Що сталося під час атаки програм-вимагачів DeadLock на Diater

Витік медичних записів Diater через програму-вимагача поставив під загрозу десятиліття конфіденційних медичних даних після того, як пов’язане з Росією угруповання-вимагач DeadLock проникло в системи біофармацевтичної компанії. Diater, яка розробляє алергопродукти та імунотерапевтичні засоби, за повідомленнями, зберігала клінічні історії та дані фармаконагляду (записи, що використовуються для моніторингу безпеки та побічних ефектів ліків) протягом приблизно десяти років. Цей архів тепер став частиною того, що дослідники безпеки називають атакою з подвійним вимаганням — тактикою, за якої хакери не лише шифрують файли жертви, а й попередньо викрадають їхні копії, а потім погрожують оприлюднити їх, якщо не буде сплачено викуп.

Цей подвійний тиск став однією з визначальних рис сучасних операцій програм-вимагачів. Навіть якщо компанія може відновити свої системи з резервних копій та уникнути сплати за розблокування зашифрованих файлів, зловмисники все одно зберігають важіль впливу: загрозу оприлюднити викрадені записи або продати їх іншим злочинцям. Для такої суміжної з охороною здоров’я компанії, як Diater, цей важіль є особливо потужним, оскільки відповідні дані містять одну з найбільш особистих видів інформації, яку тільки може мати людина, — її медичну історію.

Чому тактики подвійного вимагання роблять медичні дані особливо вразливими

Організації охорони здоров’я та фармацевтики вже давно є привабливими цілями для угруповань-вимагачів, і причини цього очевидні. Медичні записи насичені цінними, важкозамінними особистими деталями: діагнозами, історією лікування, записами про прийом ліків, а в цьому випадку — даними фармаконагляду, які відстежують реакцію пацієнтів на конкретні препарати. На відміну від викраденого номера кредитної картки, який можна скасувати й перевипустити, клінічну історію людини неможливо просто замінити після її розкриття.

Подвійне вимагання посилює ризик, оскільки прибирає запобіжник, який колись надавали резервні копії. Десятиліття тому добре підготовлена організація могла значною мірою нейтралізувати атаку програми-вимагача, відновившись із резервної копії та відмовившись платити. Сьогодні зловмисники, такі як угруповання, що стоїть за DeadLock, враховують цю можливість і спочатку викрадають дані, перетворюючи кожен інцидент із програмою-вимагачем на потенційний витік даних незалежно від того, наскільки швидко відновлюються системи. Цей зсув зробив атаки програм-вимагачів на організації, пов’язані з охороною здоров’я, стійкою та постійно еволюціонуючою проблемою, яка продовжує привертати увагу далеко за межами окремого інциденту.

Що означає витік клінічних історій та даних фармаконагляду для пацієнтів

Для пацієнтів, чия інформація була частиною архіву Diater, занепокоєння виходить за межі простого збентеження через порушення приватності. Клінічні історії можуть розкривати хронічні захворювання, алергії, лікування психічного здоров’я або деталі репродуктивного здоров’я — інформацію, яку можна використати для цільового фішингу, страхового шахрайства або дискримінації, якщо вона потрапить не в ті руки. Дані фармаконагляду, які відстежують небажані реакції на ліки, можуть бути настільки ж чутливими, оскільки вони часто пов’язують особу пацієнта з конкретними препаратами та результатами для здоров’я протягом тривалого періоду.

Оскільки ці дані зберігалися близько десяти років, масштаб витоку не обмежується нещодавніми пацієнтами. Особи, які взаємодіяли з послугами Diater задовго до розкриття інциденту, все ще можуть мати записи в скомпрометованому архіві. Цей довгий період зберігання є нагадуванням того, що дані не обов’язково мають бути свіжими, щоб бути цінними для зловмисників або шкідливими для людей, яких вони описують.

Як пацієнти та медичні установи можуть зменшити вплив витоків медичних даних

Хоча пацієнти не можуть контролювати, як компанія на кшталт Diater захищає свою інфраструктуру, існують кроки, які зменшують особистий ризик після будь-якого витоку, пов’язаного з охороною здоров’я. Слідкуйте за фішинговими електронними листами або дзвінками, які посилаються на конкретні медичні деталі, оскільки викрадені клінічні дані часто використовуються, щоб зробити спроби шахрайства більш переконливими. Подумайте про встановлення попередження про шахрайство або заморожування кредиту, якщо повідомлення про витік вказує на те, що разом із медичними записами була скомпрометована інформація, яка може призвести до крадіжки особистих даних. І, за можливості, запитуйте в медичних установ та партнерських організацій про їхню політику зберігання даних, оскільки десятиліття збережених записів означає десятиліття накопиченого ризику, якщо ці дані коли-небудь будуть скомпрометовані.

З боку організацій цей інцидент підкріплює ширшу тенденцію, яку відстежують дослідники безпеки: угруповання-вимагачі вдосконалюють свої методи й розширюють цілі за межі очевидних фінансових установ. Регулятори в інших регіонах уже почали бити на сполох щодо того, як швидко еволюціонують ці тактики. Наприклад, органи кібербезпеки Тайваню нещодавно випустили попередження про програми-вимагачі на основі ШІ, націлені на критичні сектори, що свідчить про те, що методи, використані проти Diater, є частиною значно ширшого ландшафту загроз, який досі розвивається, а не поодинокою подією.

Що це означає для вас

Якщо ви коли-небудь були пацієнтом або клієнтом, пов’язаним із медичним чи фармацевтичним закладом, такі інциденти, як витік медичних записів Diater через програму-вимагач, є гарною нагодою переглянути власну цифрову гігієну. Це означає перевірити, чи не надходили вам безпосередньо повідомлення про витоки, відстежувати незвичну активність облікових записів і скептично ставитися до неочікуваних повідомлень, які посилаються на медичні деталі, навіть якщо вони звучать правдоподібно.

Ключові висновки

  • Атаки з подвійним вимаганням спочатку викрадають дані, перш ніж зашифрувати їх, тому відновлення систем не усуває ризик витоку.
  • Клінічні історії та дані фармаконагляду є особливо чутливими, оскільки їх не можна перевипустити, як пароль або номер картки.
  • Тривалі періоди зберігання даних, як-от десятиліття записів Diater, розширюють коло осіб, потенційно зачеплених одним витоком.
  • Пацієнтам слід остерігатися цільового фішингу та розглянути моніторинг кредитної історії після розкриття будь-якого витоку, пов’язаного з охороною здоров’я.
  • Ця атака вписується в ширшу тенденцію вдосконалення тактик угрупованнями-вимагачами в різних галузях і регіонах, не лише в охороні здоров’я.