Abbott İki Ayrı Siber Soruşturmayla Karşı Karşıya

Abbott Laboratories, iki ayrı siber güvenlik olayını araştırdığını doğruladı. Bu durum, bu yıl gasp amaçlı bilgisayar korsanlığı faaliyetlerinin sonuçlarıyla zaten uğraşmakta olan şirket için yeni bir belirsizlik yaratıyor. Sağlık hizmetleri ve tanı alanındaki dev şirket, Kanser Tanı iş birimi bünyesinde sahibi olduğu kanser tanı şirketi Exact Sciences’a ait dahili eski sistemlere yetkisiz erişim tespit ettiğini açıkladı. Ayrıca Abbott, saldırganların LabCentral portalını ihlal ederek şirket verilerini çaldığına dair bir iddiayı da inceliyor.

Şu ana kadar eldeki sınırlı ayrıntılara göre iki olayın birbiriyle bağlantısız olduğu değerlendiriliyor. Ancak her ikisi de aynı temel gerçeğe işaret ediyor: Eski sistemlerden, satın alınan iştiraklerden ve dışa dönük portallardan oluşan geniş ağlara sahip büyük sağlık kuruluşları, tam olarak güvence altına alınması zor olan geniş bir saldırı yüzeyi sunuyor.

Exact Sciences Bağlantısı

Abbott’ın eski Exact Sciences sistemlerine yetkisiz erişimi doğrulaması, bir boşlukta gerçekleşmiş bir olay değil. Daha önceki haberlerde, gasp grubu ShinyHunters’ın, Abbott’a ait ve en çok Cologuard kolon kanseri tarama testiyle bilinen tanı şirketi Exact Sciences’ı ihlal ettiğini iddia ettiği anlatılmıştı. Bu iddia, yanlış ellere geçmesi halinde önemli gizlilik riski taşıyan bir bilgi kategorisi olan, kanser tarama hastalarına bağlı hassas sağlık verilerinin ifşa olmasıyla ilgili endişeleri artırmıştı.

Abbott daha önce de aynı tehdit aktörüne bağlı daha geniş bir saldırı dalgasıyla karşı karşıya kalmıştı. ShinyHunters’ın Abbott ve NAIC’i bir Oracle açığı üzerinden nasıl ihlal ettiğine dair haberler, kanser ilacı araştırma operasyonlarıyla bağlantılı aksaklıkları anlatıyordu. Bu olaylar bir arada değerlendirildiğinde, Abbott’ın Kanser Tanı ve araştırma bölümlerinin, ister eski altyapı, ister üçüncü taraf yazılım güvenlik açıkları, isterse de Abbott’ın güvenlik kontrollerine tam olarak entegre edilmemiş, satın alınan şirket sistemleri aracılığıyla olsun, sürekli olarak hedef alındığını gösteriyor.

LabCentral Gasp İddiası Yeni Bir Cephe Açıyor

Soruşturulan ikinci olay, saldırganların Abbott’ın LabCentral portalına eriştiği ve şirket verilerini çaldığı yönündeki bir iddiayı içeriyor. Faillerin, önce verileri çalıp ardından fidye yazılımını hemen devreye sokmak yerine kurbanları ödemeye zorlamak için baskı yapan gruplar arasında yaygın bir yöntem olan gasp taktiklerini kullandığı bildiriliyor. Abbott, LabCentral üzerinden ifşa olan verilerin kapsamı hakkında ayrıntı vermedi ve soruşturma devam ediyor.

Bu ikinci iddiayı dikkat çekici kılan şey, Exact Sciences erişiminden ayrı görünmesi; bu da Abbott’ın tek bir sisteme yapılan sızma yerine iki farklı giriş noktasından kaynaklanan bir ifşayla karşı karşıya olabileceği anlamına geliyor. İlaç, tanı ve tıbbi cihaz alanlarında faaliyet gösteren bir şirket için bu tür paralel bir ifşa, kısmen satın almalarla inşa edilmiş büyük, merkezi olmayan bir organizasyonun etrafına tek bir güvenlik çemberi çizmenin ne kadar zor olduğunu gözler önüne seriyor.

Bu Sizin İçin Ne Anlama Geliyor

Cologuard kullanmış, Exact Sciences ile etkileşime girmiş veya laboratuvar sonuçlarını Abbott’a bağlı sistemler üzerinden işletmiş bir hasta iseniz, tüm ayrıntılar ortaya çıkmadan önce bile bu olaylara dikkat etmenizde fayda var. Sağlık tanı verileri özellikle hassastır çünkü kimlik hırsızlığı veya hedef odaklı kimlik avı (oltalama) için değerli olan tıbbi geçmişi, tarama sonuçlarını ve kişisel tanımlayıcıları ifşa edebilir.

LabCentral veya benzeri portalları kullanan sağlık çalışanları, laboratuvar ortakları veya tedarikçiler için bu durum, gasp gruplarının giderek artan bir şekilde yalnızca ana kurumsal ağı değil, kuruluşları birbirine bağlayan yazılımları ve erişim noktalarını hedef aldığını hatırlatıyor. Abbott’ın bünyesine kattığı Exact Sciences altyapısı gibi, birleşme ve satın almalardan miras kalan eski sistemler, yama ve izleme konusunda genellikle geride kalır ve bu da onları saldırganlar için cazip giriş noktaları haline getirir.

Uygulanabilir Çıkarımlar

Abbott’ın soruşturmaları devam ederken, şirketle bağlantılı bireylerin ve kuruluşların şimdiden atabileceği pratik adımlar bulunuyor. Hastalar ve müşteriler, internette dolaşan doğrulanmamış iddialara güvenmek yerine Abbott veya Exact Sciences’tan gelecek resmi ihlal bildirimlerini takip etmeli ve laboratuvar sonuçlarına ya da hesap ayrıntılarına atıfta bulunan istenmeyen e-postalara veya aramalara karşı dikkatli olmalıdır. Abbott’a bağlı tanı hizmetleri aracılığıyla bakım aldıysanız, kredi izleme veya dolandırıcılık uyarılarını etkinleştirmek makul bir önlemdir.

Kuruluşlar için bu olay, satın almalardan gelen eski sistemlerin, eski yapılandırmalarla çalışır halde bırakılmak yerine neden aktif bir güvenlik incelemesine ihtiyaç duyduğuna dair örnek bir vakadır. LabCentral gibi üçüncü taraf portallarını düzenli olarak denetlemek, çok faktörlü kimlik doğrulamayı zorunlu kılmak ve eski altyapıyı ana ağlardan segmente etmek, bir sistemin ele geçirilmesinin daha geniş bir ihlal için sıçrama tahtası haline gelme olasılığını azaltabilir.

Abbott’ın iki siber olayının kapsamı hakkında daha fazla ayrıntı ortaya çıktıkça, okuyucular hangi verilere erişilip erişilmediği ve şirketin hangi iyileştirme adımlarını attığı konusunda güncellemeler beklemelidir. O zamana kadar Abbott veri ihlali durumu, eski sistemler ve dış portallar ana altyapıyla aynı titizlikle ele alınmadığında, büyük ve kaynakları geniş sağlık şirketlerinin bile savunmasız kalabildiğini hatırlatan bir uyarı niteliğindedir.