Sağlık Teknolojisi Firması Uzun Süreli Yetkisiz Erişimi Doğruladı

Sağlık hizmeti sağlayıcılarına elektronik sağlık kaydı hizmetleri sunan CareCloud, bu yılın başlarında yaşanan bir ihlalde tıbbi verileri çalınan yüz binlerce hastayı resmî olarak bilgilendirmeye başladı. Şirketin açıklamasına göre, saldırganlar, izinsiz giriş tespit edilip kontrol altına alınmadan önce en az altı gün boyunca – 10 Mart ile 16 Mart tarihleri arasında – elektronik sağlık kaydı veri depolarından birine erişti.

Bilgilendirme, olayın kendisinden aylar sonra geliyor; bu gecikme, şirketlerin yetkisiz erişimin kapsamını araştırmak, adli bilişim uzmanlarıyla çalışmak ve etkilenen kişilere ulaşmadan önce yasal bildirimleri hazırlamak için genellikle zamana ihtiyaç duyması nedeniyle sağlık sektöründeki ihlallerde yaygındır. Ancak hastalar için bu gecikme, kişisel sağlık bilgilerinin kendilerine hiç söylenmeden önce uzun bir süre boyunca dolaşımda olabileceği veya risk altında kalabileceği anlamına geliyor.

Alışılmadık Bir Detay: Kanıt Paylaşan Bir Bilgisayar Korsanı

Bu olayı diğer birçok sağlık verisi ihlalinden ayıran şey, saldırganın CareCloud’a yaklaşım biçimi oldu. Şirket, bir bilgisayar korsanının izinsiz girişin sorumluluğunu üstlendiğini ve dikkat çekici bir şekilde, bilgilerin çevrimiçi yayınlanmasını engellemeye yönelik bir fidye talebinin yanı sıra çalınan verilerin örneklerini doğrudan şirketle paylaştığını belirtti. Veri örneklerini pazarlık kozu olarak paylaşmak, fidye yazılımı veya gasp aktörleri için endüstri standardı değildir; bu gruplar daha çok peşin kanıt sunmadan çalınan dosyaları yayınlama tehdidinde bulunur. Bu ayrıntı, saldırganın muhtemelen uzun bir pazarlığa girme riskini almak yerine CareCloud’u ödemeye zorlamak için hızlıca güvenilirlik sağlamak istediğini gösteriyor.

Buna rağmen, bilinen hiçbir fidye yazılımı grubu veya gasp çetesi bu ihlalin sorumluluğunu kamuoyu önünde üstlenmedi. Bu tür bir belirsizlik, yalnız aktörlerin, daha küçük grupların veya tanınmış bir fidye yazılımı markası dışında çalışan bağlı kuruluşların, daha büyük siber suç operasyonlarının tipik olarak kullandığı sızıntı sitelerinde duyuru yapmadan saldırıları giderek daha fazla gerçekleştirdiği mevcut tehdit ortamında alışılmadık değildir. İsimlendirilmiş bir üstlenmenin olmaması, maruziyetin ciddiyetini azaltmaz, sadece soruşturmacılar ve etkilenen hastalar için tespit ve izlemeyi daha da zorlaştırır.

Bu bilgilendirme çalışması, bu yılın başlarında CareCloud’un aynı daha geniş güvenlik olayına bağlı olarak bilgisayar korsanlarının hasta tıbbi kayıtlarına eriştiğini doğruladığı daha önceki bir açıklamanın ardından geliyor. Yüz binlerce kişiye bildirimlerin ulaştırılması, şirketin tam olarak kimin verilerinin etkilendiğini ve hangi bilgi kategorilerinin açığa çıktığının ayrıntılarını incelerken, bu ifşa sürecinin bir sonraki aşamasını temsil ediyor.

Sağlık Verisi İhlalleri Neden Daha Büyük Risk Taşır?

Elektronik sağlık kayıtları genellikle son derece hassas bilgilerin bir karışımını içerir: isimler, doğum tarihleri, Sosyal Güvenlik numaraları, sigorta ayrıntıları, tanı ve tedavi geçmişleri ile bazen faturalama veya finansal veriler. Ele geçirilmiş bir parolanın aksine, bu tür bilgiler sıfırlanamaz. Tıbbi kimlik hırsızlığı, sigorta dolandırıcılığı ve hedefli kimlik avı kampanyaları, bu tür veriler yanlış ellere geçtiğinde gerçekleşmesi muhtemel sonuçlardır ve etkileri orijinal ihlalden aylar hatta yıllar sonra ortaya çıkabilir.

CareCloud gibi sağlık teknolojisi tedarikçileri, birden fazla sağlayıcı kuruluş adına verileri işleyip sakladıkları için özellikle hassas bir konumdadır; bu da tek bir tedarikçideki bir ihlalin, güvenliği ihlal edilmiş şirketle hiç doğrudan etkileşime girmemiş birçok farklı klinik ve hastane sistemindeki hastalara dalga dalga yayılabileceği anlamına gelir. Daha önce bildirildiği üzere, CareCloud'daki maruziyetin ölçeği, müşteri tabanındaki milyonlarca hasta kaydını etkiledi; bu da, bu kadar çok sağlık verisinin az sayıda teknoloji sağlayıcısı üzerinden akmasıyla riskin ne kadar yoğunlaştığını gözler önüne seriyor.

Bu Sizin İçin Ne Anlama Geliyor?

CareCloud'dan bir bilgilendirme mektubu aldıysanız veya daha sonra alırsanız, dil rutin görünse bile bunu ciddiye alın. Hangi bilgi kategorilerinizin etkilendiğini tam olarak anlamak için mektubu dikkatlice okuyun, çünkü bilgilendirilen her kişinin aynı verileri açığa çıkmış olmayabilir. Sosyal Güvenlik numaraları veya sigorta tanımlayıcıları dahil edilmişse, belli başlı kredi büroları nezdinde bir dolandırıcılık uyarısı veya kredi dondurma işlemi başlatmayı değerlendirin. Tıbbi kimlik hırsızlığını tespit etmek standart finansal dolandırıcılıktan daha zor olabileceğinden, tanımadığınız hizmetler için sigorta poliçe özetlerinizi ve tıbbi faturalarınızı yakından izleyin. CareCloud'dan veya sağlık hizmeti sağlayıcınızdan geldiğini iddia ederek kişisel bilgilerinizi doğrulamanızı isteyen takip e-postalarına, aramalarına veya metin mesajlarına karşı dikkatli olun; zira ihlal bildirimleri, kimlik avı kampanyaları yürüten dolandırıcılar tarafından sıklıkla istismar edilir.

Önemli Çıkarımlar

CareCloud'un bildirim süreci, sağlık verisi ihlallerinin çoğu zaman aşamalar halinde ilerlediğini, ilk izinsiz giriş, soruşturma ve nihai bildirimin aylarla birbirinden ayrıldığını hatırlatıyor. Bu olaydan etkilenen hastalar, tüm bilgilendirme mektuplarını dikkatlice incelemeli, mümkünse sunulan kredi izleme hizmetlerine kaydolmalı ve tıbbi geçmişlerine veya sigorta bilgilerine atıfta bulunan şüpheli iletişimlere karşı tetikte olmalıdır. Sağlık kuruluşları hassas kayıtları yönetmek için üçüncü taraf teknoloji tedarikçilerine güvenmeye devam ettikçe, bu gibi olaylar, bir ihlalin ilk tespit edilmesinden çok sonra bile hem şirketlerin hem de hastaların dikkatli olmasının neden hayati önem taşıdığını vurgulamaktadır.