AnMed, неприбуткова система охорони здоров’я, що обслуговує північ штату Південна Кароліна та північний схід Джорджії, бореться з 72-годинним дедлайном програм-вимагачів після того, як зловмисники вивели з ладу ключові клінічні служби, телефонні лінії та внутрішні мережі. Порушення, яке AnMed описує як інцидент кібербезпеки, пов’язаний зі шкідливим програмним забезпеченням, змусило майже 80 закладів закритися або скоротити роботу, хоча відділення невідкладної допомоги продовжували приймати пацієнтів протягом усього збою.

Згідно з повідомленнями про інцидент, неназваний пацієнт сказав, що AnMed мав 72 години, щоб заплатити викуп, інакше дані пацієнтів можуть бути оприлюднені. Це твердження не було незалежно підтверджене самим AnMed, але воно підкреслює основну тривогу, що рухає цією історією: йдеться не лише про відновлення телефонних ліній і систем планування. Йдеться про те, чи опиняться у відкритому доступі конфіденційні медичні записи, платіжна інформація та особисті дані потенційно тисяч пацієнтів.

Що сталося в AnMed

AnMed вперше визнав порушення як зовнішню кібератаку, яка вивела з ладу внутрішні мережі та телефонну інфраструктуру в усій лікарняній системі. За наступні дні система охорони здоров’я співпрацювала з федеральними та державними органами, а також із зовнішніми експертами з кібербезпеки, щоб розслідувати та локалізувати інцидент. Відтоді AnMed знову відкрив кабінети лікарів і залишив пункти невідкладної допомоги доступними для звернень без попереднього запису, а також запустив спеціальну телефонну лінію для пацієнтів, щоб люди могли зв’язатися з персоналом щодо записів на прийом, поки триває ширше розслідування систем.

Ця схема знайома кожному, хто стежив за випадками програм-вимагачів у сфері охорони здоров’я: зловмисники націлюються саме на лікарняні системи, тому що ставки в роботі надзвичайно високі. На відміну від роздрібного продавця чи медійної компанії, лікарня не може просто чекати завершення збою. Пацієнти потребують допомоги, записи мають бути доступними, а кожна година простою створює тиск для швидкого вирішення ситуації, на що саме й розраховують угруповання програм-вимагачів.

Чому 72-годинний дедлайн має значення

Угруповання програм-вимагачів все частіше покладаються на модель подвійного вимагання: вони не просто шифрують дані, а й погрожують опублікувати їх, якщо викуп не буде сплачений. Короткий дедлайн, у цьому випадку, як повідомляється, 72 години, покликаний максимізувати тиск на організацію, яка вже балансує між безпекою пацієнтів, регуляторними зобов’язаннями та громадським контролем одночасно.

Для системи охорони здоров’я, як-от AnMed, цей тиск посилюється типом даних, що перебувають під загрозою. Медичні записи зазвичай містять номери соціального страхування, страхову інформацію, діагнози, історію прийому ліків та іншу інформацію, яку не можна просто скинути, як пароль. Якщо заяви зловмисників про дедлайн витоку точні, вплив може поширитися далеко за межі власних систем AnMed і торкнутися пацієнтів, які не мали жодного голосу щодо того, як їхній постачальник захистив ці дані.

Це частина ширшої тенденції, коли конфіденційні особисті дані стають важелем впливу не лише для злочинних угруповань програм-вимагачів, але й в інших контекстах. Дебати про те, наскільки влада чи платформи повинні мати доступ до особистої інформації, такі як компроміси, досліджені в дискусіях навколо обіцянка безпеки KOSA та компроміс із приватністю, відображають ту саму глибинну напругу: захист людей часто вимагає збору та зберігання саме тих даних, які стають небезпечними, потрапивши в чужі руки.

Що це означає для вас

Якщо ви є поточним або колишнім пацієнтом AnMed, нагальним пріоритетом є слідкувати за офіційними повідомленнями від системи охорони здоров’я про те, які дані, якщо такі були, були доступні чи викриті. Лікарні зобов’язані повідомляти пацієнтів, коли захищена медична інформація скомпрометована, тому будь-яке підтверджене порушення зрештою має супроводжуватися офіційним повідомленням, а також вказівками щодо послуг моніторингу кредитів або захисту особистості, якщо це виправдано.

Тим часом варто з обережністю ставитися до будь-яких небажаних дзвінків, текстових повідомлень або електронних листів, які нібито надходять від AnMed, особливо якщо вони просять підтвердити особисті дані, натиснути посилання або здійснити платіж. Шахраї часто діють швидко після розголошеного злому, сподіваючись застати людей, які хвилюються та шукають оновлення.

Більш широко, цей інцидент є нагадуванням про те, що витоки даних у сфері охорони здоров’я мають наслідки, які тривають довше, ніж початковий збій. Навіть після відновлення телефонних ліній та відновлення прийомів, викриті медичні та фінансові дані можуть циркулювати роками, живлячи крадіжку особистості, страхове шахрайство та цільовий фішинг ще довго після того, як заголовки зникнуть.

Дієві кроки

Якщо ви отримуєте допомогу через AnMed або будь-яку систему охорони здоров’я, яка зазнає подібного інциденту, розгляньте ці кроки:

  • Слідкуйте за офіційними повідомленнями AnMed та надійним місцевим висвітленням новин, а не покладайтеся на чутки чи неперевірені заяви в соціальних мережах
  • Уважно перевіряйте свої банківські та страхові виписки на предмет незнайомих транзакцій або претензій протягом тижнів після повідомлення про порушення
  • Подумайте про розміщення попередження про шахрайство або заморожування кредиту, якщо ви отримаєте підтвердження, що ваш номер соціального страхування або фінансові дані були викриті
  • Скептично ставтеся до небажаних звернень, що посилаються на порушення, і перевіряйте будь-який запит на надання особистої інформації, зв’язавшись безпосередньо з AnMed за відомим номером телефону

Атаки програм-вимагачів на лікарні навряд чи сповільняться найближчим часом, і інцидент з AnMed є яскравим прикладом того, чому пацієнти, а не лише ІТ-відділи, повинні бути залучені до того, як їхні медичні постачальники захищають і розкривають конфіденційну інформацію.