ShinyHunters ระบุชื่อ Exact Sciences เป็นเป้าหมายล่าสุด

กลุ่มรีดไถ ShinyHunters อ้างว่า Exact Sciences Corporation บริษัทตรวจวินิจฉัยภายใต้ Abbott ผู้อยู่เบื้องหลังการตรวจคัดกรองมะเร็งลำไส้ใหญ่ Cologuard ที่ใช้กันอย่างแพร่หลาย ตกเป็นเหยื่อรายล่าสุด คำกล่าวอ้างนี้ปรากฏขึ้นพร้อมกับการระบุรายชื่อแยกต่างหากจากอีกกลุ่มหนึ่งคือ Chaos ซึ่งกล่าวว่าได้เจาะระบบของ Sleeman Breweries บริษัทผลิตเบียร์ในแคนาดา คำกล่าวอ้างทั้งสองปรากฏขึ้นท่ามกลางกระแสการปรากฏบนเว็บไซต์รั่วไหลในดาร์กเว็บอย่างต่อเนื่อง ซึ่งกลุ่มแรนซัมแวร์และรีดไถข้อมูลจะเปิดเผยชื่อองค์กรต่อสาธารณะเพื่อกดดันให้จ่ายเงิน

เช่นเดียวกับคำกล่าวอ้างประเภทนี้ รายละเอียดเจาะจงของข้อมูลที่ ShinyHunters ระบุว่าได้มายังไม่ได้รับการตรวจสอบอย่างอิสระจาก Exact Sciences หรือ Abbott ในขณะที่รายงานนี้ กลุ่มรีดไถมักโพสต์ชื่อเหยื่อก่อนที่ข้อมูลใด ๆ จะได้รับการยืนยันว่าถูกขโมย โดยใช้การข่มขู่ว่าจะเปิดเผยเป็นเครื่องมือต่อรอง สิ่งที่ทำให้คำกล่าวอ้างนี้น่าสนใจไม่ใช่แค่ชื่อองค์กร แต่เป็นลักษณะของธุรกิจเอง: Exact Sciences จัดการกับการตรวจวินิจฉัยที่เชื่อมโยงกับการคัดกรองมะเร็ง ซึ่งหมายความว่าการเปิดเผยข้อมูลใด ๆ อาจกระทบถึงข้อมูลสุขภาพและพันธุกรรมที่อ่อนไหวอย่างลึกซึ้ง แทนที่จะเป็นเพียงข้อมูลประจำบัญชีทั่วไป

เหตุใดการละเมิดข้อมูลสุขภาพและพันธุกรรมจึงมีความเสี่ยงสูงกว่า

การละเมิดข้อมูลไม่ได้มีน้ำหนักเท่ากันทั้งหมด เมื่อฐานข้อมูลลูกค้าของผู้ค้าปลีกถูกเปิดเผย ผลกระทบมักเกี่ยวข้องกับรหัสผ่านที่ถูกขโมย รายละเอียดการชำระเงิน หรือข้อมูลบัญชีสมาชิก ซึ่งทั้งหมดสามารถเปลี่ยนแปลงหรือเฝ้าระวังได้ ข้อมูลสุขภาพและพันธุกรรมแตกต่างออกไป ประวัติการวินิจฉัย ผลการตรวจ หรือเครื่องหมายทางพันธุกรรมของผู้ป่วยไม่สามารถรีเซ็ตได้เหมือนรหัสผ่าน เมื่อข้อมูลประเภทนั้นถูกเปิดเผยแล้ว มันจะถูกเปิดเผยอย่างถาวร

บริษัทตรวจวินิจฉัยอย่าง Exact Sciences ตั้งอยู่ ณ จุดตัดระหว่างบันทึกสุขภาพและข้อมูลห้องปฏิบัติการ หมายความว่าการละเมิดอาจเปิดเผยไม่เพียงแค่ชื่อและข้อมูลติดต่อ แต่ยังรวมถึงรายละเอียดเกี่ยวกับสภาวะทางการแพทย์ ผลการตรวจ และข้อมูลประกันภัย การรวมกันนี้มีคุณค่าต่ออาชญากร เพราะทำให้สามารถฟิชชิงที่ตรงเป้าหมายสูง การขโมยอัตลักษณ์ทางการแพทย์ และการฉ้อโกงประกันภัยที่ตรวจจับได้ยากกว่าการประนีประนอมบัตรเครดิตทั่วไป

นี่ไม่ใช่ครั้งแรกที่ ShinyHunters มุ่งเป้าไปยังข้อมูลที่เกี่ยวข้องกับสุขภาพ ก่อนหน้านี้กลุ่มดังกล่าวเคยอ้างว่า ละเมิดข้อมูล 8.8TB ของ Amazon One Medical ซึ่งเป็นอีกกรณีหนึ่งที่บริษัทที่เชื่อมโยงกับสุขภาพถูกระบุชื่อบนเว็บไซต์รั่วไหล การปรากฏซ้ำของเป้าหมายภาคสุขภาพชี้ให้เห็นถึงกลยุทธ์ที่จงใจ: ข้อมูลทางการแพทย์ที่อ่อนไหวสร้างความเร่งด่วนและความกลัว ซึ่งกลุ่มรีดไถสามารถใช้ประโยชน์เพื่อเร่งการเจรจาค่าไถ่

ขั้นตอนที่ผู้ป่วยควรดำเนินการในตอนนี้

หากคุณเคยใช้บริการ Cologuard หรือบริการตรวจวินิจฉัยใด ๆ ของ Exact Sciences มีขั้นตอนปฏิบัติที่ควรทำในขณะที่คำกล่าวอ้างกำลังถูกตรวจสอบและยืนยันหรือปฏิเสธโดยบริษัท:

  • เฝ้าระวังการสื่อสารอย่างเป็นทางการ การแจ้งเตือนการละเมิดที่ถูกต้องจะมาจาก Exact Sciences หรือ Abbott โดยตรง ไม่ใช่จากอีเมลหรือการโทรที่ไม่พึงประสงค์ซึ่งขอให้คุณยืนยันรายละเอียดบัญชี
  • ระวังความพยายามฟิชชิง นักต้มตุ๋นมักใช้หัวข้อข่าวการละเมิดเพื่อส่งข้อความปลอมเช่น "ผลตรวจของคุณพร้อมแล้ว" หรือ "การยืนยันบัญชี" จงสงสัยข้อความใด ๆ ที่อ้างถึงผลตรวจของคุณและขอให้คุณคลิกลิงก์หรือให้ข้อมูลส่วนบุคคล
  • ตรวจสอบใบแจ้งหนี้ประกันและค่ารักษาพยาบาล การขโมยอัตลักษณ์ทางการแพทย์มักปรากฏขึ้นครั้งแรกในรูปแบบของค่ารักษาหรือบริการที่ไม่คุ้นเคยบนใบอธิบายสิทธิประโยชน์จากประกัน
  • พิจารณาการอายัดเครดิตหรือแจ้งเตือนการทุจริต หากคุณกังวลเกี่ยวกับการขโมยอัตลักษณ์ที่เกิดจากข้อมูลส่วนบุคคลที่ถูกเปิดเผย แม้ว่าข้อมูลพันธุกรรมจะไม่สามารถ "อายัด" ได้ก็ตาม
  • สอบถามผู้ให้บริการเกี่ยวกับการเก็บรักษาข้อมูล ผู้ป่วยมีสิทธิถามว่าห้องปฏิบัติการหรือบริษัทตรวจวินิจฉัยเก็บรักษาข้อมูลการตรวจไว้นานเท่าใด และแบ่งปันกับบุคคลภายนอกหรือไม่

รูปแบบการมุ่งเป้าไปยังสถาบันด้านสุขภาพและองค์กรต่าง ๆ

ShinyHunters ได้สร้างชื่อเสียงจากการอ้างว่าละเมิดข้อมูลขนาดใหญ่ในหลายภาคส่วน ไม่ใช่แค่ด้านสุขภาพ ก่อนหน้านี้กลุ่มนี้เคยอ้างว่า มีข้อมูล 275 ล้านระเบียนในการละเมิดที่เชื่อมโยงกับ Instructure บริษัทผู้อยู่เบื้องหลังแพลตฟอร์มการเรียนรู้ Canvas และแยกต่างหากอ้างว่าได้ขโมย ข้อมูล 297 GB จากระบบ HR ของสภายุโรป สถาบันการศึกษาก็ได้รับผลกระทบต่อเนื่องจากแคมเปญเหล่านี้ ดังที่เห็นเมื่อ การละเมิดข้อมูล Canvas ครั้งที่สองรบกวนการสอบที่ Penn State และมหาวิทยาลัยอื่น ๆ

เมื่อนำมารวมกัน คำกล่าวอ้างเหล่านี้แสดงให้เห็นกลุ่มที่เต็มใจไล่ตามเป้าหมายในการศึกษา ภาครัฐ และขณะนี้คือการตรวจวินิจฉัยด้านสุขภาพ ไม่ว่าที่ใดก็ตามที่มีข้อมูลส่วนบุคคลที่อ่อนไหวจำนวนมากรวมกันอยู่ คำกล่าวอ้างของ Chaos เกี่ยวกับ Sleeman Breweries ที่เกิดขึ้นในช่วงข่าวเดียวกัน สะท้อนว่าโมเดลการรีดไถนี้กลายเป็นเรื่องปกติไปทั่วทุกอุตสาหกรรมที่ห่างไกลจากความกังวลด้านไซเบอร์แบบดั้งเดิม

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

ก่อนที่ Exact Sciences จะยืนยันหรือปฏิเสธขอบเขตของเหตุการณ์นี้ คำกล่าวอ้างเองก็เป็นเครื่องเตือนใจว่าบริษัทด้านสุขภาพและการตรวจวินิจฉัยเป็นเป้าหมายที่น่าดึงดูด เพราะข้อมูลที่พวกเขาถือครองไม่สามารถถูกแทนที่ได้ง่าย ๆ ผู้ป่วยควรปฏิบัติต่อการสื่อสารใด ๆ ที่อ้างถึงผลการตรวจหรือการเข้าถึงบัญชีด้วยความระมัดระวัง จนกว่าจะมีแถลงการณ์อย่างเป็นทางการที่ชี้แจงว่าเกิดอะไรขึ้น

ข้อสรุปสำคัญ

  • ShinyHunters ได้อ้างว่า Exact Sciences Corporation ซึ่งเป็นเจ้าของโดย Abbott เป็นเหยื่อรายใหม่บนเว็บไซต์รั่วไหลในดาร์กเว็บ
  • การละเมิดข้อมูลสุขภาพและพันธุกรรมมีความเสี่ยงระยะยาว เพราะข้อมูลนี้ไม่สามารถรีเซ็ตได้เหมือนรหัสผ่าน
  • ผู้ป่วยที่เคยใช้บริการ Cologuard หรือ Exact Sciences ควรระวังความพยายามฟิชชิง และตรวจสอบใบแจ้งหนี้ทางการแพทย์และประกันภัยเพื่อหาสิ่งผิดปกติ
  • คำกล่าวอ้างนี้สอดคล้องกับรูปแบบที่กว้างขึ้นของ ShinyHunters ในการมุ่งเป้าไปยังคลังข้อมูลส่วนบุคคลที่อ่อนไหวขนาดใหญ่ในภาคส่วนสุขภาพ การศึกษา และสถาบันต่าง ๆ

เมื่อรายละเอียดปรากฏขึ้น การรับทราบข้อมูลผ่านแถลงการณ์ที่ได้รับการยืนยันจากบริษัท แทนที่จะตอบสนองต่อคำกล่าวอ้างบนดาร์กเว็บที่ยังไม่ได้รับการยืนยัน ยังคงเป็นวิธีที่มีประสิทธิภาพที่สุดสำหรับผู้ป่วยในการปกป้องตนเอง