Một vụ vi phạm lớn trong chuỗi cung ứng y tế

McKesson, một trong những công ty chuỗi cung ứng y tế lớn nhất tại Hoa Kỳ, đã xác nhận một vụ vi phạm dữ liệu được cho là đã làm lộ 284 triệu hồ sơ bệnh nhân. Quy mô của sự cố này đưa nó vào hàng những vụ vi phạm dữ liệu y tế đáng chú ý hơn được công bố trong năm nay, và nó nhấn mạnh mức độ thông tin cá nhân và y tế nhạy cảm lưu chuyển qua các công ty hỗ trợ bệnh viện và nhà thuốc ở hậu trường.

Theo các bài báo về sự cố này, nhóm đe dọa được biết đến với tên ShinyHunters nhận trách nhiệm về vụ vi phạm, cáo buộc rằng chúng đã đánh cắp khoảng 1 terabyte dữ liệu chứa 284 triệu dòng thông tin bệnh nhân từ môi trường dữ liệu đám mây Snowflake của McKesson. Nhóm này được cho là đã yêu cầu McKesson khoảng 55 triệu USD liên quan đến dữ liệu bị đánh cắp. McKesson đã công bố sự cố an ninh mạng trong một hồ sơ Mẫu 8-K gửi Ủy ban Chứng khoán và Giao dịch Hoa Kỳ, một bước bắt buộc đối với các công ty đại chúng đối mặt với các sự kiện an ninh trọng yếu.

McKesson cung cấp dược phẩm và sản phẩm y tế cho một phần lớn các bệnh viện trên toàn quốc, nghĩa là dữ liệu bị lộ có khả năng liên quan đến một nhóm khổng lồ bệnh nhân, những người có thể chưa từng tương tác trực tiếp với chính công ty. Đó là một trong những khía cạnh đáng lo ngại hơn của các vụ vi phạm trong chuỗi cung ứng: bệnh nhân thường không có mối quan hệ trực tiếp với tổ chức bị vi phạm, nhưng thông tin sức khỏe được bảo vệ (PHI) và chi tiết cá nhân của họ vẫn có thể bị xâm phạm.

Vì sao các nhà cung cấp trong chuỗi cung ứng là mục tiêu có giá trị cao

Các công ty chuỗi cung ứng y tế như McKesson nằm ở giao điểm của khối lượng khổng lồ dữ liệu nhạy cảm và các hệ thống phức tạp, liên kết chặt chẽ với nhau. Họ xử lý hồ sơ đơn thuốc, thông tin nhận dạng bệnh nhân và các thông tin sức khỏe được bảo vệ khác như một phần thường nhật trong hoạt động kinh doanh với bệnh viện, phòng khám và nhà thuốc trên khắp cả nước.

Vụ vi phạm này khớp với một mô thức rộng hơn mà lĩnh vực y tế đã phải vật lộn trong những năm gần đây. Kẻ tấn công ngày càng nhận ra rằng các nhà cung cấp bên thứ ba và nhà cung cấp hạ tầng, chứ không chỉ bản thân bệnh viện, có thể tạo ra một điểm lỗi duy nhất làm lộ dữ liệu thuộc về hàng triệu bệnh nhân trên nhiều nhà cung cấp dịch vụ chăm sóc khác nhau. Một động lực tương tự đã diễn ra trong cuộc tấn công ransomware ChipSoft làm lộ dữ liệu bệnh nhân Hà Lan, nơi việc một nhà cung cấp phần mềm duy nhất bị xâm phạm lan rộng ra ảnh hưởng đến bệnh nhân trên toàn bộ một hệ thống chăm sóc sức khỏe. Khi một nhà cung cấp chạm đến hàng triệu hồ sơ bệnh nhân bị xâm phạm, hậu quả vượt xa cơ sở khách hàng của riêng công ty đó.

Việc sử dụng các nền tảng dữ liệu đám mây như Snowflake trong sự cố này cũng đáng chú ý. Khi các tổ chức y tế và nhà cung cấp của họ ngày càng dựa vào kho dữ liệu trên đám mây để quản lý các tập dữ liệu khổng lồ, việc bảo mật các môi trường đó, bao gồm kiểm soát truy cập, giám sát và quản lý thông tin xác thực, trở nên quan trọng không kém việc bảo mật các hệ thống tại chỗ truyền thống.

Chi phí con người đằng sau những con số

Một con số như 284 triệu hồ sơ dễ khiến người ta cảm thấy trừu tượng, nhưng mỗi dòng trong tập dữ liệu bị đánh cắp đó có khả năng đại diện cho lịch sử đơn thuốc, chi tiết y tế hoặc thông tin nhận dạng cá nhân của một người thật. Thông tin sức khỏe được bảo vệ đặc biệt có giá trị đối với tội phạm vì, không giống như số thẻ tín dụng, nó không thể đơn giản bị hủy và cấp lại. Dữ liệu y tế bị đánh cắp có thể được sử dụng cho gian lận bảo hiểm, các chiến dịch lừa đảo có mục tiêu, đánh cắp danh tính và các nỗ lực tống tiền nhằm vào những cá nhân bị ảnh hưởng.

Các vụ vi phạm y tế cũng mang theo rủi ro vận hành vượt ra ngoài việc lộ dữ liệu. Các thảo luận tại các sự kiện trong ngành tập trung vào an ninh mạng bệnh viện đã nhấn mạnh rằng khi ransomware hoặc các vụ vi phạm lớn tấn công các tổ chức y tế, hậu quả có thể lan đến chính việc chăm sóc bệnh nhân, chứ không chỉ riêng quyền riêng tư dữ liệu, như được đề cập trong bài báo về hội nghị thượng đỉnh Black Hat và HIMSS tập trung vào y tế. Mặc dù sự cố McKesson chủ yếu là một sự kiện lộ dữ liệu hơn là một gián đoạn trong chăm sóc, nó phản ánh cùng một lỗ hổng cơ bản: chuỗi cung ứng của y tế chỉ an toàn ngang với mắt xích nhà cung cấp yếu nhất của nó.

Điều này có ý nghĩa gì với bạn

Nếu bạn từng nhận đơn thuốc hoặc sản phẩm y tế thông qua một nhà cung cấp làm việc với McKesson, và với quy mô của công ty, điều đó có thể bao gồm một phần lớn bệnh nhân Hoa Kỳ, thì đáng để coi vụ vi phạm này là lý do để cảnh giác hơn, ngay cả trước khi các thông báo chính thức đến. Hãy để mắt đến:

  • Các bảng giải thích quyền lợi (EOB) từ công ty bảo hiểm sức khỏe của bạn cho các dịch vụ hoặc đơn thuốc mà bạn không nhận ra
  • Các cuộc gọi, tin nhắn hoặc email bất ngờ đề cập đến lịch sử y tế hoặc đơn thuốc của bạn, có thể là các nỗ lực lừa đảo sử dụng dữ liệu bị đánh cắp
  • Thông báo từ McKesson hoặc nhà cung cấp dịch vụ chăm sóc sức khỏe của bạn về vụ vi phạm, và bất kỳ đề nghị giám sát tín dụng hoặc dịch vụ bảo vệ danh tính nào
  • Báo cáo tín dụng của bạn, vì PHI thường được kết hợp với các chi tiết nhận dạng khác có thể dùng để đánh cắp danh tính

McKesson vẫn chưa xác nhận toàn bộ phạm vi hoặc tính chính xác trong các tuyên bố của ShinyHunters, và các chi tiết có thể thay đổi khi cuộc điều tra tiếp tục. Tuy nhiên, với khối lượng hồ sơ khổng lồ được cho là liên quan, bệnh nhân bị ảnh hưởng bởi vụ vi phạm dữ liệu McKesson này nên giả định rằng một phần thông tin cá nhân đã bị lộ cho đến khi có hướng dẫn cụ thể hơn.

Những điểm chính cần ghi nhớ

Vụ vi phạm dữ liệu McKesson là lời nhắc nhở rằng các rủi ro về quyền riêng tư trong y tế vượt xa các bức tường của bệnh viện và phòng khám, lan đến các nhà cung cấp và nền tảng đám mây âm thầm xử lý dữ liệu bệnh nhân ở quy mô lớn. Hãy xem xét cẩn thận mọi thông báo vi phạm bạn nhận được, theo dõi các tài khoản y tế và tài chính của bạn để phát hiện hoạt động bất thường, và cân nhắc đóng băng tín dụng nếu bạn nghi ngờ thông tin của mình nằm trong số bị lộ. Khi các cuộc điều tra về sự cố này tiếp tục, việc cập nhật thông tin qua các bản cập nhật đã được xác minh từ McKesson và các cơ quan quản lý vẫn là cách tốt nhất để tự bảo vệ mình sau sự việc.