Những gì ShinyHunters đã đánh cắp từ Abbott và các công ty chăm sóc sức khỏe khác
Một làn sóng tấn công mới liên quan đến nhóm tin tặc ShinyHunters đã tấn công Abbott, tập đoàn chăm sóc sức khỏe và dược phẩm đa ngành, làm gián đoạn các hoạt động liên quan đến nghiên cứu thuốc điều trị ung thư. Cùng chu kỳ báo cáo đó, có tin Hiệp hội Quốc gia các Ủy viên Bảo hiểm (NAIC) xác nhận một vụ xâm phạm dữ liệu mà ShinyHunters tuyên bố đã đánh cắp 3,1TB dữ liệu, được cho là thông qua một lỗ hổng zero-day của Oracle. Riêng biệt, Novo Nordisk, nhà sản xuất Ozempic và Wegovy, đã tiết lộ cuộc tấn công mạng của chính mình, cho biết dữ liệu thử nghiệm lâm sàng đã bị xâm phạm.
Những sự cố này không giống hệt nhau về phạm vi hay xác nhận nguồn gốc tấn công, nhưng cùng nhau chúng vẽ nên một bức tranh đáng lo ngại: một vụ xâm phạm dữ liệu dược phẩm liên quan đến ShinyHunters hoặc các chiến thuật tương tự không còn là sự kiện đơn lẻ. Nó đang trở thành đặc điểm tái diễn trong lĩnh vực chăm sóc sức khỏe và khoa học đời sống, nơi các quy trình nghiên cứu, cơ quan quản lý và nhà sản xuất thuốc đều nắm giữ kho dữ liệu quý giá mà tin tặc ngày càng có khả năng tiếp cận.
Tại sao dữ liệu thử nghiệm lâm sàng và hồ sơ y tế là mục tiêu chính của tin tặc
Dữ liệu thử nghiệm lâm sàng có giá trị đặc biệt đối với kẻ tấn công. Nó thường bao gồm thông tin nhận dạng bệnh nhân, tiền sử sức khỏe, thông tin di truyền và chi tiết về các phương pháp điều trị thử nghiệm vẫn đang trong quá trình đánh giá của cơ quan quản lý. Đối với một công ty như Abbott, một vụ xâm phạm làm gián đoạn nghiên cứu thuốc ung thư không chỉ có nguy cơ lộ dữ liệu; nó có thể trì hoãn sự phát triển của các liệu pháp mà bệnh nhân đang chờ đợi. Với Novo Nordisk, việc lộ dữ liệu thử nghiệm lâm sàng liên quan đến các loại thuốc bom tấn như Ozempic và Wegovy càng làm tăng thêm rủi ro do sự quan tâm mãnh liệt của công chúng và giới tài chính đối với những sản phẩm đó.
Vụ xâm phạm NAIC làm nổi bật một rủi ro khác nhưng có liên quan: các tổ chức quản lý và ngành nghề tập hợp dữ liệu nhạy cảm từ nhiều công ty trở thành điểm lỗi đơn lẻ. Khi ShinyHunters tuyên bố đánh cắp 3,1TB dữ liệu thông qua lỗ hổng zero-day của Oracle, điều đó nhấn mạnh cách một lỗ hổng chưa được vá trong phần mềm doanh nghiệp được sử dụng rộng rãi có thể lan rộng ra toàn bộ ngành, ảnh hưởng đến các tổ chức vốn không có vai trò trực tiếp trong việc tạo ra lỗ hổng đó.
Cách một vụ xâm phạm dữ liệu dược phẩm có thể dẫn đến đánh cắp danh tính và gian lận bảo hiểm
Khi dữ liệu bệnh nhân hoặc thử nghiệm lâm sàng bị rò rỉ, hậu quả lan rộng vượt xa công ty bị xâm phạm. Hồ sơ y tế thường chứa tập hợp phong phú các chi tiết cá nhân, bao gồm tên, ngày sinh, tình trạng sức khỏe, và đôi khi là thông tin bảo hiểm hoặc tài chính. Khi rơi vào tay kẻ xấu, dữ liệu này có thể bị sử dụng để đánh cắp danh tính, yêu cầu bảo hiểm gian lận, hoặc các chiến dịch lừa đảo có chủ đích mạo danh nhà cung cấp dịch vụ chăm sóc sức khỏe hoặc nhà sản xuất dược phẩm.
Đây không phải là rủi ro giả định. Các vụ xâm phạm dữ liệu sức khỏe đã nhiều lần cho thấy hồ sơ bị lộ chuyển thành tổn hại thực sự cho người tiêu dùng như thế nào. Chẳng hạn, Hims & Hers data breach đã làm lộ Thông tin Sức khỏe Được Bảo vệ (PHI) và trở thành nghiên cứu điển hình về tốc độ dữ liệu y tế nhạy cảm có thể bị xâm phạm, cũng như các bước mà bệnh nhân bị ảnh hưởng cần thực hiện sau đó. Các sự cố Abbott và NAIC theo một mô hình tương tự: một khi dữ liệu y tế hoặc lâm sàng bị đánh cắp, việc ngăn chặn trở nên rất khó khăn, và những người có thông tin liên quan thường ít có khả năng biết dữ liệu đó kết thúc ở đâu.
Các bước bệnh nhân và người tiêu dùng có thể thực hiện để bảo vệ quyền riêng tư y tế của mình
Người tiêu dùng hiếm khi kiểm soát được cách các công ty dược phẩm, công ty bảo hiểm hoặc tổ chức nghiên cứu bảo mật dữ liệu của họ, nhưng vẫn có những bước cụ thể đáng thực hiện sau khi có một vụ xâm phạm dữ liệu dược phẩm liên quan đến ShinyHunters hoặc bất kỳ tác nhân tương tự bị phát giác.
Đầu tiên, hãy chú ý đến các thông báo vi phạm từ bất kỳ nhà cung cấp dịch vụ chăm sóc sức khỏe, công ty bảo hiểm hoặc nhà tài trợ thử nghiệm lâm sàng nào mà bạn đã tương tác, và xem xét chúng một cách nghiêm túc ngay cả khi thông báo có vẻ thường lệ. Thứ hai, theo dõi các báo cáo bảo hiểm và hóa đơn y tế để phát hiện các khoản phí lạ, đó có thể là dấu hiệu sớm của gian lận bảo hiểm sử dụng chi tiết danh tính bị đánh cắp. Thứ ba, cân nhắc đặt cảnh báo gian lận hoặc đóng băng tín dụng nếu thông tin tài chính nằm trong dữ liệu bị lộ. Cuối cùng, hãy hoài nghi về các cuộc gọi hoặc email không mong muốn đề cập đến thử nghiệm lâm sàng, đơn thuốc hoặc tình trạng sức khỏe, vì kẻ tấn công thường sử dụng dữ liệu y tế bị xâm phạm để làm cho các nỗ lực lừa đảo trở nên thuyết phục hơn.
Điều này có ý nghĩa gì với bạn
Nếu bạn đã tham gia một thử nghiệm lâm sàng, sử dụng thuốc từ một công ty như Novo Nordisk, hoặc có bất kỳ mối liên hệ nào với các sản phẩm chăm sóc sức khỏe của Abbott, thì việc cảnh giác với các thông báo vi phạm chính thức trong những tuần tới là điều đáng làm. Chi tiết về việc dữ liệu của ai bị ảnh hưởng và như thế nào vẫn đang dần hé lộ, nhưng mô hình qua các sự cố này cho thấy dữ liệu chăm sóc sức khỏe và dược phẩm vẫn là mục tiêu có giá trị cao. Bạn không thể tự vá phần mềm Oracle hay bảo mật hệ thống nội bộ của Abbott, nhưng bạn có thể kiểm soát cách bạn phản ứng một khi biết thông tin của mình có thể đã bị liên quan.
Những điểm chính cần lưu ý
- Xác nhận xem bạn có được thông báo trực tiếp từ Abbott, Novo Nordisk, NAIC hoặc tổ chức liên kết về vụ vi phạm này hay không.
- Theo dõi chặt chẽ các báo cáo bảo hiểm và y tế để phát hiện hoạt động bất thường trong những tháng tới.
- Cân nhắc đóng băng tín dụng hoặc cảnh báo gian lận nếu các chi tiết tài chính có trong bất kỳ hồ sơ bị lộ nào.
- Cảnh giác với các nỗ lực lừa đảo liên quan đến sức khỏe có nhắc đến các phương pháp điều trị cụ thể hoặc việc tham gia thử nghiệm lâm sàng.
- Xem xét cách các sự cố dữ liệu y tế khác, như vụ vi phạm Hims & Hers, được xử lý để hiểu những bước bảo vệ mà bệnh nhân bị ảnh hưởng có thể mong đợi.




