Điều gì đã xảy ra trong vụ tấn công ransomware DeadLock vào Diater
Sự cố rò rỉ hồ sơ y tế từ vụ tấn công ransomware vào Diater đã đặt dữ liệu sức khỏe nhạy cảm trong suốt một thập kỷ vào tình trạng rủi ro, sau khi nhóm ransomware có liên hệ với Nga là DeadLock xâm nhập hệ thống của công ty dược phẩm sinh học này. Diater, đơn vị phát triển các sản phẩm về dị ứng và miễn dịch trị liệu, được cho là đã lưu trữ lịch sử lâm sàng và dữ liệu cảnh giác dược (các hồ sơ dùng để theo dõi độ an toàn và tác dụng phụ của thuốc) trong khoảng mười năm. Kho lưu trữ đó hiện đã bị cuốn vào thứ mà các nhà nghiên cứu bảo mật gọi là tấn công tống tiền kép, một chiến thuật mà tin tặc không chỉ mã hóa tập tin của nạn nhân mà còn đánh cắp bản sao dữ liệu trước đó, rồi đe dọa công khai rò rỉ dữ liệu trừ khi tiền chuộc được trả.
Cách tiếp cận gây áp lực kép này đã trở thành một trong những đặc trưng của các chiến dịch ransomware hiện đại. Ngay cả khi một công ty có thể khôi phục hệ thống từ các bản sao lưu và tránh phải trả tiền để mở khóa các tập tin bị mã hóa, kẻ tấn công vẫn nắm đòn bẩy: mối đe dọa phơi bày hồ sơ bị đánh cắp ra công chúng hoặc bán chúng cho các băng nhóm tội phạm khác. Đối với một công ty liên quan đến chăm sóc sức khỏe như Diater, đòn bẩy đó đặc biệt nghiêm trọng, bởi dữ liệu bị xâm phạm bao gồm một số thông tin cá nhân nhất mà một người có thể có – lịch sử y tế của họ.
Tại sao chiến thuật tống tiền kép khiến dữ liệu y tế trở nên đặc biệt dễ bị tổn thương
Các tổ chức chăm sóc sức khỏe và dược phẩm từ lâu đã là mục tiêu hấp dẫn đối với các nhóm ransomware, và lý do rất đơn giản. Hồ sơ y tế chứa đầy những chi tiết cá nhân có giá trị và khó thay đổi: chẩn đoán, lịch sử điều trị, hồ sơ thuốc men, và trong trường hợp này là dữ liệu cảnh giác dược theo dõi phản ứng của bệnh nhân với các loại thuốc cụ thể. Không giống như số thẻ tín dụng bị đánh cắp – thứ có thể bị hủy và cấp lại – lịch sử lâm sàng của một người không thể đơn giản thay thế một khi đã bị lộ.
Tống tiền kép làm trầm trọng thêm rủi ro bởi nó loại bỏ mạng lưới an toàn mà các bản sao lưu từng cung cấp. Một thập kỷ trước, một tổ chức có sự chuẩn bị tốt phần lớn có thể vô hiệu hóa một cuộc tấn công ransomware bằng cách khôi phục từ bản sao lưu và từ chối trả tiền. Ngày nay, những kẻ tấn công như nhóm đứng sau DeadLock đã lường trước khả năng đó và đánh cắp dữ liệu trước, biến mọi sự cố ransomware thành một vụ rò rỉ dữ liệu tiềm tàng bất kể hệ thống được khôi phục nhanh đến đâu. Sự thay đổi này đã khiến các cuộc tấn công ransomware nhắm vào các tổ chức liên quan đến y tế trở thành một vấn đề dai dẳng và không ngừng tiến triển, liên tục thu hút sự chú ý vượt xa bất kỳ sự cố đơn lẻ nào.
Ý nghĩa của việc lộ lịch sử lâm sàng và dữ liệu cảnh giác dược đối với bệnh nhân
Đối với những bệnh nhân có thông tin nằm trong kho lưu trữ của Diater, mối lo ngại vượt ra ngoài sự bối rối đơn thuần về quyền riêng tư. Lịch sử lâm sàng có thể tiết lộ các bệnh mãn tính, dị ứng, điều trị sức khỏe tâm thần hoặc chi tiết sức khỏe sinh sản – những thông tin có thể được sử dụng cho các vụ lừa đảo có chủ đích, gian lận bảo hiểm hoặc phân biệt đối xử nếu rơi vào tay kẻ xấu. Dữ liệu cảnh giác dược, vốn theo dõi các phản ứng có hại của thuốc, cũng nhạy cảm tương tự vì nó thường liên kết danh tính bệnh nhân với các loại thuốc và kết quả sức khỏe cụ thể trong thời gian dài.
Bởi vì dữ liệu này đã được lưu giữ trong khoảng mười năm, phạm vi ảnh hưởng không chỉ giới hạn ở những bệnh nhân gần đây. Những cá nhân có tương tác với dịch vụ của Diater từ rất lâu trước khi vụ việc được tiết lộ vẫn có thể có hồ sơ nằm trong kho lưu trữ bị xâm phạm. Khoảng thời gian lưu trữ dài đó là một lời nhắc nhở rằng dữ liệu không cần phải mới mới có giá trị đối với kẻ tấn công, hoặc mới gây thiệt hại cho người mà nó mô tả.
Cách bệnh nhân và nhà cung cấp dịch vụ y tế có thể giảm thiểu nguy cơ từ các vụ rò rỉ dữ liệu y tế
Mặc dù bệnh nhân không thể kiểm soát cách một công ty như Diater bảo mật hạ tầng của mình, vẫn có những bước giúp giảm rủi ro cá nhân sau bất kỳ vụ rò rỉ nào liên quan đến chăm sóc sức khỏe. Hãy cảnh giác với các email hoặc cuộc gọi lừa đảo đề cập đến các chi tiết y tế cụ thể, vì dữ liệu lâm sàng bị đánh cắp thường được sử dụng để khiến các âm mưu lừa đảo trở nên thuyết phục hơn. Cân nhắc đặt cảnh báo gian lận hoặc phong tỏa tín dụng nếu thông báo về vụ rò rỉ cho thấy các thông tin liên quan đến hành vi trộm danh tính cũng nằm trong số hồ sơ y tế bị xâm phạm. Và nếu có thể, hãy hỏi các nhà cung cấp dịch vụ y tế và tổ chức đối tác về chính sách lưu trữ dữ liệu của họ, bởi một thập kỷ hồ sơ được lưu trữ đồng nghĩa với một thập kỷ rủi ro tích tụ nếu dữ liệu đó từng bị xâm phạm.
Về phía tổ chức, sự cố này củng cố một xu hướng rộng lớn hơn mà các nhà nghiên cứu bảo mật đã và đang theo dõi: các nhóm ransomware đang tinh chỉnh phương pháp và mở rộng mục tiêu ra ngoài các tổ chức tài chính rõ ràng. Các cơ quan quản lý ở những khu vực khác đã bắt đầu gióng lên hồi chuông cảnh báo về tốc độ tiến hóa chóng mặt của những chiến thuật này. Chẳng hạn, các cơ quan an ninh mạng Đài Loan gần đây đã phát đi cảnh báo về ransomware sử dụng AI nhắm vào các lĩnh vực trọng yếu, cho thấy các kỹ thuật được sử dụng để chống lại Diater là một phần của bối cảnh đe dọa lớn hơn và vẫn đang phát triển, chứ không phải là một sự kiện đơn lẻ.
Điều này có ý nghĩa gì với bạn
Nếu bạn từng là bệnh nhân hoặc khách hàng có liên kết với một cơ sở chăm sóc sức khỏe hoặc dược phẩm, những sự cố như vụ rò rỉ hồ sơ y tế từ ransomware Diater là lời nhắc nhở hữu ích để bạn xem xét lại thói quen vệ sinh kỹ thuật số của chính mình. Điều đó có nghĩa là kiểm tra xem có thông báo rò rỉ nào đã được gửi trực tiếp đến bạn hay không, theo dõi các hoạt động tài khoản bất thường, và hoài nghi với những tin nhắn không mong muốn viện dẫn đến chi tiết sức khỏe, ngay cả những tin nhắn nghe có vẻ hợp pháp.
Những điểm chính cần nhớ
- Các cuộc tấn công tống tiền kép đánh cắp dữ liệu trước khi mã hóa, nên việc khôi phục hệ thống không loại bỏ được nguy cơ rò rỉ.
- Lịch sử lâm sàng và dữ liệu cảnh giác dược đặc biệt nhạy cảm vì chúng không thể được cấp lại như mật khẩu hay số thẻ.
- Thời gian lưu trữ dữ liệu dài, như một thập kỷ hồ sơ của Diater, làm tăng đáng kể số người có khả năng bị ảnh hưởng chỉ từ một vụ xâm phạm duy nhất.
- Bệnh nhân nên cảnh giác với các vụ lừa đảo có chủ đích và cân nhắc giám sát tín dụng sau khi có tiết lộ về bất kỳ vụ rò rỉ dữ liệu y tế nào.
- Vụ tấn công này phù hợp với một xu hướng rộng lớn hơn, trong đó các nhóm ransomware đang tinh chỉnh chiến thuật trên khắp các ngành và khu vực, chứ không chỉ riêng lĩnh vực y tế.




