Ручне вторгнення, яке покладалося на викрадені облікові дані, а не на шкідливе програмне забезпечення, є в центрі історії про порушення даних пацієнтів Oracle Health. Згідно зі звітом компанії з кібербезпеки Rescana, атака на системи Oracle Health (раніше Cerner) нібито викрила майже 20 мільйонів записів пацієнтів у приблизно 80 лікарнях США. Ці деталі є корисним нагадуванням про те, що дійсне ім'я користувача та пароль можуть бути небезпечнішими за експлойт.
У цій статті розглядається, що, за повідомленнями, було викрадено, як зловмисник отримав доступ і які практичні кроки можуть зробити пацієнти та звичайні користувачі вже зараз.
Які дані були викриті в порушенні Oracle Health
Згідно зі звітом Rescana, зловмисник викрав великі обсяги електронної захищеної медичної інформації (ePHI). Названі категорії включають:
- Імена
- Номери соціального страхування
- Номери медичних карток
- Діагнози та ліки
- Результати аналізів
- Медичні зображення
- Імена лікарів
Ця комбінація має значення. Лише номер соціального страхування — це серйозна проблема, але в поєднанні з діагнозами, ліками та ім'ям лікуючого лікаря він дає злочинцю детальний профіль. Медичні дані не можна перевипустити, як номер кредитної картки, тому ризик може тривати роками.
Викрадені дані, за повідомленнями, використовувалися у спробі вимагання, причому зловмисник вимагав викуп. Щодо ширшого масштабу інциденту дивіться наше попереднє висвітлення: порушення даних Oracle Health, за повідомленнями, торкнулося 20 мільйонів людей. Ця цифра походить з журналістських повідомлень, а не з єдиного підтвердженого підрахунку, тому до точної кількості слід ставитися з певною обережністю.
Як викрадені облікові дані обійшли захист без шкідливого програмного забезпечення
Одне з найпомітніших висновків — те, чого слідчі не побачили. Згідно зі звітом, немає жодних доказів розгортання шкідливого програмного забезпечення, програм-вимагачів або автоматизованих інструментів. Атака була ручною і покладалася виключно на крадіжку облікових даних та прямий доступ до серверів.
Саме тому цей тип вторгнення важко виявити. Інструменти безпеки зазвичай шукають шкідливі файли, нетипові процеси або відомі шаблони атак. Людина, яка входить із справжніми обліковими даними, на перший погляд виглядає як авторизований користувач. Брандмауери та інші засоби периметрового захисту створені, щоб не пускати сторонніх, але вони мало що можуть проти того, хто заходить із дійсним ключем.
Ця схема не є унікальною для охорони здоров'я. Інші нещодавні інциденти в нашому висвітленні вказують на ту саму тему — доступ є слабкою ланкою, зокрема порушення Novo Nordisk, пов'язане з використаними токенами GitHub. Різні компанії, різні деталі, але спільна нитка в тому, що викрадені матеріали доступу можуть відчиняти двері, які технічні засоби захисту вважають зачиненими.
Для організацій уроки добре відомі: впроваджуйте багатофакторну автентифікацію на кожному віддаленому та адміністративному шляху, виводьте з експлуатації застарілі системи або ретельно ізолюйте їх, відстежуйте нетипові входи та обмежуйте те, до чого може дістатися будь-який окремий обліковий запис. Повідомлення від деяких лікарень описують постраждале середовище як застарілі системи Cerner, що підкреслює, чому старша інфраструктура заслуговує на додаткову увагу.
Що робити постраждалим пацієнтам зараз
Якщо ваша лікарня або постачальник медичних послуг використовує системи Oracle Health або Cerner, ви можете отримати повідомлення поштою або електронною поштою. Ось розумний порядок дій.
- Уважно прочитайте будь-яке повідомлення про порушення. У ньому має бути пояснено, що було викрадено, і може пропонуватися безкоштовний моніторинг кредиту або захист особистих даних. Скористайтеся ним, якщо пропонують.
- Переконайтеся, що повідомлення справжні. Шахраї часто використовують новини про порушення. Зверніться до свого постачальника послуг за номером телефону з його офіційного вебсайту, а не з неочікуваного повідомлення.
- Заморозьте свій кредит. Заморозка в трьох головних кредитних бюро є безкоштовною і блокує більшість спроб відкрити нові рахунки від вашого імені. Ви можете тимчасово зняти її, коли вам потрібен кредит.
- Перевіряйте виписки зі страхування. Перегляньте форми пояснення виплат на послуги, яких ви не отримували. Медичне шахрайство з ідентичністю може проявитися саме там.
- Стежте за повідомленнями у стилі вимагання. Якщо незнайомець згадує ваш діагноз або ліки, не платіть і не відповідайте. Повідомте про це своєму постачальнику послуг і розгляньте можливість повідомити правоохоронні органи.
Захист ваших логінів до медичного порталу та облікових записів
Оскільки облікові дані були точкою входу в цьому випадку, ваші власні логіни варто посилити, особливо для порталів пацієнтів, електронної пошти та всього, що пов'язано зі страхуванням.
- Використовуйте унікальний пароль для кожного облікового запису. Менеджер паролів робить це реальним. Саме повторне використання перетворює один витік на багато.
- Увімкніть багатофакторну автентифікацію. Додаток-автентифікатор або апаратний ключ є надійнішим за SMS-коди, де це доступно.
- Захистіть свою електронну пошту насамперед. Ваша поштова скринька — це шлях скидання майже для всього іншого.
- Будьте обережні з фішингом. Електронні листи та текстові повідомлення на тему порушень часто спонукають вас "підтвердити" вхід. Натомість перейдіть на сайт безпосередньо.
- Уникайте публічного Wi-Fi для конфіденційних входів, або використовуйте надійний VPN, якщо це необхідно. VPN захищає трафік під час передачі, але він не запобіг би порушенню на серверах постачальника послуг.
Охорона здоров'я була неодноразовою ціллю. Наше висвітлення атак, пов'язаних із ShinyHunters, що зачепили Abbott і NAIC показує, як угруповання, що займаються вимаганням, полюють на чутливі дані, пов'язані зі здоров'ям, у всьому секторі.
Що це означає для вас
Ви не можете контролювати, як постачальник послуг лікарні зберігає ваші записи, але ви можете обмежити шкоду, якщо вони їх зіллють. Основна ідея — зробити викрадені дані менш корисними: заморозьте свій кредит, щоб ваш номер соціального страхування не міг легко відкривати нові рахунки, і використовуйте унікальні паролі з MFA, щоб один викрадений логін не міг розблокувати інші. Будьте пильні до повідомлень, які згадують деталі вашого здоров'я, адже вимагання та фішинг часто йдуть за такими порушеннями.
Ключові висновки
- За повідомленнями, вторгнення в Oracle Health було ручним і зумовленим обліковими даними, без доказів шкідливого програмного забезпечення чи програм-вимагачів.
- Викриті дані, за повідомленнями, включають номери соціального страхування, діагнози, ліки, результати аналізів і медичні зображення.
- Перевірте будь-яке повідомлення про порушення, заморозьте свій кредит і відстежуйте виписки зі страхування.
- Використовуйте унікальні паролі та MFA на порталах і в електронній пошті.
Щоб отримати ширшу картину історії про порушення даних пацієнтів Oracle Health, прочитайте наше висвітлення цифри у 20 мільйонів осіб, а потім приділіть кілька хвилин сьогодні, щоб захистити свої власні облікові записи.




