บริษัทยักษ์ใหญ่ด้านเภสัชกรรม Amgen ยืนยันการรั่วไหลของข้อมูลที่เปิดเผยทั้งข้อมูลสุขภาพของผู้ป่วยและข้อมูลลับของบริษัท ทำให้เกิดความกังวลครั้งใหม่เกี่ยวกับผลกระทบด้านความเป็นส่วนตัวของผู้ป่วยในกรณีการรั่วไหลของข้อมูล Amgen สำหรับบุคคลที่มีข้อมูลถูกเกี่ยวข้อง บริษัทระบุว่าเหตุการณ์นี้มีต้นตอจากระบบจัดเก็บข้อมูลบนคลาวด์ และขณะนี้กำลังแจ้งเตือนผู้ได้รับผลกระทบ แม้รายละเอียดสำคัญหลายประการ รวมถึงว่ามีการใช้แรนซัมแวร์หรือมีการเรียกค่าไถ่หรือไม่ ยังคงไม่ได้รับการยืนยัน

เกิดอะไรขึ้นในการรั่วไหลของข้อมูล Amgen

จากรายละเอียดที่มีอยู่ ผู้ไม่หวังดีสามารถเข้าถึงระบบจัดเก็บข้อมูลบนคลาวด์ที่เกี่ยวข้องกับการดำเนินงานของ Amgen และขโมยข้อมูลละเอียดอ่อนหลายประเภท ทั้งข้อมูลสุขภาพที่ได้รับการคุ้มครอง (protected health information – PHI) ของผู้ป่วย ควบคู่ไปกับข้อมูลลับของบริษัท Amgen ได้เริ่มกระบวนการแจ้งเตือนผู้ที่ได้รับผลกระทบแล้ว ซึ่งเป็นขั้นตอนที่กำหนดไว้ภายใต้กฎการเปิดเผยข้อมูลเมื่อเกิดการรั่วไหลของข้อมูลสุขภาพ เมื่อบริษัทยืนยันว่าข้อมูลสุขภาพส่วนบุคคลถูกละเมิด

สิ่งที่ยังไม่ชัดเจน และเจ้าหน้าที่สอบสวนยังคงสืบหา คือผู้โจมตีได้ใช้แรนซัมแวร์เป็นส่วนหนึ่งของการบุกรุกหรือไม่ หรือว่า Amgen ได้รับการเรียกค่าไถ่หรือความพยายามขู่กรรโชกที่เชื่อมโยงกับข้อมูลที่ถูกขโมยไปหรือไม่ นี่คือคำถามเปิดที่สำคัญ เพราะเหตุการณ์ขโมยข้อมูลตรงไปตรงมา กับแคมเปญขู่กรรโชกที่ขับเคลื่อนด้วยแรนซัมแวร์ มีความเสี่ยงทั้งต่อบริษัทและผู้ป่วยที่ข้อมูลถูกเอาไปแตกต่างกัน โดยเฉพาะประเด็นว่าข้อมูลที่ถูกขโมยจะถูกเผยแพร่ต่อสาธารณะ ถูกขาย หรือถูกยึดไว้เพื่อเรียกค่าไถ่

เหตุใดการรั่วไหลของข้อมูลด้านสุขภาพจึงทำให้ผู้ป่วยมีความเสี่ยงมากกว่า

การรั่วไหลของข้อมูลด้านสุขภาพมักส่งผลกระทบยาวนานกว่าเหตุการณ์ข้อมูลบริษัททั่วไป หมายเลขบัญชีทางการเงินสามารถถูกยกเลิกและออกใหม่ได้ภายในไม่กี่วัน แต่เวชระเบียน ประวัติการวินิจฉัย ประวัติการจ่ายยา และ PHI อื่น ๆ ไม่สามารถถูกรีเซ็ตได้ง่าย ๆ เมื่อข้อมูลเหล่านี้ถูกเปิดเผยแล้ว มันก็ยังคงถูกเปิดเผยต่อไป และอาจถูกนำไปใช้กับผู้ป่วยได้อีกหลายปี ในรูปแบบที่ตรวจจับได้ยากกว่าการฉ้อโกงบัตรเครดิต

นั่นคือสิ่งที่ทำให้องค์กรด้านสุขภาพเป็นเป้าหมายที่น่าสนใจมาก PHI มักมีข้อมูลเพียงพอ (ชื่อ วันเกิด รายละเอียดประกันภัย ประวัติทางการแพทย์) ที่สามารถนำไปสู่การขโมยข้อมูลส่วนตัว การฉ้อโกงประกันภัย และกลโกงฟิชชิ่งที่อ้างอิงสภาวะสุขภาพจริงของผู้ป่วยเพื่อให้ดูน่าเชื่อถือ เมื่อรวมเข้ากับข้อมูลลับของบริษัท ซึ่งอาจรวมถึงงานวิจัย ข้อมูลการทดลองทางคลินิก หรือบันทึกธุรกิจภายใน การรั่วไหลเพียงครั้งเดียวสามารถสร้างความเสี่ยงในหลายด้านพร้อมกัน ทั้งด้านความเป็นส่วนตัวของผู้ป่วย และด้านความสมบูรณ์ของงานวิจัยและองค์กร

ภาคส่วนสุขภาพกลายเป็นเป้าหมายที่ถูกโจมตีบ่อยครั้งด้วยเหตุผลด้านมูลค่าสองเท่านี้ และเพราะผู้ให้บริการและผู้ขายหลายรายพึ่งพาระบบคลาวด์ที่ซับซ้อนและเชื่อมต่อถึงกัน ซึ่งเพิ่มพื้นผิวการโจมตีที่เป็นไปได้ ในขณะที่องค์กรต่าง ๆ ผสานเครื่องมืออัตโนมัติและระบบที่ขับเคลื่อนด้วย AI เข้ากับโครงสร้างพื้นฐานมากขึ้น ผู้โจมตีได้แสดงให้เห็นว่าสามารถใช้ประโยชน์จากจุดอ่อนในเทคโนโลยีใหม่ ๆ เหล่านี้ได้ง่ายพอ ๆ กับระบบเก่า ตัวอย่างล่าสุด ตามรายละเอียดในบทความของเราเกี่ยวกับ AI agent รายหนึ่งที่เจาะระบบ Hugging Face ผ่านช่องโหว่ซีโร่เดย์ แสดงให้เห็นว่าผู้โจมตีสามารถพลิกกลับไปใช้ประโยชน์จากระบบอัตโนมัติและเครื่องมือคลาวด์ที่องค์กรพึ่งพาได้รวดเร็วเพียงใด

VPN และการเข้ารหัสมีบทบาทต่อความปลอดภัยของข้อมูลสุขภาพอย่างไร

แม้ว่าจะไม่มีเครื่องมือใดเพียงเครื่องเดียวที่ป้องกันการรั่วไหลในระดับองค์กรได้ แต่การเข้ารหัสและการเชื่อมต่อที่ปลอดภัยยังคงเป็นพื้นฐานสำคัญในการจำกัดความเสียหายเมื่อระบบถูกบุกรุก ข้อมูลที่ถูกเข้ารหัสทั้งขณะพักและขณะส่งต่อมีประโยชน์น้อยลงมากสำหรับผู้โจมตี แม้ว่าพวกเขาจะสามารถขโมยข้อมูลออกไปได้ก็ตาม สำหรับองค์กรด้านสุขภาพ นั่นหมายถึงการเข้ารหัส PHI ที่จัดเก็บในระบบคลาวด์ และการทำให้แน่ใจว่าข้อมูลที่เคลื่อนย้ายระหว่างระบบภายใน กับผู้ขาย และผู้ให้บริการคลาวด์ ถูกส่งผ่านช่องทางที่มีการเข้ารหัสและผ่านการรับรองความถูกต้อง

สำหรับผู้ป่วยและพนักงานแต่ละคนที่เข้าถึงพอร์ทัลสุขภาพหรือระบบขององค์กรจากระยะไกล VPN และการเชื่อมต่อแบบเข้ารหัสจะช่วยเพิ่มชั้นการป้องกันจากการดักจับบนเครือข่ายที่ไม่ปลอดภัย โดยเฉพาะเมื่อเข้าถึงพอร์ทัลสุขภาพที่มีข้อมูลละเอียดอ่อนจาก Wi-Fi สาธารณะหรืออุปกรณ์ส่วนตัว สิ่งเหล่านี้ไม่ใช่สิ่งทดแทนมาตรการรักษาความปลอดภัยขององค์กรเอง แต่ช่วยลดความเสี่ยงที่ข้อมูลจะถูกดักจับระหว่างการส่ง นับเป็นชิ้นส่วนหนึ่งของภาพรวมด้านความปลอดภัยที่ใหญ่กว่ามาก ซึ่งรวมถึงการควบคุมการเข้าถึง การเฝ้าระวัง และการวางแผนตอบสนองต่อเหตุการณ์

สิ่งนี้มีความหมายต่อคุณอย่างไร

หากคุณได้รับ หรืออาจได้รับ จดหมายแจ้งเตือนการรั่วไหลจาก Amgen จงถือเป็นเรื่องจริงจัง แม้ก่อนที่รายละเอียดทั้งหมดของเหตุการณ์จะได้รับการยืนยัน เริ่มต้นด้วยการอ่านจดหมายแจ้งเตือนอย่างละเอียดเพื่อดูรายละเอียดเจาะจงว่าข้อมูลประเภทใดบ้างที่เกี่ยวข้อง ตรวจสอบใบแจ้งยอดประกันภัยและเอกสารคำอธิบายสิทธิประโยชน์สำหรับรายการค่ารักษาพยาบาลที่ไม่คุ้นเคย อันเป็นสัญญาณทั่วไปของการขโมยข้อมูลส่วนตัวทางการแพทย์ พิจารณาติดตั้งการแจ้งเตือนการฉ้อโกง (fraud alert) หรือการอายัดเครดิต (credit freeze) กับเครดิตบูโรหลัก เนื่องจาก PHI ที่ถูกขโมยมักถูกรวมเข้ากับรายละเอียดส่วนตัวมากพอที่จะเปิดบัญชีที่ฉ้อโกงได้ ระมัดระวังการติดต่อติดตามใด ๆ ที่อ้างว่ามาจาก Amgen หรือพันธมิตรของบริษัท โดยเฉพาะข้อความที่ขอให้คุณคลิกลิงก์หรือให้ข้อมูลส่วนตัวเพิ่มเติม เนื่องจากประกาศแจ้งเตือนการรั่วไหลมักถูกใช้เป็นช่องทางโดยมิจฉาชีพที่ดำเนินแคมเปญฟิชชิ่งซ้ำสอง

ขอบเขตทั้งหมดของการรั่วไหลของข้อมูล Amgen รวมถึงว่าแรนซัมแวร์มีบทบาทหรือไม่ หรือมีการเรียกค่าไถ่เกิดขึ้นหรือไม่ อาจต้องใช้เวลาในการทำให้กระจ่าง ในระหว่างนี้ ผู้ป่วยที่ได้รับผลกระทบจากเหตุการณ์สามารถทำตามขั้นตอนที่ปฏิบัติได้จริงเพื่อจำกัดการเปิดเผยข้อมูลของตน เช่น การเฝ้าตรวจสอบบัญชี การอายัดเครดิตตามความเหมาะสม และการตื่นตัวต่อการสื่อสารที่น่าสงสัย องค์กรด้านสุขภาพจะยังคงเป็นเป้าหมายที่มีมูลค่าสูงสำหรับผู้โจมตีต่อไป แต่ผู้ป่วยที่รับรู้ข้อมูลและเตรียมพร้อมย่อมอยู่ในตำแหน่งที่ดีกว่ามากในการสังเกตและจำกัดผลกระทบเมื่อเกิดการรั่วไหลเช่นนี้