Diễn biến vụ vi phạm dữ liệu của Craneware

Craneware, nhà cung cấp phần mềm thanh toán và quản lý chu kỳ doanh thu trong lĩnh vực y tế có trụ sở tại Anh, đã xác nhận rằng họ đã bị tấn công mạng làm lộ dữ liệu của nhân viên và khách hàng. Công ty này làm việc với hơn 2.000 bệnh viện Hoa Kỳ, có nghĩa là hậu quả từ sự cố này vượt xa trụ sở chính của Craneware tại Scotland, lan sâu vào các hệ thống y tế Hoa Kỳ vốn phụ thuộc vào hạ tầng thanh toán của họ.

Craneware đã thông báo cho FBI và các cơ quan quản lý Anh về vụ vi phạm, một bước đi cho thấy cả mức độ nghiêm trọng của vụ xâm nhập lẫn những hệ lụy xuyên biên giới. Là một công ty chạm đến dữ liệu tài chính nhạy cảm và hóa đơn bệnh nhân của một phần lớn mạng lưới bệnh viện Hoa Kỳ, bất kỳ sự xâm phạm nào vào hệ thống của họ đều đặt ra những câu hỏi tức thì cho các bệnh viện, bệnh nhân và nhân viên có thông tin có thể đã đi qua các nền tảng của Craneware.

Ở thời điểm hiện tại, các sự kiện đã được xác nhận khá rõ ràng: kẻ tấn công đã truy cập vào hệ thống của Craneware, dữ liệu nhân viên và khách hàng bị ảnh hưởng, và cơ quan thực thi pháp luật cũng như các nhà quản lý ở cả hai bờ Đại Tây Dương hiện đã vào cuộc. Điều vẫn chưa rõ ràng là phạm vi đầy đủ của những hồ sơ nào đã bị đánh cắp và cuối cùng sẽ có bao nhiêu cá nhân cần được thông báo.

Dữ liệu nào bị lộ và những ai bị ảnh hưởng

Bởi vì Craneware cung cấp phần mềm thanh toán thay vì trực tiếp chăm sóc bệnh nhân, dữ liệu bị lộ có thể bao gồm cả hồ sơ nhân viên và thông tin khách hàng (phía bệnh viện) gắn với các mối quan hệ thanh toán mà Craneware quản lý. Do các nền tảng thanh toán y tế thường xử lý chi tiết tài chính, thông tin bảo hiểm và hồ sơ hành chính cùng với mã định danh bệnh nhân, loại vi phạm này mang theo rủi ro thứ cấp tương tự đối với bệnh nhân như một vụ vi phạm bệnh viện trực tiếp, mặc dù mục tiêu ban đầu là một nhà cung cấp bên thứ ba.

Đây là thách thức cốt lõi với các vụ vi phạm bên thứ ba trong y tế: bệnh nhân hiếm khi có mối quan hệ trực tiếp với các công ty như Craneware, nhưng dữ liệu của họ vẫn có thể bị cuốn vào một sự cố vì nhà cung cấp nằm giữa quy trình thanh toán và chu kỳ doanh thu. Hơn 2.000 bệnh viện Hoa Kỳ kết nối với hệ thống của Craneware có nghĩa là bán kính ảnh hưởng tiềm tàng, xét về số lượng các tổ chức có thể cần tự phát hành thông báo, là rất lớn, ngay cả khi số lượng bệnh nhân cá nhân cuối cùng được xác nhận bị ảnh hưởng lại nhỏ hơn.

Mô thức này hẳn đã quen thuộc. Nó phản ánh rất giống những gì đã xảy ra với vụ vi phạm 192,7 triệu hồ sơ của Change Healthcare, nơi một trung tâm thanh toán bù trừ duy nhất xử lý các giao dịch thanh toán và bảo hiểm cho phần lớn hệ thống y tế Hoa Kỳ đã trở thành điểm thất bại cho một số lượng khổng lồ bệnh nhân và nhà cung cấp dịch vụ hạ nguồn. Các bên trung gian thanh toán, theo thiết kế, nằm ở điểm thắt cổ chai, nơi lượng dữ liệu nhạy cảm khổng lồ chảy qua hạ tầng của một nhà cung cấp duy nhất.

Cách bảo vệ dữ liệu sức khỏe của bạn sau một vụ vi phạm hệ thống thanh toán

Nếu bạn đã từng nhận dịch vụ chăm sóc tại một bệnh viện làm việc với Craneware, hoặc đơn giản bạn muốn thận trọng trước tình trạng các vụ vi phạm phía nhà cung cấp ngày càng phổ biến, có những bước cụ thể nên thực hiện ngay bây giờ thay vì chờ đợi thư thông báo chính thức.

Đầu tiên, hãy chú ý đến thông tin liên lạc chính thức từ bệnh viện hoặc hệ thống y tế của bạn, chứ không chỉ từ riêng Craneware. Các bệnh viện thường là những đơn vị sẽ phát hành thông báo trực tiếp cho bệnh nhân bị ảnh hưởng, vì họ nắm giữ mối quan hệ chăm sóc thực tế. Hãy cảnh giác với các email hoặc cuộc gọi lừa đảo viện dẫn vụ vi phạm, vì những sự cố như thế này thường xuyên bị kẻ lừa đảo lợi dụng bằng cách giả danh bệnh viện hoặc bộ phận thanh toán.

Thứ hai, hãy cân nhắc đặt cảnh báo gian lận hoặc phong tỏa tín dụng với các công ty báo cáo tín dụng lớn nếu thông tin thanh toán hoặc tài chính có thể bị liên quan. Dữ liệu thanh toán y tế thường bao gồm mã định danh bảo hiểm và chi tiết thanh toán có thể bị lạm dụng cho gian lận tài chính, không chỉ riêng hành vi trộm cắp danh tính y tế.

Thứ ba, hãy đăng ký dịch vụ giám sát tín dụng nếu nó được cung cấp như một phần của bất kỳ phản ứng sự cố nào, và kiểm tra báo cáo tín dụng định kỳ ngay cả khi không có dịch vụ đó. Kết hợp giám sát tín dụng với vệ sinh tài khoản cẩn thận, như mật khẩu duy nhất cho các cổng thông tin bệnh nhân và bật xác thực hai yếu tố khi có sẵn, sẽ giảm khả năng thông tin đăng nhập bị đánh cắp dẫn đến các vụ chiếm đoạt tài khoản tiếp theo.

Cuối cùng, khi truy cập cổng thông tin bệnh nhân, tài khoản thanh toán hoặc các trang bảo hiểm từ mạng công cộng hoặc mạng chia sẻ, việc sử dụng VPN sẽ thêm một lớp bảo vệ chống lại việc bị chặn bắt, đặc biệt hữu ích trong khi bạn theo dõi tài khoản của mình chặt chẽ hơn trong những tuần sau khi có thông báo vi phạm.

Tại sao hạ tầng thanh toán y tế liên tục bị tấn công

Các hệ thống thanh toán y tế đã trở thành mục tiêu hấp dẫn chính bởi vì chúng nằm ở giao điểm giữa dữ liệu tài chính, thông tin bảo hiểm và hồ sơ bệnh nhân, tất cả được xử lý ở quy mô lớn cho hàng trăm hoặc hàng nghìn tổ chức khách hàng cùng một lúc. Một vụ vi phạm thành công vào một nhà cung cấp có thể mang lại dữ liệu liên quan đến hàng chục hoặc hàng trăm bệnh viện đồng thời, khiến những công ty này trở thành mục tiêu có giá trị cao không tương xứng so với việc tấn công từng bệnh viện riêng lẻ.

Sự cố Craneware, diễn ra theo cùng kịch bản đã thấy trong các vụ vi phạm quy mô lớn khác vào các công ty thanh toán và trung tâm thanh toán bù trừ, nhấn mạnh rằng lỗ hổng không nhất thiết nằm ở tư thế bảo mật của bất kỳ bệnh viện đơn lẻ nào. Đó là hạ tầng chia sẻ kết nối hàng nghìn tổ chức với một số ít nhà cung cấp, tạo ra rủi ro tập trung mà những kẻ tấn công đã học cách khai thác lặp đi lặp lại.

Điều này có ý nghĩa gì với bạn

Nếu bạn đã từng nhận dịch vụ chăm sóc bệnh viện tại Hoa Kỳ trong những năm gần đây, có khả năng hợp lý là dữ liệu thanh toán của bạn đã từng đi qua một hệ thống như của Craneware vào một thời điểm nào đó. Vụ vi phạm này không nhất thiết có nghĩa là hồ sơ cụ thể của bạn đã bị đánh cắp, nhưng đó là một tín hiệu để bạn thắt chặt các biện pháp phòng vệ của chính mình dù sao đi nữa. Vụ vi phạm dữ liệu của Craneware trong thanh toán y tế là một lời nhắc nhở rằng bệnh nhân thường có rất ít khả năng thấy được những nhà cung cấp bên thứ ba nào đang xử lý thông tin của họ, điều này khiến cho sự cảnh giác cá nhân, chứ không chỉ tin tưởng vào an ninh của tổ chức, trở thành một phần quan trọng trong việc bảo vệ dữ liệu của bạn.

Những điểm hành động cụ thể

  • Theo dõi các thông báo chính thức từ bệnh viện hoặc hệ thống y tế của bạn liên quan đến vụ vi phạm của Craneware, và xác minh bất kỳ thông tin liên lạc nào thông qua các kênh chính thức trước khi nhấp vào liên kết.
  • Đặt cảnh báo gian lận hoặc phong tỏa tín dụng nếu bạn nghi ngờ dữ liệu thanh toán hoặc tài chính có thể đã bị lộ.
  • Đăng ký dịch vụ giám sát tín dụng và kiểm tra báo cáo tín dụng của bạn trong những tháng tới.
  • Sử dụng mật khẩu mạnh, duy nhất và xác thực hai yếu tố trên tất cả các tài khoản cổng thông tin bệnh nhân và thanh toán.
  • Sử dụng VPN khi truy cập các tài khoản y tế nhạy cảm trên mạng Wi-Fi công cộng hoặc chia sẻ.