Điều gì đã xảy ra trong vụ rò rỉ dữ liệu Exact Sciences

Một tập dữ liệu chứa 10,9 triệu địa chỉ email liên quan đến Exact Sciences, công ty đứng sau xét nghiệm tầm soát ung thư đại tràng Cologuard được sử dụng rộng rãi, đã được công bố trực tuyến. Các bản ghi bị lộ được báo cáo là không chỉ bao gồm địa chỉ email mà còn bao gồm tên, địa chỉ vật lý, số điện thoại và các thông tin nhận dạng khác thuộc về bệnh nhân, khách hàng và nhà cung cấp dịch vụ chăm sóc sức khỏe đã tương tác với công ty.

Exact Sciences hoạt động như một phần của mảng kinh doanh chẩn đoán của Abbott Laboratories, và vụ rò rỉ dường như có liên quan đến các hệ thống kế thừa từ phía công ty này. Các báo cáo cho thấy sự cố đang được điều tra cùng với một vấn đề bảo mật riêng biệt ảnh hưởng đến Abbott, và ít nhất một bệnh nhân đã đệ đơn kiện về việc lộ dữ liệu này. Nếu điều này nghe có vẻ quen thuộc, đó là vì Abbott đã phải đối mặt với nhiều khiếu nại về vi phạm dữ liệu trong những tháng gần đây. Bài viết của chúng tôi về cuộc điều tra của Abbott về vụ vi phạm thứ hai liên quan đến cổng LabCentral cho thấy đây không phải là sự kiện cá biệt, mà là một phần của chuỗi các sự cố nhắm vào lĩnh vực chẩn đoán và xét nghiệm.

Đối với bất kỳ ai đã từng sử dụng bộ dụng cụ Cologuard, lên lịch tầm soát hoặc liên lạc với Exact Sciences qua email, vụ rò rỉ này đáng được xem xét nghiêm túc, không phải vì hoảng loạn, mà vì dữ liệu tầm soát sức khỏe có thể bị sử dụng vào mục đích gì một khi nó rơi vào tay kẻ xấu.

Tại sao dữ liệu tầm soát sức khỏe là mục tiêu hàng đầu

Dữ liệu y tế và chẩn đoán mang một loại giá trị khác so với rò rỉ email-mật khẩu thông thường. Một địa chỉ email đi kèm với bằng chứng rằng ai đó đã trải qua tầm soát ung thư, cùng với tên, số điện thoại và địa chỉ nhà riêng, mang lại cho kẻ lừa đảo một góc độ rất cụ thể để thực hiện gian lận có chủ đích.

Những kẻ tấn công có được loại dữ liệu này thường chạy các chiến dịch lừa đảo (phishing) được ngụy trang thành tin nhắn từ nhà cung cấp dịch vụ chăm sóc sức khỏe hoặc công ty bảo hiểm, đề cập đến một xét nghiệm hoặc tầm soát thực tế để làm cho tin nhắn có vẻ hợp pháp. Vì kết quả Cologuard liên quan đến một chủ đề sức khỏe nhạy cảm và dễ gây cảm xúc, nạn nhân có thể có xu hướng nhấp vào liên kết hoặc phản hồi khẩn cấp hơn, đặc biệt nếu tin nhắn ám chỉ việc theo dõi kết quả y tế.

Dữ liệu này cũng có thể được kết hợp với thông tin từ các vụ vi phạm khác, trong lĩnh vực y tế hoặc ngoài lĩnh vực, để xây dựng hồ sơ đầy đủ hơn về một người nhằm mục đích đánh cắp danh tính hoặc gian lận bảo hiểm. Không giống như mật khẩu, bạn không thể đơn giản đặt lại lịch sử y tế của mình hoặc thực tế là bạn đã thực hiện một xét nghiệm tầm soát cụ thể, đó là một phần lý do tại sao các vụ vi phạm dữ liệu chăm sóc sức khỏe có xu hướng gây hậu quả kéo dài hơn so với các vụ rò rỉ thông tin xác thực thông thường.

Cách kiểm tra xem địa chỉ email của bạn có bị lộ hay không

Tập dữ liệu trong vụ rò rỉ Exact Sciences đã được các dịch vụ thông báo vi phạm lập chỉ mục, cho phép bạn tìm kiếm xem địa chỉ email của mình có xuất hiện trong vụ rò rỉ hay không. Nếu bạn đã từng cung cấp email cho Exact Sciences, dù là thông qua đặt bộ dụng cụ Cologuard, đăng ký kết quả trực tuyến hoặc trao đổi với nhà cung cấp sử dụng hệ thống của họ, thì đáng để kiểm tra.

Khi tìm kiếm, hãy chú ý không chỉ xem email của bạn có được liệt kê hay không, mà còn xem loại dữ liệu nào được bao gồm cùng với nó. Các vụ vi phạm chỉ lộ địa chỉ email có rủi ro thấp hơn so với các vụ như vụ này, bao gồm cả tên, số điện thoại và địa chỉ vật lý, vì sự kết hợp đó hữu ích hơn cho kẻ lừa đảo khi chạy các chiến dịch có chủ đích.

Nếu bạn không chắc mình đã từng sử dụng dịch vụ của Exact Sciences hoặc Cologuard bao giờ chưa, hãy kiểm tra email cũ hoặc sao kê bảo hiểm để tìm các tham chiếu đến một trong hai tên này, vì các buổi tầm soát thường được thanh toán thông qua nhà cung cấp chăm sóc chính thay vì trực tiếp.

Sáu bước để tự bảo vệ bạn trong tuần này

  1. Tìm kiếm email của bạn trong vụ rò rỉ. Xác nhận mức độ lộ dữ liệu trước khi quyết định mức độ khẩn cấp của hành động.
  2. Cảnh giác với lừa đảo liên quan đến kết quả tầm soát. Hãy nghi ngờ bất kỳ email hoặc tin nhắn văn bản nào tự xưng là về xét nghiệm Cologuard, kết quả xét nghiệm hoặc theo dõi bảo hiểm, đặc biệt nếu nó gây áp lực khiến bạn nhấp vào liên kết hoặc gọi số điện thoại ngay lập tức.
  3. Đổi mật khẩu bị dùng lại. Nếu bạn đã sử dụng cùng một mật khẩu cho tài khoản Exact Sciences của mình ở nơi khác, hãy cập nhật nó và bật trình quản lý mật khẩu để tránh lặp lại.
  4. Bật xác thực hai lớp ở bất cứ nơi nào nhà cung cấp dịch vụ chăm sóc sức khỏe hoặc công ty bảo hiểm của bạn hỗ trợ, thêm một lớp bảo vệ ngay cả khi thông tin đăng nhập bị lộ ở nơi khác.
  5. Theo dõi sao kê tài chính và y tế. Tìm các khoản phí hoặc yêu cầu bảo hiểm không quen thuộc, một dấu hiệu phổ biến của hành vi trộm cắp danh tính y tế.
  6. Sử dụng VPN khi truy cập cổng thông tin bệnh nhân, đặc biệt trên Wi-Fi công cộng, để giảm khả năng thông tin đăng nhập hoặc dữ liệu phiên của bạn bị chặn khi quản lý các tài khoản sức khỏe nhạy cảm.

Điều này có ý nghĩa gì đối với bạn

Vụ rò rỉ dữ liệu Exact Sciences là một lời nhắc nhở rằng các vụ vi phạm dữ liệu sức khỏe hiếm khi là sự kiện một lần. Chúng có xu hướng lan tỏa ra ngoài, chạm đến các công ty đối tác, hệ thống kế thừa và cổng của bên thứ ba rất lâu sau khi xét nghiệm hoặc tầm soát ban đầu diễn ra. Nếu thông tin của bạn xuất hiện trong vụ rò rỉ này, rủi ro thực tế ít nằm ở việc dữ liệu có thể thu hồi lại được mà nằm ở việc giữ cảnh giác về cách nó có thể được sử dụng chống lại bạn trong các nỗ lực lừa đảo hoặc gian lận danh tính trong những tháng tới.

Dành vài phút ngay bây giờ để kiểm tra mức độ lộ dữ liệu của bạn và thắt chặt thói quen đăng nhập ít tốn kém hơn nhiều so với việc xử lý hậu quả của một vụ lừa đảo có chủ đích xoay quanh lịch sử y tế của bạn.

Những điểm chính

  • Tìm kiếm địa chỉ email của bạn trong dữ liệu vụ rò rỉ Exact Sciences để xác nhận mức độ lộ dữ liệu.
  • Đặc biệt thận trọng với email hoặc tin nhắn văn bản đề cập đến Cologuard hoặc kết quả tầm soát.
  • Cập nhật mật khẩu bị dùng lại và bật xác thực hai lớp trên các tài khoản chăm sóc sức khỏe.
  • Sử dụng VPN khi đăng nhập vào cổng thông tin bệnh nhân, đặc biệt trên mạng dùng chung hoặc công cộng.
  • Theo dõi câu chuyện này, vì các cuộc điều tra vi phạm rộng hơn của Abbott cho thấy có thể có thêm nhiều sự cố dữ liệu chăm sóc sức khỏe xuất hiện trong những tuần tới.