Gã khổng lồ dược phẩm Amgen đã xác nhận một vụ vi phạm dữ liệu làm lộ cả thông tin sức khỏe bệnh nhân lẫn dữ liệu độc quyền của công ty, dấy lên những lo ngại mới về vụ vi phạm dữ liệu Amgen và các hệ lụy về quyền riêng tư của bệnh nhân đối với những cá nhân có hồ sơ bị ảnh hưởng. Công ty cho biết sự cố bắt nguồn từ các hệ thống lưu trữ đám mây và hiện đang thông báo cho những người bị ảnh hưởng, dù một số chi tiết quan trọng, bao gồm việc có triển khai ransomware hay có yêu cầu tiền chuộc hay không, vẫn chưa được xác nhận.
Điều gì đã xảy ra trong vụ vi phạm dữ liệu của Amgen
Theo các chi tiết hiện có, các tác nhân đe dọa đã truy cập vào các hệ thống lưu trữ đám mây liên quan đến hoạt động của Amgen và đánh cắp một loạt dữ liệu nhạy cảm: thông tin sức khỏe được bảo vệ (PHI) của bệnh nhân, cùng với thông tin độc quyền của công ty. Amgen đã bắt đầu quá trình thông báo cho những người bị ảnh hưởng, một bước bắt buộc theo các quy định công bố vi phạm dữ liệu sức khỏe khi một công ty xác nhận dữ liệu sức khỏe cá nhân đã bị xâm phạm.
Điều chưa rõ ràng, và các nhà điều tra vẫn đang tìm hiểu, là liệu những kẻ tấn công có triển khai ransomware như một phần của cuộc xâm nhập hay không, hoặc liệu Amgen có nhận được yêu cầu tiền chuộc hay nỗ lực tống tiền nào liên quan đến dữ liệu bị đánh cắp hay không. Đây là những câu hỏi mở quan trọng. Một vụ đánh cắp dữ liệu đơn thuần và một chiến dịch tống tiền bằng ransomware mang lại những rủi ro khác nhau cho cả công ty và bệnh nhân có thông tin bị lấy đi, đặc biệt là xung quanh việc liệu dữ liệu bị đánh cắp sẽ bị công khai, bị bán hay bị giữ lại để đòi thanh toán.
Tại sao các vụ vi phạm dữ liệu chăm sóc sức khỏe khiến bệnh nhân gặp rủi ro cao hơn
Các vụ vi phạm trong lĩnh vực chăm sóc sức khỏe thường mang lại những hậu quả kéo dài hơn so với một sự cố dữ liệu doanh nghiệp thông thường. Số tài khoản tài chính có thể bị hủy và cấp lại trong vài ngày. Hồ sơ y tế, chẩn đoán, lịch sử kê đơn và PHI khác không thể đơn giản thiết lập lại. Một khi thông tin đó bị lộ, nó vẫn bị lộ, và có thể bị sử dụng để chống lại bệnh nhân trong nhiều năm theo những cách khó phát hiện hơn so với một giao dịch thẻ tín dụng gian lận.
Đó là lý do khiến các tổ chức chăm sóc sức khỏe trở thành mục tiêu hấp dẫn. PHI thường bao gồm đủ thông tin (tên, ngày sinh, chi tiết bảo hiểm, lịch sử y tế) để thực hiện hành vi trộm cắp danh tính, gian lận bảo hiểm và các vụ lừa đảo lừa đảo có chủ đích nhắm đến, trích dẫn các tình trạng sức khỏe thực tế của bệnh nhân để tỏ ra đáng tin cậy. Kết hợp với dữ liệu độc quyền của công ty, có thể bao gồm nghiên cứu, thông tin thử nghiệm lâm sàng hoặc hồ sơ kinh doanh nội bộ, một vụ vi phạm duy nhất có thể tạo ra rủi ro trên nhiều mặt trận cùng một lúc: quyền riêng tư của bệnh nhân ở một bên, tính toàn vẹn của doanh nghiệp và nghiên cứu ở bên kia.
Ngành chăm sóc sức khỏe cũng đã trở thành mục tiêu thường xuyên chính vì giá trị kép này, và bởi nhiều nhà cung cấp cũng như đối tác của họ dựa vào các hệ thống đám mây phức tạp, liên kết chặt chẽ làm mở rộng bề mặt tấn công tiềm năng. Khi các tổ chức ngày càng tích hợp các công cụ tự động và hệ thống dựa trên AI vào cơ sở hạ tầng của mình, những kẻ tấn công đã cho thấy chúng có thể khai thác các điểm yếu trong những công nghệ mới hơn này dễ dàng như với những công nghệ cũ. Một ví dụ gần đây, được trình bày chi tiết trong bài viết của chúng tôi về một tác nhân AI xâm phạm Hugging Face thông qua lỗ hổng zero-day, minh họa cách những kẻ tấn công có thể nhanh chóng chuyển sang khai thác chính những công cụ tự động hóa và đám mây mà các tổ chức phụ thuộc vào.
VPN và mã hóa phù hợp như thế nào trong bảo mật dữ liệu chăm sóc sức khỏe
Mặc dù không có công cụ đơn lẻ nào ngăn chặn được một vụ vi phạm ở cấp độ tổ chức, mã hóa và các kết nối an toàn vẫn là nền tảng để hạn chế thiệt hại khi các hệ thống bị xâm phạm. Dữ liệu được mã hóa cả khi lưu trữ và khi truyền đi sẽ ít hữu ích hơn nhiều đối với kẻ tấn công ngay cả khi chúng đánh cắp được. Đối với các tổ chức chăm sóc sức khỏe, điều này có nghĩa là mã hóa PHI được lưu trữ trong các hệ thống đám mây và đảm bảo rằng dữ liệu di chuyển giữa các hệ thống nội bộ, đối tác và nhà cung cấp đám mây được truyền qua các kênh được mã hóa và xác thực.
Đối với từng bệnh nhân và nhân viên truy cập các cổng chăm sóc sức khỏe hoặc hệ thống doanh nghiệp từ xa, VPN và các kết nối được mã hóa bổ sung một lớp bảo vệ chống lại việc bị chặn bắt trên các mạng không an toàn, đặc biệt khi truy cập các cổng sức khỏe nhạy cảm từ Wi-Fi công cộng hoặc thiết bị cá nhân. Chúng không thay thế cho các thực hành bảo mật của tổ chức, nhưng làm giảm nguy cơ dữ liệu bị chặn bắt trong quá trình truyền, một mảnh ghép trong bức tranh bảo mật lớn hơn bao gồm kiểm soát truy cập, giám sát và lập kế hoạch ứng phó sự cố.
Điều này có ý nghĩa gì với bạn
Nếu bạn đã nhận, hoặc có thể nhận được, thông báo vi phạm từ Amgen, hãy xem xét nghiêm túc ngay cả trước khi tất cả các chi tiết của sự cố được xác nhận. Bắt đầu bằng cách xem xét kỹ bất kỳ thư thông báo nào để biết chi tiết cụ thể về dữ liệu nào đã bị ảnh hưởng. Theo dõi các báo cáo bảo hiểm và tài liệu giải thích quyền lợi của bạn để phát hiện các yêu cầu không quen thuộc, một dấu hiệu phổ biến của hành vi trộm cắp danh tính y tế. Cân nhắc đặt cảnh báo gian lận hoặc đóng băng tín dụng với các văn phòng tín dụng lớn, vì PHI bị đánh cắp thường được đóng gói cùng với đủ chi tiết cá nhân để mở các tài khoản gian lận. Hãy thận trọng với bất kỳ liên lạc tiếp theo nào tự xưng là từ Amgen hoặc các đối tác của họ, đặc biệt là những liên lạc yêu cầu bạn nhấp vào liên kết hoặc cung cấp thêm thông tin cá nhân, vì các thông báo vi phạm thường bị những kẻ lừa đảo lợi dụng để thực hiện các chiến dịch lừa đảo thứ cấp.
Phạm vi đầy đủ của vụ vi phạm dữ liệu Amgen, bao gồm việc ransomware có đóng vai trò gì hay có các yêu cầu tống tiền đã được đưa ra hay không, có thể mất thời gian để làm rõ. Trong thời gian chờ đợi, những bệnh nhân bị ảnh hưởng bởi sự cố có các bước thực tế có sẵn để hạn chế rủi ro: theo dõi các tài khoản, đóng băng tín dụng khi thích hợp, và cảnh giác với các liên lạc đáng ngờ. Các tổ chức chăm sóc sức khỏe sẽ tiếp tục là mục tiêu có giá trị cao đối với những kẻ tấn công, nhưng những bệnh nhân được thông tin đầy đủ và chủ động sẽ ở vị thế tốt hơn nhiều để phát hiện và hạn chế hậu quả khi những vụ vi phạm như thế này xảy ra.




