AnMed, hệ thống y tế phi lợi nhuận phục vụ khu vực phía bắc Nam Carolina và đông bắc Georgia, đang chạy đua với hạn chót 72 giờ của ransomware sau khi kẻ tấn công đánh sập các dịch vụ lâm sàng quan trọng, đường dây điện thoại và mạng nội bộ. Sự cố gián đoạn, được AnMed mô tả là một sự cố an ninh mạng liên quan đến phần mềm độc hại, đã buộc gần 80 cơ sở phải đóng cửa hoặc thu hẹp hoạt động, mặc dù các phòng cấp cứu vẫn tiếp tục tiếp nhận bệnh nhân trong suốt thời gian ngừng hoạt động.
Theo báo cáo về vụ việc, một bệnh nhân giấu tên cho biết AnMed có 72 giờ để trả tiền chuộc nếu không sẽ có nguy cơ thông tin bệnh nhân bị rò rỉ công khai. Tuyên bố này chưa được AnMed xác nhận độc lập, nhưng nó nhấn mạnh nỗi lo lắng cốt lõi thúc đẩy câu chuyện này: vấn đề không chỉ là khôi phục đường dây điện thoại và hệ thống lên lịch hẹn. Mà còn là liệu hồ sơ y tế nhạy cảm, thông tin thanh toán và chi tiết cá nhân của hàng ngàn bệnh nhân tiềm năng có bị lộ lọt trên mạng hay không.
Chuyện gì đã xảy ra tại AnMed
AnMed lần đầu tiên thừa nhận sự cố gián đoạn là một cuộc tấn công mạng từ bên ngoài đã đánh sập mạng nội bộ và cơ sở hạ tầng điện thoại trên toàn hệ thống bệnh viện của mình. Trong những ngày sau đó, hệ thống y tế này đã làm việc cùng với các cơ quan liên bang và tiểu bang cùng các chuyên gia an ninh mạng bên ngoài để điều tra và ngăn chặn sự cố. AnMed kể từ đó đã mở cửa lại các văn phòng bác sĩ và duy trì các địa điểm chăm sóc khẩn cấp cho bệnh nhân đến trực tiếp, đồng thời thiết lập một đường dây điện thoại chuyên dụng để bệnh nhân có thể liên hệ với nhân viên về các cuộc hẹn trong khi cuộc điều tra hệ thống rộng hơn vẫn tiếp tục.
Mô hình ở đây rất quen thuộc với bất kỳ ai đã theo dõi các sự cố ransomware trong chăm sóc sức khỏe: kẻ tấn công nhắm vào các hệ thống bệnh viện vì chi phí hoạt động rất cao. Không giống như một nhà bán lẻ hay một công ty truyền thông, bệnh viện không thể đơn giản chờ đợi hết thời gian ngừng hoạt động. Bệnh nhân cần được chăm sóc, hồ sơ cần có thể truy cập được, và mỗi giờ ngừng hoạt động tạo ra áp lực phải giải quyết tình huống nhanh chóng, đó chính là đòn bẩy mà các nhóm ransomware đang tính đến.
Vì sao hạn chót 72 giờ lại quan trọng
Các nhóm ransomware ngày càng dựa vào mô hình tống tiền kép: chúng không chỉ mã hóa dữ liệu, mà còn đe dọa sẽ công khai dữ liệu nếu tiền chuộc không được trả. Một hạn chót ngắn, trong trường hợp này được báo cáo là 72 giờ, được thiết kế để tối đa hóa áp lực lên một tổ chức vốn đã phải xoay xở cùng lúc giữa an toàn bệnh nhân, nghĩa vụ pháp lý và sự giám sát của công chúng.
Đối với một hệ thống y tế như AnMed, áp lực đó còn bị nhân lên bởi loại dữ liệu đang gặp rủi ro. Hồ sơ y tế thường bao gồm số an sinh xã hội, chi tiết bảo hiểm, chẩn đoán, lịch sử dùng thuốc và các thông tin khác không thể đơn giản đặt lại như mật khẩu. Nếu tuyên bố của kẻ tấn công về hạn chót rò rỉ là chính xác, thì phạm vi lộ lọt có thể vượt ra ngoài hệ thống của AnMed và đến tay những bệnh nhân không có tiếng nói gì trong việc nhà cung cấp của họ bảo mật dữ liệu đó như thế nào.
Đây là một phần của xu hướng rộng hơn khi dữ liệu cá nhân nhạy cảm trở thành đòn bẩy, không chỉ cho các nhóm ransomware tội phạm mà còn trong các bối cảnh khác. Các cuộc tranh luận về mức độ mà chính quyền hoặc nền tảng nên có quyền truy cập vào thông tin cá nhân, như những sự đánh đổi được khám phá trong các thảo luận xung quanh lời hứa an toàn của KOSA và sự đánh đổi quyền riêng tư của nó, phản ánh cùng một căng thẳng cốt lõi: bảo vệ mọi người thường đòi hỏi phải thu thập và nắm giữ chính xác loại dữ liệu trở nên nguy hiểm khi lọt vào tay kẻ xấu.
Điều này có ý nghĩa gì với bạn
Nếu bạn là bệnh nhân hiện tại hoặc trước đây của AnMed, ưu tiên trước mắt là theo dõi các thông tin liên lạc chính thức từ hệ thống y tế về dữ liệu nào, nếu có, đã bị truy cập hoặc lộ lọt. Các bệnh viện được yêu cầu phải thông báo cho bệnh nhân khi thông tin sức khỏe được bảo vệ bị xâm phạm, vì vậy bất kỳ vi phạm nào được xác nhận cuối cùng cũng sẽ đi kèm với thông báo chính thức, cùng với hướng dẫn về giám sát tín dụng hoặc dịch vụ bảo vệ danh tính nếu cần.
Trong khi chờ đợi, hãy thận trọng với bất kỳ cuộc gọi, tin nhắn hoặc email không được yêu cầu nào tự xưng là từ AnMed, đặc biệt nếu chúng yêu cầu bạn xác nhận thông tin cá nhân, nhấp vào liên kết hoặc thanh toán. Những kẻ lừa đảo thường hành động nhanh chóng sau một vụ vi phạm được công khai, hy vọng bắt được những người đang lo lắng và tìm kiếm thông tin cập nhật.
Rộng hơn, sự cố này là một lời nhắc nhở rằng các vụ vi phạm dữ liệu chăm sóc sức khỏe mang theo những hậu quả kéo dài hơn cả sự gián đoạn ban đầu. Ngay cả sau khi đường dây điện thoại được khôi phục và các cuộc hẹn được tiếp tục, dữ liệu y tế và tài chính bị lộ có thể lưu hành trong nhiều năm, thúc đẩy hành vi trộm cắp danh tính, gian lận bảo hiểm và lừa đảo trực tuyến có chủ đích rất lâu sau khi các tiêu đề biến mất.
Các hành động cụ thể cần thực hiện
Nếu bạn nhận dịch vụ chăm sóc qua AnMed hoặc bất kỳ hệ thống y tế nào gặp phải sự cố tương tự, hãy cân nhắc các bước sau:
- Theo dõi thông tin liên lạc chính thức của AnMed và các tin tức địa phương đáng tin cậy thay vì dựa vào tin đồn hoặc các tuyên bố chưa được xác minh trên mạng xã hội
- Xem xét kỹ sao kê ngân hàng và bảo hiểm của bạn để phát hiện các khoản phí hoặc yêu cầu thanh toán bất thường trong những tuần sau bất kỳ thông báo vi phạm nào
- Cân nhắc đặt cảnh báo gian lận hoặc phong tỏa tín dụng nếu bạn nhận được xác nhận rằng số an sinh xã hội hoặc dữ liệu tài chính của bạn đã bị lộ
- Hoài nghi với các liên hệ không được yêu cầu đề cập đến vụ vi phạm, và xác minh bất kỳ yêu cầu thông tin cá nhân nào bằng cách liên hệ trực tiếp với AnMed qua một số điện thoại đã biết
Các cuộc tấn công ransomware vào bệnh viện khó có thể chậm lại trong thời gian tới, và sự cố AnMed là một ví dụ rõ ràng về lý do tại sao bệnh nhân, không chỉ các bộ phận CNTT, cần phải tham gia theo dõi cách các nhà cung cấp dịch vụ chăm sóc sức khỏe của họ bảo vệ và tiết lộ thông tin nhạy cảm.




