Витік лікарняних даних, що містить записи пацієнтів, рідко обмежується лише іменами та адресами. Коли викритий матеріал включає результати діагностики та історію лікування, наслідки можуть переслідувати людину роками. Саме це занепокоєння викликає нещодавно повідомлений інцидент за участю Hospital Di Camp у Бразилії, де зловмисник, як стверджується, оприлюднив дані пацієнтів у вигляді поетапного, багатоетапного розкриття, яке, за повідомленнями, перейшло від результатів ЕКГ до ширшої захищеної медичної інформації і, зрештою, до заяв про повний доступ до бази даних.

Що було викрито під час витоку в Hospital Di Camp

Згідно зі звітами про інцидент, витік відбувався поетапно, а не як одноразовий злив даних. Як повідомляється, він почався з даних електрокардіограми (ЕКГ), прив'язаних до конкретних пацієнтів, — категорії інформації, яка розкриває конфіденційні клінічні деталі про стан серця людини. Звідти розкриття, ймовірно, розширилося, включивши ширшу захищену медичну інформацію, і зловмисник, як стверджується, заявив про доступ до повних баз даних лікарні.

Такий поетапний підхід є схемою, яка спостерігається в інших витоках у стилі вимагання: спочатку публікується менша вибірка, щоб довести справжність даних та легітимність доступу, а потім — погроза або реалізація більшого витоку, щоб чинити тиск на організацію-жертву. Для пацієнтів це означає, що навіть початковий «малий» витік може бути передвісником набагато більш чутливої інформації, яка все ще перебуває під загрозою.

Чому витоки медичних даних небезпечніші за фінансові

Номер викраденої кредитної картки можна скасувати. Викритий пароль можна змінити. Але результати ЕКГ пацієнта, історію діагнозів або запис про лікування неможливо перевипустити. Щойно медичні дані викрито, вони залишаються викритими, і вони мають сталість, якої зазвичай немає у фінансових даних.

Медичні записи також є унікально показовими. Вони можуть вказувати на хронічні захворювання, історію психічного здоров'я, деталі репродуктивного здоров'я або лікування від залежностей — інформацію, яку пацієнти могли ніколи не розголошувати публічно і яку вони не мають можливості відкликати, щойно вона потрапить до рук зловмисників. У поєднанні з ідентифікаційними деталями, як-от повні імена та дати народження, цей тип даних дає зловмисникам набагато повнішу картину людини, ніж типовий фінансовий витік.

Це не поодинока проблема для Бразилії. Країна вже стикалася з масштабними витоками, включаючи ймовірний витік даних Serasa Experian, від якого постраждали 223 мільйони бразильців, який стосувався кредитних та ідентифікаційних даних. Коли медичні записи з такого інциденту, як витік у Hospital Di Camp, поширюються поряд із фінансовими наборами даних, уже скомпрометованими в інших місцях, ця комбінація дає злочинцям повніший профіль для створення переконливих шахрайських схем.

Ризики шахрайства та шантажу через викриті медичні записи

Ризики, пов’язані з витоком медичних даних, виходять далеко за межі традиційної крадіжки особистих даних. Викриті медичні дані в минулому використовувалися для:

  • Здійснення крадіжки медичних даних, коли хтось використовує інформацію жертви для шахрайського отримання лікування, рецептів або страхових виплат
  • Створення вузьконаправлених фішингових або соціально-інженерних атак, які посилаються на реальні діагнози або лікування, щоб виглядати легітимними
  • Здійснення шантажу або спроб вимагання щодо пацієнтів, чиї записи розкривають чутливі стани здоров'я
  • Підживлення ширшого шахрайства з ідентифікацією у поєднанні з фінансовими або кредитними даними з інших витоків

Формат поетапного розкриття, про який повідомляється в цьому випадку, коли конфіденційні дані витікають поступово, також функціонує як тактика тиску. Це сигналізує лікарні, а потенційно й пацієнтам, що може бути оприлюднено більше, що може використовуватися для отримання викупу або просто для максимізації охоплення та видимості витоку.

Кроки, які пацієнти можуть зробити для захисту після витоку медичних даних

Якщо ви вважаєте, що ваші дані могли бути задіяні в такому лікарняному витоку або в будь-якому іншому розкритті медичних даних, варто вжити конкретних заходів:

  1. Слідкуйте за офіційними повідомленнями. Легітимні повідомлення про витік від лікарні або органу охорони здоров'я не вимагатимуть оплати або конфіденційних деталей для верифікації електронною поштою чи телефоном.
  2. Відстежуйте ознаки крадіжки медичних даних. Перевіряйте страхові звіти та медичні рахунки на наявність послуг або рецептів, яких ви не отримували.
  3. Скептично ставтеся до неочікуваних контактів. Шахраї можуть використовувати викриті медичні деталі, щоб зробити фішингові повідомлення правдоподібними; перевіряйте будь-який запит незалежно, перш ніж відповідати.
  4. Розгляньте моніторинг кредитної історії. Навіть медичний витік може супроводжуватися спробами шахрайства з ідентифікацією, тому моніторинг кредитних звітів додає рівень захисту.
  5. Використовуйте надійні, унікальні паролі для будь-яких пацієнтських порталів або облікових записів, пов'язаних із охороною здоров'я, і вмикайте багатофакторну автентифікацію, де це можливо.

Що це означає для вас

Навіть якщо ви не є пацієнтом Hospital Di Camp, цей інцидент є нагадуванням про те, що організації охорони здоров'я зберігають одні з найчутливіших даних про нас, і ці дані не зникають після витоку. Бразилія стикалася з неодноразовими масштабними витоками протягом останніх років, і кожен із них додає інформації до пулу, який злочинці можуть перехресно зіставляти. Розмова про витік даних у Бразилії не обмежується лише охороною здоров'я; вона перетинається з ширшими дебатами про спостереження та збір даних, включаючи занепокоєння щодо того, як закони про верифікацію віку будують глобальну мережу стеження, що вимагає від громадян надавати ще більше ідентифікаційної інформації платформам і сервісам.

Висновок полягає не в тому, щоб панікувати, а в тому, щоб залишатися пильними. Лікарняний витік даних із записами пацієнтів, як-от цей, підкреслює, чому постачальники медичних послуг потребують більш надійних практик захисту даних, і чому пацієнтам вигідно ставитися до своєї медичної інформації з тією ж пильністю, що й до фінансових рахунків. Слідкуйте за офіційними повідомленнями від будь-якого вашого постачальника послуг, ставте під сумнів несподівані запити особистих даних і розгляньте послуги моніторингу, якщо ви підозрюєте, що ваша інформація може бути частиною більшого витоку. Бути поінформованим про такі витоки — це один із найпростіших способів бути на крок попереду тих, хто намагається їх використати.