สิ่งที่ ShinyHunters อ้างว่าขโมยจาก McKesson

กลุ่มข่มขู่เรียกค่าไถ่ ShinyHunters ได้โพสต์ข้อกล่าวหาต่อบริษัท McKesson Corporation หนึ่งในบริษัทจัดจำหน่ายผลิตภัณฑ์ด้านการดูแลสุขภาพที่ใหญ่ที่สุดในสหรัฐอเมริกา โดยอ้างว่าได้ขโมยข้อมูลประมาณ 284 ล้านระเบียน กลุ่มดังกล่าวเผยแพร่ประกาศเมื่อวันที่ 31 สิงหาคม และกำหนดเส้นตายวันที่ 1 กันยายนให้ McKesson เริ่มเจรจาค่าไถ่ โดยเรียกร้องประมาณ 55 ล้านดอลลาร์ ซึ่งถือเป็นหนึ่งในข้อเรียกร้องข่มขู่ที่เปิดเผยต่อสาธารณะสูงสุดที่เชื่อมโยงกับข้อกล่าวหาการละเมิดข้อมูลเพียงครั้งเดียว

ShinyHunters เป็นชื่อที่รู้จักกันดีในโลกของการข่มขู่เรียกค่าไถ่ มีประวัติการละเมิดข้อมูลระดับสูงและกลยุทธ์เรียกค่าไถ่ที่ aggressive แนวทางของกลุ่มมักเป็นรูปแบบที่คุ้นเคย: ขโมยหรืออ้างว่าขโมยข้อมูลปริมาณมาก เผยแพร่หลักฐานหรือตัวอย่างบนเว็บไซต์รั่วไหล และกดดันองค์กรที่ตกเป็นเหยื่อด้วยเส้นตายสาธารณะที่กระชั้นชิด ก่อนจะขู่ว่าจะเปิดเผยหรือขายข้อมูลอย่างกว้างขวาง McKesson ยืนยันว่าเกิดเหตุการณ์ด้านความปลอดภัยทางไซเบอร์ขึ้น แม้ว่าขอบเขตทั้งหมด รวมถึงข้อมูลที่ถูกเข้าถึงอย่างแน่ชัดและจำนวนผู้ได้รับผลกระทบ ยังอยู่ระหว่างการตรวจสอบและเปิดเผยผ่านช่องทางอย่างเป็นทางการ

ทำไมข้อมูลด้านการดูแลสุขภาพจึงเป็นเป้าหมายหลักของการข่มขู่เรียกค่าไถ่

องค์กรด้านการดูแลสุขภาพอยู่ในอันดับต้นๆ ของรายชื่อเป้าหมายสำหรับกลุ่มข่มขู่เรียกค่าไถ่ และไม่ยากที่จะเห็นว่าเหตุใด เวชระเบียนมักรวมข้อมูลส่วนบุคคลที่ละเอียดอ่อนสูง ข้อมูลประกัน และตัวระบุตัวตนที่มีค่ามากกว่าและแทนที่ได้ยากกว่าหมายเลขบัตรเครดิตที่ถูกขโมยอย่างมาก ต่างจากบัตรที่ถูกบุกรุกซึ่งสามารถยกเลิกและออกใหม่ได้ภายในไม่กี่นาที ประวัติการรักษาพยาบาล รหัสการวินิจฉัย หรือระเบียนใบสั่งยาของบุคคลไม่หมดอายุและไม่สามารถเปลี่ยนแทนได้ง่ายๆ

ความถาวรนี้คือสิ่งที่ทำให้ข้อมูลด้านการดูแลสุขภาพมีประโยชน์อย่างยิ่งต่ออาชญากรที่ดำเนินแผนการข่มขู่เรียกค่าไถ่ การละเมิดที่เกี่ยวข้องกับระเบียนหลายร้อยล้านรายการทำให้ผู้โจมตีมีอำนาจต่อรองมหาศาล: การขู่ว่าจะรั่วไหลข้อมูลสุขภาพที่ละเอียดอ่อนสร้างแรงกดดันไม่เพียงจากคณะกรรมการและทีมกฎหมายของบริษัท แต่ยังอาจมาจากหน่วยงานกำกับดูแลและตัวผู้ป่วยเอง บริษัทจัดจำหน่ายขนาดใหญ่และบริษัทที่เกี่ยวข้องกับการดูแลสุขภาพมักถือข้อมูลที่ไหลผ่านหลายระบบและแอปพลิเคชันของบุคคลที่สาม ซึ่งอาจขยายพื้นที่การโจมตีที่อาจเกิดขึ้นและทำให้ยากขึ้นในการติดตามทุกสิ่งที่อาจถูกเปิดเผยอย่างครบถ้วน

วิธีตรวจสอบว่าข้อมูลของคุณถูกเปิดเผยหรือไม่และจำกัดความเสียหาย

หากคุณเคยได้รับยา ใบสั่งยา หรือบริการด้านสุขภาพที่เชื่อมโยงกับเครือข่ายการจัดจำหน่ายของ McKesson ไม่ว่าจะโดยตรงหรือผ่านร้านขายยาหรือผู้ให้บริการที่พึ่งพาระบบของบริษัท ควรดำเนินการป้องกันล่วงหน้าบางขั้นตอนตอนนี้แทนที่จะรอจดหมายแจ้งอย่างเป็นทางการ

เริ่มต้นด้วยการติดตามการสื่อสารแจ้งการละเมิดอย่างเป็นทางการจาก McKesson หรือจากผู้ให้บริการด้านสุขภาพและร้านขายยาของคุณ การแจ้งเหล่านี้เมื่อออกแล้ว通常会อธิบายว่าข้อมูลประเภทใดที่เกี่ยวข้องและมีบริการเยียวยาอะไรบ้าง เช่น การติดตามเครดิต ในระหว่างนี้ พิจารณาวางการแจ้งเตือนการฉ้อโกงหรือการอายัดเครดิตกับสำนักงานเครดิตหลักๆ เนื่องจากตัวระบุตัวตนส่วนบุคคลที่ถูกเปิดเผยสามารถใช้สำหรับการขโมยอัตลักษณ์ได้แม้หมายเลขบัญชีการเงินจะไม่เกี่ยวข้องโดยตรง ระวังการโทร ข้อความ หรืออีเมลที่ไม่ได้รับคำขอที่อ้างถึงเหตุละเมิดนี้ เนื่องจากเหตุการณ์ข่มขู่เช่นนี้มักจุดชนวนคลื่นการโจมตีแบบฟิชชิ่งจากนักต้มตุ๋นฉวยโอกาส ซึ่งแยกจากผู้โจมตีดั้งเดิม ควรตรวจสอบเอกสารการแจ้งสิทธิ์ประกันสุขภาพและคำอธิบายสิทธิประโยชน์ของคุณเพื่อหาการเรียกร้องที่ไม่คุ้นเคย ซึ่งอาจเป็นสัญญาณเริ่มต้นของการฉ้อโกงอัตลักษณ์ทางการแพทย์

สำคัญ: ข้อกล่าวหาของ ShinyHunters เกี่ยวกับปริมาณและความละเอียดอ่อนของข้อมูลที่ถูกขโมยยังไม่ได้รับการตรวจสอบอย่างครบถ้วนจากแหล่งอิสระ ควรปฏิบัติต่อการโพสต์บนเว็บไซต์รั่วไหลที่ไม่ได้รับการยืนยันด้วยความสงสัย และพึ่งพาการเปิดเผยอย่างเป็นทางการสำหรับรายละเอียดที่ได้รับการยืนยันเกี่ยวกับสิ่งที่ถูกขโมยจริง

สิ่งที่เกิดขึ้นต่อไป: คดีความ เส้นตาย และการเปิดเผยข้อมูล

เช่นเดียวกับที่มักเกิดขึ้นหลังข้อกล่าวหาการละเมิดขนาดใหญ่ที่เกี่ยวข้องกับข้อมูลละเอียดอ่อน การดำเนินการทางกฎหมายได้เริ่มต้นแล้ว คดีความได้เกิดขึ้นหลังข้อกล่าวหาระเบียน 284 ล้านรายการ และมีแนวโน้มว่าจะมีการพัฒนาทางกฎหมายเพิ่มเติมขณะที่ McKesson ดำเนินการตรวจสอบและปฏิบัติตามภาระผูกพันในการเปิดเผยข้อมูล คุณสามารถติดตามความคืบหน้าคดีความการละเมิดข้อมูล McKessonได้เมื่อคลี่คลาย เนื่องจากคดีความมักเผยให้เห็นรายละเอียดเพิ่มเติมเกี่ยวกับขอบเขตของเหตุการณ์ที่บริษัทยังไม่ได้ยืนยันต่อสาธารณะ

ในขณะเดียวกัน เส้นตายที่ ShinyHunters กำหนดเองสำหรับการเจรจาค่าไถ่กดดันให้ McKesson ตอบสนองอย่างรวดเร็ว แต่บริษัทที่เผชิญข้อเรียกร้องข่มขู่โดยทั่วไปจะไม่จ่ายตามไทม์ไลน์ของผู้โจมตี และการจ่ายเงินไม่มีการรับประกันว่าข้อมูลที่ถูกขโมยจะถูกลบหรือเก็บเป็นความลับจริง คาดว่าสถานการณ์จะพัฒนาในช่วงสัปดาห์ต่อๆ ไปเมื่อ McKesson ออกการแจ้งอย่างเป็นทางการ หน่วยงานกำกับดูแลอาจเข้ามาเกี่ยวข้อง และมีรายละเอียดเพิ่มเติมเกี่ยวกับขอบเขตที่แท้จริงของการละเมิดปรากฏขึ้น

สิ่งนี้หมายความต่อคุณอย่างไร

สำหรับคนส่วนใหญ่ ความเสี่ยงทันทีไม่ใช่การเจรจาค่าไถ่เอง แต่คือสิ่งที่เกิดขึ้นกับข้อมูลส่วนบุคคลและข้อมูลสุขภาพของพวกเขาไม่ว่า McKesson จะจ่ายหรือไม่ก็ตาม ข้อกล่าวหา ShinyHunters ต่อการละเมิดข้อมูล McKesson ตอกย้ำความจริงที่กว้างขึ้นเกี่ยวกับการข่มขู่เรียกค่าไถ่ข้อมูลด้านการดูแลสุขภาพ: เมื่อระเบียนที่ละเอียดอ่อนถูกขโมย ภัยคุกคามต่อผู้ป่วยมีอยู่ไม่ว่าจะมีการจ่ายเงินหรือไม่ การป้องกันที่ดีที่สุดของคุณคือการติดตามเชิงรุกแทนที่จะรอดูว่าการเจรจาจะจบลงอย่างไร

ประเด็นสำคัญ

  • ติดตามจดหมายแจ้งการละเมิดอย่างเป็นทางการจาก McKesson หรือผู้ให้บริการด้านสุขภาพของคุณแทนการพึ่งพาข้อกล่าวหาบนเว็บไซต์รั่วไหลที่ไม่ได้รับการยืนยัน
  • พิจารณาการอายัดเครดิตหรือการแจ้งเตือนการฉ้อโกงหากคุณเชื่อว่าข้อมูลของคุณอาจรวมอยู่ในการละเมิดนี้
  • ตรวจสอบใบเรียกเก็บเงินทางการแพทย์และเอกสารประกันเพื่อหาสัญญาณของการฉ้อโกงอัตลักษณ์ทางการแพทย์
  • ระวังการโจมตีแบบฟิชชิ่งที่อาจอ้างถึงการละเมิดนี้เพื่อขโมยข้อมูลเพิ่มเติม
  • ติดตามการเปิดเผยอย่างเป็นทางการและการดำเนินคดีทางกฎหมายสำหรับรายละเอียดที่ได้รับการยืนยันและตรวจสอบแล้วเกี่ยวกับขอบเขตของเหตุการณ์