สิ่งที่เหตุละเมิด McKesson เปิดเผยและผู้ที่ได้รับผลกระทบ
เหตุละเมิดข้อมูลด้านสุขภาพของ McKesson เป็นเครื่องเตือนใจว่าโรงพยาบาล ร้านขายยา และห่วงโซ่อุปทานทางการแพทย์ที่อยู่เบื้องหลังนั้นมีความปลอดภัยเท่ากับระบบของบุคคลที่สามที่พวกเขาพึ่งพาเท่านั้น ในฐานะหนึ่งในผู้จัดจำหน่ายเวชภัณฑ์รายใหญ่ที่สุดในสหรัฐอเมริกา McKesson เกี่ยวข้องกับส่วนแบ่งมหาศาลของโลจิสติกส์ด้านใบสั่งยาและการดูแลสุขภาพของประเทศ ซึ่งหมายความว่าเหตุละเมิดในระดับนี้ส่งผลกระทบเป็นวงกว้างไปยังคลินิกและสถานพยาบาลนับไม่ถ้วน รวมถึง那些ในลาสเวกัสที่พึ่งพาระบบการจัดจำหน่ายและข้อมูลของ McKesson สำหรับการดำเนินงานประจำวัน
สำหรับรายละเอียดทั้งหมดของขอบเขตเหตุการณ์นี้ รวมถึงวิธีที่ผู้โจมตีที่รู้จักในชื่อ ShinyHunters ได้รับและพยายามขายข้อมูลนั้น รายงานโดยละเอียดของเราเกี่ยวกับเหตุละเมิด McKesson ครอบคลุมบันทึกผู้ป่วย 284 ล้านรายการที่เกี่ยวข้องกับเหตุการณ์นี้และรายละเอียดทางเทคนิคเบื้องหลังวิธีการที่มันเกิดขึ้น
ทำไมผู้โจมตีจึงเลือกขโมยข้อมูลแทนransomware
เป็นเวลาหลายปีที่ภัยคุกคามหลักต่อองค์กรด้านสุขภาพคือransomware: ผู้โจมตีจะเข้ารหัสระบบของโรงพยาบาล ล็อกพนักงานออกจากบันทึกผู้ป่วยและซอฟต์แวร์จัดตารางเวลา และเรียกร้องค่าไถ่เพื่อคืนการเข้าถึง โมเดลนี้ส่งเสียงดังโดยธรรมชาติ ระบบล่ม สัญญาณเตือนถูกกระตุ้น และทีมไอทีรู้เกือบจะทันทีว่ามีบางอย่างผิดปกติ
สิ่งที่กรณี McKesson เน้นให้เห็นคือการเปลี่ยนแปลงที่เงียบกว่าและอาจเป็นอันตรายมากกว่า กลุ่มกรรโชกหลายกลุ่มในปัจจุบันข้ามการเข้ารหัสไปเลย แทนที่จะล็อกข้อมูล พวกเขาเพียงขโมยมันและขู่ว่าจะเปิดเผยต่อสาธารณะเว้นแต่จะจ่ายค่าไถ่ ไม่มีเซิร์ฟเวอร์ที่ล่ม ไม่มีหน้าจอล็อกอินที่แข็งค้าง และไม่มีสัญญาณชัดเจนว่ามีอะไรเกิดขึ้นเลย สัญญาณแรกของปัญหามักเป็นเมื่อข้อมูลที่ถูกขโมยปรากฏขึ้นเพื่อขายหรือในการโพสต์รั่วไหล บางครั้งหลายสัปดาห์หรือหลายเดือนหลังจากการบุกรุกจริง
วิธีนี้ได้ผลเป็นประโยชน์ต่อผู้โจมตีด้วยเหตุผลง่ายๆ: ภัยคุกคามของการเปิดเผยมักได้ผลพอๆ กับภัยคุกคามของการหยุดชะงัก โดยไม่มีความซับซ้อนเพิ่มเติมในการ déploy และดูแลรักษาransomware สำหรับผู้ให้บริการด้านสุขภาพที่ถือข้อมูลผู้ป่วยที่ละเอียดอ่อน นั่นหมายความว่าการละเมิดอาจตรวจไม่พบนานกว่าเหตุการณ์ransomwareที่พาดหัวข่าวในปีที่ผ่านมา
วิธีที่บันทึกทางการแพทย์ที่ถูกเปิดเผยสามารถถูกนำไปใช้ในทางที่ผิด
การละเมิดข้อมูลด้านสุขภาพมีความเสี่ยงต่างจากหมายเลขบัตรเครดิตที่ถูกขโมย บันทึกทางการแพทย์มักรวมรายละเอียดที่เปลี่ยนแปลงหรือยกเลิกได้ยากกว่ามาก: ชื่อเต็ม วันเกิด หมายเลขประกันสังคม ตัวระบุประกันและ Medicaid หมายเลขโทรศัพท์ และที่อยู่อีเมล เมื่อข้อมูลเหล่านี้ถูกขโมยไปด้วยกัน มันให้อาชญากรเกือบทุกอย่างที่จำเป็นในการก่ออาชญากรรมIdentity theft ยื่นเคลมประกันที่เป็นการฉ้อโกง หรือเปิดวงเงินเครดิตใหม่ในชื่อของเหยื่อ
ต่างจากรหัสผ่านที่ถูกบุกรุก หมายเลขประกันสังคมหรือวันเกิดไม่มีวันหมดอายุและไม่สามารถรีเซ็ตได้ง่ายๆ นั่นเป็นส่วนหนึ่งที่ทำให้การละเมิดด้านสุขภาพเช่นนี้ส่งผลกระทบร้ายแรงต่อผู้ป่วย แม้แต่ผู้ที่ไม่เคยมีปฏิสัมพันธ์โดยตรงกับ McKesson และอาจได้รับผลกระทบเพียงเพราะผู้ให้บริการของพวกเขาใช้ระบบของ McKesson ในเบื้องหลัง
ขั้นตอนที่ผู้ป่วยสามารถทำได้เพื่อปกป้องข้อมูลของตนตอนนี้
แม้ว่าผู้ป่วยไม่สามารถควบคุมวิธีที่ซัพพลายเออร์หรือผู้จัดจำหน่ายรักษาความปลอดภัยระบบของตน แต่มีขั้นตอนที่เป็นรูปธรรมที่ลดผลกระทบจากการละเมิดเช่นนี้
- จับตาดูจดหมายแจ้งการละเมิดจากผู้ให้บริการด้านสุขภาพหรือร้านขายยาของคุณ และอ่านอย่างละเอียดเพื่อทำความเข้าใจว่าข้อมูลใดที่เกี่ยวข้อง
- วางการแจ้งเตือนการฉ้อโกงหรืออายัดเครดิตกับสำนักงานเครดิตหลักหากหมายเลขประกันสังคมหรือรายละเอียดทางการเงินถูกเปิดเผย
- ตรวจสอบใบแจ้งยอดประกันและประกาศคำอธิบายผลประโยชน์สำหรับเคลมที่ไม่คุ้นเคย ซึ่งอาจเป็นสัญญาณเริ่มต้นของการขโมยidentityทางการแพทย์
- เปลี่ยนรหัสผ่านบนบัญชีพอร์ทัลด้านสุขภาพใดๆ และเปิดใช้งานการยืนยันตัวตนหลายปัจจัยเมื่อมีให้ใช้
- ระแวงต่อสาย ข้อความ หรืออีเมลที่ไม่ได้รับการร้องขอที่อ้างถึงการละเมิด เนื่องจากผู้โจมตีมักใช้เหตุการณ์เหล่านี้เป็นเหยื่อล่อสำหรับความพยายามฟิชชิ่งติดตามผล
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากคุณได้รับการดูแลผ่านสถานพยาบาลในลาสเวกัสหรือผู้ให้บริการใดๆ ที่ทำงานกับ McKesson ควรถือว่าการละเมิดนี้เป็นเหตุการณ์ด้านความปลอดภัยส่วนบุคคลมากกว่าพาดหัวข่าวขององค์กรที่ห่างไกล เนื่องจากการโจมตีที่ขับเคลื่อนด้วยการกรรโชกเหล่านี้ไม่ได้กระตุ้นสัญญาณเตือนที่ชัดเจนของเหตุการณ์ransomwareเสมอไป ความรับผิดชอบจึงมักตกอยู่กับผู้ป่วยในการเฝ้าระวังการแจ้งเตือนการละเมิดและดำเนินการอย่างรวดเร็วเมื่อมันมาถึง การไม่มีระบบล่มทันทีไม่ได้หมายความว่าข้อมูลของคุณไม่ถูกขโมย มันอาจหมายความว่าผู้โจมตียังคงตัดสินใจว่าจะใช้มันอย่างไร
ประเด็นสำคัญ
เหตุละเมิดข้อมูลด้านสุขภาพของ McKesson แสดงให้เห็นแนวโน้มที่กว้างขึ้น: การกรรโชกโดยไม่ใช้การเข้ารหัสกำลังกลายเป็นกลยุทธ์ที่ต้องการเพราะมันเงียบกว่าและทำกำไรได้พอๆ กัน ผู้ป่วยควรสันนิษฐานว่าผู้ให้บริการใดๆ ที่ใช้ผู้ขายรายใหญ่บุคคลที่สามอาจได้รับผลกระทบจากเหตุการณ์เช่นนี้ และควรดำเนินการเชิงรุก การติดตามเครดิต การแจ้งเตือนการฉ้อโกง และการตรวจสอบกิจกรรมประกันอย่างรอบคอบ แทนที่จะรอสัญญาณที่มองเห็นได้ของปัญหา สำหรับการดูเชิงลึกว่ามี ShinyHunters ดำเนินการโจมตีเฉพาะนี้อย่างไรและขนาดเต็มของบันทึก 284 ล้านรายการที่เกี่ยวข้อง อ่านความครอบคลุมฉบับสมบูรณ์ของเราเกี่ยวกับเหตุละเมิด McKesson และการขโมยข้อมูลของ ShinyHunters




