ยักษ์ใหญ่ด้านการดูแลสุขภาพเข้าร่วมคลื่นการขู่กรรโชก

McKesson หนึ่งในบริษัทที่ใหญ่ที่สุดในโลกที่จัดการข้อมูลด้านการดูแลสุขภาพ ได้เปิดเผยการละเมิดครั้งใหญ่หลังจากกลุ่มขู่กรรโชกอ้างว่าขโมยข้อมูลหลายร้อยล้านระเบียนจากระบบคลาวด์ของบริษัท ตามการเปิดเผยข้อมูล ข้อมูลที่ถูกขโมย reportedly รวมถึงตัวระบุผู้ป่วย รายละเอียดทางการแพทย์ ข้อความระหว่างแพทย์กับคนไข้ และแม้กระทั่งระเบียนที่เกี่ยวข้องกับอาการป่วยระยะสุดท้ายและสาเหตุการเสียชีวิต ผู้โจมตี reportedly เข้าถึงได้โดยการฟิชชิงข้อมูลประจำตัวแบบ single-sign-on (SSO) ของพนักงาน จากนั้นจึงเรียกค่าไถ่ 55 ล้านดอลลาร์ McKesson ปฏิเสธที่จะจ่าย

ขนาดและความอ่อนไหวของข้อมูลที่เกี่ยวข้องทำให้เหตุการณ์นี้เป็นหนึ่งในเหตุการณ์ที่เกี่ยวข้องกับภาคการดูแลสุขภาพที่น่ากังวลที่สุดที่เกิดขึ้นในปีนี้ แตกต่างจากการละเมิดที่จำกัดอยู่แค่ชื่อและหมายเลขบัญชี เหตุการณ์นี้ reportedly แตะต้องข้อมูลส่วนบุคคลประเภทที่ใกล้ชิดที่สุด ได้แก่ การสื่อสารทางการแพทย์ส่วนบุคคลและระเบียนช่วงบั้นปลายชีวิต ความแตกต่างนี้มีความสำคัญอย่างยิ่งต่อผู้ที่ข้อมูลถูกเปิดเผย เพราะข้อมูลประเภทนี้ไม่สามารถรีเซ็ตได้เหมือนรหัสผ่านหรือเปลี่ยนใหม่ได้เหมือนบัตรเครดิต

ทำไมฟิชชิง SSO ถึงยังได้ผล

วิธีการโจมตีที่อธิบายในเหตุการณ์นี้ คือการฟิชชิงข้อมูลเข้าสู่ระบบแบบ single-sign-on ของพนักงานเพื่อเข้าถึงระบบคลาวด์ ไม่ใช่เทคนิคใหม่ แต่ยังคงมีประสิทธิภาพอย่างร้ายกาจ ระบบ SSO ถูกออกแบบมาเพื่อลดความซับซ้อนของการเข้าถึงโดยให้ชุดข้อมูลประจำตัวชุดเดียวปลดล็อกเครื่องมือภายในและแพลตฟอร์มคลาวด์หลายตัว ความสะดวกนี้คือสิ่งที่ทำให้ระบบเหล่านี้เป็นเป้าหมายที่น่าดึงดูด: การฟิชชิงที่สำเร็จเพียงครั้งเดียวต่อพนักงานหนึ่งคนสามารถเปิดประตูสู่ระบบที่เก็บข้อมูลหลายร้อยล้านระเบียนได้

รูปแบบการขโมยข้อมูลประจำตัวเป็นจุดเริ่มต้นนี้ไม่ได้จำกัดอยู่แค่กลุ่มแรนซัมแวร์ ผู้ปฏิบัติการที่เชื่อมโยงกับรัฐใช้กลวิธีคล้ายกันเพื่อเข้าถึงระบบที่อ่อนไหว ดังที่เห็นในรายงานล่าสุดเกี่ยวกับข้อกล่าวหาว่ามัลแวร์ตะวันตกกำหนดเป้าหมายโทรศัพท์เจ้าหน้าที่รัสเซียและในคำเตือนของสิงคโปร์เกี่ยวกับการโจมตี APT ที่เชื่อมโยงกับรัฐต่อโครงสร้างพื้นฐานระดับชาติ ไม่ว่าผู้โจมตีจะเป็นกลุ่มอาชญากรขู่กรรโชกหรือหน่วยงานที่รัฐสนับสนุน จุดอ่อนพื้นฐานมักจะเหมือนกัน: ข้อมูลประจำตัวสำหรับเข้าสู่ระบบเพียงชุดเดียวที่ถูกบุกรุกสามารถนำไปสู่การเปิดเผยข้อมูลครั้งใหญ่ได้

นัยสำคัญด้านความเป็นส่วนตัวของการขโมยข้อมูลทางการแพทย์

สิ่งที่ทำให้เหตุการณ์นี้แตกต่างจากการละเมิดองค์กรทั่วไปคือลักษณะของข้อมูลที่ allegedly ถูกนำไป ข้อมูลทางการเงินสามารถถูกติดตามและอายัดได้ รายละเอียดทางการแพทย์ การสนทนาระหว่างแพทย์กับคนไข้ และระเบียนที่บันทึกอาการป่วยระยะสุดท้ายหรือสาเหตุการเสียชีวิตไม่สามารถเปลี่ยนแปลงหรือออกใหม่ได้ หากระเบียนเหล่านี้ถูกขโมยจริงในขนาดที่อ้าง ผู้ที่ได้รับผลกระทบจะเผชิญกับการเปิดเผยความเป็นส่วนตัวในระยะยาวซึ่งไม่มีวิธีแก้ไขง่าย ๆ

นอกจากนี้ยังมีเรื่องของอำนาจต่อรอง การเรียกค่าไถ่ที่สร้างขึ้นรอบข้อมูลทางการแพทย์และข้อมูลช่วงบั้นปลายชีวิตนั้นเป็นการบีบบังคับเป็นพิเศษ เพราะภัยคุกคามไม่ใช่แค่การสูญเสียทางการเงิน แต่คือการเปิดเผยต่อสาธารณะของช่วงเวลาที่เป็นส่วนตัวที่สุดในชีวิตของบุคคลหรือความโศกเศร้าของครอบครัว การตัดสินใจของ McKesson ที่ไม่จ่ายค่าไถ่ 55 ล้านดอลลาร์เป็นไปตามแนวทางที่ผู้เชี่ยวชาญด้านความปลอดภัยและหน่วยงานบังคับใช้กฎหมายหลายแห่งแนะนำ เนื่องจากการจ่ายเงินไม่รับประกันการลบข้อมูลและอาจกระตุ้นให้เกิดการโจมตีเพิ่มเติม แต่การปฏิเสธที่จะจ่ายก็หมายความว่าข้อมูลที่ถูกขโมยอาจยังถูกเปิดเผยต่อสาธารณะหรือถูกขาย ทำให้ผู้ได้รับผลกระทบไม่สามารถควบคุมสิ่งที่เกิดขึ้นต่อไปได้มากนัก

สิ่งนี้หมายถึงอะไรสำหรับคุณ

หากคุณเคยมีปฏิสัมพันธ์กับเครือข่ายการดูแลสุขภาพของ McKesson ไม่ว่าจะเป็นผู้ป่วย ผู้ให้บริการ หรือองค์กรพันธมิตร การละเมิดครั้งนี้เป็นเครื่องเตือนว่าการละเมิดข้อมูลทางการแพทย์มีผลกระทบที่มากกว่าการรีเซ็ตรหัสผ่านทั่วไป ติดตามการแจ้งเตือนการละเมิดอย่างเป็นทางการ ซึ่งมักจะถูกกำหนดตามกฎหมายเมื่อข้อมูลสุขภาพส่วนบุคคลเกี่ยวข้อง และให้ความสำคัญกับการสื่อสารใด ๆ จาก McKesson หรือผู้ให้บริการดูแลสุขภาพที่เกี่ยวข้องอย่างจริงจัง

ในวงกว้างมากขึ้น เหตุการณ์นี้เน้นย้ำว่าการปกป้องข้อมูลสมัยใหม่พึ่งพาการป้องกันระดับพนักงานมากเพียงใด เช่น การตระหนักรู้เรื่องฟิชชิงและการยืนยันตัวตนหลายปัจจัย เนื่องจากการขโมยข้อมูลเข้าสู่ระบบ SSO เพียงชุดเดียว reportedly เพียงพอที่จะเปิดเผยระเบียนที่เกี่ยวข้องกับส่วนที่อ่อนไหวที่สุดของประวัติทางการแพทย์ของผู้คน

ข้อควรปฏิบัติที่นำไปใช้ได้จริง

  • ติดตามการแจ้งเตือนการละเมิดอย่างเป็นทางการจาก McKesson หรือผู้ให้บริการดูแลสุขภาพที่เชื่อมโยง และอ่านอย่างละเอียดแทนที่จะมองข้ามว่าเป็นเรื่องปกติ
  • ระวังการพยายามฟิชชิงที่อ้างอิงการละเมิดครั้งนี้ ผู้โจมตีมักใช้ประโยชน์จากข่าวคราวของเหตุการณ์ใหญ่เพื่อเริ่มการหลอกลวงติดตามผล
  • หากคุณได้รับข้อเสนอการป้องกันตัวตนหรือการติดตามเครดิตที่เชื่อมโยงกับการละเมิดนี้ พิจารณาลงทะเบียน แต่ตรวจสอบว่าข้อเสนอนั้นมาจาก McKesson โดยตรงหรือพันธมิตรที่ได้รับการยืนยัน
  • ใช้รหัสผ่านที่ไม่ซ้ำกันและแข็งแกร่ง และเปิดใช้งานการยืนยันตัวตนหลายปัจจัยบนบัญชีพอร์ทัลการดูแลสุขภาพที่คุณควบคุม เนื่องจากการขโมยข้อมูลประจำตัวยังคงเป็นจุดเริ่มต้นที่พบบ่อยที่สุดในเหตุการณ์เช่นนี้
  • ติดตามข่าวสารว่าองค์กรด้านการดูแลสุขภาพตอบสนองต่อการพยายามขู่กรรโชกขนาดใหญ่อย่างไร เนื่องจากผลลัพธ์ของคดีนี้อาจมีอิทธิพลต่อวิธีที่บริษัทอื่นจัดการกับคำขอค่าไถ่ที่คล้ายกันในอนาคต

การละเมิดข้อมูลของ McKesson เป็นตัวอย่างที่ชัดเจนว่าการฟิชชิงข้อมูลเข้าสู่ระบบชุดเดียวสามารถเปิดเผยข้อมูลทางการแพทย์ส่วนบุคคลอย่างลึกซึ้งในระดับมหาศาลได้อย่างไร ในขณะที่เหตุการณ์เหล่านี้เกิดขึ้นมากขึ้น การตื่นตัวต่อการแจ้งเตือนการละเมิดและการปฏิบัติตามความปลอดภัยของบัญชีอย่างเข้มงวดยังคงเป็นการป้องกันที่ใช้งานได้จริงที่สุดที่บุคคลสามารถทำได้