Một vụ xâm nhập thủ công dựa trên thông tin đăng nhập bị đánh cắp, không phải phần mềm độc hại, là tâm điểm của câu chuyện vi phạm dữ liệu Oracle Health liên quan đến hồ sơ bệnh nhân. Theo báo cáo từ công ty bảo mật Rescana, cuộc tấn công vào hệ thống Oracle Health (trước đây là Cerner) được cho là đã làm lộ gần 20 triệu hồ sơ bệnh nhân tại khoảng 80 bệnh viện ở Mỹ. Các chi tiết này là lời nhắc nhở hữu ích rằng một tên đăng nhập và mật khẩu hợp lệ có thể nguy hiểm hơn cả một lỗ hổng khai thác.
Bài viết này sẽ điểm qua những gì được cho là đã bị lấy đi, cách kẻ tấn công xâm nhập, và các bước thực tế mà bệnh nhân cũng như người dùng thông thường có thể thực hiện ngay bây giờ.
Dữ Liệu Nào Đã Bị Lộ Trong Vụ Vi Phạm Oracle Health
Theo bài viết của Rescana, kẻ tấn công đã trích xuất một lượng lớn thông tin sức khỏe điện tử được bảo vệ (ePHI). Các danh mục được nêu tên bao gồm:
- Tên
- Số An sinh Xã hội
- Số hồ sơ bệnh án
- Chẩn đoán và thuốc
- Kết quả xét nghiệm
- Hình ảnh y tế
- Tên bác sĩ
Sự kết hợp đó rất quan trọng. Chỉ riêng số An sinh Xã hội đã là một vấn đề nghiêm trọng, nhưng khi đi kèm với chẩn đoán, thuốc và tên bác sĩ điều trị, nó cung cấp cho tội phạm một hồ sơ chi tiết. Dữ liệu sức khỏe không thể được cấp lại như số thẻ tín dụng, vì vậy rủi ro có thể kéo dài trong nhiều năm.
Dữ liệu bị đánh cắp được cho là đã được sử dụng trong một nỗ lực tống tiền, với kẻ tấn công yêu cầu tiền chuộc. Để biết quy mô rộng hơn của sự cố, hãy xem bài viết trước đây của chúng tôi: Vi phạm dữ liệu Oracle Health được cho là ảnh hưởng đến 20 triệu người. Con số này đến từ các báo cáo thay vì một con số được xác nhận duy nhất, vì vậy hãy thận trọng với con số chính xác.
Cách Thông Tin Đăng Nhập Bị Đánh Cắp Vượt Qua Các Lớp Phòng Thủ Mà Không Cần Phần Mềm Độc Hại
Một trong những phát hiện đáng chú ý nhất là những gì các nhà điều tra không thấy. Theo báo cáo, không có bằng chứng về việc triển khai phần mềm độc hại, ransomware hay các công cụ tự động. Cuộc tấn công là thủ công, chỉ dựa vào việc đánh cắp thông tin đăng nhập và truy cập trực tiếp vào các máy chủ.
Đó là lý do tại sao kiểu xâm nhập này khó bị phát hiện. Các công cụ bảo mật thường tìm kiếm các tệp độc hại, tiến trình bất thường hoặc các mẫu tấn công đã biết. Một người đăng nhập bằng thông tin đăng nhập thật, thoạt nhìn, trông giống như một người dùng được ủy quyền. Tường lửa và các lớp phòng thủ vành đai được xây dựng để ngăn người ngoài xâm nhập, nhưng chúng không có nhiều tác dụng với một người bước vào với chìa khóa hợp lệ.
Mô thức này không chỉ riêng trong lĩnh vực chăm sóc sức khỏe. Các sự cố gần đây khác trong bài viết của chúng tôi cũng cho thấy cùng một chủ đề rằng quyền truy cập là mắt xích yếu, bao gồm vi phạm Novo Nordisk liên quan đến token GitHub bị khai thác. Các công ty khác nhau, chi tiết khác nhau, nhưng điểm chung là vật liệu truy cập bị đánh cắp có thể mở ra những cánh cửa mà các biện pháp phòng thủ kỹ thuật cho rằng đã đóng.
Đối với các tổ chức, các bài học đã được biết rõ: thực thi xác thực đa yếu tố trên mọi đường dẫn từ xa và quản trị, loại bỏ các hệ thống cũ hoặc cách ly chúng cẩn thận, giám sát các đăng nhập bất thường, và giới hạn những gì bất kỳ tài khoản nào có thể truy cập. Thông báo từ một số bệnh viện mô tả môi trường bị ảnh hưởng là các hệ thống Cerner cũ, điều này nhấn mạnh lý do tại sao cơ sở hạ tầng cũ cần được xem xét kỹ lưỡng hơn.
Bệnh Nhân Bị Ảnh Hưởng Nên Làm Gì Ngay Bây Giờ
Nếu bệnh viện hoặc nhà cung cấp dịch vụ của bạn sử dụng hệ thống Oracle Health hoặc Cerner, bạn có thể nhận được thông báo qua thư hoặc email. Dưới đây là thứ tự hành động hợp lý.
- Đọc kỹ bất kỳ thông báo vi phạm nào. Thông báo nên giải thích những gì đã bị lấy đi và có thể cung cấp dịch vụ giám sát tín dụng hoặc bảo vệ danh tính miễn phí. Hãy sử dụng nếu được cung cấp.
- Xác nhận thông báo là thật. Kẻ lừa đảo thường khai thác tin tức về vi phạm. Liên hệ với nhà cung cấp dịch vụ của bạn bằng số điện thoại từ trang web chính thức của họ, không phải từ một tin nhắn bất ngờ.
- Đóng băng tín dụng của bạn. Đóng băng tại ba cơ quan tín dụng lớn là miễn phí và ngăn chặn hầu hết các nỗ lực mở tài khoản mới dưới tên bạn. Bạn có thể tạm thời gỡ bỏ khi cần tín dụng.
- Xem xét các sao kê bảo hiểm. Kiểm tra các mẫu giải thích quyền lợi cho các dịch vụ bạn không nhận được. Trộm danh tính y tế có thể xuất hiện ở đó trước tiên.
- Cảnh giác với các tin nhắn tống tiền. Nếu một người lạ đề cập đến chẩn đoán hoặc thuốc của bạn, đừng trả tiền hoặc trả lời. Báo cáo cho nhà cung cấp dịch vụ của bạn và cân nhắc báo cáo cho cơ quan thực thi pháp luật.
Bảo Vệ Đăng Nhập Cổng Thông Tin Sức Khỏe và Tài Khoản Của Bạn
Vì thông tin đăng nhập là điểm xâm nhập trong trường hợp này, các đăng nhập của chính bạn cũng đáng được siết chặt, đặc biệt là đối với cổng thông tin bệnh nhân, email và bất cứ thứ gì liên quan đến bảo hiểm.
- Sử dụng mật khẩu duy nhất cho mỗi tài khoản. Một trình quản lý mật khẩu giúp điều này khả thi. Việc tái sử dụng là thứ biến một vụ rò rỉ thành nhiều vụ.
- Bật xác thực đa yếu tố. Ứng dụng xác thực hoặc khóa phần cứng mạnh hơn mã SMS khi có sẵn.
- Bảo vệ email của bạn trước tiên. Hộp thư đến của bạn là đường dẫn đặt lại cho gần như mọi thứ khác.
- Cảnh giác với lừa đảo trực tuyến. Email và tin nhắn với chủ đề vi phạm thường thúc đẩy bạn "xác minh" đăng nhập. Thay vào đó, hãy truy cập trực tiếp vào trang web.
- Tránh Wi-Fi công cộng cho các đăng nhập nhạy cảm, hoặc sử dụng VPN đáng tin cậy nếu bạn phải làm vậy. VPN bảo vệ lưu lượng trong quá trình truyền, nhưng nó sẽ không ngăn được vi phạm tại máy chủ của nhà cung cấp dịch vụ.
Chăm sóc sức khỏe đã là mục tiêu lặp đi lặp lại. Bài viết của chúng tôi về các cuộc tấn công liên quan đến ShinyHunters ảnh hưởng đến Abbott và NAIC cho thấy cách các nhóm tống tiền theo đuổi dữ liệu sức khỏe nhạy cảm trên toàn ngành.
Điều Này Có Ý Nghĩa Gì Với Bạn
Bạn không thể kiểm soát cách nhà cung cấp của bệnh viện lưu trữ hồ sơ của bạn, nhưng bạn có thể hạn chế thiệt hại nếu chúng bị rò rỉ. Ý tưởng cốt lõi là làm cho dữ liệu bị đánh cắp ít hữu ích hơn: đóng băng tín dụng để số An sinh Xã hội của bạn không thể dễ dàng mở tài khoản mới, và sử dụng mật khẩu duy nhất với MFA để một đăng nhập bị đánh cắp không thể mở khóa những cái khác. Hãy cảnh giác với các tin nhắn đề cập đến chi tiết sức khỏe của bạn, vì tống tiền và lừa đảo trực tuyến thường theo sau các vụ vi phạm như thế này.
Những Điểm Chính Cần Ghi Nhớ
- Vụ xâm nhập Oracle Health được báo cáo là thủ công và do thông tin đăng nhập, không có bằng chứng về phần mềm độc hại hay ransomware.
- Dữ liệu bị lộ được báo cáo bao gồm SSN, chẩn đoán, thuốc, kết quả xét nghiệm và hình ảnh y tế.
- Kiểm tra bất kỳ thông báo vi phạm nào, đóng băng tín dụng của bạn, và theo dõi sao kê bảo hiểm.
- Sử dụng mật khẩu duy nhất và MFA trên cổng thông tin và email.
Để có bức tranh lớn hơn về câu chuyện vi phạm dữ liệu Oracle Health liên quan đến hồ sơ bệnh nhân, hãy đọc bài viết của chúng tôi về con số 20 triệu người, sau đó dành vài phút hôm nay để bảo vệ tài khoản của chính bạn.




