Vụ vi phạm McKesson đã phơi bày điều gì và ai bị ảnh hưởng

Vụ vi phạm dữ liệu y tế McKesson là lời nhắc nhở rằng các bệnh viện, nhà thuốc và chuỗi cung ứng y tế đằng sau chúng chỉ an toàn chừng nào các hệ thống bên thứ ba mà họ phụ thuộc còn an toàn. Là một trong những nhà phân phối vật tư y tế lớn nhất tại Hoa Kỳ, McKesson tiếp cận một phần khổng lồ trong hoạt động logistics dược phẩm và chăm sóc sức khỏe của cả nước, đồng nghĩa với việc một vụ vi phạm ở quy mô này sẽ lan tỏa ra vô số phòng khám và cơ sở y tế, bao gồm cả những cơ sở tại Las Vegas vốn phụ thuộc vào hệ thống phân phối và dữ liệu của McKesson cho hoạt động hằng ngày.

Để có phân tích đầy đủ về phạm vi của sự cố này, bao gồm cách nhóm tấn công được biết đến với tên ShinyHunters được cho là đã lấy được và đang cố gắng bán các hồ sơ, báo cáo chi tiết của chúng tôi về vụ vi phạm McKesson đề cập đến 284 triệu hồ sơ bệnh nhân liên quan đến sự kiện này và các chi tiết kỹ thuật đằng sau cách nó xảy ra.

Tại sao kẻ tấn công chọn đánh cắp dữ liệu thay vì ransomware

Trong nhiều năm, mối đe dọa chủ đạo đối với các tổ chức chăm sóc sức khỏe là ransomware: kẻ tấn công mã hóa hệ thống bệnh viện, khóa nhân viên khỏi hồ sơ bệnh nhân và phần mềm lịch hẹn, rồi yêu cầu thanh toán để khôi phục quyền truy cập. Mô hình đó vốn ồn ào theo thiết kế. Hệ thống ngừng hoạt động, báo động được kích hoạt, và đội ngũ IT gần như biết ngay lập tức rằng có điều gì đó không ổn.

Điều mà vụ McKesson làm nổi bật là một sự chuyển dịch âm thầm hơn, và có thể nói là nguy hiểm hơn. Nhiều nhóm tống tiền ngày nay bỏ qua hoàn toàn việc mã hóa. Thay vì khóa dữ liệu, chúng chỉ đơn giản là đánh cắp rồi đe dọa công bố công khai trừ khi được trả tiền chuộc. Không có máy chủ sập, không có màn hình đăng nhập bị đóng băng, và không có dấu hiệu rõ ràng nào cho thấy bất cứ điều gì đã xảy ra. Dấu hiệu đầu tiên của rắc rối thường là khi các hồ sơ bị đánh cắp xuất hiện để rao bán hoặc trong một bài đăng rò rỉ, đôi khi vài tuần hoặc vài tháng sau vụ xâm nhập thực tế.

Cách tiếp cận này có lợi cho kẻ tấn công vì một lý do đơn giản: mối đe dọa phơi bày thường hiệu quả không kém gì mối đe dọa gián đoạn hoạt động, mà lại không cần đến sự phức tạp của việc triển khai và duy trì ransomware. Đối với các nhà cung cấp dịch vụ chăm sóc sức khỏe nắm giữ thông tin bệnh nhân nhạy cảm, điều đó có nghĩa là các vụ vi phạm có thể không bị phát hiện lâu hơn nhiều so với các sự cố ransomware từng gây chú ý trong những năm trước.

Hồ sơ y tế bị lộ có thể bị lạm dụng như thế nào

Các vụ vi phạm dữ liệu chăm sóc sức khỏe mang một loại rủi ro khác với số thẻ tín dụng bị đánh cắp. Hồ sơ y tế thường bao gồm sự kết hợp của nhiều thông tin khó thay đổi hoặc hủy bỏ hơn nhiều: họ tên đầy đủ, ngày sinh, số An sinh Xã hội, mã số bảo hiểm và Medicaid, số điện thoại và địa chỉ email. Khi những mảnh thông tin này bị đánh cắp cùng nhau, chúng trao cho tội phạm gần như mọi thứ cần thiết để thực hiện hành vi đánh cắp danh tính, nộp yêu cầu bảo hiểm gian lận, hoặc mở các khoản tín dụng mới dưới tên nạn nhân.

Khác với một mật khẩu bị xâm phạm, số An sinh Xã hội hay ngày sinh không hết hạn và không thể chỉ đơn giản là đặt lại. Đó là một phần lý do khiến các vụ vi phạm chăm sóc sức khỏe như vụ này có hậu quả nghiêm trọng đến vậy đối với bệnh nhân, kể cả những người chưa từng tương tác trực tiếp với McKesson và có thể chỉ bị ảnh hưởng vì nhà cung cấp của họ đã dùng hệ thống của McKesson ở đâu đó trong nền.

Các bước bệnh nhân có thể thực hiện ngay để bảo vệ dữ liệu của mình

Dù bệnh nhân không thể kiểm soát cách một nhà cung cấp hay nhà phân phối bảo mật hệ thống của họ, vẫn có những bước cụ thể giúp giảm thiểu hậu quả từ một vụ vi phạm như thế này.

  • Theo dõi thư thông báo vi phạm từ nhà cung cấp dịch vụ chăm sóc sức khỏe hoặc nhà thuốc của bạn, và đọc kỹ để hiểu chính xác những thông tin nào đã bị liên quan.
  • Đặt cảnh báo gian lận hoặc đóng băng tín dụng với các văn phòng tín dụng lớn nếu số An sinh Xã hội hoặc chi tiết tài chính bị lộ.
  • Theo dõi các sao kê bảo hiểm và thông báo Giải thích Quyền lợi để phát hiện các yêu cầu bồi thường lạ, vì đây có thể là dấu hiệu sớm của hành vi đánh cắp danh tính y tế.
  • Đổi mật khẩu trên mọi tài khoản cổng thông tin chăm sóc sức khỏe và bật xác thực đa yếu tố ở nơi có hỗ trợ.
  • Cảnh giác với các cuộc gọi, tin nhắn hoặc email không được yêu cầu đề cập đến vụ vi phạm, vì kẻ tấn công thường dùng những sự cố này làm mồi cho các nỗ lực lừa đảo tiếp theo.

Điều này có ý nghĩa gì với bạn

Nếu bạn đã nhận dịch vụ chăm sóc qua một cơ sở tại Las Vegas hoặc bất kỳ nhà cung cấp nào làm việc với McKesson, đáng để coi vụ vi phạm này như một sự kiện an ninh cá nhân thay vì một tiêu đề doanh nghiệp xa xôi. Bởi vì những cuộc tấn công do tống tiền thúc đẩy này không phải lúc nào cũng kích hoạt những dấu hiệu cảnh báo rõ ràng của một sự cố ransomware, trách nhiệm thường đặt lên vai bệnh nhân trong việc cảnh giác với các thông báo vi phạm và hành động nhanh chóng khi chúng đến. Việc không có sự cố ngừng hệ thống tức thì không có nghĩa là dữ liệu của bạn chưa bị lấy đi; nó có thể chỉ đơn giản là kẻ tấn công vẫn đang quyết định cách sử dụng nó.

Những điểm chính cần ghi nhớ

Vụ vi phạm dữ liệu y tế McKesson minh họa một xu hướng rộng hơn: tống tiền không cần mã hóa đang trở thành chiến thuật được ưa chuộng vì nó âm thầm hơn mà vẫn sinh lợi tương đương. Bệnh nhân nên giả định rằng bất kỳ nhà cung cấp nào sử dụng các nhà cung ứng bên thứ ba lớn đều có thể bị ảnh hưởng bởi một sự cố như thế này, và nên chủ động thực hiện các bước như giám sát tín dụng, cảnh báo gian lận và xem xét kỹ hoạt động bảo hiểm, thay vì chờ đợi những dấu hiệu rắc rối rõ ràng. Để có cái nhìn sâu hơn về cách ShinyHunters thực hiện cuộc tấn công cụ thể này và toàn bộ quy mô của 284 triệu hồ sơ liên quan, hãy đọc bài đưa tin đầy đủ của chúng tôi về vụ vi phạm McKesson và hành vi đánh cắp hồ sơ của ShinyHunters.