Генеральний прокурор Вермонта підтверджує витік, що торкнувся десятків тисяч людей

Генеральний прокурор Вермонта повідомив, що витік даних у компанії з виробництва медичних товарів скомпрометував особисту інформацію понад 48 000 мешканців штату. Згідно з повідомленням, інцидент стався у червні, і компанія, про яку йдеться, не була публічно названа в розкритті штату. Хоча оприлюднені деталі наразі обмежені, масштаб витоку, який торкнувся значної частини населення Вермонта, нагадує про те, скільки чутливої інформації проходить через компанії, що знаходяться поруч із системою охорони здоров'я, але не завжди є відомими брендами.

Такі розкриття стають звичною практикою. Такі штати, як Вермонт, вимагають від компаній повідомляти офіс генерального прокурора, коли дані мешканців піддаються впливу, і саме так громадськість зазвичай дізнається про такі інциденти. Сама компанія рідко потрапляє в заголовки новин, поки регулятор або наглядовий орган не втрутиться.

Чому компанії, пов'язані з охороною здоров'я, є привабливими цілями

Компанії з виробництва медичних товарів, включно з тими, що продають медичне обладнання тривалого користування, розхідні матеріали або оздоровчі продукти, часто збирають напрочуд великий обсяг чутливих даних: імена, адреси, дати народження, дані страхування, а іноді й клінічну інформацію, пов'язану з медичними потребами клієнта. Таке поєднання робить ці компанії цінними цілями для зловмисників, навіть якщо сам бізнес не є лікарнею чи страховою компанією.

Ключова проблема полягає в тому, що багато з цих компаній виходять за суворі межі HIPAA — федерального закону, який більшість людей асоціює з медичною конфіденційністю. HIPAA зазвичай застосовується до медичних закладів, страховиків та їхніх прямих ділових партнерів. Компанії, які продають товари, пов'язані зі здоров'ям, але не надають клінічну допомогу, можуть опинитися в сірій зоні, збираючи дані, пов'язані зі здоров'ям, без дотримання тих самих регуляторних стандартів, що й лікарні чи клініки. Ця прогалина означає, що вимоги щодо повідомлення про витік і безпеки можуть значно відрізнятися залежно від законодавства штату, як-от Вермонт, а не єдиного федерального стандарту.

Ширша картина цих витоків

Цей інцидент вписується в загальну тенденцію атак на компанії, які обробляють цінні персональні дані, але можуть не мати ресурсів безпеки, як у великих медичних чи фінансових установах. Групи програм-вимагачів, зокрема, стали більш витонченими у своїх методах проникнення та утримання в корпоративних мережах. Деякі навіть перейшли на децентралізовану інфраструктуру, щоб підтримувати свою діяльність після спроб знешкодження, як видно з використання блокчейн-інфраструктури Polygon ransomware DeadLock для ухилення від зривів.

Зловмисники також все частіше використовують ті самі інструменти, які організації застосовують для захисту віддаленого доступу. Дослідники безпеки задокументували напади банд програм-вимагачів на вразливості VPN у популярних корпоративних продуктах, використовуючи їх як точку входу в корпоративні системи. Неправильно налаштовані системи та відкриті бази даних залишаються поширеною темою багатьох витоків, не менш ніж витік, який спостерігався у витоку FTF Live Kibana, що зачепив мільйони сеансів відеочату, який показав, як одна неправильно налаштована панель керування може поставити під загрозу величезні обсяги даних користувачів. Жоден із цих прикладів не є підтвердженою причиною витоку у Вермонті, але вони ілюструють спектр тактик, які зловмисники тепер використовують проти організацій усіх розмірів.

Що це означає для вас

Якщо ви отримали повідомлення або вважаєте, що можете постраждати, оскільки купували медичні товари чи розхідні матеріали в компанії, яка згодом повідомила про витік, ставтеся до цього повідомлення серйозно, навіть якщо в ньому не зазначені всі деталі. Дані, пов'язані зі здоров'ям, включно зі страховою інформацією та медичною історією, можуть бути використані для цілеспрямованого фішингу, страхового шахрайства або крадіжки особистих даних, яку складніше виявити, ніж просто вкрадений номер кредитної картки.

Почніть з уважного перегляду всіх листів про витік даних і перевірте виписки з медичного страхування на предмет незнайомих претензій. Розгляньте можливість встановлення попередження про шахрайство або замороження кредитної історії в основних кредитних бюро, якщо були зачеплені фінансові або страхові дані. Використання менеджера паролів, такого як Dashlane, може допомогти вам підтримувати унікальні надійні паролі для медичних і торговельних акаунтів, знижуючи ризик того, що один зламаний пароль відкриє доступ до інших акаунтів. Якщо ви регулярно шукаєте в інтернеті інформацію про стан здоров'я або товари, використання VPN також може додати рівень конфіденційності, ускладнюючи третім сторонам прив'язку вашої активності в браузері до вашої особи.

Практичні поради

  • Слідкуйте за офіційними листами про витік даних і уважно їх читайте, навіть якщо деталей мало.
  • Контролюйте страхові виписки та медичні рахунки на предмет незнайомої активності.
  • Заморозьте кредитну історію або встановіть попередження про шахрайство, якщо були розкриті чутливі персональні дані.
  • Використовуйте менеджер паролів, щоб уникнути повторного використання облікових даних у медичних акаунтах.
  • Розгляньте можливість використання VPN під час пошуку медичних тем або купівлі медичних товарів онлайн.

Такі витоки підкреслюють просту істину: ваші медичні дані не обов'язково мають проходити через лікарню, щоб бути цінними для зловмисників. Оскільки все більше компаній у сфері медичних товарів збирають і зберігають персональну інформацію, пильність щодо повідомлень про витоки та дотримання базової цифрової гігієни залишається одним із найефективніших способів захистити себе.