Що сталося під час кібератаки на AnMed

Інцидент із програмою-вимагачем у медичній системі AnMed набув тривожного повороту: повідомляється, що зловмисники можуть використовувати вкрадені дані пацієнтів для проведення персоналізованих шахрайських схем вимагання безпосередньо проти окремих осіб, а не лише проти самої установи.

За даними Healthcare IT News, хакери нібито надали AnMed 72-годинний термін для відповіді на їхні вимоги, інакше захищена медична інформація (PHI) пацієнтів буде оприлюднена. Це твердження надійшло від неназваного пацієнта, цитованого в місцевому новинному репортажі, разом із імовірним скріншотом записки про викуп, яким поділилися з Healthcare IT News 27 липня. Хоча повний масштаб витоку та особи зловмисників не були незалежно підтверджені в репортажі, основна проблема очевидна: конфіденційна медична та контактна інформація, пов'язана з реальними пацієнтами, тепер може перебувати в руках злочинців.

Саме це відрізняє витік даних у сфері охорони здоров'я від багатьох інших типів інцидентів. Коли хакери крадуть фінансові записи, шкода часто є фінансовою та знеособленою. Коли ж вони крадуть медичні діагнози, історії лікування та контактні дані, вони отримують сировину для чогось набагато більш цілеспрямованого та психологічно маніпулятивного.

Як викрадені медичні записи уможливлюють персоналізоване шахрайство з вимаганням

Атаки програм-вимагачів на організації охорони здоров'я традиційно розвиваються за знайомим сценарієм: зашифрувати системи лікарні, вимагати викуп від установи та погрожувати зливом викрадених даних, якщо вимогу не буде виконано. Інцидент з AnMed вказує на тривожну еволюцію цієї схеми. Коли зловмисники мають доступ до конкретних медичних діагнозів у поєднанні з ім'ям пацієнта, номером телефону чи адресою електронної пошти, вони можуть оминути інституційного посередника та звернутися безпосередньо до особи.

Персоналізована спроба вимагання може містити посилання на реальний діагноз, конкретну процедуру або деталі справжнього медичного візиту — деталі, які роблять загрозу правдоподібною та терміновою. Саме ця конкретність робить такий вид шахрайства настільки ефективним. Загальний фішинговий лист легко проігнорувати. Повідомлення, яке посилається на ваші реальні медичні дані, набагато важче відкинути, навіть якщо сама вимога є шахрайською або відправник не має реального наміру щось зливати далі.

Це відображає ширшу тенденцію, що спостерігається в кримінальній екосистемі, де викрадені дані не просто лежать без діла після витоку. Вони розповсюджуються, перепродаються та використовуються повторно. Нещодавнє виявлення 918 баз даних, витік яких стався в Telegram демонструє, скільки раніше викраденої інформації зараз циркулює у доступних злочинних каналах, доступних будь-кому, хто бажає створити список цілей для подальших шахрайств.

Чому медична PHI стає дедалі більшою ціллю програм-вимагачів

Організації охорони здоров'я вже давно є привабливими цілями для угруповань, що використовують програми-вимагачі, і причини цього структурні. Лікарні та медичні системи залежать від доступності даних. Записи пацієнтів повинні бути доступні миттєво для безперервного надання допомоги, що робить ці організації більш схильними швидко платити, коли системи заблоковані. Ця терміновість створює важіль, яким можуть скористатися зловмисники.

Але PHI сама по собі має другий рівень цінності, крім викупу. Медичні записи є багатими, постійними та глибоко особистими. На відміну від номера кредитної картки, діагноз або історія лікування не можуть бути скасовані чи перевипущені. Ця постійність у поєднанні з чутливістю медичної інформації робить її цінною для довгострокової експлуатації, включно з тим самим прямим вимаганням у пацієнтів, яке описане в репортажі про AnMed.

Це не поодинока динаміка. Витоки в компаніях, далеких від сектору охорони здоров'я, як-от витік даних Paidwork, внаслідок якого було викрито понад 23 мільйони електронних листів та банківських записів, демонструють, наскільки регулярно персональні дані опиняються викритими у великих масштабах у різних галузях. Охорона здоров'я просто підвищує ставки через те, наскільки чутливою та незворотною, як правило, є викрита інформація.

Кроки, які пацієнти можуть зробити для самозахисту після витоку медичних даних

Якщо ви отримували допомогу в медичній системі, яка повідомила про кібератаку, або якщо вас турбує можливість використання даних пацієнтів AnMed від програми-вимагача проти вас, є конкретні кроки, які варто зробити зараз.

По-перше, будьте скептичними до будь-яких повідомлень, електронних листів, текстів або телефонних дзвінків, які посилаються на конкретні медичні деталі та вимагають оплату або особисту інформацію. Легітимні медичні заклади не вимагають оплату через погрозливі повідомлення, пов'язані з витоком даних. Перевіряйте будь-який такий контакт безпосередньо в медичній системі за офіційним номером телефону, а не за тим, що вказаний у підозрілому повідомленні.

По-друге, слідкуйте за своїми обліковими записами та кредитними звітами на предмет незвичної активності та розгляньте можливість встановлення попередження про шахрайство або замороження кредиту, якщо ви вважаєте, що ваша інформація була частиною викритих даних. По-третє, зберігайте записи будь-яких отриманих підозрілих повідомлень, включаючи скріншоти та заголовки повідомлень, на випадок, якщо вам доведеться повідомити про них до FTC або генерального прокурора вашого штату.

Що це означає для вас

Ситуація з AnMed є нагадуванням про те, що витік медичних даних не закінчується, коли заголовки зникають. Викрадена PHI може знову з'явитися через місяці або роки в шахрайських схемах, покликаних виглядати особистими та терміновими. Якщо ви є пацієнтом будь-якої медичної системи, яка зазнала витоку, ставтеся до неочікуваних повідомлень, що посилаються на вашу медичну історію, з особливою обережністю, незалежно від того, наскільки офіційними вони виглядають.

Практичні висновки

  • Не відповідайте на повідомлення з погрозами зливу вашої медичної інформації та не платіть; спочатку перевірте через офіційні канали.
  • Налаштуйте моніторинг кредиту або попередження про шахрайство, якщо підозрюєте, що ваші дані були викриті під час витоку медичних даних.
  • Зберігайте докази підозрілих повідомлень і повідомляйте про них відповідним органам.
  • Будьте в курсі ширших тенденцій витоку даних, оскільки викриті записи часто знову спливають у нових шахрайствах через тривалий час після початкового витоку.

Оскільки угруповання програм-вимагачів продовжують атакувати організації охорони здоров'я, розуміння того, як викрадена PHI може бути використана як зброя проти окремих осіб, а не лише установ, є важливим кроком до самозахисту в середовищі, де витоки стають рутиною.