ShinyHunters pekar ut Exact Sciences som sitt senaste mål

Utpressningsgruppen ShinyHunters har påstått att Exact Sciences Corporation, det Abbott-ägda diagnostikföretaget bakom det mycket använda Cologuard-testet för tjocktarmscancer, är deras senaste offer. Påståendet dök upp samtidigt som en separat notering från en annan grupp, Chaos, som säger sig ha brutit sig in hos Sleeman Breweries, ett kanadensiskt bryggeri. Båda påståendena dök upp i den pågående strömmen av läckor på dark web-sajter där ransomware- och datautpressningsgrupper offentligt namnger organisationer för att pressa dem till betalning.

Som brukligt med den här typen av påståenden har uppgifterna om vilken data ShinyHunters säger sig ha kommit över inte bekräftats oberoende av Exact Sciences eller Abbott i samband med denna rapportering. Utpressningsgrupper publicerar rutinmässigt offernamn innan någon datastöld har bekräftats, och använder hotet om offentliggörande som påtryckningsmedel. Det som gör påståendet anmärkningsvärt är inte bara företagsnamnet, utan själva verksamhetens karaktär: Exact Sciences hanterar diagnostiska tester kopplade till cancerscreening, vilket innebär att en eventuell dataläcka kan beröra djupt känslig hälso- och genetisk information snarare än vanliga kontouppgifter.

Varför intrång som rör hälso- och genetisk data medför extra stor risk

Alla dataintrång väger inte lika tungt. När en återförsäljares kunddatabas exponeras handlar konsekvenserna oftast om stulna lösenord, betalningsuppgifter eller lojalitetskontoinformation – allt sådant som går att ändra eller övervaka. Hälso- och genetisk data är annorlunda. En patients diagnostikhistorik, testresultat eller genetiska markörer kan inte återställas som ett lösenord. När den sortens information väl har exponerats förblir den exponerad permanent.

Diagnostikföretag som Exact Sciences befinner sig i skärningspunkten mellan vårdjournaler och laboratoriedata, vilket innebär att ett intrång potentiellt kan exponera inte bara namn och kontaktuppgifter utan även information om medicinska tillstånd, testresultat och försäkringsuppgifter. Den kombinationen är värdefull för kriminella eftersom den möjliggör riktat nätfiske, medicinsk identitetsstöld och försäkringsbedrägerier som är svårare för offren att upptäcka än ett enkelt kreditkortsbedrägeri.

Det är inte första gången ShinyHunters ger sig på hälsorelaterad data. Gruppen har tidigare påstått sig ha genomfört ett 8,8 TB-intrång hos Amazon One Medical, ytterligare ett fall där ett vårdföretag hamnade på en läcksajt. Att hälsosektorns aktörer återkommer som måltavlor antyder en medveten strategi: känslig medicinsk data skapar brådska och rädsla, vilket utpressningsgrupper kan utnyttja för att påskynda förhandlingar om lösensummor.

Åtgärder patienter bör vidta nu

Om du har använt Cologuard eller någon diagnostiktjänst från Exact Sciences finns det praktiska steg att ta medan påståendet utreds och bekräftas eller dementeras av företaget:

  • Håll utkik efter officiell kommunikation. Legitima meddelanden om dataintrång kommer direkt från Exact Sciences eller Abbott, inte från oombedda e-postmeddelanden eller samtal där du uppmanas verifiera kontouppgifter.
  • Var uppmärksam på nätfiskeförsök. Bedragare använder ofta rubriker om dataintrång för att skicka falska meddelanden i stil med ”dina resultat är klara” eller ”kontoverifiering”. Var skeptisk mot alla meddelanden som hänvisar till dina testresultat och uppmanar dig att klicka på en länk eller lämna personlig information.
  • Granska försäkrings- och vårdbesked. Medicinsk identitetsstöld visar sig ofta först i form av okända avgifter eller tjänster på försäkringsbesked.
  • Överväg kreditfrys eller bedrägerivarning om du är orolig för identitetsstöld till följd av exponerade personuppgifter, även om genetisk data i sig inte kan ”frysas”.
  • Fråga din vårdgivare om datalagring. Patienter har rätt att fråga hur länge ett laboratorium eller diagnostikföretag behåller testdata och om den delas med tredje part.

Ett mönster av attacker mot hälso- och institutionssektorn

ShinyHunters har gjort sig kända för att påstå sig stå bakom storskaliga intrång inom en rad sektorer, inte bara vården. Gruppen har tidigare hävdat 275 miljoner poster i ett intrång kopplat till Instructure, företaget bakom lärplattformen Canvas, och separat påstått sig ha stulit 297 GB data från Europarådets HR-system. Utbildningsinstitutioner har också drabbats av följdeffekterna av dessa kampanjer, vilket märktes när ett andra Canvas-relaterat intrång störde tentamina vid Penn State och andra universitet.

Sammantaget visar dessa påståenden en grupp som är beredd att ge sig på mål inom utbildning, myndigheter och nu även hälsodiagnostik – överallt där stora mängder känslig personlig data samlas på ett ställe. Att Chaos samtidigt uppgav sig ha attackerat Sleeman Breweries visar hur vanlig den här utpressningsmodellen har blivit inom branscher långt från traditionella cybersäkerhetsfrågor.

Vad detta innebär för dig

Redan innan Exact Sciences bekräftar eller dementerar omfattningen av det här intrånget är själva påståendet en påminnelse om att hälso- och diagnostikföretag är attraktiva måltavlor just eftersom den data de förfogar över inte lätt kan ersättas. Patienter bör vara försiktiga med kommunikation som hänvisar till testresultat eller kontotillgång till dess att officiella uttalanden klargör vad som har hänt.

Viktiga slutsatser

  • ShinyHunters har pekat ut Exact Sciences Corporation, som ägs av Abbott, som ett nytt offer på en dark web-läcksajt.
  • Intrång som rör hälso- och genetisk data medför långsiktig risk eftersom informationen inte kan återställas som ett lösenord.
  • Patienter som har använt Cologuard eller Exact Sciences tjänster bör se upp för nätfiskeförsök och granska vård- och försäkringsbesked efter oegentligheter.
  • Påståendet passar in i ett bredare mönster där ShinyHunters attackerar stora mängder känslig personlig data inom hälso-, utbildnings- och institutionssektorn.

I takt med att detaljer framkommer är det mest effektiva sättet för patienter att skydda sig att hålla sig informerade via bekräftade företagsuttalanden, snarare än att reagera på obekräftade dark web-påståenden.