ShinyHunters Son Hedefi Olarak Exact Sciences'ı Gösterdi

Şantaj grubu ShinyHunters, yaygın olarak kullanılan Cologuard kolon kanseri tarama testinin arkasındaki Abbott'a ait tanı şirketi Exact Sciences Corporation'ı en yeni kurbanı olarak ilan etti. Bu iddia, Kanadalı bira üreticisi Sleeman Breweries'i ihlal ettiğini söyleyen Chaos adlı başka bir grubun ayrı duyurusuyla birlikte ortaya çıktı. Her iki iddia da fidye yazılımı ve veri şantaj gruplarının kuruluşları ödeme yapmaya zorlamak için açıkça isimlerini yayınladığı dark web sızıntı sitelerindeki süregelen hareketliliğin bir parçası olarak gündeme geldi.

Bu tür iddialarda tipik olduğu gibi, ShinyHunters'ın elde ettiğini söylediği verilerin ayrıntıları bu raporlama sırasında Exact Sciences veya Abbott tarafından bağımsız olarak doğrulanmadı. Şantaj grupları, herhangi bir verinin çalındığı onaylanmadan önce rutin olarak kurban isimlerini yayınlayarak ifşa tehdidini koz olarak kullanır. Bu iddiayı dikkate değer kılan şey yalnızca iliştirilen kurumsal isim değil, işin doğasıdır: Exact Sciences kanser taramasına bağlı tanı testleri yürütür; bu da herhangi bir veri sızıntısının sıradan hesap bilgilerinden ziyade son derece hassas sağlık ve genetik bilgilere dokunabileceği anlamına gelir.

Sağlık ve Genetik Veri İhlalleri Neden Daha Büyük Risk Taşır

Tüm veri ihlalleri aynı ağırlıkta değildir. Bir perakendecinin müşteri veritabanı açığa çıktığında, sonuç genellikle çalınan parolalar, ödeme bilgileri veya sadakat hesap bilgileridir; bunların hepsi değiştirilebilir veya izlenebilir. Sağlık ve genetik veriler farklıdır. Bir hastanın tanı geçmişi, test sonuçları veya genetik belirteçleri bir parola gibi sıfırlanamaz. Bu tür bilgiler bir kez açığa çıktığında kalıcı olarak ifşa olmuş halde kalır.

Exact Sciences gibi tanı şirketleri, sağlık kayıtları ile laboratuvar verilerinin kesişiminde yer alır; bu da bir ihlalin yalnızca isim ve iletişim bilgilerini değil, aynı zamanda tıbbi durumlar, test sonuçları ve sigorta bilgileri gibi ayrıntıları da potansiyel olarak açığa çıkarabileceği anlamına gelir. Bu bileşim suçlular için değerlidir çünkü basit bir kredi kartı ele geçirilmesinden çok daha zor tespit edilen son derece hedefli kimlik avı, tıbbi kimlik hırsızlığı ve sigorta dolandırıcılığını mümkün kılar.

Bu, ShinyHunters'ın sağlıkla bağlantılı verilere ilk kez yönelmesi değil. Grup daha önce Amazon One Medical'dan 8,8 TB veri ihlali iddiasında bulunmuştu; bu da sağlıkla bağlantılı bir şirketin bir sızıntı sitesinde adının geçtiği başka bir örnekti. Sağlık sektörü hedeflerinin tekrarlanması kasıtlı bir stratejiyi düşündürüyor: hassas tıbbi veriler aciliyet ve korku yaratır, bu da şantaj gruplarının fidye müzakerelerini hızlandırmak için sömürebileceği bir şeydir.

Hastaların Şimdi Atması Gereken Adımlar

Cologuard veya herhangi bir Exact Sciences tanı hizmetini kullandıysanız, iddia araştırılırken ve şirket tarafından onaylanırken veya reddedilirken atmaya değer pratik adımlar bulunuyor:

  • Resmi iletişimi takip edin. Meşru ihlal bildirimleri doğrudan Exact Sciences veya Abbott'tan gelir; hesap bilgilerinizi doğrulamanızı isteyen istenmeyen e-postalardan veya aramalardan gelmez.
  • Kimlik avı girişimlerine karşı dikkatli olun. Dolandırıcılar genellikle ihlal haberlerini kullanarak sahte "sonuçlarınız hazır" veya "hesap doğrulama" mesajları gönderir. Test sonuçlarınıza atıfta bulunan ve bir bağlantıya tıklamanızı veya kişisel bilgilerinizi vermenizi isteyen herhangi bir mesaja karşı şüpheci olun.
  • Sigorta ve tıbbi ifadeleri inceleyin. Tıbbi kimlik hırsızlığı genellikle ilk olarak sigorta açıklamalarında tanımadığınız ücretler veya hizmetler olarak ortaya çıkar.
  • Endişeleriniz varsa bir kredi dondurma veya dolandırıcılık uyarısı düşünün. Genetik verinin kendisi "dondurulamasa" da, açığa çıkan herhangi bir kişisel ayrıntıdan kaynaklanabilecek kimlik hırsızlığına karşı koruma için bu önlemleri değerlendirin.
  • Sağlayıcınıza veri saklama politikasını sorun. Hastalar, bir laboratuvarın veya tanı şirketinin test verilerini ne kadar süreyle sakladığını ve üçüncü taraflarla paylaşılıp paylaşılmadığını sorma hakkına sahiptir.

Sağlık ve Kurumsal Hedeflemede Bir Örüntü

ShinyHunters, yalnızca sağlık değil, çok çeşitli sektörlerde büyük ölçekli ihlaller iddia ederek bir itibar inşa etti. Grup daha önce Canvas öğrenme platformunun arkasındaki şirket olan Instructure'a bağlı bir ihlalde 275 milyon kayıt ele geçirdiğini ve ayrıca Avrupa Konseyi'nin İK sistemlerinden 297 GB veri çaldığını iddia etmişti. Eğitim kurumları da bu kampanyaların dolaylı etkilerini hissetti; nitekim ikinci bir Canvas veri ihlali Penn State ve diğer üniversitelerde sınavları aksatmıştı.

Bu iddialar bir arada değerlendirildiğinde, büyük miktarda hassas kişisel verinin yoğunlaştığı her yerde, eğitim, hükümet ve şimdi sağlık tanı alanlarına yönelmeye istekli bir grubu gösteriyor. Aynı haber döngüsünde ortaya çıkan Sleeman Breweries hakkındaki Chaos iddiası, bu şantaj modelinin geleneksel siber güvenlik endişelerinin uzağındaki sektörlerde ne kadar yaygınlaştığını yansıtıyor.

Sizin İçin Anlamı

Exact Sciences bu olayın kapsamını henüz onaylamamış veya reddetmemiş olsa da, iddianın kendisi sağlık ve tanı şirketlerinin tam da ellerinde tuttukları veriler kolayca değiştirilemediği için cazip hedefler olduğunu hatırlatıyor. Hastalar, resmi açıklamalar ne olduğunu netleştirene kadar test sonuçlarına veya hesap erişimine atıfta bulunan her türlü iletişime dikkatle yaklaşmalıdır.

Temel Çıkarımlar

  • ShinyHunters, dark web sızıntı sitesinde Abbott'a ait Exact Sciences Corporation'ı yeni kurbanı olarak ilan etti.
  • Sağlık ve genetik veri ihlalleri uzun vadeli risk taşır çünkü bu bilgiler bir parola gibi sıfırlanamaz.
  • Cologuard veya Exact Sciences hizmetlerini kullanan hastalar kimlik avı girişimlerine karşı tetikte olmalı ve tıbbi ve sigorta bildirimlerinde düzensizlikler açısından incelemelidir.
  • Bu iddia, ShinyHunters'ın sağlık, eğitim ve kurumsal sektörlerdeki büyük hassas kişisel veri havuzlarını hedef alma yönündeki daha geniş örüntüsüne uyuyor.

Ayrıntılar ortaya çıktıkça, doğrulanmamış dark web iddialarına tepki vermek yerine doğrulanmış şirket açıklamaları aracılığıyla bilgi sahibi olmak, hastaların kendilerini korumalarının en etkili yolu olmaya devam ediyor.