ยักษ์ใหญ่วินิจฉัยมะเร็งกลายเป็นเป้าหมายล่าสุดของ ShinyHunters

กลุ่มรีดไถ ShinyHunters ได้เผยแพร่ชุดข้อมูลที่มีอีเมลประมาณ 10.9 ล้านที่อยู่ซึ่งถูกขโมยจากธุรกิจตรวจวินิจฉัยมะเร็งรายใหญ่ หลังจากที่มีรายงานว่าบริษัทด้านการแพทย์นี้ปฏิเสธที่จะจ่ายค่าไถ่ ข้อมูลที่รั่วไหลรวมถึงข้อมูลส่วนบุคคลที่เชื่อมโยงกับผู้ป่วย ลูกค้า และบริการด้านการแพทย์ที่พวกเขาใช้ สร้างความกังวลครั้งใหม่ว่าข้อมูลทางการแพทย์ที่ละเอียดอ่อนมาอยู่บนเว็บบอร์ดอาชญากรรมได้อย่างไร นักวิจัยด้านความปลอดภัยได้เชื่อมโยงการละเมิดข้อมูลนี้กับ Exact Sciences ผู้ให้บริการตรวจวินิจฉัยมะเร็ง แม้ว่าขอบเขตที่แน่ชัดของบุคคลที่ได้รับผลกระทบยังคงอยู่ในระหว่างการประเมิน

สิ่งที่ทำให้เหตุการณ์นี้โดดเด่นไม่ใช่แค่ขนาดของการรั่วไหล แต่อยู่ที่วิธีการที่ ShinyHunters ใช้เพื่อเข้าไปตั้งแต่แรก: พวกเขาไม่ได้ใช้ประโยชน์จากช่องโหว่ซอฟต์แวร์หรือเจาะผ่านไฟร์วอลล์ พวกเขาแค่หยิบโทรศัพท์ขึ้นมา

Vishing เปลี่ยนพนักงานให้กลายเป็นผู้สมรู้ร่วมคิดโดยไม่รู้ตัวได้อย่างไร

ตามรายงาน ShinyHunters โทรหาพนักงานที่บริษัทตรวจวินิจฉัยและใช้วิศวกรรมสังคม หรือที่รู้จักกันทั่วไปว่า vishing (voice phishing — การหลอกลวงทางโทรศัพท์) เพื่อโน้มน้าวให้พนักงานส่งมอบข้อมูลรับรองการเข้าถึงหรืออนุมัติการเปลี่ยนแปลงบัญชี เมื่อเข้าไปได้แล้ว ผู้โจมตีสามารถดึงข้อมูลจำนวนมหาศาลออกมาก่อนที่บริษัทหรือทีมความปลอดภัยจะหยุดการบุกรุกได้ทัน

นี่ไม่ใช่กลยุทธ์ที่กลุ่มนี้ใช้เพียงครั้งเดียว ShinyHunters ใช้แผนการเดียวกันนี้กับองค์กรขนาดใหญ่อื่น ๆ เหตุการณ์ละเมิดข้อมูล ADT เปิดเผยข้อมูลประมาณ 10 ล้านระเบียนหลังจากผู้โจมตีใช้วิศวกรรมสังคมที่เกือบจะเหมือนกันเพื่อหลอกให้พนักงานให้สิทธิ์การเข้าถึง และ เหตุการณ์ละเมิดข้อมูล Charter Communications ส่งผลกระทบต่อ 4.9 ล้านระเบียนด้วยวิธีการเดียวกัน ในทั้งสองกรณี จุดอ่อนไม่ใช่ช่องโหว่ทางเทคนิคแต่เป็นจุดอ่อนของมนุษย์: พนักงานที่รับโทรศัพท์และเชื่อว่าพวกเขากำลังพูดคุยกับบุคคลที่ถูกต้องตามกฎหมาย

รูปแบบนั้นสำคัญต่อวิธีที่องค์กรควรคิดเกี่ยวกับการป้องกัน การโจมตีแบบ vishing ประสบความสำเร็จเพราะมันมุ่งเป้าไปที่ความไว้วางใจและความเร่งด่วนมากกว่าที่จะมุ่งเป้าไปที่โค้ด ผู้โทรที่น่าเชื่อถือซึ่งอ้างว่าเป็นฝ่ายสนับสนุนไอที ผู้ขาย หรือผู้จัดการ มักจะเข้าถึงได้ลึกกว่าการโจมตีทางเทคนิคที่ซับซ้อน โดยเฉพาะเมื่อพนักงานไม่ได้รับการฝึกอบรมให้ตรวจสอบคำขอที่ผิดปกติผ่านช่องทางที่สอง

สิ่งที่ถูกเปิดเผย และเหตุใดมุมมองการรีดไถจึงสำคัญ

ชุดข้อมูลที่ถูกทิ้งมีรายงานว่าบรรจุอีเมลที่ไม่ซ้ำกันประมาณ 10.9 ล้านที่อยู่ พร้อมด้วยข้อมูลส่วนบุคคลและข้อมูลที่เกี่ยวข้องกับสุขภาพอื่น ๆ ที่เชื่อมโยงกับผู้ป่วยและลูกค้าของธุรกิจตรวจวินิจฉัย เนื่องจากดูเหมือนว่าบริษัทปฏิเสธที่จะจ่ายเงิน ShinyHunters จึงเผยแพร่ข้อมูลต่อสาธารณะแทนที่จะทำอย่างเงียบ ๆ ซึ่งเป็นความเคลื่อนไหวที่กลุ่มนี้วางกรอบว่าเป็นการลงโทษ โดยมีรายงานว่ากลุ่มดังกล่าวระบุว่าบริษัท "ควรจะจ่ายค่าไถ่"

รูปแบบรีดไถแล้วรั่วไหลนี้ได้กลายเป็นเอกลักษณ์ของ ShinyHunters มันสะท้อนสิ่งที่เกิดขึ้นหลังจาก เหตุการณ์ละเมิดข้อมูล Zara ซึ่งข้อมูลลูกค้าที่ถูกขโมยถูกเชื่อมโยงกลับไปยังกลุ่มเดียวกันที่ปฏิบัติการผ่านการเจาะระบบผู้ให้บริการบุคคลที่สาม จุดร่วมของเหตุการณ์เหล่านี้คือผู้โจมตีแทบไม่จำเป็นต้องเจาะเข้าสู่ระบบหลักของบริษัทโดยตรง พวกเขาหาจุดเข้าที่ง่ายกว่า ไม่ว่าจะเป็นผู้ให้บริการ พนักงานศูนย์บริการทางโทรศัพท์ หรือโต๊ะสนับสนุน และใช้มันเป็นหัวหาด

สำหรับการละเมิดข้อมูลที่เกี่ยวข้องกับการแพทย์โดยเฉพาะ ความเสี่ยงนั้นสูงกว่าการรั่วไหลของข้อมูลค้าปลีกทั่วไป ที่อยู่อีเมลที่จับคู่กับข้อมูลการวินิจฉัยหรือการรักษาสามารถใช้ในการฟิชชิ่งแบบเจาะจงเป้าหมาย การฉ้อโกงประกันภัย หรือเพียงแค่การเปิดเผยประวัติทางการแพทย์ที่ละเอียดอ่อนซึ่งผู้คนไม่เคยคาดคิดว่าจะกลายเป็นสาธารณะ

สิ่งนี้มีความหมายต่อคุณอย่างไร

หากคุณเคยใช้บริการจากผู้ให้บริการตรวจวินิจฉัยมะเร็ง โดยเฉพาะรายที่เชื่อมโยงกับเหตุการณ์นี้ ควรตรวจสอบว่าที่อยู่อีเมลของคุณปรากฏในบริการแจ้งเตือนการละเมิดข้อมูลหรือไม่ และเฝ้าระวังกิจกรรมบัญชีที่ผิดปกติ แม้ว่าบันทึกสุขภาพเฉพาะของคุณจะไม่ได้เป็นส่วนหนึ่งของชุดข้อมูลที่รั่วไหล แต่การที่อีเมลของคุณถูกเปิดเผยพร้อมกับชื่อผู้ให้บริการด้านการแพทย์สามารถทำให้คุณตกเป็นเป้าหมายของอีเมลฟิชชิ่งที่ออกแบบให้ดูเหมือนการสื่อสารทางการแพทย์อย่างเป็นทางการ

ในมุมมองที่กว้างขึ้น การละเมิดข้อมูลนี้เป็นเครื่องเตือนใจว่าการปกป้องข้อมูลไม่ได้เกี่ยวกับไฟร์วอลล์และการเข้ารหัสเท่านั้น แต่มันยังเกี่ยวกับว่าองค์กรฝึกอบรมพนักงานให้รู้จักวิศวกรรมสังคมได้ดีแค่ไหน บริษัทที่จัดการข้อมูลสุขภาพที่ละเอียดอ่อนเป็นเป้าหมายที่น่าสนใจก็เพราะข้อมูลนั้นมีมูลค่าระยะยาว และเพราะการโทรศัพท์ที่ประสบความสำเร็จเพียงครั้งเดียวสามารถปลดล็อกการเข้าถึงที่ใช้เวลาหลายปีในการสร้างระบบความปลอดภัยล้อมรอบ

ข้อสรุปที่นำไปปฏิบัติได้

  • ตรวจสอบว่าที่อยู่อีเมลของคุณปรากฏในการละเมิดข้อมูลนี้หรือที่เกี่ยวข้องหรือไม่ โดยใช้บริการตรวจสอบการละเมิดข้อมูลที่น่าเชื่อถือ และเปลี่ยนรหัสผ่านในทุกบัญชีที่เชื่อมโยงกับที่อยู่นั้น
  • จงสงสัยอีเมลหรือโทรศัพท์ที่ไม่พึงประสงค์ที่อ้างอิงถึงนัดหมายทางการแพทย์ ผลตรวจ หรือรายละเอียดการเรียกเก็บเงิน โดยเฉพาะอย่างยิ่งหากพวกเขาขอให้คุณคลิกลิงก์หรือยืนยันข้อมูลส่วนบุคคล
  • เปิดใช้การยืนยันตัวตนหลายปัจจัยในพอร์ทัลด้านการแพทย์หรือบัญชีผู้ป่วยใด ๆ ที่คุณใช้ เนื่องจากสิ่งนี้ลดความเสียหายแม้ว่าข้อมูลรับรองจะถูกบุกรุก
  • หากคุณมีปฏิสัมพันธ์กับองค์กรที่จัดการข้อมูลที่ละเอียดอ่อน ให้ถามว่าพวกเขาใช้ขั้นตอนการตรวจสอบอะไรบ้างภายในองค์กรก่อนที่จะให้สิทธิ์การเข้าถึงบัญชีทางโทรศัพท์ เนื่องจากการต้านทาน vishing มักขึ้นอยู่กับนโยบาย ไม่ใช่แค่เทคโนโลยี

ดังที่รูปแบบของ ShinyHunters แสดงให้เห็น การละเมิดข้อมูลการตรวจวินิจฉัยมะเร็งของ ShinyHunters ไม่ใช่แค่เรื่องราวเกี่ยวกับความล้มเหลวของบริษัทเดียว แต่มันเป็นสัญญาณว่าวิศวกรรมสังคมยังคงเป็นหนึ่งในเครื่องมือที่มีประสิทธิภาพที่สุดในคลังแสงของแฮกเกอร์ และความระมัดระวังจากทั้งองค์กรและบุคคลทั่วไปยังคงเป็นการป้องกันที่ดีที่สุดที่มีอยู่