Các băng nhóm ransomware đã tinh chỉnh một chiến thuật khiến các tổ chức y tế đặc biệt dễ bị tổn thương: tống tiền kép. Thay vì chỉ khóa hệ thống của bệnh viện hoặc công ty bảo hiểm và đòi tiền chuộc để khôi phục quyền truy cập, kẻ tấn công giờ đây đánh cắp các tệp nhạy cảm trước, sau đó đe dọa công khai dữ liệu đó nếu không được trả tiền. Đối với bệnh nhân, điều này có nghĩa là hậu quả từ một vụ vi phạm dữ liệu y tế không chỉ dừng lại ở sự cố gián đoạn hệ thống. Nó có thể khiến những hồ sơ vô cùng cá nhân, bao gồm ghi chú sức khỏe tâm thần và lịch sử điều trị, bị lộ ra trực tuyến.

Tống tiền kép là gì?

Các cuộc tấn công ransomware truyền thống khá đơn giản: mã hóa tệp của nạn nhân, sau đó đòi tiền chuộc để lấy khóa giải mã. Tống tiền kép thêm một lớp áp lực thứ hai. Trước khi mã hóa bất cứ thứ gì, kẻ tấn công lặng lẽ đánh cắp các bản sao dữ liệu nhạy cảm. Theo cách đó, ngay cả khi tổ chức nạn nhân có các bản sao lưu tốt và có thể khôi phục hệ thống mà không cần trả tiền, tội phạm vẫn có đòn bẩy. Chúng có thể đe dọa công bố các tệp bị đánh cắp trên các trang web rò rỉ hoặc bán chúng cho các bên xấu khác, buộc các tổ chức phải lựa chọn bất khả thi giữa việc trả tiền hoặc đối mặt với nguy cơ bị xả dữ liệu công khai.

Chiến lược này đã trở nên phổ biến ở nhiều ngành, nhưng nó tác động khác hẳn trong lĩnh vực y tế. Theo hướng dẫn từ Viện Y tế Quốc gia về rủi ro vi phạm dữ liệu sức khỏe, hồ sơ y tế mang một loại nhạy cảm đặc biệt mà các dữ liệu bị đánh cắp khác thường không có. Số thẻ tín dụng bị lộ có thể bị hủy và cấp lại. Một chẩn đoán sức khỏe tâm thần, tình trạng HIV hoặc hồ sơ điều trị lạm dụng chất gây nghiện không thể thu hồi một khi đã bị công khai.

Tại sao dữ liệu y tế là mục tiêu hàng đầu

Các nhà cung cấp dịch vụ y tế, công ty bảo hiểm và nhiều bên cung cấp bên thứ ba của họ nắm giữ lượng thông tin khổng lồ: số An sinh Xã hội, chi tiết bảo hiểm, lịch sử kê đơn và ghi chú lâm sàng. Sự kết hợp đó khiến dữ liệu y tế có giá trị bất thường trên thị trường ngầm và gây đau đớn khác thường khi bị lộ. Kẻ tấn công biết điều này, đó là lý do tại sao lĩnh vực này trở thành mục tiêu ưa thích của các chiến dịch ransomware dựa vào tống tiền kép.

Cũng cần lưu ý rằng các tổ chức y tế thường vận hành trên các mạng lưới phức tạp, kết nối chằng chịt bao gồm hệ thống hồ sơ sức khỏe điện tử, nền tảng thanh toán, trung tâm thanh toán bảo hiểm và các nhà thầu bên ngoài. Mỗi kết nối đó là một điểm xâm nhập tiềm năng. Một điểm yếu tại một nhà cung cấp duy nhất có thể lan rộng thành nguy cơ lộ dữ liệu cho bệnh nhân trên toàn bộ mạng lưới các nhà cung cấp.

Bạn gặp rủi ro ngay cả khi bạn chưa từng chọn nhà cung cấp đó

Một trong những khía cạnh gây bực bội nhất của các sự cố ransomware y tế là bệnh nhân thường không có mối quan hệ trực tiếp với tổ chức bị vi phạm. Dữ liệu của bạn có thể đi qua một phòng xét nghiệm xử lý máu của bạn, một công ty thanh toán mà văn phòng bác sĩ thuê ngoài, hoặc một trung gian bảo hiểm mà bạn chưa từng nghe đến. Bạn không chọn những tổ chức này, bạn không thể dễ dàng xác minh các biện pháp bảo mật của họ, nhưng một vi phạm ở bất kỳ tổ chức nào trong số đó có thể khiến thông tin sức khỏe cá nhân của bạn gặp rủi ro.

Đây là một phần lý do tại sao vấn đề ransomware của lĩnh vực y tế là mối quan tâm chung chứ không phải của riêng ai. Không có mức độ thận trọng cá nhân nào có thể cách ly hoàn toàn bệnh nhân khỏi một vi phạm ở hệ thống hậu cần của bệnh viện, phòng xét nghiệm hay công ty bảo hiểm.

Cách bảo vệ hồ sơ y tế của bạn

Dù bạn không thể kiểm soát cách mỗi nhà cung cấp y tế bảo mật mạng lưới của họ, bạn có thể giảm thiểu rủi ro cho chính mình khi tương tác với các cổng thông tin bệnh nhân, nền tảng y tế từ xa và trang web bảo hiểm.

Sử dụng VPN khi truy cập các cổng thông tin y tế trên Wi-Fi công cộng hoặc chia sẻ, chẳng hạn như tại phòng khám, sân bay hoặc quán cà phê. Điều này mã hóa kết nối của bạn để thông tin đăng nhập và dữ liệu phiên làm việc không dễ dàng bị chặn trên các mạng không an toàn.

Bật xác thực đa yếu tố trên mỗi cổng thông tin bệnh nhân và tài khoản bảo hiểm có hỗ trợ. Ngay cả khi thông tin đăng nhập bị xâm phạm từ một vi phạm ở nơi khác, MFA vẫn thêm một rào cản quan trọng chống lại truy cập trái phép.

Sử dụng mật khẩu mạnh và duy nhất cho mỗi tài khoản liên quan đến y tế thay vì dùng lại mật khẩu từ một trang web khác. Tấn công dồn thông tin xác thực (credential stuffing), khi kẻ tấn công thử dùng mật khẩu bị đánh cắp trên nhiều dịch vụ, là một hệ quả phổ biến sau các vụ vi phạm.

Theo dõi các báo cáo bảo hiểm và hóa đơn y tế để phát hiện các khoản phí hoặc dịch vụ không quen thuộc, đây có thể là dấu hiệu sớm cho thấy thông tin sức khỏe của bạn đã bị lạm dụng.

Hỏi trực tiếp các nhà cung cấp về biện pháp bảo mật dữ liệu và quy trình thông báo vi phạm của họ. Bệnh nhân có quyền hiểu cách thông tin của họ được bảo vệ.

Điều này có ý nghĩa gì với bạn

Ransomware tống tiền kép đã thay đổi cuộc chơi đối với cả tổ chức y tế và bệnh nhân. Vấn đề không còn chỉ là liệu bệnh viện có thể khôi phục hệ thống sau một cuộc tấn công hay không. Mà là liệu những hồ sơ cá nhân nhạy cảm nhất của bạn có bị công bố cho bất kỳ ai tìm thấy hay không. Bởi vì bệnh nhân thường không thể chọn nhà cung cấp nào xử lý dữ liệu của họ ở hậu trường, sự cảnh giác cá nhân trở nên quan trọng hơn bao giờ hết, dù đó không phải là giải pháp hoàn chỉnh.

Thực tế là các sự cố ransomware y tế có thể sẽ tiếp tục miễn là tống tiền kép còn mang lại lợi nhuận cho kẻ tấn công. Tăng cường bảo mật tài khoản của chính bạn, sử dụng VPN trên các mạng không an toàn, và chú ý đến hoạt động tài khoản bất thường sẽ không ngăn chặn được một vi phạm tại nhà cung cấp của bạn, nhưng nó có thể hạn chế mức độ thiệt hại đến với cá nhân bạn.

Luôn cập nhật thông tin về cách thức hoạt động của các cuộc tấn công này, và thực hiện các bước bảo vệ cơ bản nêu trên, là một trong số ít hình thức kiểm soát mà bệnh nhân thực sự có trong bối cảnh này. Những thói quen nhỏ như bật MFA và mã hóa kết nối của bạn trên mạng công cộng sẽ tích lũy, đặc biệt khi các chiến thuật tống tiền kép tiếp tục nhắm vào lĩnh vực y tế trên quy mô lớn.