Một Gã Khổng Lồ Chẩn Đoán Ung Thư Trở Thành Mục Tiêu Mới Nhất của ShinyHunters

Nhóm tống tiền ShinyHunters đã công bố một tập dữ liệu chứa khoảng 10,9 triệu địa chỉ email bị đánh cắp từ một doanh nghiệp chẩn đoán ung thư lớn, sau khi công ty chăm sóc sức khỏe này được cho là đã từ chối trả tiền chuộc. Dữ liệu bị rò rỉ bao gồm thông tin cá nhân của bệnh nhân, khách hàng và các dịch vụ chăm sóc sức khỏe họ đã sử dụng, làm dấy lên lo ngại mới về cách các chi tiết y tế nhạy cảm bị phát tán trên các diễn đàn tội phạm. Các nhà nghiên cứu bảo mật đã liên kết vụ xâm phạm này với Exact Sciences, một nhà cung cấp dịch vụ chẩn đoán ung thư, mặc dù phạm vi chính xác của những người bị ảnh hưởng vẫn đang được đánh giá.

Điều khiến sự cố này đáng chú ý không chỉ là quy mô của vụ rò rỉ. Mà là phương pháp ShinyHunters đã sử dụng để xâm nhập ngay từ đầu: chúng không khai thác lỗ hổng phần mềm hay vượt tường lửa. Chúng đã nhấc điện thoại lên.

Cách Thức Tấn Công Vishing Biến Nhân Viên Thành Đồng Phạm Bất Đắc Dĩ

Theo báo cáo, ShinyHunters đã gọi điện cho nhân viên tại công ty chẩn đoán và sử dụng kỹ thuật xã hội, thường được gọi là vishing (lừa đảo qua giọng nói), để thuyết phục nhân viên cung cấp thông tin đăng nhập hoặc phê duyệt các thay đổi tài khoản. Khi đã vào được bên trong, những kẻ tấn công có thể trích xuất một lượng lớn dữ liệu trước khi công ty hoặc đội ngũ bảo mật của họ kịp ngăn chặn vụ xâm nhập.

Đây không phải là chiến thuật một lần của nhóm này. ShinyHunters đã sử dụng cùng một kịch bản để tấn công các tổ chức lớn khác. Vụ xâm phạm dữ liệu ADT đã phơi bày khoảng 10 triệu hồ sơ sau khi những kẻ tấn công sử dụng kỹ thuật xã hội gần như tương tự để lừa nhân viên cấp quyền truy cập, và vụ xâm phạm Charter Communications đã ảnh hưởng đến 4,9 triệu hồ sơ thông qua cùng một phương pháp. Trong cả hai trường hợp, điểm yếu không phải là lỗ hổng kỹ thuật mà là lỗ hổng con người: một nhân viên qua điện thoại tin rằng họ đang nói chuyện với một người hợp pháp.

Mô hình này có ý nghĩa quan trọng đối với cách các tổ chức nên nghĩ về phòng thủ. Các cuộc tấn công vishing thành công vì chúng nhắm vào lòng tin và sự cấp bách thay vì mã code. Một người gọi thuyết phục tự xưng là bộ phận hỗ trợ CNTT, nhà cung cấp hoặc quản lý thường có thể tiến xa hơn một vụ khai thác tinh vi, đặc biệt khi nhân viên chưa được đào tạo để xác minh các yêu cầu bất thường qua một kênh thứ hai.

Những Gì Đã Bị Phơi Bày và Tại Sao Góc Độ Tống Tiền Lại Quan Trọng

Tập dữ liệu bị phát tán được cho là chứa khoảng 10,9 triệu địa chỉ email duy nhất cùng với các thông tin cá nhân và liên quan đến sức khỏe khác gắn với bệnh nhân và khách hàng của doanh nghiệp chẩn đoán. Vì công ty dường như đã từ chối trả tiền, ShinyHunters đã công bố dữ liệu công khai thay vì âm thầm, một động thái mà nhóm này mô tả là sự trừng phạt, được cho là tuyên bố công ty "đáng lẽ nên trả tiền chuộc".

Mô hình tống tiền rồi rò rỉ này đã trở thành thương hiệu của ShinyHunters. Nó phản ánh những gì đã xảy ra sau vụ xâm phạm dữ liệu Zara, nơi dữ liệu khách hàng bị đánh cắp có liên quan đến cùng một nhóm hoạt động thông qua việc xâm phạm nhà cung cấp bên thứ ba. Sợi chỉ chung xuyên suốt các sự cố này là những kẻ tấn công hiếm khi cần đột nhập trực tiếp vào hệ thống cốt lõi của công ty. Chúng tìm một điểm xâm nhập dễ dàng hơn, có thể là nhà cung cấp, nhân viên trung tâm cuộc gọi hoặc bàn hỗ trợ, và sử dụng nó làm bàn đạp.

Đối với các vụ xâm phạm liên quan đến chăm sóc sức khỏe nói riêng, rủi ro cao hơn so với một vụ rò rỉ bán lẻ thông thường. Địa chỉ email kết hợp với thông tin chẩn đoán hoặc điều trị có thể được sử dụng cho lừa đảo có chủ đích, gian lận bảo hiểm, hoặc đơn giản là phơi bày lịch sử y tế nhạy cảm mà mọi người không bao giờ nghĩ sẽ trở nên công khai.

Điều Này Có Ý Nghĩa Gì Với Bạn

Nếu bạn đã từng sử dụng dịch vụ từ một nhà cung cấp chẩn đoán ung thư, đặc biệt là đơn vị liên quan đến sự cố này, bạn nên kiểm tra xem địa chỉ email của mình có xuất hiện trong các dịch vụ thông báo vi phạm hay không và theo dõi hoạt động tài khoản bất thường. Ngay cả khi hồ sơ sức khỏe cụ thể của bạn không nằm trong tập dữ liệu bị rò rỉ, việc email của bạn bị phơi bày cùng với tên của nhà cung cấp dịch vụ chăm sóc sức khỏe có thể khiến bạn trở thành mục tiêu cho các email lừa đảo được thiết kế để trông giống như thông tin liên lạc y tế chính thức.

Rộng hơn, vụ xâm phạm này là một lời nhắc nhở rằng bảo vệ dữ liệu không chỉ là về tường lửa và mã hóa. Mà còn là về việc tổ chức đào tạo nhân viên của mình tốt như thế nào để nhận diện kỹ thuật xã hội. Các công ty xử lý dữ liệu sức khỏe nhạy cảm là những mục tiêu hấp dẫn chính vì thông tin này có giá trị lâu dài và vì chỉ một cuộc gọi thành công cũng có thể mở ra quyền truy cập mà phải mất nhiều năm để xây dựng bảo mật xung quanh nó.

Các Hành Động Cần Thực Hiện

  • Kiểm tra xem địa chỉ email của bạn có xuất hiện trong vụ xâm phạm này hoặc các vụ liên quan hay không bằng cách sử dụng dịch vụ kiểm tra vi phạm uy tín và thay đổi mật khẩu trên bất kỳ tài khoản nào liên quan đến địa chỉ đó.
  • Cảnh giác với các email hoặc cuộc gọi không mong muốn đề cập đến lịch hẹn y tế, kết quả xét nghiệm hoặc chi tiết thanh toán, đặc biệt nếu chúng yêu cầu bạn nhấp vào liên kết hoặc xác nhận thông tin cá nhân.
  • Bật xác thực đa yếu tố trên bất kỳ cổng chăm sóc sức khỏe hoặc tài khoản bệnh nhân nào bạn sử dụng, vì điều này làm giảm thiệt hại ngay cả khi thông tin đăng nhập bị xâm phạm.
  • Nếu bạn tương tác với các tổ chức xử lý dữ liệu nhạy cảm, hãy hỏi họ sử dụng những bước xác minh nội bộ nào trước khi cấp quyền truy cập tài khoản qua điện thoại, vì khả năng chống lại vishing thường phụ thuộc vào chính sách, không chỉ là công nghệ.

Như mô hình của ShinyHunters cho thấy, vụ xâm phạm cơ sở chẩn đoán ung thư của ShinyHunters không chỉ là câu chuyện về sự thất bại của một công ty đơn lẻ. Nó là tín hiệu cho thấy kỹ thuật xã hội vẫn là một trong những công cụ hiệu quả nhất trong kho vũ khí của hacker, và sự cảnh giác từ cả tổ chức lẫn cá nhân vẫn là biện pháp phòng thủ tốt nhất hiện có.