Điều gì đã xảy ra trong vụ tấn công mạng vào AnMed
Một sự cố ransomware tại AnMed, một hệ thống y tế, đã có bước ngoặt đáng báo động: các báo cáo cho thấy kẻ tấn công có thể đang sử dụng dữ liệu bệnh nhân bị đánh cắp để thực hiện các vụ lừa đảo tống tiền cá nhân hóa trực tiếp nhắm vào từng cá nhân, chứ không chỉ riêng tổ chức.
Theo Healthcare IT News, tin tặc được cho là đã cho AnMed thời hạn 72 giờ để đáp ứng yêu cầu của chúng hoặc đối mặt với nguy cơ thông tin y tế được bảo vệ (PHI) của bệnh nhân bị rò rỉ công khai. Tuyên bố này đến từ một bệnh nhân giấu tên được trích dẫn trong một bản tin địa phương, cùng với một ảnh chụp màn hình được cho là thông báo đòi tiền chuộc của hệ thống y tế đã được chia sẻ với Healthcare IT News vào ngày 27 tháng 7. Mặc dù phạm vi đầy đủ của vụ vi phạm và danh tính của kẻ tấn công chưa được xác nhận độc lập trong báo cáo, mối lo ngại cốt lõi vẫn rất rõ ràng: thông tin y tế nhạy cảm và thông tin liên hệ của các bệnh nhân thực sự giờ đây có thể đã nằm trong tay tội phạm.
Đây chính là yếu tố khiến một vụ vi phạm dữ liệu y tế khác biệt so với nhiều loại sự cố dữ liệu khác. Khi tin tặc đánh cắp hồ sơ tài chính, thiệt hại thường mang tính tài chính và không mang tính cá nhân. Khi chúng đánh cắp chẩn đoán y khoa, lịch sử điều trị và thông tin liên hệ, chúng có được nguyên liệu thô cho những hành vi mang tính nhắm mục tiêu và thao túng tâm lý cao hơn nhiều.
Hồ sơ y tế bị đánh cắp tạo điều kiện cho các vụ lừa đảo tống tiền cá nhân hóa như thế nào
Các cuộc tấn công ransomware nhắm vào các tổ chức y tế theo truyền thống thường theo một kịch bản quen thuộc: mã hóa hệ thống của bệnh viện, yêu cầu tổ chức trả tiền và đe dọa rò rỉ dữ liệu đánh cắp nếu yêu cầu không được đáp ứng. Sự việc tại AnMed cho thấy một bước tiến hóa đáng lo ngại của kịch bản đó. Khi các tác nhân đe dọa có quyền truy cập vào các chẩn đoán y khoa cụ thể đi kèm với tên, số điện thoại hoặc địa chỉ email của bệnh nhân, chúng có thể bỏ qua khâu trung gian là tổ chức và nhắm thẳng vào cá nhân.
Một nỗ lực tống tiền cá nhân hóa có thể đề cập đến một chẩn đoán thực tế, một thủ thuật cụ thể hoặc chi tiết từ một lần khám bệnh thực sự, những chi tiết khiến mối đe dọa trở nên đáng tin và cấp bách. Chính tính cụ thể đó làm cho loại lừa đảo này trở nên hiệu quả đến vậy. Một email lừa đảo chung chung thì dễ dàng bị bỏ qua. Một tin nhắn trích dẫn hồ sơ sức khỏe thực tế của bạn thì khó mà phớt lờ hơn nhiều, ngay cả khi bản thân yêu cầu đó là gian lận hoặc người gửi không có ý định thực sự rò rỉ thêm bất cứ điều gì.
Điều này phản ánh một xu hướng rộng lớn hơn được thấy trong hệ sinh thái tội phạm, nơi dữ liệu bị đánh cắp không chỉ nằm im sau một vụ vi phạm. Nó được luân chuyển, bán lại và tái sử dụng. Phát hiện gần đây về 918 cơ sở dữ liệu bị rò rỉ trên Telegram cho thấy lượng thông tin khổng lồ đã bị đánh cắp trước đây hiện đang trôi nổi trong các kênh tội phạm dễ tiếp cận, sẵn sàng cho bất kỳ ai muốn xây dựng danh sách mục tiêu cho các vụ lừa đảo tiếp theo.
Tại sao PHI y tế đang trở thành mục tiêu ransomware ngày càng gia tăng
Các tổ chức y tế từ lâu đã là mục tiêu hấp dẫn đối với các nhóm ransomware, và lý do mang tính cấu trúc. Các bệnh viện và hệ thống y tế vận hành dựa trên tính sẵn sàng của dữ liệu. Hồ sơ bệnh nhân cần phải có thể truy cập ngay lập tức để việc chăm sóc tiếp tục an toàn, điều này khiến các tổ chức này có nhiều khả năng trả tiền nhanh chóng khi hệ thống bị khóa. Sự cấp bách đó tạo ra đòn bẩy mà kẻ tấn công có thể khai thác.
Nhưng bản thân PHI còn mang một lớp giá trị thứ hai ngoài tiền chuộc. Hồ sơ y tế rất phong phú, tồn tại vĩnh viễn và mang tính cá nhân sâu sắc. Không giống như số thẻ tín dụng, một chẩn đoán hoặc lịch sử điều trị không thể bị hủy bỏ hay cấp lại. Tính vĩnh viễn đó, kết hợp với độ nhạy cảm của thông tin sức khỏe, khiến nó có giá trị cho việc khai thác lâu dài, bao gồm cả kiểu tống tiền trực tiếp bệnh nhân được mô tả trong báo cáo về AnMed.
Đây không phải là một động thái đơn lẻ. Các vụ vi phạm tại các công ty hoàn toàn nằm ngoài lĩnh vực y tế, như vụ vi phạm Paidwork làm rò rỉ hơn 23 triệu email và hồ sơ ngân hàng, cho thấy dữ liệu cá nhân thường xuyên bị phơi bày trên quy mô lớn ở nhiều ngành công nghiệp như thế nào. Y tế chỉ đơn giản là nâng mức độ rủi ro lên cao hơn do tính nhạy cảm và không thể đảo ngược của thông tin bị phơi bày.
Các bước bệnh nhân có thể thực hiện để tự bảo vệ mình sau khi bị vi phạm dữ liệu y tế
Nếu bạn đã từng nhận dịch vụ chăm sóc từ một hệ thống y tế đã công bố về một cuộc tấn công mạng, hoặc nếu bạn lo ngại về khả năng dữ liệu bệnh nhân của vụ ransomware AnMed bị sử dụng để chống lại bạn, có những bước cụ thể đáng thực hiện ngay bây giờ.
Đầu tiên, hãy hoài nghi về bất kỳ liên lạc nào, email, tin nhắn văn bản hoặc cuộc gọi điện thoại, đề cập đến các chi tiết y tế cụ thể và yêu cầu thanh toán hoặc thông tin cá nhân. Các nhà cung cấp dịch vụ y tế hợp pháp không yêu cầu thanh toán thông qua các tin nhắn đe dọa gắn liền với một vụ vi phạm dữ liệu. Hãy xác minh bất kỳ liên hệ nào như vậy trực tiếp với hệ thống y tế thông qua số điện thoại chính thức, không phải số được cung cấp trong tin nhắn đáng ngờ.
Thứ hai, theo dõi các tài khoản và báo cáo tín dụng của bạn để phát hiện hoạt động bất thường, và cân nhắc đặt cảnh báo gian lận hoặc đóng băng tín dụng nếu bạn tin rằng thông tin của mình nằm trong dữ liệu bị phơi bày. Thứ ba, lưu giữ hồ sơ về bất kỳ liên lạc đáng ngờ nào bạn nhận được, bao gồm ảnh chụp màn hình và tiêu đề tin nhắn, phòng trường hợp bạn cần báo cáo chúng cho FTC hoặc tổng chưởng lý tiểu bang của bạn.
Điều này có ý nghĩa gì đối với bạn
Tình hình tại AnMed là một lời nhắc nhở rằng một vụ vi phạm dữ liệu y tế không kết thúc khi các tiêu đề tin tức lắng xuống. PHI bị đánh cắp có thể tái xuất hiện nhiều tháng hoặc nhiều năm sau đó trong các vụ lừa đảo được thiết kế để mang tính cá nhân và cấp bách. Nếu bạn là bệnh nhân của bất kỳ hệ thống y tế nào đã trải qua một vụ vi phạm, hãy đặc biệt thận trọng với những tin nhắn bất ngờ đề cập đến lịch sử y tế của bạn, bất kể chúng có vẻ chính thức đến đâu.
Những điều có thể hành động ngay
- Đừng trả lời hoặc trả tiền cho bất kỳ tin nhắn nào đe dọa rò rỉ thông tin y tế của bạn, hãy xác minh qua các kênh chính thức trước.
- Thiết lập giám sát tín dụng hoặc cảnh báo gian lận nếu bạn nghi ngờ dữ liệu của mình đã bị phơi bày trong một vụ vi phạm y tế.
- Lưu bằng chứng về các tin nhắn đáng ngờ và báo cáo chúng cho các cơ quan chức năng có thẩm quyền.
- Cập nhật thông tin về các xu hướng rò rỉ dữ liệu rộng lớn hơn, vì các hồ sơ bị phơi bày thường tái xuất hiện trong các vụ lừa đảo mới rất lâu sau vụ vi phạm ban đầu.
Khi các nhóm ransomware tiếp tục nhắm mục tiêu vào các tổ chức y tế, việc hiểu cách PHI bị đánh cắp có thể bị vũ khí hóa để chống lại các cá nhân, chứ không chỉ các tổ chức, là một bước quan trọng để tự bảo vệ mình trong một môi trường mà các vụ vi phạm đang trở nên phổ biến.




