ShinyHunters tuyên bố đã đánh cắp những gì từ McKesson

Nhóm tống tiền ShinyHunters đã đăng tải một cáo buộc chống lại Tập đoàn McKesson, một trong những công ty phân phối chăm sóc sức khỏe lớn nhất tại Hoa Kỳ, cáo buộc rằng họ đã đánh cắp khoảng 284 triệu bản ghi. Nhóm này đã công bố danh sách của mình vào ngày 31 tháng 8 và đặt ra hạn chót ngày 1 tháng 9 để McKesson bắt đầu đàm phán tiền chuộc, yêu cầu khoảng 55 triệu USD, một trong những khoản đòi tiền chuộc công khai cao nhất gắn với một tuyên bố vi phạm duy nhất.

ShinyHunters là một cái tên nổi tiếng trong thế giới tống tiền, với lịch sử về các vụ vi phạm lớn và chiến thuật đòi tiền chuộc hung hãn. Cách tiếp cận của nhóm này thường theo một mô hình quen thuộc: đánh cắp hoặc tuyên bố đánh cắp lượng lớn dữ liệu, công bố bằng chứng hoặc mẫu trên một trang web rò rỉ, và gây áp lực lên tổ chức nạn nhân bằng thời hạn công khai ngắn trước khi đe dọa tiết lộ rộng rãi hơn hoặc bán dữ liệu. McKesson đã xác nhận họ gặp phải một sự cố an ninh mạng, mặc dù phạm vi đầy đủ, bao gồm chính xác dữ liệu nào đã bị truy cập và bao nhiêu cá nhân bị ảnh hưởng, vẫn đang được xác minh và công bố thông qua các kênh chính thức.

Tại sao dữ liệu chăm sóc sức khỏe là mục tiêu hàng đầu cho các vụ tống tiền

Các tổ chức chăm sóc sức khỏe nằm ở vị trí gần đầu danh sách mục tiêu của các nhóm tống tiền, và không khó để hiểu vì sao. Hồ sơ y tế thường kết hợp các thông tin cá nhân nhạy cảm, thông tin bảo hiểm và các định danh có giá trị cao hơn nhiều và khó thay thế hơn nhiều so với một số thẻ tín dụng bị đánh cắp. Không giống như một thẻ bị xâm phạm có thể bị hủy và cấp lại trong vài phút, lịch sử y tế, mã chẩn đoán hoặc hồ sơ kê đơn của một người không hết hạn và không thể đơn giản thay thế.

Tính vĩnh viễn này chính là thứ khiến dữ liệu chăm sóc sức khỏe trở nên hữu ích đối với tội phạm thực hiện các vụ tống tiền. Một vụ vi phạm liên quan đến hàng trăm triệu bản ghi mang lại cho tin tặc đòn bẩy rất lớn: nguy cơ rò rỉ thông tin sức khỏe nhạy cảm tạo áp lực không chỉ từ hội đồng quản trị và đội ngũ pháp lý của công ty, mà còn có thể từ các cơ quan quản lý và chính bệnh nhân. Các công ty phân phối quy mô lớn và các công ty liên quan đến chăm sóc sức khỏe cũng có xu hướng lưu trữ dữ liệu chảy qua nhiều hệ thống và ứng dụng bên thứ ba, điều này có thể mở rộng bề mặt tấn công tiềm ẩn và khiến việc kiểm kê đầy đủ mọi thứ có thể đã bị lộ trở nên khó khăn hơn.

Cách kiểm tra xem dữ liệu của bạn có bị lộ không và hạn chế thiệt hại

Nếu bạn đã từng nhận thuốc, đơn thuốc hoặc dịch vụ chăm sóc sức khỏe liên quan đến mạng lưới phân phối của McKesson, trực tiếp hoặc thông qua một hiệu thuốc hoặc nhà cung cấp phụ thuộc vào hệ thống của công ty này, thì bạn nên thực hiện một vài bước phòng ngừa ngay bây giờ thay vì chờ đợi thư thông báo chính thức.

Bắt đầu bằng cách theo dõi các thông báo vi phạm chính thức từ McKesson hoặc từ nhà cung cấp dịch vụ chăm sóc sức khỏe và hiệu thuốc của bạn. Những thông báo này, khi được ban hành, thường giải thích các loại dữ liệu nào bị liên quan và các dịch vụ khắc phục nào, như giám sát tín dụng, đang được cung cấp. Trong thời gian chờ đợi, hãy cân nhắc việc đặt cảnh báo gian lận hoặc đóng băng tín dụng với các cơ quan tín dụng lớn, vì các định danh cá nhân bị lộ có thể bị dùng để đánh cắp danh tính ngay cả khi số tài khoản tài chính không bị liên quan trực tiếp. Hãy thận trọng với các cuộc gọi, tin nhắn hoặc email không được yêu cầu đề cập đến vụ vi phạm này, vì các sự kiện tống tiền như thế này thường kéo theo một làn sóng tấn công lừa đảo từ những kẻ lừa đảo cơ hội, tách biệt với tin tặc ban đầu. Bạn cũng nên xem xét các bảng sao kê bảo hiểm y tế và các tài liệu giải thích quyền lợi của mình để phát hiện các khiếu nại không quen thuộc, đây có thể là dấu hiệu sớm của gian lận danh tính y tế.

Quan trọng là, các tuyên bố của ShinyHunters về khối lượng và độ nhạy cảm của dữ liệu bị đánh cắp vẫn chưa được xác minh độc lập toàn bộ. Hãy hoài nghi về các bài đăng trên trang rò rỉ chưa được xác minh, và dựa vào các tiết lộ chính thức để có chi tiết xác nhận về những gì thực sự đã bị lấy đi.

Điều gì xảy ra tiếp theo: Vụ kiện, thời hạn và tiết lộ

Như thường lệ sau các tuyên bố vi phạm lớn liên quan đến dữ liệu nhạy cảm, hành động pháp lý đã bắt đầu. Một vụ kiện đã xuất hiện sau tuyên bố về 284 triệu bản ghi, và nhiều diễn biến pháp lý hơn có thể xảy ra khi McKesson tiến hành quá trình điều tra và nghĩa vụ tiết lộ của mình. Bạn có thể theo dõi diễn biến vụ kiện vi phạm dữ liệu McKesson khi chúng mở ra, vì các vụ kiện thường đưa ra thêm các chi tiết về phạm vi của sự cố mà các công ty chưa xác nhận công khai.

Trong khi đó, thời hạn tự áp đặt của ShinyHunters cho việc đàm phán tiền chuộc gây áp lực buộc McKesson phải phản hồi nhanh chóng, nhưng các công ty đối mặt với yêu cầu tống tiền thường không trả tiền theo lịch trình của tin tặc, và việc trả tiền không đảm bảo rằng dữ liệu bị đánh cắp sẽ thực sự bị xóa hoặc giữ kín. Hãy chuẩn bị cho tình hình sẽ diễn biến trong những tuần tới khi McKesson gửi các thông báo chính thức, các cơ quan quản lý có thể tham gia, và thêm chi tiết về phạm vi thật sự của vụ vi phạm được đưa ra ánh sáng.

Điều này có ý nghĩa gì đối với bạn

Đối với hầu hết mọi người, rủi ro trước mắt không phải là cuộc đàm phán tiền chuộc, mà là điều gì xảy ra với thông tin cá nhân và sức khỏe của họ bất kể McKesson có trả tiền hay không. Tuyên bố của ShinyHunters về vụ vi phạm dữ liệu McKesson nhấn mạnh một sự thật rộng hơn về việc tống tiền dữ liệu chăm sóc sức khỏe: một khi các hồ sơ nhạy cảm bị đánh cắp, mối đe dọa đối với bệnh nhân tồn tại dù thanh toán có được thực hiện hay không. Phòng thủ tốt nhất của bạn là giám sát chủ động thay vì chờ xem cuộc đàm phán diễn ra thế nào.

Những điểm chính

  • Hãy theo dõi thư thông báo vi phạm chính thức từ McKesson hoặc nhà cung cấp dịch vụ chăm sóc sức khỏe của bạn thay vì dựa vào các tuyên bố chưa xác minh trên trang rò rỉ.
  • Cân nhắc đóng băng tín dụng hoặc cảnh báo gian lận nếu bạn tin rằng dữ liệu của mình có thể đã bị bao gồm trong vụ vi phạm.
  • Xem xét hóa đơn y tế và bảng sao kê bảo hiểm để phát hiện dấu hiệu gian lận danh tính y tế.
  • Cảnh giác với các cuộc tấn công lừa đảo có thể đề cập đến vụ vi phạm này để đánh cắp thêm thông tin.
  • Theo dõi các tiết lộ chính thức và quá trình tố tụng pháp lý để có thông tin xác nhận, đã được kiểm chứng về phạm vi của sự cố.