Ülkenin en büyük sağlık hizmetleri dağıtım şirketlerinden biri olan McKesson, fidye grubu ShinyHunters'ın hem kişisel olarak tanımlanabilir bilgileri (PII) hem de korunan sağlık bilgilerini (PHI) içeren şaşırtıcı bir 284 milyon kaydı çaldığını iddia etmesinin ardından bir veri ihlali yaşadığını doğruladı. Bu doğrulama, saldırgan tarafından dayatılan bir son tarihin yaklaştığı bildirilirken geldi ve ABD ilaç ve tıbbi tedarik zincirinin büyük bir bölümüne dokunan bir şirket için riskleri artırdı.

ShinyHunters'ın McKesson'dan Çaldığını İddia Ettiği Veriler

Büyük ölçekli veri hırsızlığı ve fidye kampanyalarıyla tanınan bir grup olan ShinyHunters, McKesson'un sistemlerinden 284 milyon kaydı dışarı sızdırdığını üstlendi. Grup, çalınan verilerin adlar ve iletişim bilgileri gibi PII ile birlikte, HIPAA gibi düzenlemeler kapsamında özel yasal korumalar taşıyan sağlıkla ilgili veri kategorisi olan PHI'yi de içerdiğini söylüyor. McKesson, ilaç üreticileri, eczaneler ve sağlık hizmeti sağlayıcıları arasında kritik bir bağlantı olarak faaliyet gösterdiğinden, işlediği verilerin kapsamı tek bir hastane veya klinikten gelen verilerden ziyade reçetelere, tıbbi tedarik siparişlerine ve sağlayıcı iletişimlerine bağlı hasta kayıtlarını kapsayabilir.

İddia edilen ele geçirmenin devasa boyutu, yaklaşık 300 milyon kayıt, bu olayı son yılların en büyük sağlıkla ilgili veri hırsızlığı iddiaları arasına sokacaktır. Doğrulama anı itibarıyla McKesson, bir ihlalin meydana geldiğini kabul etmiştir; ancak gerçekte erişilen ve çalınan şeyin tam kapsamı, şirketin soruşturması aracılığıyla hâlâ belirlenmektedir.

PII ve PHI Hırsızlığı Neden Tipik Bir İhlalden Daha Tehlikelidir

Tüm veri ihlalleri aynı riski taşımaz ve PII ile PHI'nin kombinasyonu özellikle endişe vericidir. Adlar, adresler ve telefon numaraları gibi tek başına PII, zaten kimlik avı ve kimlik hırsızlığını besleyebilir. Ancak PHI üstüne eklendiğinde, suçlular bir kişinin tıbbi geçmişi, reçeteleri veya sağlık koşulları hakkında içgörü kazanır. Bu bilgi, sahte eczane bildirimleri, hileli sigorta talepleri veya meşru görünmek için gerçek tıbbi ayrıntılara atıfta bulunan hedefli kimlik avı mesajları gibi oldukça ikna edici dolandırıcılıklar oluşturmak için kullanılabilir.

PHI ayrıca mağdurların bir şifreyi veya hatta bir Sosyal Güvenlik numarasını değiştirmesinden daha zordur. Bir kişinin teşhis geçmişi veya reçete kaydı süresi dolmaz veya sıfırlanmaz; bu da açığa çıkan tıbbi verilerin kötü niyetli aktörler için yıllarca kullanışlı kalabileceği anlamına gelir. Sağlık verilerinin karanlık web pazarlarında sürekli olarak prim yapmasının ve ilaç dağıtıcılarının, hastane ağlarının ve sağlık sigortacılarının fidye gruplarından sürekli ilgi görmesine eğilimli olmasının nedeni de kısmen budur.

McKesson'un Doğrulaması ve Fidye Son Tarihi Açıklandı

McKesson'un kamuoyuna yaptığı doğrulama, sağlık sektöründeki son fidye davalarında görülen tanıdık bir modeli takip ediyor: bir tehdit aktörü büyük bir veri hırsızlığı iddia ediyor, ödeme veya kamuya açıklama için bir son tarih belirliyor ve hedef şirket, kamu baskısı altındayken olayı doğrulamak ve kontrol altına almak için çalışıyor. McKesson'un kendisini bir fidye açmazının merkezinde bulması ilk kez değil. Şirket daha önce de Rhysida grubunu içeren ayrı bir fidye iddiasında adı geçmişti; bu dava, McKesson'un fidye kaynaklı saldırılara sürekli maruz kalmasını ve sağlık ve tedarik zinciri şirketlerinin bu gruplar tarafından hedef alınmasının daha geniş modelini vurgulamıştı.

McKesson bir ihlalin meydana geldiğini doğrulamış olsa da, şirket alınan verilerin tam kapsamını detaylandırmamış veya ShinyHunters'ın 284 milyon rakamını kesin olarak doğrulamamıştır. Saldırgan iddiaları ile doğrulanmış kayıplar arasındaki tutarsızlıklar bu durumlarda yaygındır ve gerçek boyut genellikle ancak adli soruşturma sonrasında netleşir; ancak doğrulanmış ihlalin kendisi, McKesson ile bağlantılı eczaneler, sağlayıcılar veya tedarik kanallarıyla etkileşime giren herkes için dikkatli olmayı gerektirmek için yeterlidir.

Hastaların ve Eczane Müşterilerinin Şimdi Atması Gereken Adımlar

McKesson'un işinin sağlık tedarik zinciri doğası göz önüne alındığında, birçok hasta verilerinin sistemlerinden geçtiğini fark etmeyebilir bile; çünkü McKesson genellikle hastalarla doğrudan etkileşime girmek yerine eczaneler ve sağlayıcılar için perde arkasında çalışır. Yine de, atılması gereken somut adımlar var:

  • Belirli tıbbi ayrıntılara, reçetelere veya sağlayıcı adlarına atıfta bulunan kimlik avı girişimlerine dikkat edin; çünkü bunlar çalınan PHI'nin kötüye kullanıldığını gösterebilir.
  • Banka ve sigorta ekstrelerinizi, sizin adınıza yapılmış tanımadığınız masraflar veya talepler için izleyin.
  • Özellikle ShinyHunters'ın elde ettiğini iddia ettiği kayıtların ölçeği göz önüne alındığında, kimlik bilgisi ve karanlık web izleme hizmetlerini değerlendirin.
  • Bir eczaneden veya sağlık hizmeti sağlayıcısından geldiğini iddia eden ve kişisel bilgileri "doğrulamak" isteyen istenmeyen aramalara veya mesajlara karşı dikkatli olun.
  • Soruşturma sonuçlandığında belirli rehberlik içerebilecek McKesson veya etkilenen eczanelerden gelen resmi bildirimleri takip edin.

Bu Sizin İçin Ne Anlama Geliyor

McKesson'un adını hiç duymamış olsanız bile, bir sağlık dağıtıcısı olarak rolü, verilerinizin desteklediği eczaneler veya sağlayıcılar aracılığıyla işlenen kayıtların bir parçası olabileceği anlamına gelir. PHI içeren McKesson veri ihlali, sağlık tedarik zinciri şirketlerinin, yalnızca hastaneler ve sigortacıların değil, işledikleri verilerin hacmi ve hassasiyeti nedeniyle fidye grupları için yüksek değerli hedefler olduğunu hatırlatır. McKesson'un soruşturması tamamlanana kadar, tıbbi bağlantılı herhangi bir iletişime artırılmış dikkatle yaklaşmak makul bir önlemdir.

McKesson ihlali daha geniş bir eğilimin altını çizmektedir: saldırganlar, yalnızca en görünür kurumları değil, giderek sağlık sisteminin bağ dokusunu hedef almaktadır. Hastalar için pratik yanıt, hangi şirketin verileri kötü yönettiğinden bağımsız olarak aynıdır: maruz kalmayı varsayın, buna göre izleyin ve beklenmedik tıbbi bağlantılı iletişimlere şüpheyle yaklaşın. McKesson'un soruşturması ilerledikçe bilgi sahibi olmak ve şirkete karşı daha önceki fidye girişimlerinin nasıl sonuçlandığını gözden geçirmek, gerçek dünya riskini ölçmenize ve panikle tepki vermek yerine uygun şekilde yanıt vermenize yardımcı olabilir.