Гігант у сфері діагностики раку стає останньою ціллю ShinyHunters
Угруповання-вимагач ShinyHunters опублікувало набір даних, що містить приблизно 10,9 млн електронних адрес, викрадених у великого бізнесу з діагностики раку, після того, як медична компанія, за повідомленнями, відмовилася платити викуп. Злиті дані включають особисту інформацію, пов’язану з пацієнтами, клієнтами та медичними послугами, якими вони користувалися, що знову викликає занепокоєння щодо того, як конфіденційні медичні дані опиняються на кримінальних форумах. Дослідники безпеки пов’язали цей витік із Exact Sciences, постачальником послуг з діагностики раку, хоча точний масштаб постраждалих осіб все ще оцінюється.
Що робить цей інцидент помітним, так це не лише розмір витоку. Це метод, яким ShinyHunters спочатку проникли всередину: вони не використовували вразливість програмного забезпечення і не пробивали брандмауер. Вони просто зателефонували.
Як вішинг перетворив співробітників на мимовільних спільників
Згідно з повідомленнями, ShinyHunters телефонували співробітникам діагностичної компанії та використовували соціальну інженерію, широко відому як вішинг (голосовий фішинг), щоб переконати персонал надати облікові дані для доступу або схвалити зміни в обліковому записі. Отримавши доступ, зловмисники змогли витягти великий масив даних до того, як компанія або її команда безпеки змогли зупинити вторгнення.
Це не одноразова тактика для цього угруповання. ShinyHunters використовували той самий сценарій проти інших великих організацій. Витік даних ADT викрив приблизно 10 мільйонів записів після того, як зловмисники використали майже ідентичну соціальну інженерію, щоб обманом змусити співробітників надати доступ, а витік даних Charter Communications торкнувся 4,9 мільйона записів через той самий метод. В обох випадках слабким місцем була не технічна вразливість, а людський фактор: співробітник, який по телефону повірив, що розмовляє з легітимною особою.
Ця модель має значення для того, як організації повинні думати про захист. Атаки вішингу досягають успіху, оскільки вони спрямовані на довіру та терміновість, а не на код. Переконливий абонент, який видає себе за технічну підтримку, постачальника або керівника, часто може просунутися далі, ніж складна експлойт, особливо коли персонал не навчений перевіряти незвичні запити через другий канал.
Що було викрито та чому аспект вимагання має значення
Злитий набір даних, як повідомляється, містить близько 10,9 млн унікальних адрес електронної пошти разом із іншою особистою та медичною інформацією, пов’язаною з пацієнтами та клієнтами діагностичного бізнесу. Оскільки компанія, схоже, відмовилася платити, ShinyHunters опублікували дані публічно, а не тихо, і цей крок угруповання представило як покарання, заявивши, що компанія «мала б заплатити викуп».
Ця модель «вимагання, потім злив» стала візитною карткою ShinyHunters. Це нагадує те, що сталося після витоку даних Zara, де викрадені дані клієнтів були пов’язані з тим самим угрупованням, яке діяло через компрометацію стороннього постачальника. Спільною ниткою в цих інцидентах є те, що зловмисникам рідко потрібно проникати безпосередньо в основні системи компанії. Вони знаходять легшу точку входу — чи то постачальник, співробітник кол-центру або служба підтримки — і використовують її як плацдарм.
Для порушень, пов’язаних із охороною здоров’я, ставки вищі, ніж при типовому витоку в роздрібній торгівлі. Адреси електронної пошти в поєднанні з діагностичною або лікувальною інформацією можуть бути використані для цільового фішингу, страхового шахрайства або просто для оприлюднення конфіденційної медичної історії, яку люди ніколи не очікували побачити публічною.
Що це означає для вас
Якщо ви коли-небудь користувалися послугами постачальника діагностики раку, особливо пов’язаного з цим інцидентом, варто перевірити, чи з’явилася ваша електронна адреса в сервісах сповіщення про витоки, і стежити за незвичною активністю в обліковому записі. Навіть якщо ваші конкретні медичні записи не були частиною злитого набору даних, сама по собі поява вашої електронної пошти поруч із назвою медичного постачальника може зробити вас мішенню для фішингових листів, які виглядатимуть як офіційні медичні повідомлення.
Якщо дивитися ширше, цей витік нагадує, що захист даних — це не лише брандмауери та шифрування. Це також про те, наскільки добре організація навчає свій персонал розпізнавати соціальну інженерію. Компанії, які обробляють конфіденційні медичні дані, є привабливими мішенями саме тому, що інформація має довгострокову цінність і тому, що один успішний телефонний дзвінок може відкрити доступ, навколо якого роками вибудовували безпеку.
Практичні висновки
- Перевірте, чи з’явилася ваша електронна адреса в цьому або пов’язаних витоках за допомогою надійного сервісу перевірки витоків, і змініть паролі для всіх облікових записів, прив’язаних до цієї адреси.
- Скептично ставтеся до небажаних електронних листів або дзвінків, які посилаються на медичні прийоми, результати аналізів або деталі рахунків, особливо якщо вони просять натиснути посилання або підтвердити особисту інформацію.
- Увімкніть багатофакторну автентифікацію для будь-якого медичного порталу чи пацієнтського облікового запису, яким ви користуєтесь, оскільки це зменшує шкоду, навіть якщо облікові дані скомпрометовані.
- Якщо ви взаємодієте з організаціями, які обробляють конфіденційні дані, запитайте, які кроки перевірки вони використовують внутрішньо, перш ніж надавати доступ до облікового запису по телефону, оскільки стійкість до вішингу часто зводиться до політики, а не лише до технологій.
Як показує схема ShinyHunters, витік у сфері діагностики раку від ShinyHunters — це не просто історія про невдачу однієї компанії. Це сигнал, що соціальна інженерія залишається одним із найефективніших інструментів в арсеналі хакерів, і що пильність з боку як організацій, так і окремих осіб все ще є найкращим доступним захистом.




