Медичний гігант приєднується до хвилі вимагань
McKesson, одна з найбільших компаній світу, що працює з медичними даними, розкрила інформацію про масштабний витік після того, як група вимагачів заявила про викрадення сотень мільйонів записів з її хмарних систем. Згідно з розкриттям, викрадені дані, за повідомленнями, включають ідентифікатори пацієнтів, медичні деталі, повідомлення лікарів і пацієнтів, а також записи, пов'язані з невиліковними хворобами та причинами смерті. За повідомленнями, зловмисники отримали доступ через фішинг облікових даних єдиного входу (SSO) співробітників, після чого зажадали викуп у розмірі $55 млн. McKesson відмовилася платити.
Масштаб і чутливість даних роблять цей інцидент одним із найбільш тривожних у медичному секторі за цей рік. На відміну від витоків, обмежених іменами та номерами рахунків, цей, за повідомленнями, стосується найбільш інтимних категорій особистої інформації: приватних медичних комунікацій та записів про кінець життя. Ця відмінність має величезне значення для людей, чиї дані були розкриті, оскільки таку інформацію не можна скинути, як пароль, або замінити, як кредитну картку.
Чому фішинг SSO продовжує працювати
Метод атаки, описаний в цьому інциденті, — фішинг логінів єдиного входу співробітників для доступу до хмарних систем, — не є новою технікою, але залишається руйнівно ефективним. Системи SSO розроблені для спрощення доступу, дозволяючи одному набору облікових даних відкривати кілька внутрішніх інструментів і хмарних платформ. Ця зручність і робить їх привабливими цілями: одна успішна фішингова атака на одного співробітника потенційно може відкрити двері до систем, що містять сотні мільйонів записів.
Цей патерн крадіжки облікових даних як точки входу не є унікальним для груп програм-вимагачів. Оператори, пов'язані з державами, використовували подібні тактики для доступу до чутливих систем, як видно з нещодавніх повідомлень про заяви про те, що західне шкідливе ПЗ націлювалося на телефони російських чиновників та попередження Сінгапуру про APT-атаки, пов'язані з державами на національну інфраструктуру. Незалежно від того, чи є зловмисник кримінальною групою вимагачів або державним підрозділом, основна слабкість часто однакова: один скомпрометований логін може призвести до масивного витоку даних.
Приватність як ставка у крадіжці медичних даних
Те, що вирізняє цей інцидент серед типових корпоративних витоків, — це природа даних, які, за твердженнями, були викрадені. Фінансову інформацію можна відстежувати та заморожувати. Медичні деталі, розмови лікарів і пацієнтів та записи, що документують невиліковну хворобу чи причину смерті, не можна змінити або перевидати. Якщо ці записи дійсно були викрадені в заявленому масштабі, постраждалі люди стикаються з довгостроковим порушенням приватності, яке не має простого рішення.
Є також питання важелів впливу. Вимоги викупу, побудовані навколо медичних даних та даних про кінець життя, є особливо примусовими, оскільки загроза полягає не лише у фінансових втратах, але й у потенційному публічному розголошенні найбільш приватних моментів життя людини або горя сім'ї. Рішення McKesson не платити викуп у розмірі $55 млн відповідає моделі, яку рекомендують багато експертів з безпеки та правоохоронні органи, оскільки оплата не гарантує видалення даних і може заохотити подальші атаки. Але відмова платити також означає, що викрадені дані можуть все одно з'явитися публічно або бути продані, залишаючи постраждалих без особливого контролю над тим, що станеться далі.
Що це означає для вас
Якщо ви коли-небудь взаємодіяли з медичною мережею McKesson — як пацієнт, постачальник послуг або організація-партнер, — цей витік є нагадуванням про те, що витоки медичних даних мають наслідки, які виходять далеко за межі типового скидання пароля. Слідкуйте за офіційними повідомленнями про витік, які часто вимагаються законом, коли йдеться про персональні медичні дані, і серйозно ставтеся до будь-яких комунікацій від McKesson або пов'язаних медичних постачальників.
У ширшому сенсі цей інцидент підкреслює, наскільки сучасний захист даних залежить від захисту на рівні співробітників, як-от навчання з фішингу та багатофакторна автентифікація, оскільки одного викраденого логіну SSO, за повідомленнями, було достатньо, щоб розкрити записи, пов'язані з найчутливішими частинами медичних історій людей.
Практичні висновки
- Слідкуйте за офіційними повідомленнями про витік від McKesson або будь-якого пов'язаного медичного постачальника та уважно їх читайте, а не відмахуйтеся як від рутинних.
- Будьте пильні щодо фішингових атак, які посилаються на цей витік; зловмисники часто використовують новини про масштабні інциденти для запуску подальших шахрайств.
- Якщо ви отримаєте пропозиції захисту особи або моніторингу кредитної історії, пов'язані з цим витоком, розгляньте можливість приєднання, але переконайтеся, що пропозиція надходить безпосередньо від McKesson або перевіреного партнера.
- Використовуйте унікальні надійні паролі та ввімкніть багатофакторну автентифікацію на всіх порталах охорони здоров'я, які ви контролюєте, оскільки крадіжка облікових даних залишається найпоширенішою точкою входу в інцидентах такого типу.
- Будьте в курсі того, як медичні організації реагують на масштабні спроби вимагання, оскільки результат цієї справи може вплинути на те, як інші компанії оброблятимуть подібні вимоги викупу в майбутньому.
Витік даних McKesson є яскравим прикладом того, як фішинг одного набору облікових даних може розкрити глибоко особисті медичні дані в величезному масштабі. Оскільки таких інцидентів стає все більше, пильність щодо повідомлень про витоки та дотримання надійної безпеки облікових записів залишаються найпрактичнішими засобами захисту, доступними для окремих осіб.




