Điều gì đã xảy ra trong vụ vi phạm dữ liệu McKesson
Tập đoàn McKesson, một trong những công ty phân phối chăm sóc sức khỏe lớn nhất tại Hoa Kỳ, đã xác nhận họ bị vi phạm dữ liệu. Xác nhận này được đưa ra sau khi nhóm tống tiền ShinyHunters tuyên bố đã đánh cắp 284 triệu bản ghi từ hệ thống của công ty và yêu cầu khoản tiền chuộc 55 triệu đô la để đổi lại việc không công bố hoặc bán dữ liệu.
Vai trò của McKesson trong chuỗi cung ứng chăm sóc sức khỏe đồng nghĩa với việc công ty xử lý một lượng lớn thông tin nhạy cảm, bao gồm dữ liệu liên quan đến bệnh nhân, nhà thuốc và các nhà cung cấp dịch vụ chăm sóc sức khỏe trên toàn quốc. Khi một công ty quy mô này xác nhận truy cập trái phép vào hệ thống của mình, mức độ phơi nhiễm tiềm ẩn không chỉ giới hạn ở nhân viên hoặc khách hàng của McKesson. Nó có thể lan rộng đến bất kỳ ai có thông tin liên quan đến sức khỏe đi qua mạng lưới của McKesson tại bất kỳ thời điểm nào. Bài đưa tin trước đó của chúng tôi đã trình bày chi tiết về việc McKesson xác nhận vi phạm khi ShinyHunters tuyên bố 284 triệu bản ghi đã bị lấy đi, quy mô này sẽ đưa sự cố này vào danh sách các vụ vi phạm liên quan đến chăm sóc sức khỏe lớn nhất được ghi nhận trong thời gian gần đây.
Tại sao khoản tiền chuộc 55 triệu đô la lại quan trọng
Các nhóm tống tiền như ShinyHunters thường tuân theo một kịch bản quen thuộc: giành quyền truy cập vào hệ thống của mục tiêu, trích xuất càng nhiều dữ liệu càng tốt, sau đó yêu cầu thanh toán dưới áp lực rò rỉ hoặc bán thông tin bị đánh cắp. Con số 55 triệu đô la gắn với sự cố này cho thấy mức độ mà nhóm tấn công định giá dữ liệu liên quan đến chăm sóc sức khỏe, vốn thường bao gồm số An sinh Xã hội, hồ sơ y tế và các chi tiết khác mà nạn nhân khó hoặc không thể thay đổi đơn giản sau khi bị phơi nhiễm.
Bài đưa tin của chúng tôi về yêu cầu tiền chuộc ban đầu liên quan đến sự cố lừa đảo SSO đã lưu ý rằng nhóm tấn công dường như đã xâm nhập thông qua thông tin đăng nhập đăng nhập một lần (single sign-on) bị xâm phạm, một phương pháp ngày càng phổ biến khi các tổ chức hợp nhất quyền truy cập vào các hệ thống đám mây sau một lớp đăng nhập duy nhất. Khi lớp đó bị xâm phạm, kẻ tấn công có thể di chuyển qua nhiều ứng dụng được kết nối, điều này có thể giải thích quy mô dữ liệu mà ShinyHunters tuyên bố đang nắm giữ.
Đây không phải là vụ tống tiền liên quan đến chăm sóc sức khỏe duy nhất gây xôn xao gần đây. Một cuộc đối đầu riêng biệt liên quan đến nhóm Rhysida và một hệ thống bệnh viện ở Berlin, mà chúng tôi đã đưa tin trong bài viết về tuyên bố tiền chuộc của McKesson và cuộc đối đầu Berlin Rhysida, nhấn mạnh rằng các tổ chức chăm sóc sức khỏe vẫn là mục tiêu dai dẳng của các nhóm tìm kiếm dữ liệu giá trị cao và đòn bẩy để đòi khoản thanh toán lớn.
Vụ kiện vi phạm dữ liệu McKesson: Điều gì tiếp theo
Khi các chi tiết về vụ vi phạm được hé lộ, các công ty luật đã bắt đầu điều tra các khiếu nại tiềm năng thay mặt cho các cá nhân có dữ liệu có thể đã bị phơi nhiễm. Một vụ kiện vi phạm dữ liệu McKesson, hoặc nền tảng cho một vụ kiện như vậy, thường tuân theo một mô hình quen thuộc trong các trường hợp này: luật sư mở các buổi đánh giá hồ sơ miễn phí, thu thập thông tin từ các cá nhân bị ảnh hưởng và đánh giá liệu các biện pháp bảo mật của McKesson và phản ứng của họ có đáp ứng nghĩa vụ pháp lý trong việc bảo vệ dữ liệu nhạy cảm hay không.
Việc một vụ kiện có cuối cùng được tiến hành hay không, và mức bồi thường mà nó có thể mang lại, sẽ phụ thuộc vào các sự kiện vẫn đang được làm rõ, bao gồm chính xác danh mục dữ liệu nào đã bị truy cập và có bao nhiêu cá nhân thực sự bị ảnh hưởng. Các công ty đối mặt với vi phạm quy mô này thường cung cấp thông báo chính thức cho các cơ quan quản lý và các bên bị ảnh hưởng khi cuộc điều tra tiếp tục, vì vậy bất kỳ ai lo ngại về thông tin của mình nên theo dõi thông tin liên lạc trực tiếp từ McKesson hoặc các nhà cung cấp dịch vụ chăm sóc sức khỏe liên kết.
Điều này có ý nghĩa gì đối với bạn
Nếu bạn từng tương tác với một nhà thuốc, nhà cung cấp dịch vụ chăm sóc sức khỏe hoặc chuỗi cung ứng y tế dựa vào hệ thống của McKesson, bạn nên chú ý đến câu chuyện này khi nó phát triển. Bạn có thể không nhận được thông báo ngay lập tức, và ngay cả khi dữ liệu của bạn không nằm trong sự cố cụ thể này, vụ vi phạm là một lời nhắc nhở hữu ích rằng dữ liệu chăm sóc sức khỏe nằm ở mức rủi ro đặc biệt cao.
Theo dõi các tài khoản, bảng sao kê bảo hiểm và báo cáo tín dụng của bạn để phát hiện hoạt động bất thường. Hãy thận trọng với các cuộc gọi, tin nhắn văn bản hoặc email không được yêu cầu đề cập đến McKesson, nhà thuốc của bạn hoặc nhà cung cấp dịch vụ chăm sóc sức khỏe của bạn, vì tin tức về vi phạm thường đi kèm với làn sóng các nỗ lực lừa đảo khai thác nhận thức công khai về sự cố. Nếu bạn nhận được thư thông báo vi phạm chính thức, hãy đọc kỹ. Thư nên nêu rõ dữ liệu nào bị liên quan và các bước nào, chẳng hạn như giám sát tín dụng miễn phí, đang được cung cấp.
Những điểm chính
- McKesson đã xác nhận một vụ vi phạm sau khi ShinyHunters tuyên bố đánh cắp 284 triệu bản ghi và yêu cầu khoản tiền chuộc 55 triệu đô la.
- Cuộc tấn công dường như liên quan đến thông tin đăng nhập đăng nhập một lần bị xâm phạm, làm nổi bật rủi ro của quyền truy cập đám mây tập trung.
- Các công ty luật đang xem xét các khiếu nại tiềm năng cho vụ kiện vi phạm dữ liệu McKesson thay mặt cho các cá nhân bị ảnh hưởng.
- Hãy theo dõi các thông báo chính thức, giám sát tài chính và các tài khoản y tế của bạn, và nghi ngờ các tin nhắn không được yêu cầu đề cập đến vụ vi phạm này.
Khi thêm nhiều chi tiết về phạm vi của vụ vi phạm dữ liệu McKesson được làm sáng tỏ, việc cập nhật thông tin qua các nguồn đáng tin cậy và hành động nhanh chóng theo bất kỳ thông báo chính thức nào vẫn là cách hiệu quả nhất để bảo vệ thông tin cá nhân của bạn.




