Фірма з медичних технологій підтверджує тривалий несанкціонований доступ

CareCloud, компанія, що надає послуги з ведення електронних медичних записів для постачальників медичних послуг, почала офіційно повідомляти сотні тисяч пацієнтів про те, що їхні медичні дані були викрадені під час зламу на початку цього року. За даними компанії, хакери мали доступ до одного з її сховищ електронних медичних записів щонайменше шість днів, з 10 по 16 березня, перш ніж вторгнення було виявлено та локалізовано.

Повідомлення надійшло через кілька місяців після самого інциденту – такий розрив є типовим для порушень у сфері охорони здоров’я, оскільки компаніям зазвичай потрібен час, щоб розслідувати масштаб несанкціонованого доступу, попрацювати зі спеціалістами з кіберкриміналістики та підготувати юридичні повідомлення, перш ніж звертатися до постраждалих осіб. Для пацієнтів, однак, ця затримка означає, що особиста медична інформація могла циркулювати або перебувати під загрозою протягом тривалого часу, перш ніж їм про це повідомили.

Незвичайний поворот: Хакер, який поділився доказами

Що вирізняє цей інцидент серед багатьох інших витоків медичних даних, так це те, як зловмисник звернувся до CareCloud. Компанія повідомила, що хакер взяв на себе відповідальність за вторгнення і, що примітно, надіслав зразки викрадених даних безпосередньо компанії разом із вимогою викупу, щоб запобігти публікації інформації в інтернеті. Надання зразків даних як важеля тиску не є стандартною практикою для програм-вимагачів або здирників, які частіше погрожують оприлюднити викрадені файли, не пропонуючи доказів заздалегідь. Ця деталь свідчить про те, що зловмисник хотів швидко завоювати довіру, ймовірно, щоб змусити CareCloud заплатити, а не ризикувати тривалими переговорами.

Попри це, жодне відоме угруповання програм-вимагачів або здирників публічно не взяло на себе відповідальність за цей злам. Така невизначеність не є незвичайною в сучасному ландшафті загроз, де поодинокі зловмисники, невеликі групи або філії, що діють поза межами впізнаваного бренду програм-вимагачів, все частіше здійснюють атаки, не заявляючи про них на сайтах витоків, які зазвичай використовуються великими кіберзлочинними операціями. Відсутність названої заяви не обов’язково зменшує серйозність витоку, але ускладнює атрибуцію та моніторинг як для слідчих, так і для постраждалих пацієнтів.

Цей процес повідомлення відбувається після ранішого розкриття цього року, коли CareCloud підтвердила, що хакери отримали доступ до медичних записів пацієнтів, пов’язаних із тим самим ширшим інцидентом безпеки. Розсилання повідомлень сотням тисяч осіб є наступним етапом цього процесу розкриття інформації, оскільки компанія опрацьовує деталі того, чиї саме дані були зачеплені та які категорії інформації були викриті.

Чому витоки медичних даних несуть підвищений ризик

Електронні медичні записи зазвичай містять набір надзвичайно чутливої інформації: імена, дати народження, номери соціального страхування, страхові дані, історії діагнозів та лікування, а іноді й платіжні або фінансові дані. На відміну від скомпрометованого пароля, таку інформацію не можна просто скинути. Крадіжка медичних персональних даних, страхове шахрайство та цільові фішингові кампанії – все це реальні наслідки, коли подібні дані потрапляють до чужих рук, а наслідки можуть проявитися через місяці або навіть роки після початкового витоку.

Постачальники медичних технологій, такі як CareCloud, перебувають в особливо чутливому становищі, оскільки вони обробляють і зберігають дані від імені багатьох організацій-надавачів послуг, а це означає, що один витік у постачальника може поширитися на пацієнтів із багатьох різних клінік і лікарняних систем, які ніколи безпосередньо не взаємодіяли зі скомпрометованою компанією. Як повідомлялося раніше, масштаб витоку даних CareCloud вплинув на мільйони медичних записів у всій її клієнтській базі, що підкреслює, наскільки зростає концентрація ризику, коли так багато медичних даних проходить через невелику кількість технологічних провайдерів.

Що це означає для вас

Якщо ви отримали або отримаєте лист-повідомлення від CareCloud, поставтеся до нього серйозно, навіть якщо мова здається стандартною. Уважно прочитайте лист, щоб зрозуміти, які саме категорії вашої інформації були зачеплені, оскільки не в усіх повідомлених осіб викриті дані однакові. Якщо були зачеплені номери соціального страхування або страхові ідентифікатори, розгляньте можливість встановлення попередження про шахрайство або замороження кредиту в основних кредитних бюро. Уважно перевіряйте свої страхові рахунки та медичні виписки на наявність послуг, які ви не впізнаєте, оскільки крадіжку медичних персональних даних виявити складніше, ніж звичайне фінансове шахрайство. Будьте обережні з будь-якими подальшими електронними листами, дзвінками чи текстовими повідомленнями, які нібито надходять від CareCloud або вашого медичного закладу і просять підтвердити особисті дані, оскільки сповіщення про витоки часто використовуються шахраями для проведення фішингових кампаній.

Ключові висновки

Процес повідомлення CareCloud нагадує, що витоки медичних даних часто розгортаються поетапно: початкове вторгнення, розслідування та власне повідомлення розділені місяцями. Пацієнти, яких торкнувся цей інцидент, повинні уважно переглянути будь-які листи-повідомлення, зареєструватися в запропонованому моніторингу кредиту (якщо він доступний) і залишатися пильними щодо підозрілих повідомлень, які містять посилання на їхню медичну історію або страхову інформацію. Оскільки організації охорони здоров’я продовжують покладатися на сторонніх технологічних вендорів для управління чутливими записами, подібні інциденти підкреслюють, чому пильність з боку як компаній, так і пацієнтів залишається надзвичайно важливою ще довго після того, як витік вперше виявлено.