การบุกรุกด้วยมือที่อาศัยข้อมูลรับรองที่ถูกขโมย ไม่ใช่ malware คือหัวใจของเรื่องราว การละเมิดข้อมูลผู้ป่วยของ Oracle Health ตามรายงานจากบริษัทความปลอดภัย Rescana การโจมตีระบบของ Oracle Health (เดิมชื่อ Cerner) มีรายงานว่าเปิดเผยข้อมูลผู้ป่วยเกือบ 20 ล้านรายการจากโรงพยาบาลในสหรัฐฯ ประมาณ 80 แห่ง รายละเอียดเหล่านี้เป็นเครื่องเตือนใจที่มีประโยชน์ว่าชื่อผู้ใช้และรหัสผ่านที่ถูกต้องอาจอันตรายกว่า exploit

บทความนี้จะอธิบายสิ่งที่ถูกรายงานว่านำไป attacker เข้าไปได้อย่างไร และขั้นตอนปฏิบัติที่ผู้ป่วยและผู้ใช้ทั่วไปสามารถทำได้ตอนนี้

ข้อมูลใดถูกรั่วไหลในการละเมิดของ Oracle Health

ตามรายงานของ Rescana ผู้โจมตีได้ขโมยข้อมูลสุขภาพที่ได้รับการป้องกันทางอิเล็กทรอนิกส์ (ePHI) จำนวนมหาศาล หมวดหมู่ที่ระบุ ได้แก่:

  • ชื่อ
  • หมายเลขประกันสังคม
  • หมายเลขเวชระเบียน
  • การวินิจฉัยและยา
  • ผลการตรวจ
  • ภาพทางการแพทย์
  • ชื่อแพทย์

การรวมกันนี้สำคัญ หมายเลขประกันสังคมเพียงอย่างเดียวก็เป็นปัญหาที่ร้ายแรง แต่เมื่อจับคู่กับการวินิจฉัย ยา และชื่อแพทย์ผู้รักษา มันให้โปรไฟล์โดยละเอียดแก่อาชญากร ข้อมูลสุขภาพไม่สามารถออกใหม่ได้เหมือนหมายเลขบัตรเครดิต ดังนั้นความเสี่ยงอาจคงอยู่นานหลายปี

ข้อมูลที่ถูกขโมยมีรายงานว่านำไปใช้ในความพยายามกรรโชก โดยผู้โจมตีเรียกร้องค่าไถ่ สำหรับขนาดที่กว้างขึ้นของเหตุการณ์นี้ ดูการรายงานก่อนหน้าของเรา: การละเมิดข้อมูล Oracle Health มีรายงานว่ากระทบ 20 ล้านคน ตัวเลขนี้มาจากการรายงานมากกว่าการนับที่ยืนยันแล้วเพียงครั้งเดียว ดังนั้นควรระวังตัวเลขที่แน่นอนบ้าง

ข้อมูลรับรองที่ถูกขโมยหลบเลี่ยงการป้องกันได้อย่างไรโดยไม่มี malware

หนึ่งในการค้นพบที่น่าสังเกตที่สุดคือสิ่งที่ผู้สอบสวนไม่พบ ตามรายงาน ไม่มีหลักฐานการติดตั้ง malware, ransomware หรือเครื่องมืออัตโนมัติ การโจมตีเป็นแบบ manual อาศัยเพียงการขโมยข้อมูลรับรองและการเข้าถึงเซิร์ฟเวอร์โดยตรง

นั่นคือเหตุผลที่การบุกรุกประเภทนี้จับได้ยาก เครื่องมือความปลอดภัยมักมองหาไฟล์อันตราย กระบวนการผิดปกติ หรือรูปแบบการโจมตีที่รู้จัก คนที่เข้าสู่ระบบด้วยข้อมูลรับรองจริงดูเหมือนผู้ใช้ที่ได้รับอนุญาตเมื่อมองแวบแรก Firewall และการป้องกันขอบเขตอื่นๆ ถูกสร้างขึ้นเพื่อกันคนนอก แต่แทบไม่มีอะไรจะพูดเกี่ยวกับคนที่เดินเข้ามาพร้อมกุญแจที่ถูกต้อง

รูปแบบนี้ไม่เฉพาะกับ healthcare เหตุการณ์ล่าสุดอื่นๆ ในการรายงานของเราชี้ไปที่ธีมเดียวกันว่าการเข้าถึงคือจุดอ่อน รวมถึงการละเมิดของ Novo Nordisk ที่เกี่ยวข้องกับ GitHub tokens ที่ถูกโจมตี บริษัทต่างกัน รายละเอียดต่างกัน แต่จุดร่วมคือวัสดุการเข้าถึงที่ถูกขโมยสามารถเปิดประตูที่การป้องกันทางเทคนิคสันนิษฐานว่าปิดอยู่

สำหรับองค์กร บทเรียนเป็นที่รู้จักดี: บังคับใช้การตรวจสอบหลายปัจจัยบนทุกเส้นทางระยะไกลและการดูแลระบบ เลิกใช้ระบบเก่าหรือแยกอย่างระมัดระวัง ตรวจสอบการเข้าสู่ระบบที่ผิดปกติ และจำกัดสิ่งที่บัญชีเดียวสามารถเข้าถึงได้ ประกาศจากโรงพยาบาลบางแห่งอธิบายสภาพแวดล้อมที่ได้รับผลกระทบว่าเป็นระบบ Cerner เก่า ซึ่งเน้นย้ำว่าทำไมโครงสร้างพื้นฐานเก่าจึงควรได้รับการตรวจสอบเป็นพิเศษ

ผู้ป่วยที่ได้รับผลกระทบควรทำอะไรตอนนี้

หากโรงพยาบาลหรือผู้ให้บริการของคุณใช้ระบบ Oracle Health หรือ Cerner คุณอาจได้รับประกาศทางไปรษณีย์หรืออีเมล นี่คือลำดับการดำเนินการที่สมเหตุสมผล

  1. อ่านประกาศการละเมิดอย่างละเอียด ควรอธิบายสิ่งที่ถูกนำไปและอาจเสนอการติดตามเครดิตฟรีหรือการป้องกันตัวตน ใช้มันหากมีการเสนอ
  2. ยืนยันว่าประกาศเป็นของจริง มิจฉาชีพมักใช้ประโยชน์จากข่าวการละเมิด ติดต่อผู้ให้บริการของคุณโดยใช้หมายเลขโทรศัพท์จากเว็บไซต์ทางการ ไม่ใช่จากข้อความที่ไม่คาดคิด
  3. อายัดเครดิตของคุณ การอายัดที่สำนักงานเครดิตสามแห่งหลักนั้นฟรีและบล็อกความพยายามส่วนใหญ่ในการเปิดบัญชีใหม่ในชื่อของคุณ คุณสามารถยกเลิกชั่วคราวเมื่อต้องการเครดิต
  4. ตรวจสอบใบแจ้งยอดประกัน ดูแบบฟอร์มคำอธิบายผลประโยชน์สำหรับบริการที่คุณไม่ได้รับ การขโมยตัวตนทางการแพทย์สามารถปรากฏที่นั่นก่อน
  5. ระวังข้อความกรรโชก หากคนแปลกหน้าอ้างถึงการวินิจฉัยหรือยาของคุณ อย่าจ่ายหรือตอบกลับ รายงานต่อผู้ให้บริการและพิจารณารายงานต่อหน่วยงานบังคับใช้กฎหมาย

การรักษาความปลอดภัยการเข้าสู่ระบบพอร์ทัลสุขภาพและบัญชีของคุณ

เนื่องจากข้อมูลรับรองเป็นจุดเข้าสู่ในกรณีนี้ การเข้าสู่ระบบของคุณเองจึงควรกระชับ โดยเฉพาะพอร์ทัลผู้ป่วย อีเมล และสิ่งที่ผูกกับประกัน

  • ใช้รหัสผ่านที่ไม่ซ้ำกันสำหรับทุกบัญชี ตัวจัดการรหัสผ่านทำให้เป็นจริงได้ การใช้ซ้ำคือสิ่งที่เปลี่ยนการรั่วไหลหนึ่งครั้งให้กลายเป็นหลายครั้ง
  • เปิดใช้การตรวจสอบหลายปัจจัย แอปยืนยันตัวตนหรือฮาร์ดแวร์คีย์แข็งแกร่งกว่ารหัส SMS เมื่อมีให้ใช้
  • รักษาความปลอดภัยอีเมลก่อน กล่องจดหมายของคุณคือเส้นทางการรีเซ็ตสำหรับเกือบทุกอย่าง
  • ระวังฟิชชิ่ง อีเมลและข้อความที่เกี่ยวกับการละเมิดมักผลักดันให้คุณ "ยืนยัน" การเข้าสู่ระบบ ไปที่ไซต์โดยตรงแทน
  • หลีกเลี่ยง Wi-Fi สาธารณะสำหรับการเข้าสู่ระบบที่ละเอียดอ่อน หรือใช้ VPN ที่เชื่อถือได้หากจำเป็น VPN ปกป้องการรับส่งข้อมูลระหว่างทาง แต่จะไม่ป้องกันการละเมิดที่เซิร์ฟเวอร์ของผู้ให้บริการ

Healthcare เป็นเป้าหมายซ้ำๆ การรายงานของเราเกี่ยวกับการโจมตีที่เชื่อมโยงกับ ShinyHunters ซึ่งเกี่ยวข้องกับ Abbott และ NAIC แสดงให้เห็นว่ากลุ่มกรรโชกไล่ล่าข้อมูลสุขภาพที่ละเอียดอ่อนทั่วทั้งภาคส่วนอย่างไร

สิ่งนี้หมายความว่าอะไรสำหรับคุณ

คุณไม่สามารถควบคุมว่าผู้ขายของโรงพยาบาลจัดเก็บบันทึกของคุณอย่างไร แต่คุณสามารถจำกัดความเสียหายได้หากพวกเขารั่วไหล แนวคิดหลักคือทำให้ข้อมูลที่ถูกขโมยมีประโยชน์น้อยลง: อายัดเครดิตของคุณเพื่อให้หมายเลขประกันสังคมของคุณไม่สามารถเปิดบัญชีใหม่ได้ง่าย และใช้รหัสผ่านที่ไม่ซ้ำกับ MFA เพื่อให้การเข้าสู่ระบบที่ถูกขโมยหนึ่งครั้งไม่สามารถปลดล็อกบัญชีอื่นได้ ระวังข้อความที่กล่าวถึงรายละเอียดสุขภาพของคุณ เพราะการกรรโชกและฟิชชิ่งมักตามมาหลังการละเมิดเช่นนี้

ประเด็นสำคัญ

  • การบุกรุกของ Oracle Health ที่รายงานเป็นแบบ manual และขับเคลื่อนด้วยข้อมูลรับรอง โดยไม่มีหลักฐาน malware หรือ ransomware
  • ข้อมูลที่รั่วไหลมีรายงานว่ารวม SSN การวินิจฉัย ยา ผลการตรวจ และภาพทางการแพทย์
  • ตรวจสอบประกาศการละเมิด อายัดเครดิต และติดตามใบแจ้งยอดประกัน
  • ใช้รหัสผ่านที่ไม่ซ้ำและ MFA บนพอร์ทัลและอีเมล

สำหรับภาพรวมที่ใหญ่ขึ้นของเรื่องราวการละเมิดข้อมูลผู้ป่วยของ Oracle Health อ่านการรายงานของเราเกี่ยวกับตัวเลข 20 ล้านคน จากนั้นใช้เวลาสองสามนาทีวันนี้เพื่อล็อกบัญชีของคุณเอง