Gã Khổng Lồ Ngành Y Tế Gia Nhập Làn Sóng Tống Tiền

McKesson, một trong những công ty xử lý dữ liệu chăm sóc sức khỏe lớn nhất thế giới, đã tiết lộ một vụ vi phạm nghiêm trọng sau khi một nhóm tống tiền tuyên bố đã đánh cắp hàng trăm triệu hồ sơ từ các hệ thống đám mây của công ty. Theo công bố, dữ liệu bị đánh cắp được cho là bao gồm mã định danh bệnh nhân, chi tiết y tế, tin nhắn giữa bác sĩ và bệnh nhân, và cả các hồ sơ liên quan đến bệnh nan y và nguyên nhân tử vong. Các tin tặc được cho là đã truy cập bằng cách lừa đảo thông tin đăng nhập đăng nhập một lần (SSO) của nhân viên, sau đó yêu cầu khoản tiền chuộc 55 triệu USD. McKesson đã từ chối trả tiền.

Quy mô và độ nhạy cảm của dữ liệu liên quan khiến đây trở thành một trong những sự cố trong lĩnh vực y tế đáng lo ngại nhất trong năm nay. Không giống như các vụ vi phạm chỉ giới hạn ở tên và số tài khoản, vụ việc này được cho là đụng đến những loại thông tin cá nhân thầm kín nhất: các cuộc trao đổi y tế riêng tư và hồ sơ cuối đời. Sự khác biệt này có ý nghĩa vô cùng lớn đối với những người có dữ liệu bị lộ, bởi vì loại thông tin này không thể đặt lại như mật khẩu hay thay thế như thẻ tín dụng.

Vì Sao Lừa Đảo SSO Vẫn Tiếp Tục Phát Huy Hiệu Quả

Phương pháp tấn công được mô tả trong sự cố này, lừa đảo thông tin đăng nhập đăng nhập một lần của nhân viên để truy cập hệ thống đám mây, không phải là kỹ thuật mới, nhưng vẫn mang lại hiệu quả tàn khốc. Hệ thống SSO được thiết kế để đơn giản hóa việc truy cập bằng cách cho phép một bộ thông tin đăng nhập mở khóa nhiều công cụ nội bộ và nền tảng đám mây. Sự tiện lợi đó chính là điều khiến chúng trở thành mục tiêu hấp dẫn: một lần lừa đảo thành công nhắm vào một nhân viên có khả năng mở ra cánh cửa đến các hệ thống chứa hàng trăm triệu hồ sơ.

Kiểu đánh cắp thông tin đăng nhập làm điểm xâm nhập này không chỉ riêng gì các băng nhóm ransomware. Các bên liên quan đến nhà nước cũng đã sử dụng các chiến thuật tương tự để tiếp cận các hệ thống nhạy cảm, như thấy trong các báo cáo gần đây về tuyên bố phần mềm độc hại phương Tây nhắm vào điện thoại quan chức Nga và trong cảnh báo của Singapore về các cuộc tấn công APT liên quan đến nhà nước nhắm vào cơ sở hạ tầng quốc gia. Dù kẻ tấn công là nhóm tống tiền tội phạm hay đơn vị do nhà nước bảo trợ, điểm yếu cơ bản thường giống nhau: một thông tin đăng nhập bị xâm phạm duy nhất có thể dẫn đến một vụ lộ dữ liệu quy mô lớn.

Rủi Ro Về Quyền Riêng Tư Khi Dữ Liệu Y Tế Bị Đánh Cắp

Điều khiến sự cố này khác biệt so với các vụ vi phạm doanh nghiệp thông thường là bản chất của dữ liệu bị cho là đã bị lấy đi. Thông tin tài chính có thể được theo dõi và đóng băng. Chi tiết y tế, các cuộc trò chuyện giữa bác sĩ và bệnh nhân, và hồ sơ ghi nhận bệnh nan y hoặc nguyên nhân tử vong không thể thay đổi hoặc cấp lại. Nếu những hồ sơ này thực sự bị trích xuất ở quy mô như tuyên bố, những người bị ảnh hưởng sẽ phải đối mặt với nguy cơ lộ quyền riêng tư lâu dài mà không có biện pháp khắc phục đơn giản.

Cũng có vấn đề về sức ép. Các yêu cầu chuộc tiền được xây dựng xoay quanh dữ liệu y tế và cuối đời đặc biệt mang tính cưỡng ép, vì mối đe dọa không chỉ là mất mát tài chính mà còn là khả năng công khai những khoảnh khắc riêng tư nhất trong cuộc đời một người hoặc nỗi đau của một gia đình. Quyết định của McKesson không trả khoản tiền 55 triệu USD tuân theo một khuôn mẫu mà nhiều chuyên gia an ninh và cơ quan thực thi pháp luật khuyến nghị, vì việc trả tiền không đảm bảo dữ liệu bị xóa và có thể khuyến khích các cuộc tấn công tiếp theo. Nhưng việc từ chối trả tiền cũng có nghĩa là dữ liệu bị đánh cắp vẫn có thể xuất hiện công khai hoặc bị bán, khiến những người bị ảnh hưởng gần như không kiểm soát được điều gì sẽ xảy ra tiếp theo.

Điều Này Có Ý Nghĩa Gì Đối Với Bạn

Nếu bạn từng tương tác với mạng lưới chăm sóc sức khỏe của McKesson, dù là bệnh nhân, nhà cung cấp hay tổ chức đối tác, vụ vi phạm này là lời nhắc nhở rằng các vụ rò rỉ dữ liệu y tế mang theo hậu quả vượt xa việc đặt lại mật khẩu thông thường. Hãy chú ý đến các thông báo vi phạm chính thức, thường được yêu cầu theo luật khi có liên quan đến thông tin sức khỏe cá nhân, và xem xét nghiêm túc mọi thông tin liên lạc từ McKesson hoặc các nhà cung cấp dịch vụ chăm sóc sức khỏe liên kết.

Nói rộng hơn, sự cố này nhấn mạnh mức độ phụ thuộc của bảo mật dữ liệu hiện đại vào các biện pháp phòng vệ ở cấp nhân viên như nhận thức về lừa đảo và xác thực đa yếu tố, vì một thông tin đăng nhập SSO bị đánh cắp duy nhất được cho là đủ để lộ các hồ sơ liên quan đến những phần nhạy cảm nhất trong lịch sử y tế của con người.

Những Điều Cần Làm Ngay

  • Theo dõi các thông báo vi phạm chính thức từ McKesson hoặc bất kỳ nhà cung cấp dịch vụ chăm sóc sức khỏe kết nối nào, và đọc kỹ thay vì gạt đi như thư rác thông thường.
  • Cảnh giác với các email lừa đảo liên quan đến vụ vi phạm này; tin tặc thường lợi dụng tin tức về các sự cố lớn để tung ra các trò lừa đảo tiếp theo.
  • Nếu bạn nhận được đề nghị bảo vệ danh tính hoặc giám sát tín dụng liên quan đến vụ vi phạm này, hãy cân nhắc tham gia, nhưng hãy xác minh rằng đề nghị đến trực tiếp từ McKesson hoặc một đối tác đã được xác minh.
  • Sử dụng mật khẩu mạnh, duy nhất và bật xác thực đa yếu tố trên mọi tài khoản cổng thông tin chăm sóc sức khỏe bạn kiểm soát, vì đánh cắp thông tin đăng nhập vẫn là điểm xâm nhập phổ biến nhất trong các sự cố như thế này.
  • Cập nhật thông tin về cách các tổ chức chăm sóc sức khỏe phản ứng với các âm mưu tống tiền quy mô lớn, vì kết quả của vụ việc này có thể ảnh hưởng đến cách các công ty khác xử lý các yêu cầu chuộc tiền tương tự trong tương lai.

Vụ rò rỉ dữ liệu McKesson là một ví dụ rõ ràng về việc lừa đảo một bộ thông tin đăng nhập duy nhất có thể khiến thông tin y tế cá nhân sâu sắc bị lộ ra ở quy mô khổng lồ. Khi ngày càng nhiều sự cố như vậy xuất hiện, việc cảnh giác với các thông báo vi phạm và thực hành bảo mật tài khoản mạnh mẽ vẫn là những biện pháp phòng vệ thực tế nhất mà cá nhân có thể áp dụng.