Угруповання програм-вимагачів, відоме як Qilin, взяло на себе відповідальність за витік даних, що торкнувся Hawaii Dental Group (HFD), нібито розкривши записи приблизно 40 000 пацієнтів. Хоча HFD не підтвердила, що інцидент був атакою програм-вимагачів, ця заява додає ще одного постачальника медичних послуг до зростаючого списку жертв, пов'язаних із цією конкретною схемою витоку медичних даних Qilin — схемою, яка неодноразово націлювалася на медичні та стоматологічні практики, що зберігають великі обсяги чутливих персональних даних.

Що сталося у витоку даних Hawaii Dental Group

Qilin опублікувало свою заяву про Hawaii Dental Group на своєму сайті для витоку даних у даркнеті — поширена тактика, яку використовують угруповання програм-вимагачів, щоб тиснути на жертв і змусити їх заплатити до публікації викрадених даних. Угруповання стверджує, що отримало дані, які належать приблизно 40 000 пацієнтів, хоча сама HFD публічно не характеризувала цю подію як атаку програм-вимагачів. Цей розрив між заявами угруповання загроз і офіційною заявою компанії є типовим на ранніх етапах таких інцидентів, коли організації ще розслідують масштаб доступу та перевіряють твердження зловмисника.

Qilin — не нове ім'я у світі програм-вимагачів. З часом угруповання здобуло репутацію за націлювання на широкий спектр секторів, і його методи перегукуються із ширшою тенденцією, помітною в інших нещодавніх випадках, зокрема його заявленою причетністю до інциденту, що торкнувся бразильської організації Cpcg та його широко висвітленою діяльністю проти федеральних систем США.

Як працюють тактики подвійного вимагання Qilin

Qilin відоме використанням подвійного вимагання — стратегії, яка стала стандартною серед багатьох продуктивних операцій програм-вимагачів. Замість того щоб просто зашифрувати файли жертви та вимагати оплату за ключ дешифрування, угруповання подвійного вимагання також викрадають копію даних перед їх блокуванням. Це дає їм два важелі впливу: організації-жертві потрібен дешифрувальник для відновлення нормальної роботи, а також потрібно запобігти продажу або публічному витоку викрадених даних.

Якщо викуп не сплачено, такі угруповання, як Qilin, зазвичай погрожують опублікувати викрадені дані на сайті для витоку, продати їх іншим кримінальним суб'єктам або і те, і інше. Цей підхід довів свою ефективність у тиску на організації в різних галузях — від місцевих органів влади до федеральних установ. Ця тактика нагадує те, що відбувалося, коли Берлін зіткнувся з дедлайном програм-вимагачів від угруповання Rhysida, де посадовці вирішили не вести переговори, незважаючи на загрозу розкриття даних. Чи має намір Hawaii Dental Group вести переговори або вже зробила це — не розголошується.

Які дані пацієнтів розкрито і чому це важливо

Стоматологічні практики, як і інші постачальники медичних послуг, зазвичай зберігають суміш надзвичайно чутливої інформації: повні імена, дати народження, адреси, дані страхування, історії лікування та часто номери соціального страхування, які використовуються для виставлення рахунків і перевірки страхування. Коли такі дані викрадено, ризик виходить далеко за межі безпосереднього витоку. Викрадені медичні записи часто використовуються для крадіжки особистих даних, страхового шахрайства та цільових фішингових кампаній, оскільки вони містять достатньо особистих деталей, щоб переконливо видавати себе за жертв або створювати правдоподібні шахрайські повідомлення.

На відміну від викраденого номера кредитної картки, який можна скасувати та перевипустити, особисті ідентифікатори, такі як номер соціального страхування чи детальна медична історія, не можна просто замінити. Ця незмінність — одна з причин, чому витоки медичних даних несуть довгостроковий ризик для пацієнтів, навіть після того, як безпосередній новинний цикл навколо інциденту згасає.

Кроки, які можуть вжити пацієнти та практики для зниження ризику

Для пацієнтів, потенційно постраждалих від витоку даних Hawaii Dental Group, кілька практичних кроків можуть допомогти обмежити подальшу шкоду:

  • Слідкуйте за офіційними листами-повідомленнями про витік від HFD і дотримуйтеся будь-яких рекомендованих кроків, як-от реєстрація в моніторингу кредитів, якщо це пропонується.
  • Перевіряйте банківські виписки та виписки зі страхування на предмет незнайомих списань або заяв, поданих від вашого імені.
  • Розгляньте можливість встановлення попередження про шахрайство або заморожування кредиту в основних кредитних бюро, якщо у вас є підстави вважати, що ваш номер соціального страхування було включено до викрадених даних.
  • Будьте обережні з небажаними дзвінками, текстами або електронними листами, що стосуються стоматологічних чи медичних прийомів, оскільки викрадені записи можуть використовуватися, щоб зробити спроби фішингу більш правдоподібними.

Для стоматологічних і медичних практик загалом цей інцидент є нагадуванням, що угруповання програм-вимагачів активно націлюються на менших постачальників послуг, а не лише на великі лікарняні системи. Інвестиції в навчання співробітників, регулярне резервне копіювання даних, що зберігаються офлайн, і планування реагування на інциденти можуть знизити як імовірність успішної атаки, так і шкоду в разі її виникнення.

Що це означає для вас

Навіть якщо ви не є пацієнтом Hawaii Dental Group, цей інцидент відображає ширшу тенденцію, на яку варто звернути увагу. Qilin та подібні угруповання продемонстрували, що вони націлюватимуться на організації майже будь-якого розміру, майже в будь-якому секторі, доки є цінні дані для викрадення. Уважне ставлення до повідомлень про витоки, дотримання хорошої гігієни паролів і певний скептицизм щодо несподіваних повідомлень від постачальників медичних послуг є розумними запобіжними заходами незалежно від того, чи були ваші власні дані задіяні в цьому конкретному випадку.

Заява Hawaii Dental Group — це один запис у довгому списку інцидентів витоку медичних даних Qilin, які розгорталися в різних галузях і країнах. Читачі, зацікавлені в тому, як зазвичай розгортаються ці атаки та як організації реагують після їх підтвердження, можуть звернутися до підтвердження ATF «серйозного інциденту» після окремої заяви Qilin, щоб отримати уявлення про те, як ці ситуації зазвичай розвиваються від початкової заяви до офіційного визнання.

У міру появи нових деталей про витік даних Hawaii Dental Group пацієнтам слід стежити за офіційними повідомленнями, а не покладатися виключно на власні заяви угруповання програм-вимагачів, які не підтверджені незалежно. Кілька проактивних кроків уже зараз, як-от моніторинг виписок і обережність щодо підозрілих повідомлень, — це практичний спосіб випередити будь-які потенційні наслідки.