McKesson İhlalinin Ortaya Çıkardıkları ve Kimlerin Etkilendiği
McKesson sağlık verisi ihlali, hastanelerin, eczanelerin ve arkalarındaki tıbbi tedarik zincirlerinin yalnızca bağımlı oldukları üçüncü taraf sistemler kadar güvenli olduğunu hatırlatıyor. Amerika Birleşik Devletleri'ndeki en büyük tıbbi tedarik dağıtıcılarından biri olan McKesson, ülkenin reçete ve sağlık lojistiğinin muazzam bir bölümüne dokunuyor; bu da bu ölçekteki bir ihlalin, günlük operasyonları için McKesson'un dağıtım ve veri sistemlerine güvenen Las Vegas'takiler de dahil olmak üzere sayısız kliniğe ve muayenehaneye dalga dalga yayıldığı anlamına geliyor.
ShinyHunters olarak bilinen saldırganların kayıtları nasıl elde ettiği ve satmaya çalıştığı da dahil olmak üzere bu olayın kapsamının tam bir dökümü için, McKesson ihlaline ilişkin ayrıntılı raporumuz bu olayla bağlantılı 284 milyon hasta kaydını ve bunun nasıl gerçekleştiğinin arkasındaki teknik ayrıntıları ele alıyor.
Saldırganlar Neden Fidye Yazılımı Yerine Veri Hırsızlığını Tercih Ediyor
Yıllar boyunca sağlık kuruluşlarına yönelik baskın tehdit fidye yazılımıydı: saldırganlar hastane sistemlerini şifreler, personeli hasta kayıtlarından ve randevu yazılımından kilitler ve erişimi geri getirmek için ödeme talep ederdi. Bu model tasarımı gereği gürültülüdür. Sistemler çöker, alarmlar tetiklenir ve BT ekipleri neredeyse anında bir sorun olduğunu anlar.
McKesson vakasının vurguladığı şey, daha sessiz ve tartışmasız daha tehlikeli bir kaymadır. Bugün birçok gasp grubu şifrelemeyi tamamen atlıyor. Verileri kilitlemek yerine, sadece çalıyor ve fidye ödenmediği takdirde bunları kamuya açıklamakla tehdit ediyor. Çöken bir sunucu yok, donmuş bir giriş ekranı yok ve hiçbir şey olmamış gibi görünen bariz bir işaret yok. Sorunun ilk belirtisi genellikle çalınan kayıtların satışta veya bir sızıntı paylaşımında ortaya çıkmasıdır; bazen gerçek izinsiz girişten haftalar veya aylar sonra.
Bu yaklaşım basit bir nedenden dolayı saldırganların lehine işliyor: ifşa tehdidi genellikle kesinti tehdidi kadar etkilidir, üstelik fidye yazılımı dağıtmanın ve sürdürmenin ek karmaşıklığı olmadan. Hassas hasta bilgilerini elinde tutan sağlık hizmeti sağlayıcıları için bu, ihlallerin geçmiş yıllarda manşetlere taşınan fidye yazılımı olaylarından çok daha uzun süre tespit edilmeden kalabileceği anlamına geliyor.
İfşa Olan Tıbbi Kayıtlar Nasıl Kötüye Kullanılabilir
Sağlık verisi ihlalleri, çalınan bir kredi kartı numarasından farklı türde bir risk taşır. Tıbbi kayıtlar genellikle değiştirilmesi veya iptal edilmesi çok daha zor olan ayrıntıların bir kombinasyonunu içerir: tam adlar, doğum tarihleri, Sosyal Güvenlik numaraları, sigorta ve Medicaid tanımlayıcıları, telefon numaraları ve e-posta adresleri. Bu bilgi parçaları birlikte çalındığında, suçlulara kimlik hırsızlığı yapmak, sahte sigorta talepleri dosyalamak veya mağdurun adına yeni kredi limitleri açmak için gereken neredeyse her şeyi verir.
Ele geçirilmiş bir parolanın aksine, bir Sosyal Güvenlik numarası veya doğum tarihi sona ermez ve basitçe sıfırlanamaz. Bu, bunun gibi sağlık ihlallerini hastalar için bu kadar önemli kılan şeyin bir parçasıdır; McKesson ile doğrudan hiç etkileşime girmemiş ve yalnızca sağlayıcılarının arka planda bir yerde McKesson'un sistemlerini kullanması nedeniyle etkilenmiş olabilecek kişiler bile buna dahildir.
Hastaların Verilerini Şimdi Korumak İçin Atabileceği Adımlar
Hastalar bir tedarikçinin veya dağıtıcının sistemlerini nasıl güvence altına aldığını kontrol edemese de, bunun gibi bir ihlalin etkilerini azaltan somut adımlar vardır.
- Sağlık hizmeti sağlayıcınızdan veya eczanenizden gelen ihlal bildirim mektuplarına dikkat edin ve tam olarak hangi bilgilerin söz konusu olduğunu anlamak için bunları dikkatlice okuyun.
- Sosyal Güvenlik numaraları veya finansal bilgiler ifşa edildiyse, büyük kredi bürolarına bir dolandırıcılık uyarısı veya kredi dondurma talebi koyun.
- Tıbbi kimlik hırsızlığının erken bir işareti olabilecek tanımadığınız talepler için sigorta ekstrelerini ve Teminat Açıklaması bildirimlerini izleyin.
- Herhangi bir sağlık portalı hesabındaki parolaları değiştirin ve sunulduğu yerlerde çok faktörlü kimlik doğrulamayı etkinleştirin.
- İhlale atıfta bulunan istenmeyen aramalara, mesajlara veya e-postalara karşı temkinli olun, çünkü saldırganlar bu olayları sıklıkla takip amaçlı kimlik avı girişimleri için yem olarak kullanır.
Bu Sizin İçin Ne Anlama Geliyor
Bir Las Vegas muayenehanesi veya McKesson ile çalışan herhangi bir sağlayıcı aracılığıyla bakım aldıysanız, bu ihlali uzak bir kurumsal manşet olarak değil, kişisel bir güvenlik olayı olarak ele almakta fayda var. Bu gasp odaklı saldırılar her zaman bir fidye yazılımı olayının bariz uyarı işaretlerini tetiklemediğinden, ihlal bildirimlerine karşı tetikte olma ve bunlar geldiğinde hızla harekete geçme sorumluluğu genellikle hastalara düşüyor. Anında bir sistem kesintisinin olmaması, verilerinizin alınmadığı anlamına gelmez; bu yalnızca saldırganların bunları nasıl kullanacaklarına hâlâ karar verdiği anlamına gelebilir.
Önemli Çıkarımlar
McKesson sağlık verisi ihlali daha geniş bir eğilimi gözler önüne seriyor: şifrelemesiz gasp, daha sessiz olduğu ve aynı derecede kârlı olduğu için tercih edilen bir taktik haline geliyor. Hastalar, büyük üçüncü taraf satıcıları kullanan herhangi bir sağlayıcının bunun gibi bir olaydan etkilenebileceğini varsaymalı ve sorunun görünür belirtilerini beklemek yerine proaktif adımlar atmalıdır: kredi izleme, dolandırıcılık uyarıları ve sigorta faaliyetlerinin dikkatli bir şekilde incelenmesi. ShinyHunters'ın bu özel saldırıyı nasıl gerçekleştirdiğine ve söz konusu 284 milyon kaydın tam ölçeğine daha derin bir bakış için McKesson ihlali ve ShinyHunters'ın kayıt hırsızlığı hakkındaki tam kapsamımızı okuyun.




