Фармацевтичний гігант Amgen підтвердив витік даних, у результаті якого було розкрито як медичну інформацію пацієнтів, так і конфіденційні корпоративні дані, що викликає нові занепокоєння щодо наслідків витоку даних Amgen для конфіденційності пацієнтів. Компанія повідомляє, що інцидент стався в системах хмарного зберігання, і зараз вона сповіщає постраждалих осіб, хоча кілька ключових деталей, зокрема чи було використано програми-вимагачі та чи надходила вимога викупу, залишаються непідтвердженими.

Що сталося під час витоку даних Amgen

Згідно з доступною інформацією, зловмисники отримали доступ до хмарних систем зберігання, пов’язаних з діяльністю Amgen, і викрали набір конфіденційних даних: захищену медичну інформацію (Protected Health Information, PHI) пацієнтів разом із конфіденційною корпоративною інформацією. Amgen розпочала процес повідомлення постраждалих – цього вимагають правила розкриття витоків медичних даних, коли компанія підтверджує компрометацію особистої медичної інформації.

Поки що незрозуміло, і слідчі продовжують з’ясовувати, чи використовували зловмисники програми-вимагачі, і чи отримала Amgen вимогу викупу або спробу вимагання, пов’язану з викраденими даними. Це критичні відкриті питання. Звичайна крадіжка даних та кампанія з вимаганням на основі програм-вимагачів несуть різні ризики як для компанії, так і для пацієнтів, чию інформацію було викрадено, особливо щодо того, чи будуть викрадені дані оприлюднені, продані або утримуватимуться заради викупу.

Чому витоки медичних даних наражають пацієнтів на більший ризик

Витоки в галузі охорони здоров’я зазвичай мають наслідки, які тривають довше, ніж типовий корпоративний інцидент. Номери фінансових рахунків можна заблокувати та перевипустити за лічені дні. Медичні записи, діагнози, історії призначень та інша PHI не можуть бути просто скинуті. Щойно ця інформація розкрита, вона залишається розкритою, і може використовуватися проти пацієнтів роками у спосіб, який важче виявити, ніж шахрайську транзакцію за кредитною карткою.

Саме це робить медичні організації такими привабливими цілями. PHI часто містить достатньо інформації (імена, дати народження, страхові дані, медичні історії), щоб уможливити крадіжку особистих даних, страхове шахрайство та цілеспрямовані фішингові схеми, які посилаються на реальні медичні стани пацієнта, щоб виглядати достовірними. Поєднайте це з конфіденційними корпоративними даними, які можуть включати дослідження, інформацію про клінічні випробування або внутрішні бізнес-записи, і один витік може створити ризики одразу на кількох фронтах: конфіденційність пацієнтів з одного боку, корпоративна та дослідницька цілісність з іншого.

Сектор охорони здоров’я також став частою мішенню саме через цю подвійну цінність, а також через те, що багато постачальників та їхні підрядники покладаються на складні взаємопов’язані хмарні системи, які розширюють потенційну поверхню атаки. Оскільки організації дедалі більше інтегрують автоматизовані інструменти та системи на основі ШІ у свою інфраструктуру, зловмисники показали, що можуть використовувати вразливості в цих новітніх технологіях так само легко, як і в старих. Нещодавній приклад, детально описаний у нашому матеріалі про злом Hugging Face агентом ШІ через уразливість нульового дня, ілюструє, як швидко зловмисники можуть переорієнтуватися на експлуатацію саме тих інструментів автоматизації та хмарних інструментів, від яких залежать організації.

Як VPN та шифрування вписуються в безпеку медичних даних

Хоча жоден окремий інструмент не запобігає витоку на рівні організації, шифрування та безпечні з’єднання залишаються основою для обмеження шкоди, коли системи скомпрометовано. Дані, зашифровані як у стані спокою, так і під час передачі, значно менш корисні для зловмисників, навіть якщо їм вдається їх викрасти. Для медичних організацій це означає шифрування збереженої PHI в хмарних системах і забезпечення того, щоб дані, які переміщуються між внутрішніми системами, підрядниками та хмарними провайдерами, передавалися зашифрованими автентифікованими каналами.

Для окремих пацієнтів і працівників, які віддалено отримують доступ до медичних порталів або корпоративних систем, VPN та зашифровані з’єднання додають рівень захисту від перехоплення в незахищених мережах, особливо під час доступу до конфіденційних медичних порталів із публічного Wi-Fi або особистих пристроїв. Вони не замінюють власні практики безпеки організації, але зменшують ризик перехоплення даних під час передачі – це одна частина значно більшої картини безпеки, яка включає контроль доступу, моніторинг і планування реагування на інциденти.

Що це означає для вас

Якщо ви отримали або можете отримати повідомлення про витік від Amgen, поставтеся до нього серйозно, навіть до підтвердження всіх деталей інциденту. Почніть з уважного перегляду будь-якого листа-повідомлення щодо конкретики про те, які дані було задіяно. Відстежуйте свої страхові звіти та документи про надані послуги на предмет незнайомих претензій – поширеної ознаки крадіжки медичних даних. Розгляньте можливість встановлення попередження про шахрайство або заморожування кредиту в основних кредитних бюро, оскільки викрадена PHI часто супроводжується достатньою кількістю особистих деталей для відкриття шахрайських рахунків. Будьте обережні з будь-якими подальшими повідомленнями, які нібито надходять від Amgen або її партнерів, особливо з проханням натиснути посилання або надати додаткову особисту інформацію, оскільки повідомлення про витоки часто використовуються шахраями для вторинних фішингових кампаній.

Повний масштаб витоку даних Amgen, зокрема чи відіграли роль програми-вимагачі або чи були вимоги викупу, може прояснитися з часом. Тим часом пацієнти, яких торкнувся інцидент, мають практичні кроки для обмеження свого ризику: моніторинг рахунків, заморожування кредиту за потреби та збереження пильності щодо підозрілих повідомлень. Медичні організації й надалі залишатимуться цінними цілями для зловмисників, але поінформовані, проактивні пацієнти мають значно кращі позиції, щоб виявити та обмежити наслідки, коли трапляються подібні витоки.