Що виявило порушення McKesson і хто постраждав
Порушення даних у сфері охорони здоров'я McKesson нагадує, що лікарні, аптеки та медичні ланцюги постачання, що стоять за ними, захищені рівно настільки, наскільки захищені сторонні системи, від яких вони залежать. Як один із найбільших дистриб'юторів медичного постачання у Сполучених Штатах, McKesson охоплює надзвичайно велику частку рецептурної та медичної логістики країни, а це означає, що порушення такого масштабу поширюється назовні на незліченну кількість клінік і практик, зокрема тих у Лас-Вегасі, які покладаються на дистрибуційні та інформаційні системи McKesson для щоденних операцій.
Для повного розбору масштабу цього інциденту, зокрема того, як атакувальники, відомі як ShinyHunters, нібито отримали та намагаються продати записи, наш детальний звіт про порушення McKesson охоплює 284 мільйони медичних записів пацієнтів, пов'язаних із цією подією, та технічні деталі того, як це сталося.
Чому атакувальники обирають крадіжку даних замість ransomware
Протягом багатьох років домінантною загрозою для організацій охорони здоров'я був ransomware: атакувальники шифрували лікарняні системи, блокували доступ персоналу до записів пацієнтів і програмного забезпечення для планування та вимагали оплату за відновлення доступу. Ця модель гучна за своєю природою. Системи падають, спрацьовують сигналізації, і ІТ-команди майже одразу знають, що щось не так.
Те, що підкреслює випадок McKesson, — це тихіший і, можливо, небезпечніший зсув. Багато груп вимагання сьогодні взагалі пропускають шифрування. Замість блокування даних вони просто крадуть їх і погрожують оприлюднити публічно, якщо не буде сплачено викуп. Немає ні зламаного сервера, ні замороженого екрана входу, ні очевидного сигналу про те, що щось сталося. Першою ознакою проблеми часто стає поява викрадених записів на продаж або в дописі про витік, іноді через тижні чи місяці після фактичного вторгнення.
Такий підхід працює на користь атакувальників із простої причини: загроза розкриття часто така ж ефективна, як і загроза простою, але без додаткової складності розгортання та підтримки ransomware. Для медичних закладів, які зберігають чутливу інформацію пацієнтів, це означає, що порушення можуть залишатися невиявленими значно довше, ніж інциденти з ransomware, які потрапляли в заголовки в минулі роки.
Як можуть бути використані скомпрометовані медичні записи
Порушення даних у сфері охорони здоров'я несуть інший тип ризику, ніж викрадений номер кредитної картки. Медичні записи часто містять комбінацію деталей, які набагато важче змінити або скасувати: повні імена, дати народження, номери соціального страхування, ідентифікатори страховки та Medicaid, номери телефонів і адреси електронної пошти. Коли ці фрагменти інформації викрадають разом, вони дають злочинцям майже все необхідне для вчинення крадіжки особистих даних, подання шахрайських страхових позовів або відкриття нових кредитних ліній на ім'я жертви.
На відміну від скомпрометованого пароля, номер соціального страхування чи дата народження не мають терміну дії і не можуть бути просто скинуті. Це частково те, що робить такі порушення в охороні здоров'я настільки наслідковими для пацієнтів, навіть тих, хто ніколи не взаємодіяв безпосередньо з McKesson і може бути порушений лише тому, що їхній постачальник послуг використовував системи McKesson десь у фоні.
Кроки, які пацієнти можуть зробити вже зараз для захисту своїх даних
Хоча пацієнти не можуть контролювати, як постачальник чи дистриб'ютор захищає свої системи, існують конкретні кроки, які зменшують наслідки від такого порушення.
- Слідкуйте за листами-повідомленнями про порушення від вашого медичного закладу або аптеки та уважно читайте їх, щоб точно зрозуміти, яка саме інформація була задіяна.
- Розмістіть попередження про шахрайство або заморозку кредиту в основних кредитних бюро, якщо були розкриті номери соціального страхування або фінансові дані.
- Перевіряйте страхові виписки та повідомлення Explanation of Benefits на предмет незнайомих позовів, що може бути ранньою ознакою медичної крадіжки особистих даних.
- Змініть паролі на всіх облікових записах медичних порталів і ввімкніть багатофакторну автентифікацію там, де вона пропонується.
- Ставтеся скептично до небажаних дзвінків, текстових повідомлень або електронних листів, що згадують порушення, оскільки атакувальники часто використовують ці інциденти як приманку для подальших спроб фішингу.
Що це означає для вас
Якщо ви отримували медичну допомогу через практику в Лас-Вегасі або будь-якого постачальника послуг, який працює з McKesson, варто ставитися до цього порушення як до особистої події безпеки, а не як до далекого корпоративного заголовка. Оскільки ці атаки, керовані вимаганням, не завжди викликають очевидні попереджувальні ознаки інциденту з ransomware, відповідальність часто лягає на пацієнтів — залишатися пильними щодо повідомлень про порушення та діяти швидко, щойно вони надійдуть. Відсутність негайного збою системи не означає, що ваші дані не були викрадені; це може просто означати, що атакувальники ще вирішують, як їх використати.
Ключові висновки
Порушення даних у сфері охорони здоров'я McKesson ілюструє ширшу тенденцію: вимагання без шифрування стає переважною тактикою, оскільки воно тихіше і так само прибуткове. Пацієнтам слід виходити з того, що будь-який постачальник послуг, який використовує великих сторонніх підрядників, може бути порушений подібним інцидентом, і слід вживати проактивних заходів — моніторинг кредиту, попередження про шахрайство та уважний перегляд страхової активності, — а не чекати на видимі ознаки проблеми. Для глибшого ознайомлення з тим, як ShinyHunters здійснили цю конкретну атаку, та повним масштабом 284 мільйонів задіяних записів читайте наше повне висвітлення порушення McKesson і крадіжки записів ShinyHunters.




