เกิดอะไรขึ้นในการละเมิดข้อมูลของ McKesson

การรั่วไหลของข้อมูลที่เกี่ยวข้องกับ McKesson หนึ่งในผู้จัดจำหน่ายยารายใหญ่ที่สุดในสหรัฐอเมริกา ได้เปิดเผยที่อยู่อีเมลที่ไม่ซ้ำกัน 6.4 ล้านฉบับ ตามรายงานเกี่ยวกับเหตุการณ์นี้ กลุ่มกรรโชกทรัพย์ที่รู้จักในชื่อ ShinyHunters ถูกกล่าวหาว่าเรียกร้องเงิน 55.2 ล้านดอลลาร์จาก McKesson เพื่อไม่ให้เผยแพร่ข้อมูลที่ถูกขโมยไป การเปิดเผยอีเมลจากการละเมิดข้อมูลของ McKesson ดูเหมือนจะกลายเป็นเรื่องสาธารณะหลังจากข้อเรียกร้องนั้นไม่ได้รับการตอบสนอง หรืออย่างน้อยก็ไม่ได้รับการตอบสนองตามเงื่อนไขของฝ่ายโจมตี

McKesson มีบทบาทสำคัญในห่วงโซ่อุปทานด้านการดูแลสุขภาพ โดยจัดจำหน่ายยาและผลิตภัณฑ์ทางการแพทย์ให้กับผู้ให้บริการทั่วประเทศ ขนาดของบริษัทนี่เองที่ทำให้การละเมิดข้อมูลที่เกี่ยวข้องมีความสำคัญ แม้แต่การรั่วไหลที่จำกัดเฉพาะที่อยู่อีเมล แทนที่จะเป็นเวชระเบียนหรือข้อมูลการชำระเงิน ก็สามารถส่งผลกระทบต่อผู้คนหลายล้านคนที่ไม่ได้มีความสัมพันธ์โดยตรงกับระบบที่ถูกเจาะ นอกเหนือจากการอยู่ในฐานข้อมูลที่ใดที่หนึ่งตามห่วงโซ่อุปทาน

เช่นเดียวกับความพยายามกรรโชกทรัพย์ในวงกว้างหลายครั้ง วิธีการเข้าถึงในเบื้องต้นและขอบเขตทั้งหมดของประเภทข้อมูลเพิ่มเติมที่เกี่ยวข้องยังไม่ได้รับการเปิดเผยอย่างครบถ้วน สิ่งที่ยืนยันได้คือขนาดของเหตุการณ์: ที่อยู่อีเมลที่ไม่ซ้ำกัน 6.4 ล้านฉบับที่กำลังหมุนเวียนเป็นส่วนหนึ่งของเหตุการณ์นี้ ซึ่งเชื่อมโยงกับข้อเรียกร้องค่าไถ่ในหลักสิบล้านดอลลาร์

วิธีตรวจสอบว่าอีเมลของคุณถูกเปิดเผยหรือไม่

หากคุณเคยมีปฏิสัมพันธ์กับ McKesson โดยตรง หรือโดยอ้อมผ่านผู้ให้บริการด้านการดูแลสุขภาพ ร้านขายยา หรือซัพพลายเออร์ทางการแพทย์ที่พึ่งพาเครือข่ายการจัดจำหน่ายของ McKesson ก็ควรตรวจสอบว่าที่อยู่อีเมลของคุณปรากฏในการรั่วไหลนี้หรือไม่ เครื่องมือฟรีที่น่าเชื่อถือที่สุดสำหรับเรื่องนี้คือ haveibeenpwned.com ซึ่งเป็นบริการแจ้งเตือนการละเมิดข้อมูลที่ใช้กันอย่างแพร่หลาย และช่วยให้คุณค้นหาที่อยู่อีเมลของคุณเทียบกับชุดข้อมูลที่รั่วไหลที่รู้จัก

เพียงป้อนที่อยู่อีเมลของคุณบนเว็บไซต์ ระบบจะบอกคุณว่าข้อมูลของคุณปรากฏในการละเมิดนี้หรือการละเมิดอื่น ๆ หรือไม่ หากที่อยู่อีเมลของคุณปรากฏขึ้นจริง อย่าตกใจไป แต่จงให้ความสำคัญกับมันอย่างจริงจัง การเปิดเผยที่อยู่อีเมลเพียงอย่างเดียวไม่ใช่เรื่องหายนะ แต่จะกลายเป็นจุดเริ่มต้นสำหรับการโจมตีเพิ่มเติมเมื่อรวมกับกลยุทธ์ที่อธิบายไว้ด้านล่าง

นอกจากนี้ยังควรตรวจสอบที่อยู่อีเมลอื่น ๆ ที่คุณใช้สำหรับบัญชีด้านการดูแลสุขภาพ ประกันภัย หรือร้านขายยา เนื่องจากการละเมิดเช่นนี้มักส่งผลกระทบต่อหลายบัญชีที่เชื่อมโยงกัน มากกว่าที่อยู่อีเมลเดียว

ขั้นตอนเร่งด่วน: 2FA, ตัวจัดการรหัสผ่าน และความระมัดระวังต่อฟิชชิง

เมื่อที่อยู่อีเมลถูกเปิดเผยในการละเมิดข้อมูล มักจะกลายเป็นเป้าหมายของภัยคุกคามที่ตามมา two ประการ: ฟิชชิง (phishing) และการยัดข้อมูลรับรอง (credential stuffing) ผู้โจมตีรู้ว่าที่อยู่อีเมลนั้นใช้งานอยู่และเชื่อมโยงกับบุคคลจริง ซึ่งทำให้มีคุณค่ามากขึ้นสำหรับการสร้างอีเมลฟิชชิงที่ convincing บางครั้งอ้างอิงถึงบริการด้านการดูแลสุขภาพหรือร้านขายยาเพื่อเพิ่มความน่าเชื่อถือ

ขั้นตอนที่เป็นรูปธรรมไม่กี่ประการสามารถลดความเสี่ยงของคุณได้อย่างมีนัยสำคัญ:

  • เปิดใช้งานการยืนยันตัวตนสองขั้นตอน (2FA) บนบัญชีอีเมลของคุณและพอร์ทัลที่เกี่ยวข้องกับการดูแลสุขภาพใด ๆ แม้ว่าผู้โจมตีจะได้รหัสผ่านของคุณผ่านการรั่วไหลอื่น 2FA จะบล็อกความพยายามเข้าสู่ระบบโดยไม่ได้รับอนุญาตส่วนใหญ่
  • ใช้ตัวจัดการรหัสผ่าน เพื่อให้แน่ใจว่าคุณไม่ได้ใช้รหัสผ่านซ้ำในหลายบัญชี การโจมตีแบบ credential stuffing อาศัยการที่ผู้คนใช้รหัสผ่านเดียวกันซ้ำในหลายเว็บไซต์ ดังนั้นรหัสผ่านที่ไม่ซ้ำกันสำหรับทุกบัญชีจะจำกัดความเสียหายจากการละเมิดใด ๆ เพียงครั้งเดียว
  • ระแวงต่ออีเมลที่ไม่ได้รับการร้องขอ ที่อ้างอิงถึง McKesson ร้านขายยาของคุณ หรือผู้ให้บริการด้านการดูแลสุขภาพของคุณ โดยเฉพาะอย่างยิ่งthoseที่กระตุ้นให้ดำเนินการทันที ขอให้คุณยืนยันรายละเอียดบัญชี หรือมีไฟล์แนบหรือลิงก์ที่ไม่คาดคิด
  • ติดตามบัญชีของคุณ สำหรับกิจกรรมที่ผิดปกติในสัปดาห์และเดือนข้างหน้า เนื่องจากข้อมูลที่ถูกขโมยจากการละเมิดเช่นนี้อาจหมุนเวียนและถูกใช้แม้หลังจากเหตุการณ์เริ่มต้นกลายเป็นที่รู้จักต่อสาธารณะแล้ว

ขั้นตอนเหล่านี้จะไม่ย้อนกลับการเปิดเผยอีเมลได้ แต่จะตัดเส้นทางที่ผู้โจมตีใช้ในการเปลี่ยนการเปิดเผยนั้นให้เป็นสิ่งที่สร้างความเสียหายมากกว่า เช่น การยึดบัญชีหรือการโจรกรรม身份

ทำไมการละเมิดข้อมูลด้านการดูแลสุขภาพจึงยังคงสร้างความเสี่ยงให้กับผู้บริโภค

บริษัทด้านการดูแลสุขภาพและยาเก็บข้อมูลส่วนบุคคลจำนวนมหาศาล และห่วงโซ่อุปทานที่ขยายออกไป ตั้งแต่ผู้จัดจำหน่ายไปจนถึงผู้ให้บริการไปจนถึงบริการเรียกเก็บเงิน สร้างจุดที่อาจล้มเหลวได้หลายแห่ง กลุ่มกรรโชกทรัพย์เช่น ShinyHunters ได้กำหนดเป้าหมายองค์กรเหล่านี้มากขึ้นเรื่อย ๆ เพราะข้อมูลมีความละเอียดอ่อนและแรงกดดันในการหลีกเลี่ยงการเปิดเผยต่อสาธารณะนั้นสูง ทำให้ข้อเรียกร้องค่าไถ่เช่นตัวเลข 55.2 ล้านดอลลาร์ที่รายงานนั้นเป็นส่วนหนึ่งของรูปแบบที่กว้างขึ้น มากกว่ากลยุทธ์ที่แยกออกมา

รูปแบบนี้ไม่ซ้ำเฉพาะในด้านการดูแลสุขภาพ กลุ่มแรนซัมแวร์และกรรโชกทรัพย์ได้ใช้กลยุทธ์กดดันที่คล้ายกันกับเป้าหมายภาครัฐเช่นกัน การรั่วไหลของไฟล์ 1.4 ล้านไฟล์จากเครือข่ายรัฐบาลเบอร์ลินของกลุ่มแรนซัมแวร์ Rhysida หลังจากเจ้าหน้าที่ปฏิเสธที่จะจ่าย แสดงให้เห็นว่ากลุ่มเหล่านี้ทำตามภัยคุกคามจริงเมื่อข้อเรียกร้องไม่ได้รับการตอบสนอง โดยไม่คำนึงถึงภาคส่วนที่เกี่ยวข้อง ด้ายที่เชื่อมโยงกันคือการทำเงิน: หากองค์กรจ่ายเงิน ข้อมูลในทางทฤษฎีก็จะคงเป็นส่วนตัว หากไม่จ่าย ข้อมูลก็จะถูกเผยแพร่หรือขาย และผู้บริโภคก็แบกรับความเสี่ยงที่ตามมาไม่ว่าจะทางใด

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

สำหรับคนส่วนใหญ่ที่ได้รับผลกระทบจากการละเมิดข้อมูลของ McKesson การเปิดเผยอีเมลหมายถึงความเสี่ยงที่สูงขึ้นต่อฟิชชิงแบบเจาะจง มากกว่าการสูญเสียทางการเงินในทันที แต่ความเสี่ยงนั้นสะสมเมื่อเวลาผ่านไป โดยเฉพาะอย่างยิ่งหากที่อยู่อีเมลเดียวกันถูกใช้ซ้ำในหลายบัญชีที่มีรหัสผ่านอ่อนหรือซ้ำกัน การตอบสนองที่ปฏิบัติได้นั้นตรงไปตรงมา: ตรวจสอบการเปิดเผยของคุณ เสริมความปลอดภัยของบัญชี และเฝ้าระวังข้อความที่น่าสงสัยซึ่งอ้างอิงถึงบริการด้านการดูแลสุขภาพหรือ McKesson โดยตรง

สิ่งที่ควรนำไปปฏิบัติ

  • ตรวจสอบที่อยู่อีเมลของคุณที่ haveibeenpwned.com เพื่อดูว่าปรากฏในการละเมิดของ McKesson หรือการรั่วไหลที่เกี่ยวข้องหรือไม่
  • เปิดใช้งานการยืนยันตัวตนสองขั้นตอนสำหรับอีเมลและบัญชีด้านการดูแลสุขภาพหรือร้านขายยาใด ๆ ของคุณ
  • ใช้ตัวจัดการรหัสผ่านและeliminateการใช้รหัสผ่านซ้ำในบัญชีที่มีความละเอียดอ่อน
  • ปฏิบัติต่ออีเมลที่ไม่คาดคิดซึ่งอ้างอิงถึง McKesson ร้านขายยาของคุณ หรือผู้ให้บริการด้านการดูแลสุขภาพของคุณด้วยความระมัดระวัง โดยเฉพาะอย่างยิ่งthoseที่ขอข้อมูลส่วนบุคคลหรือกระตุ้นให้ดำเนินการเร่งด่วน
  • ติดตามบัญชีของคุณต่อไปในสัปดาห์ข้างหน้า เนื่องจากข้อมูลจากการละเมิดขนาดใหญ่มักปรากฏขึ้นอีกครั้งในแคมเปญฟิชชิงและการฉ้อโกงในภายหลัง