คลื่นเหตุการณ์ด้านความมั่นคงปลอดภัยครั้งใหม่กำลังทำให้องค์กรด้านการดูแลสุขภาพกลับมาเป็นที่จับตามองอีกครั้ง และสองกรณีที่โดดเด่นที่สุดเกี่ยวข้องกับกลุ่มกรรโชกที่ออกมากล่าวอ้างเชิงรุกเกี่ยวกับข้อมูลผู้ป่วย มีรายงานข้อเรียกร้องค่าไถ่จำนวนมหาศาลที่เชื่อมโยงกับ McKesson แม้บริษัทยังไม่ยืนยันขอบเขตทั้งหมดของเหตุการณ์หรือจำนวนบุคคลที่อาจได้รับผลกระทบ การสืบสวนข้อกล่าวอ้างดังกล่าวยังคงดำเนินอยู่ เช่นเดียวกัน เบอร์ลินกำลังอยู่ในสถานการณ์ชิงไหวชิงพริบกับกลุ่มแรนซัมแวร์ Rhysida ซึ่งเป็นกรณีที่ตอกย้ำว่าระบบภาครัฐและหน่วยงานสาธารณะยังคงตกเป็นเป้าหมายโดยตรงของกลุ่มโจมตีที่แรงจูงใจด้านการเงิน
เรื่องราวทั้งสองนี้สอดคล้องกับรูปแบบที่นักวิจัยด้านความมั่นคงปลอดภัยติดตามมาหลายปี นั่นคือ กลุ่มกรรโชกที่ก่อเหตุบ่อยครั้งนิยมกล่าวอ้างกับเป้าหมายที่เกี่ยวข้องกับวงการสุขภาพในปริมาณมาก เพราะผลตอบแทนทั้งทางการเงินและชื่อเสียงนั้นมหาศาล การทำความเข้าใจว่าสิ่งใดที่ทราบจริงและสิ่งใดที่ยังไม่ทราบจึงมีความสำคัญสำหรับทุกคนที่อาจมีเวชระเบียนอยู่ในระบบที่พวกเขาไม่เคยได้ยินชื่อมาก่อน
ข้อกล่าวหาต่อ McKesson และ Rhysida
ตามรายงาน กลุ่มกรรโชกได้ทำข้อเรียกร้องค่าไถ่จำนวนมหาศาลที่เชื่อมโยงกับ McKesson หนึ่งในผู้จัดจำหน่ายบริการด้านเภสัชกรรมและสุขภาพที่ใหญ่ที่สุดในประเทศ McKesson ยังไม่ยืนยันขอบเขตทั้งหมดของเหตุการณ์ที่ถูกกล่าวหาหรือจำนวนบุคคลที่อาจเกี่ยวข้องกับข้อมูล และการสืบสวนยังคงดำเนินอยู่ การไม่ยืนยันเช่นนี้เป็นเรื่องปกติในช่วงแรกของการเปิดเผยข้อมูลเหล่านี้ กลุ่มกรรโชกมักเผยแพร่ข้อกล่าวอ้างที่สูงเกินจริงหรือไม่ได้รับการยืนยันเพื่อกดดันให้เหยื่อจ่ายเงิน และองค์กรต่างๆ มักต้องใช้เวลาหลายสัปดาห์หรือหลายเดือนเพื่อระบุว่าข้อมูลใดถูกเข้าถึงจริง
ในเบอร์ลิน มีรายงานว่ากลุ่มแรนซัมแวร์ Rhysida กำลังอยู่ในสถานการณ์ชิงไหวชิงพริบด้านการกรรโชกกับหน่วยงานภาครัฐเป้าหมาย Rhysida ถูกเชื่อมโยงกับเหตุการณ์โจมตีระดับสูงต่อสถาบันสาธารณะหลายครั้ง และเหตุการณ์แรนซัมแวร์ในภาครัฐก็มาพร้อมกับความซับซ้อนในแบบของตัวเอง กล่าวคือ เจ้าหน้าที่ต้องชั่งน้ำหนักระหว่างความรับผิดชอบต่อสาธารณะ ข้อจำกัดทางกฎหมายในการจ่ายค่าไถ่ และการหยุดชะงักของการดำเนินงานบริการที่จำเป็น ขณะเดียวกันผู้โจมตีก็ใช้การขู่รั่วไหลข้อมูลเป็นแรงกดดัน
เหตุการณ์สองกรณีนี้เป็นส่วนหนึ่งของชุดเรื่องราวที่กว้างขึ้นซึ่งกำลังเป็นที่พูดถึง รวมถึงการกลับมาของกลวิธีทางวิศวกรรมสังคมที่ใช้ประโยชน์จากองค์ประกอบอินเทอร์เฟซผู้ใช้ที่ได้รับความไว้วางใจเพื่อหลอกลวงเหยื่อ และช่องโหว่ร้ายแรงที่เกิดขึ้นอย่างต่อเนื่องในแพลตฟอร์มเว็บที่ใช้งานอย่างแพร่หลายเช่น WordPress โดยรวมแล้ว ภาพที่ปรากฏคือผู้โจมตีใช้หลายแนวทางพร้อมกัน ทั้งการหาประโยชน์ทางเทคนิค การบงการมนุษย์ และการขโมยข้อมูลมูลค่าสูง
เหตุใดเวชระเบียนจึงเป็นเป้าหมายอันดับต้นๆ ของกลุ่มกรรโชก
เหตุการณ์ละเมิดข้อมูลด้านสุขภาพที่เกิดจากแรนซัมแวร์เกิดขึ้นซ้ำแล้วซ้ำเล่าด้วยเหตุผลง่ายๆ นั่นคือ เวชระเบียนมีคุณค่าเฉพาะตัวและยากที่จะทดแทนได้ ต่างจากหมายเลขบัตรเครดิต การวินิจฉัยโรค ประวัติการใช้ยา หรือหมายเลขประกันสุขภาพไม่สามารถยกเลิกและออกใหม่ได้ง่ายๆ ความถาวรนี้ทำให้กลุ่มกรรโชกมีอำนาจต่อรอง ทั้งกับองค์กรที่ครอบครองข้อมูลและกับบุคคลที่ข้อมูลถูกเปิดเผย
ผู้จัดจำหน่ายรายใหญ่และบริษัทที่เกี่ยวข้องกับวงการสุขภาพอย่าง McKesson ยังเป็นศูนย์กลางของท่อส่งข้อมูลขนาดใหญ่ที่เชื่อมต่อร้านขายยา โรงพยาบาล และบริษัทประกันภัย จุดเดียวที่ถูกบุกรุกสามารถส่งผลกระทบเป็นวงกว้างไปถึงข้อมูลหลายล้านรายการ แม้ข้อกล่าวอ้างเริ่มต้นของผู้โจมตีจะกลายเป็นว่าพูดเกินจริงก็ตาม ขนาดที่มหาศาลนี้เองที่ทำให้องค์กรเหล่านี้เป็นเป้าหมายที่น่าดึงดูดสำหรับกลุ่มกรรโชกที่ก่อเหตุบ่อยครั้งซึ่งต้องการผลตอบแทนก้อนใหญ่จากการบุกรุกเพียงครั้งเดียว
ผู้ป่วยทำอะไรได้บ้างเมื่อข้อมูลทางการแพทย์ของตนถูกเปิดเผย
ในขณะที่การสืบสวนเหตุการณ์เช่นข้อกล่าวอ้างเกี่ยวกับ McKesson ยังคงดำเนินอยู่ ผู้ป่วยไม่จำเป็นต้องรออย่างเฉยเมย หากคุณได้รับการดูแลผ่านผู้ให้บริการ ร้านขายยา หรือบริษัทประกันภัยที่พึ่งพาผู้จัดจำหน่ายรายใหญ่หรือผู้จำหน่ายเทคโนโลยีสุขภาพ ควรจับตาดูประกาศการแจ้งเตือนการละเมิดข้อมูลอย่างเป็นทางการแทนที่จะพึ่งพาการคาดเดาจากสื่อ องค์กรต่างๆ มักมีข้อกำหนดให้ต้องแจ้งเตือนผู้ได้รับผลกระทบเมื่อยืนยันขอบเขตของเหตุการณ์แล้ว
ในระหว่างนี้ การติดตามตรวจสอบบัญชีและเอกสารแสดงตัวตนของคุณเพื่อหาความผิดปกติถือเป็นข้อควรระวังที่สมเหตุสมผล การเปิดเผยข้อมูลส่วนบุคคลขนาดใหญ่ไม่ได้จำกัดอยู่แค่ในวงการสุขภาพเท่านั้น เหตุการณ์ละเมิดข้อมูลการเช็คอินโรงแรม Reqrea ที่เปิดเผยหนังสือเดินทางมากกว่าหนึ่งล้านเล่ม เป็นเครื่องเตือนใจว่าเอกสารแสดงตัวตน ไม่ใช่แค่เวชระเบียนเท่านั้น ที่อาจตกไปอยู่ในมือคนผิดผ่านอุตสาหกรรมที่ไม่เกี่ยวข้อง หากคุณเคยพักโรงแรมหรือใช้บริการด้านสุขภาพที่เชื่อมโยงกับเหตุการณ์ละเมิดที่รายงาน การตรวจสอบตัวติดตามการแจ้งเตือนการละเมิดและทบทวนบันทึกของคุณเองเพื่อหาสัญญาณการนำไปใช้ในทางที่ผิดเป็นนิสัยที่ฉลาด ไม่ใช่การตื่นตกใจเกินเหตุ
VPN และเครื่องมือความเป็นส่วนตัวมีบทบาทอย่างไรหลังเกิดเหตุการณ์ละเมิด
ไม่มี VPN หรือเครื่องมือความเป็นส่วนตัวใดสามารถลบล้างเหตุการณ์ละเมิดที่เกิดขึ้นแล้วได้ แต่นิสัยด้านความเป็นส่วนตัวที่กว้างขึ้นซึ่งเครื่องมือเหล่านี้ส่งเสริมจะช่วยลดความเสี่ยงของคุณจากผลกระทบที่ตามมา VPN เข้ารหัสการเชื่อมต่อของคุณ เพื่อให้ตั้งแต่นี้เป็นต้นไป กิจกรรมการท่องเว็บและบัญชีของคุณจะมองเห็นได้น้อยลงสำหรับบุคคลที่สามที่อาจพยายามใช้ประโยชน์จากข้อมูลประจำตัวหรือรายละเอียดส่วนตัวที่รั่วไหลจากการละเมิด การจับคู่กับตัวจัดการรหัสผ่าน การใช้รหัสผ่านที่ไม่ซ้ำกันสำหรับพอร์ทัลด้านสุขภาพและประกันภัย และการยืนยันตัวตนสองชั้นจะทำให้ผู้โจมตีเปลี่ยนจากชุดข้อมูลที่รั่วไหลหนึ่งไปยังบัญชีอื่นของคุณได้ยากขึ้น
นอกจากนี้ ยังควรจำไว้ว่ากลวิธีทางวิศวกรรมสังคม เช่น การใช้ประโยชน์จากองค์ประกอบอินเทอร์เฟซผู้ใช้ที่ได้รับความไว้วางใจตามที่กล่าวถึงในภาพรวมของเรื่องราวความมั่นคงปลอดภัยล่าสุด มักเกิดขึ้นตามหลังเหตุการณ์ละเมิด เมื่อผู้โจมตีมีชื่อ ผู้ให้บริการ หรือรายละเอียดบัญชีของคุณ พวกเขาสามารถสร้างอีเมลฟิชชิงที่น่าเชื่อถือมากขึ้น การตั้งข้อสงสัยต่อข้อความที่ไม่ได้รับการร้องขอซึ่งอ้างถึงเหตุการณ์ละเมิดข้อมูลด้านสุขภาพที่เกิดจากแรนซัมแวร์ แม้แต่ข้อความที่ดูเป็นทางการ ถือเป็นเกราะป้องกันที่ใช้ได้จริง
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
ข้อเรียกร้องค่าไถ่ของ McKesson และสถานการณ์ชิงไหวชิงพริบกับ Rhysida ในเบอร์ลินยังคงพัฒนาต่อไป และยังไม่ทราบทั้งขอบเขตทั้งหมดและจำนวนผู้ได้รับผลกระทบที่ยืนยันแล้ว ความไม่แน่นอนนี้ทำให้หงุดหงิด แต่มันไม่ได้หมายความว่าคุณไร้พลัง การจับตาดูการแจ้งเตือนอย่างเป็นทางการ การกระชับความมั่นคงปลอดภัยของบัญชีของคุณเอง และการระมัดระวังต่อการสื่อสารที่ไม่คาดคิดเกี่ยวกับเวชระเบียนของคุณ ล้วนเป็นขั้นตอนที่คุณทำได้ทันที ไม่ว่าการสืบสวนเฉพาะกรณีเหล่านี้จะจบลงอย่างไร
กรณีละเมิดข้อมูลด้านสุขภาพที่เกิดจากแรนซัมแวร์จะเกิดขึ้นต่อไปตราบใดที่เวชระเบียนยังมีมูลค่าและยากต่อการทดแทน องค์กรที่เกี่ยวข้องมีหน้าที่รับผิดชอบในการปกป้องข้อมูลนั้น แต่การป้องกันส่วนบุคคลแบบหลายชั้น การใช้ข้อมูลประจำตัวที่ไม่ซ้ำกัน การติดตามตรวจสอบ และการตั้งข้อสงสัยอย่างมีเหตุผลต่อข้อความที่ไม่ได้รับการร้องขอ ยังคงเป็นเกราะป้องกันที่ดีที่สุดของคุณในขณะที่การสืบสวนดำเนินไป ติดตามข่าวอัปเดตจาก McKesson และองค์กรอื่นๆ ที่ได้รับผลกระทบ และอย่ารอให้พาดหัวข่าวปรากฏก่อนถึงจะตรวจสอบบัญชีของคุณเอง




