McKesson, một trong những công ty phân phối chăm sóc sức khỏe lớn nhất cả nước, đã xác nhận họ bị vi phạm dữ liệu sau khi nhóm tống tiền ShinyHunters tuyên bố đã đánh cắp con số khổng lồ 284 triệu bản ghi chứa cả thông tin nhận dạng cá nhân (PII) và thông tin sức khỏe được bảo vệ (PHI). Việc xác nhận này đến trong bối cảnh thời hạn do kẻ tấn công áp đặt được cho là đang đến gần, làm gia tăng áp lực cho một công ty có sự ảnh hưởng rộng lớn đến chuỗi cung ứng dược phẩm và vật tư y tế của Hoa Kỳ.

Điều ShinyHunters Tuyên Bố Đã Đánh Cắp Từ McKesson

ShinyHunters, một nhóm nổi tiếng với các chiến dịch đánh cắp dữ liệu quy mô lớn và tống tiền, đã nhận trách nhiệm về việc rút khỏi hệ thống của McKesson 284 triệu bản ghi. Nhóm này cho biết dữ liệu bị đánh cắp bao gồm hỗn hợp PII, chẳng hạn như tên và thông tin liên hệ, cùng với PHI, loại dữ liệu liên quan đến sức khỏe được bảo vệ đặc biệt về mặt pháp lý theo các quy định như HIPAA. Vì McKesson hoạt động như một mắt xích quan trọng giữa các nhà sản xuất thuốc, nhà thuốc và nhà cung cấp dịch vụ chăm sóc sức khỏe, phạm vi dữ liệu họ xử lý có thể bao gồm hồ sơ bệnh nhân liên quan đến đơn thuốc, đơn đặt hàng vật tư y tế và thông tin liên lạc giữa nhà cung cấp thay vì chỉ dữ liệu từ một bệnh viện hoặc phòng khám đơn lẻ.

Quy mô khổng lồ của số dữ liệu được tuyên bố, gần 300 triệu bản ghi, sẽ đưa sự cố này nằm trong số các tuyên bố đánh cắp dữ liệu liên quan đến chăm sóc sức khỏe lớn nhất trong thời gian gần đây. Tính đến thời điểm xác nhận, McKesson đã thừa nhận rằng một vụ vi phạm đã xảy ra, mặc dù phạm vi đầy đủ của những gì thực sự bị truy cập và đánh cắp vẫn đang được xác định thông qua cuộc điều tra của công ty.

Tại Sao Việc Đánh Cắp PII và PHI Nguy Hiểm Hơn Một Vụ Vi Phạm Thông Thường

Không phải tất cả các vụ vi phạm dữ liệu đều mang rủi ro như nhau, và sự kết hợp giữa PII và PHI đặc biệt đáng lo ngại. Riêng PII, như tên, địa chỉ và số điện thoại, đã có thể tiếp tay cho lừa đảo qua email và trộm cắp danh tính. Nhưng khi PHI được xếp chồng lên trên, tội phạm có được cái nhìn sâu sắc về lịch sử y tế, đơn thuốc hoặc tình trạng sức khỏe của một người. Thông tin đó có thể được sử dụng để tạo ra các trò lừa đảo cực kỳ thuyết phục, chẳng hạn như thông báo giả mạo từ nhà thuốc, yêu cầu bồi thường bảo hiểm gian lận, hoặc các tin nhắn lừa đảo có chủ đích tham chiếu đến các chi tiết y tế thực để trông có vẻ hợp pháp.

PHI cũng khó thay đổi đối với nạn nhân hơn so với mật khẩu hoặc thậm chí số An sinh Xã hội. Lịch sử chẩn đoán hoặc hồ sơ đơn thuốc của một người không hết hạn hoặc không thể đặt lại, điều đó có nghĩa là dữ liệu y tế bị lộ có thể tiếp tục hữu ích cho các tác nhân xấu trong nhiều năm. Đây là một phần lý do tại sao dữ liệu chăm sóc sức khỏe luôn được định giá cao trên các chợ đen trên dark web và tại sao các vụ vi phạm tại các nhà phân phối dược phẩm, mạng lưới bệnh viện và công ty bảo hiểm sức khỏe thường thu hút sự chú ý kéo dài từ các nhóm tống tiền.

Xác Nhận Của McKesson và Thời Hạn Tống Tiền Được Giải Thích

Việc xác nhận công khai của McKesson theo sau một mô hình quen thuộc được thấy trong các vụ tống tiền lĩnh vực chăm sóc sức khỏe gần đây: một tác nhân đe dọa tuyên bố đánh cắp dữ liệu lớn, đặt ra thời hạn thanh toán hoặc công bố công khai, và công ty bị nhắm đến làm việc để xác minh và ngăn chặn sự cố trong khi chịu áp lực công chúng. Đây không phải là lần đầu tiên McKesson rơi vào trung tâm của một cuộc đối đầu tống tiền. Công ty trước đó cũng đã bị nêu tên trong một yêu cầu đòi tiền chuộc riêng biệt liên quan đến nhóm Rhysida, một vụ việc đã làm nổi bật mức độ phơi nhiễm liên tục của McKesson trước các cuộc tấn công tống tiền và mô hình rộng hơn các công ty chăm sóc sức khỏe và chuỗi cung ứng bị các nhóm này nhắm đến.

Mặc dù McKesson đã xác nhận rằng một vụ vi phạm đã xảy ra, công ty chưa công bố chi tiết đầy đủ về phạm vi dữ liệu bị lấy đi hoặc xác nhận một cách dứt khoát con số 284 triệu của ShinyHunters. Sự khác biệt giữa tuyên bố của kẻ tấn công và tổn thất được xác nhận là phổ biến trong những tình huống này, và quy mô thực sự thường chỉ trở nên rõ ràng hơn sau khi điều tra pháp y, mặc dù bản thân vụ vi phạm được xác nhận cũng đủ để cảnh báo cho bất kỳ ai đã từng tương tác với các nhà thuốc, nhà cung cấp hoặc kênh cung ứng liên kết với McKesson.

Các Bước Bệnh Nhân và Khách Hàng Nhà Thuốc Nên Thực Hiện Ngay Bây Giờ

Với tính chất chuỗi cung ứng chăm sóc sức khỏe trong hoạt động kinh doanh của McKesson, nhiều bệnh nhân thậm chí có thể không nhận ra dữ liệu của họ đã đi qua hệ thống của công ty này, vì McKesson thường hoạt động hậu trường cho các nhà thuốc và nhà cung cấp hơn là tương tác trực tiếp với bệnh nhân. Tuy nhiên, vẫn có những bước cụ thể đáng để thực hiện:

  • Cảnh giác với các nỗ lực lừa đảo qua email tham chiếu đến các chi tiết y tế cụ thể, đơn thuốc hoặc tên nhà cung cấp, vì những điều này có thể cho thấy việc sử dụng sai mục đích PHI bị đánh cắp.
  • Theo dõi các sao kê ngân hàng và bảo hiểm để phát hiện các khoản phí hoặc yêu cầu bồi thường không quen thuộc được nộp dưới tên bạn.
  • Cân nhắc sử dụng các dịch vụ giám sát thông tin đăng nhập và dark web, đặc biệt với quy mô bản ghi mà ShinyHunters tuyên bố đã lấy được.
  • Thận trọng với các cuộc gọi hoặc tin nhắn không được yêu cầu tự xưng là từ nhà thuốc hoặc nhà cung cấp dịch vụ y tế yêu cầu "xác minh" thông tin cá nhân.
  • Theo dõi các thông báo chính thức từ McKesson hoặc các nhà thuốc bị ảnh hưởng, có thể bao gồm hướng dẫn cụ thể sau khi cuộc điều tra kết thúc.

Điều Này Có Ý Nghĩa Gì Đối Với Bạn

Ngay cả khi bạn chưa từng nghe đến tên McKesson, vai trò của công ty này như một nhà phân phối chăm sóc sức khỏe có nghĩa là dữ liệu của bạn có thể nằm trong các bản ghi được xử lý qua các nhà thuốc hoặc nhà cung cấp mà họ hỗ trợ. Vụ vi phạm dữ liệu McKesson liên quan đến PHI là một lời nhắc nhở rằng các công ty chuỗi cung ứng chăm sóc sức khỏe, không chỉ bệnh viện và công ty bảo hiểm, là mục tiêu giá trị cao cho các nhóm tống tiền vì khối lượng và độ nhạy cảm của dữ liệu họ xử lý. Cho đến khi cuộc điều tra của McKesson hoàn tất, việc xử lý mọi thông tin liên lạc liên quan đến y tế với sự thận trọng cao độ là một biện pháp phòng ngừa hợp lý.

Vụ vi phạm McKesson nhấn mạnh một xu hướng rộng hơn: các kẻ tấn công ngày càng nhắm đến các mắt xích kết nối của hệ thống chăm sóc sức khỏe, không chỉ các tổ chức dễ thấy nhất. Đối với bệnh nhân, phản ứng thực tế là giống nhau bất kể công ty nào đã xử lý sai dữ liệu: giả định rằng dữ liệu đã bị lộ, giám sát tương ứng, và xử lý các liên hệ liên quan đến y tế bất ngờ với sự nghi ngờ. Việc cập nhật thông tin khi cuộc điều tra của McKesson tiến triển, và xem xét các nỗ lực tống tiền trước đó đối với công ty đã diễn ra như thế nào, có thể giúp bạn đánh giá rủi ro thực tế và phản ứng phù hợp thay vì hành động theo sự hoảng loạn.