Hai vụ vi phạm dữ liệu y tế, một tuần tồi tệ đối với dữ liệu bệnh nhân

Bản tổng hợp mới nhất về các sự cố an ninh do Secret CISO thực hiện cho thấy các tổ chức y tế vẫn dễ bị tổn thương đến mức nào trước các cuộc tấn công mạng nhằm tống tiền. Trong số các sự kiện đáng chú ý: một vụ vi phạm tại OnePoint Patient Care được cho là đã ảnh hưởng đến 800.000 bệnh nhân chăm sóc giảm nhẹ, và một nỗ lực tống tiền dữ liệu được cho là 1,3 terabyte nhắm vào gã khổng lồ dược phẩm Novo Nordisk.

Sự cố tại OnePoint Patient Care đặc biệt đáng lo ngại vì những gì đã bị lộ. Theo các báo cáo, các hồ sơ bị xâm phạm kết hợp thông tin y tế, chi tiết bảo hiểm và dữ liệu danh tính — chính sự kết hợp khiến các vụ vi phạm liên quan đến chăm sóc giảm nhẹ và các dịch vụ lân cận trở nên tai hại đến vậy. Nhóm INC Ransom đã nhận trách nhiệm về cuộc tấn công, định vị đây là một trong những sự kiện vi phạm dữ liệu y tế nghiêm trọng hơn được báo cáo trong tháng này.

Riêng Novo Nordisk đối mặt với một nỗ lực tống tiền liên quan đến dữ liệu được cho là 1,3TB. Trong khi đầy đủ chi tiết về những gì bị đánh cắp vẫn còn hạn chế trong các báo cáo công khai, chỉ riêng quy mô đã cho thấy kiểu đánh cắp dữ liệu quy mô lớn đã trở nên phổ biến trong các chiến dịch ransomware tống tiền kép, nơi kẻ tấn công vừa mã hóa hệ thống vừa đe dọa rò rỉ các tệp bị đánh cắp trừ khi được trả tiền.

Vì sao dữ liệu chăm sóc giảm nhẹ và dược phẩm là mục tiêu hàng đầu

Hồ sơ y tế có giá trị đối với kẻ tấn công chính vì chúng hiếm khi tồn tại độc lập. Hồ sơ của một bệnh nhân chăm sóc giảm nhẹ thường bao gồm tiền sử lâm sàng, mã định danh bảo hiểm và thông tin danh tính cá nhân — tất cả ở cùng một nơi. Sự kết hợp đó cho phép tội phạm thực hiện gian lận bảo hiểm, đánh cắp danh tính và các chiến dịch lừa đảo nhắm mục tiêu bằng cách sử dụng những chi tiết trông có vẻ hợp pháp vì chúng thực sự là vậy.

Đây không phải là một mô thức đơn lẻ. Các nhóm ransomware ngày càng tập trung vào các nhà cung cấp dịch vụ y tế và các dịch vụ liên quan vì dữ liệu rất nhạy cảm, rủi ro vận hành cao, và các tổ chức thường cảm thấy bị áp lực phải trả tiền nhanh chóng để tránh gián đoạn việc chăm sóc bệnh nhân. Các cơ quan liên bang đã nhiều lần cảnh báo về xu hướng này; các khuyến cáo chung về các mối đe dọa như ransomware Gunra, chẳng hạn, đã đặc biệt chỉ ra việc nhắm mục tiêu vào lĩnh vực y tế và tài chính như một mối quan ngại ngày càng tăng. Một phân tích liên quan về cùng khuyến cáo đó đã ghi nhận cách các chiến thuật tống tiền kép hung hăng — đánh cắp dữ liệu trước khi mã hóa — đã trở thành thông lệ tiêu chuẩn trên nhiều hoạt động ransomware, không chỉ những hoạt động được nêu tên trong bản tổng hợp cụ thể này.

Một bản án hiếm hoi: Tuyên án một chi nhánh của Conti

Giữa các tin tức về vi phạm, bản tổng hợp cũng báo cáo một kết quả pháp lý cụ thể: một tòa án Hoa Kỳ đã tuyên phạt một công dân Ukraine bốn năm tù vì vai trò của anh ta trong các cuộc tấn công ransomware Conti. Conti là một trong những hoạt động ransomware sung mãn và tàn phá nhất trong vài năm qua, tống tiền một số lượng lớn tổ chức trước khi cơ sở hạ tầng của nó bị phá vỡ. Các bản án liên quan trực tiếp đến băng nhóm này rất hiếm, khiến bản án này đáng chú ý ngay cả khi vai trò của cá nhân chỉ là một mảnh ghép của một doanh nghiệp tội phạm lớn hơn nhiều.

Vụ án là lời nhắc nhở rằng hành động của cơ quan thực thi pháp luật chống lại các nhà điều hành ransomware vẫn xảy ra, ngay cả nhiều năm sau một cuộc tấn công, nhưng nó hiếm khi xảy ra ở quy mô hoặc tốc độ cần thiết để ngăn chặn các vụ vi phạm mới xảy ra trong lúc đó. Các lỗ hổng zero-day của Windows đang bị khai thác tích cực, cũng được nêu trong cùng bản tổng hợp, nhấn mạnh rằng kẻ tấn công tiếp tục tìm ra các điểm xâm nhập mới ngay cả khi các vụ án cũ đang được xử lý qua hệ thống tòa án.

Điều này có ý nghĩa gì với bạn

Nếu bạn hoặc một thành viên trong gia đình đã tương tác với một nhà cung cấp dịch vụ chăm sóc giảm nhẹ, công ty bảo hiểm hoặc dịch vụ dược phẩm liên quan đến những sự cố này, bạn nên coi hồ sơ y tế và bảo hiểm của mình là có khả năng đã bị lộ. Những vụ vi phạm dữ liệu y tế như thế này thường không tạo ra gian lận tài chính ngay lập tức, nhưng thông tin y tế và danh tính bị đánh cắp có thể lưu hành trong nhiều tháng hoặc nhiều năm trước khi bị lạm dụng.

Đối với người dùng hàng ngày, một vài thói quen thực tế sẽ giúp ích rất nhiều: theo dõi các bảng sao kê bảo hiểm để phát hiện các yêu cầu xa lạ, cảnh giác với các email lừa đảo đề cập đến các nhà cung cấp y tế thực, và sử dụng mật khẩu duy nhất cho các cổng thông tin y tế. Khi truy cập các tài khoản y tế nhạy cảm trên mạng công cộng hoặc mạng chia sẻ, VPN thêm một lớp bảo vệ bằng cách mã hóa kết nối của bạn, mặc dù nó sẽ không ngăn chặn được một vụ vi phạm từ phía nhà cung cấp. Sự phòng vệ thực sự chống lại các sự cố như vụ vi phạm tại OnePoint Patient Care phải đến từ các tổ chức nắm giữ dữ liệu, chứ không chỉ từ những cá nhân sở hữu dữ liệu đó.

Những điểm chính cần ghi nhớ

  • Kiểm tra các thông báo vi phạm nếu bạn đã sử dụng dịch vụ chăm sóc giảm nhẹ, nhà thuốc hoặc dịch vụ y tế liên quan gần đây, và đọc chúng cẩn thận thay vì chỉ lướt qua.
  • Yêu cầu một bản sao hồ sơ y tế của bạn và các bảng giải thích quyền lợi bảo hiểm định kỳ để phát hiện sớm hoạt động trái phép.
  • Sử dụng thông tin đăng nhập mạnh và duy nhất trên mọi cổng thông tin y tế, và bật xác thực đa yếu tố ở nơi được cung cấp.
  • Đối xử với các tuyên bố của nhóm ransomware một cách thận trọng nhưng không bác bỏ; việc xác minh cần thời gian, nhưng sự phơi lộ cơ bản thường là thật.
  • Hãy ý thức rằng các bản án như vụ tuyên án chi nhánh Conti cho thấy trách nhiệm giải trình là có thể, nhưng việc phòng ngừa vẫn phụ thuộc vào các thực hành bảo mật của những tổ chức mà bạn tin tưởng giao phó dữ liệu của mình.