Fidye Dalgasına Katılan Bir Sağlık Devi

Sağlık verilerini işleyen dünyanın en büyük şirketlerinden biri olan McKesson, bir gasp grubunun bulut sistemlerinden yüz milyonlarca kaydı çaldığını iddia etmesinin ardından büyük bir ihlali ifşa etti. İfşaya göre, çalınan verilerin hasta tanımlayıcıları, tıbbi detaylar, doktor-hasta mesajları ve hatta ölümcül hastalık ve ölüm nedeniyle bağlantılı kayıtları içerdiği bildiriliyor. Saldırganların, çalışanların tek oturum açma (SSO) kimlik bilgilerini kimlik avı yoluyla elde ettiği ve ardından 55 milyon dolarlık fidye talep ettiği bildirildi. McKesson ödemeyi reddetti.

Söz konusu verilerin ölçeği ve hassasiyeti, bu olayı bu yıl ortaya çıkan sağlık sektöründeki en rahatsız edici vakalardan biri haline getiriyor. Yalnızca isimler ve hesap numaralarıyla sınırlı ihlallerden farklı olarak, bu ihlalin en mahrem kişisel bilgi kategorilerine dokunduğu bildiriliyor: özel tıbbi yazışmalar ve yaşam sonu kayıtları. Bu ayrım, verileri ifşa olan kişiler için son derece önemlidir çünkü bu tür bilgiler bir şifre gibi sıfırlanamaz veya bir kredi kartı gibi değiştirilemez.

SSO Kimlik Avı Neden Çalışmaya Devam Ediyor

Bu olayda açıklanan saldırı yöntemi, bulut sistemlerine ulaşmak için çalışanların tek oturum açma bilgilerinin kimlik avıyla ele geçirilmesi, yeni bir teknik değil ancak yıkıcı derecede etkili olmaya devam ediyor. SSO sistemleri, tek bir kimlik bilgisi setinin birden fazla dahili aracın ve bulut platformunun kilidini açmasına izin vererek erişimi basitleştirmek için tasarlanmıştır. Bu kolaylık, onları tam olarak cazip hedefler haline getiren şeydir: tek bir çalışana yönelik başarılı bir kimlik avı girişimi, potansiyel olarak yüz milyonlarca kaydı tutan sistemlere kapı açabilir.

Bir giriş noktası olarak kimlik bilgisi hırsızlığı bu modeli yalnızca fidye yazılımı çetelerine özgü değildir. Devlet bağlantılı operatörler de hassas sistemlere ulaşmak için benzer taktikler kullanmıştır; Batılı kötü amaçlı yazılımların Rus yetkililerin telefonlarını hedef aldığı iddiaları ve Singapur'un ulusal altyapıya yönelik devlet bağlantılı APT saldırıları uyarısı hakkındaki son haberlerde görüldüğü gibi. Saldırganın bir suç gasp grubu veya devlet destekli bir birim olması fark etmeksizin, altta yatan zayıflık genellikle aynıdır: tek bir ele geçirilmiş oturum açma kimlik bilgisi, büyük bir veri ifşasına dönüşebilir.

Tıbbi Veri Hırsızlığının Gizlilik Riskleri

Bu olayı tipik kurumsal ihlallerden ayıran şey, ele geçirildiği iddia edilen verilerin doğasıdır. Finansal bilgiler izlenebilir ve dondurulabilir. Tıbbi detaylar, doktor-hasta konuşmaları ve ölümcül hastalık veya ölüm nedenini belgeleyen kayıtlar değiştirilemez veya yeniden düzenlenemez. Bu kayıtlar gerçekten iddia edilen ölçekte dışarı sızdırıldıysa, etkilenen kişiler basit bir çözümü olmayan uzun vadeli bir gizlilik ifşasıyla karşı karşıya kalır.

Ayrıca kaldıraç meselesi de var. Tıbbi ve yaşam sonu verileri etrafında inşa edilen fidye talepleri özellikle zorlayıcıdır; çünkü tehdit yalnızca maddi kayıp değil, aynı zamanda bir kişinin hayatındaki veya bir ailenin yas sürecindeki en özel anların potansiyel olarak kamuya ifşa edilmesidir. McKesson'ın 55 milyon dolarlık talebi ödememe kararı, birçok güvenlik uzmanının ve kolluk kuvvetinin önerdiği bir modeli izlemektedir; çünkü ödeme, verilerin silinmesini garanti etmez ve daha fazla saldırıyı teşvik edebilir. Ancak ödemeyi reddetmek aynı zamanda çalınan verilerin hâlâ kamuya sızdırılabileceği veya satılabileceği anlamına gelir ve etkilenen bireyleri bundan sonra olacaklar üzerinde fazla kontrole sahip olmadan bırakır.

Bu Sizin İçin Ne Anlama Geliyor?

McKesson'un sağlık ağıyla hasta, sağlayıcı veya ortak kuruluş olarak etkileşimde bulunduysanız, bu ihlal tıbbi veri ihlallerinin tipik bir şifre sıfırlamanın çok ötesinde sonuçlar taşıdığının bir hatırlatıcısıdır. Kişisel sağlık bilgileri söz konusu olduğunda genellikle yasal olarak zorunlu tutulan resmi ihlal bildirimlerini takip edin ve McKesson'dan veya bağlı sağlık hizmeti sağlayıcılarından gelen her türlü iletişimi ciddiye alın.

Daha geniş anlamda, bu olay modern veri korumasının ne kadarının kimlik avı farkındalığı ve çok faktörlü kimlik doğrulama gibi çalışan düzeyindeki savunmalara bağlı olduğunu vurgulamaktadır; zira tek bir çalıntı SSO girişinin, insanların tıbbi geçmişlerinin en hassas kısımlarıyla bağlantılı kayıtları ifşa etmek için yeterli olduğu bildirilmiştir.

Uygulanabilir Çıkarımlar

  • McKesson'dan veya bağlı herhangi bir sağlık hizmeti sağlayıcısından gelen resmi ihlal bildirimlerini izleyin ve bunları rutin olarak görmezden gelmek yerine dikkatlice okuyun.
  • Bu ihlale atıfta bulunan kimlik avı girişimlerine karşı dikkatli olun; saldırganlar genellikle büyük olaylarla ilgili haber kapsamını takip eden dolandırıcılıklar başlatmak için istismar eder.
  • Bu ihlalle bağlantılı kimlik koruması veya kredi izleme teklifleri alırsanız, kaydolmayı düşünün ancak teklifin doğrudan McKesson'dan veya doğrulanmış bir ortaktan geldiğini doğrulayın.
  • Kontrol ettiğiniz herhangi bir sağlık portalı hesabında benzersiz, güçlü şifreler kullanın ve çok faktörlü kimlik doğrulamayı etkinleştirin; zira kimlik bilgisi hırsızlığı bu tür olaylarda en yaygın giriş noktası olmaya devam etmektedir.
  • Sağlık kuruluşlarının büyük ölçekli gasp girişimlerine nasıl yanıt verdiği konusunda bilgi sahibi olun; zira bu davanın sonucu, diğer şirketlerin gelecekte benzer fidye taleplerini nasıl ele alacağını etkileyebilir.

McKesson veri ihlali, tek bir oturum açma kimlik bilgisi setinin kimlik avıyla ele geçirilmesinin devasa ölçekte derinden kişisel tıbbi bilgileri nasıl ifşa edebileceğinin çarpıcı bir örneğidir. Bu tür olaylar daha fazla ortaya çıktıkça, ihlal bildirimlerine karşı dikkatli olmak ve güçlü hesap güvenliği uygulamak, bireyler için mevcut en pratik savunmalar olmaya devam etmektedir.