Tổng chưởng lý Vermont xác nhận vụ vi phạm ảnh hưởng đến hàng chục nghìn người

Tổng chưởng lý Vermont đã thông báo rằng một vụ vi phạm dữ liệu tại một công ty sản phẩm y tế đã xâm phạm thông tin cá nhân của hơn 48.000 cư dân tiểu bang. Theo thông báo, vụ việc xảy ra vào tháng 6 và công ty liên quan chưa được nêu tên công khai trong công bố của tiểu bang. Mặc dù các chi tiết được công bố cho đến nay còn hạn chế, quy mô của vụ vi phạm—ảnh hưởng đến một phần đáng kể dân số Vermont—là lời nhắc nhở về việc có bao nhiêu thông tin nhạy cảm chảy qua các công ty hoạt động liền kề với hệ thống chăm sóc sức khỏe nhưng không phải lúc nào cũng là những cái tên quen thuộc.

Loại công bố này đang trở nên thường xuyên. Các tiểu bang như Vermont yêu cầu các công ty thông báo cho văn phòng tổng chưởng lý khi dữ liệu của cư dân bị lộ, và đây thường là cách công chúng biết về những vụ việc này. Bản thân công ty hiếm khi được đưa tin cho đến khi cơ quan quản lý hoặc tổ chức giám sát can thiệp.

Vì sao các công ty liên quan đến y tế là mục tiêu hấp dẫn

Các công ty sản phẩm y tế, bao gồm những công ty bán thiết bị y tế bền, vật tư hoặc sản phẩm chăm sóc sức khỏe, thường thu thập một lượng đáng ngạc nhiên dữ liệu nhạy cảm: tên, địa chỉ, ngày sinh, chi tiết bảo hiểm và đôi khi là thông tin lâm sàng liên quan đến nhu cầu y tế của khách hàng. Sự kết hợp đó khiến các công ty này trở thành mục tiêu có giá trị cho kẻ tấn công, ngay cả khi bản thân doanh nghiệp không phải là bệnh viện hay nhà cung cấp bảo hiểm.

Một vấn đề chính là nhiều công ty trong số này nằm ngoài ranh giới nghiêm ngặt của HIPAA, đạo luật liên bang mà hầu hết mọi người liên tưởng đến quyền riêng tư y tế. HIPAA thường áp dụng cho các nhà cung cấp dịch vụ chăm sóc sức khỏe, công ty bảo hiểm và các đối tác kinh doanh trực tiếp của họ. Các công ty bán sản phẩm liên quan đến y tế nhưng không cung cấp dịch vụ chăm sóc lâm sàng có thể rơi vào vùng xám, thu thập dữ liệu liên quan đến y tế mà không bị ràng buộc bởi cùng tiêu chuẩn quy định như bệnh viện hay phòng khám. Khoảng trống đó có nghĩa là các yêu cầu thông báo vi phạm và bảo mật có thể khác nhau đáng kể tùy theo luật tiểu bang, như luật của Vermont, thay vì một tiêu chuẩn liên bang thống nhất.

Xu hướng rộng hơn đằng sau các vụ vi phạm này

Vụ việc này nằm trong xu hướng lớn hơn khi kẻ tấn công nhắm vào các công ty xử lý dữ liệu cá nhân có giá trị nhưng có thể không có nguồn lực bảo mật như các tổ chức tài chính hoặc y tế lớn hơn. Các nhóm ransomware, đặc biệt, ngày càng tinh vi hơn trong cách xâm nhập và duy trì hiện diện bên trong mạng lưới doanh nghiệp. Một số nhóm thậm chí đã chuyển sang cơ sở hạ tầng phi tập trung để duy trì hoạt động sau các nỗ lực hạ gục, như đã thấy với việc ransomware DeadLock sử dụng cơ sở hạ tầng blockchain để né tránh các nỗ lực gián đoạn.

Kẻ tấn công cũng ngày càng khai thác chính các công cụ mà tổ chức sử dụng để bảo mật truy cập từ xa. Các nhà nghiên cứu bảo mật đã ghi nhận các băng nhóm ransomware nhắm vào lỗ hổng VPN trong các sản phẩm doanh nghiệp được sử dụng rộng rãi, dùng chúng làm điểm xâm nhập vào hệ thống doanh nghiệp. Hệ thống cấu hình sai và cơ sở dữ liệu bị phơi bày vẫn là chủ đề phổ biến trong nhiều vụ vi phạm, không khác gì việc phơi bày thông tin trong vụ rò rỉ FTF Live Kibana làm lộ hàng triệu phiên ghi hình, cho thấy một bảng điều khiển cấu hình sai duy nhất có thể đặt lượng lớn dữ liệu người dùng vào nguy cơ như thế nào. Không có ví dụ nào trong số này được xác nhận là nguyên nhân của vụ vi phạm tại Vermont, nhưng chúng minh họa cho phạm vi chiến thuật mà kẻ tấn công hiện sử dụng chống lại các tổ chức ở mọi quy mô.

Điều này có nghĩa gì với bạn

Nếu bạn đã nhận được thông báo, hoặc nghĩ rằng mình có thể bị ảnh hưởng vì đã mua sản phẩm y tế hoặc vật tư từ một công ty sau đó công bố vi phạm, hãy xem trọng thông báo đó ngay cả khi nó không nêu rõ từng chi tiết. Dữ liệu liên quan đến y tế, bao gồm thông tin bảo hiểm và lịch sử y tế, có thể được dùng cho các cuộc tấn công phishing có chủ đích, gian lận bảo hiểm hoặc trộm danh tính khó phát hiện hơn so với một số thẻ tín dụng bị đánh cắp đơn giản.

Bắt đầu bằng cách xem xét kỹ bất kỳ thư thông báo vi phạm nào và kiểm tra các bản sao kê bảo hiểm y tế của bạn để tìm các khoản yêu cầu không quen thuộc. Cân nhắc đặt cảnh báo gian lận hoặc đóng băng tín dụng với các cơ quan tín dụng lớn nếu dữ liệu tài chính hoặc bảo hiểm bị lộ. Sử dụng trình quản lý mật khẩu, chẳng hạn như Dashlane, có thể giúp bạn duy trì các mật khẩu mạnh, duy nhất cho các tài khoản y tế và mua sắm, giảm nguy cơ một mật khẩu bị lộ mở khóa các tài khoản khác. Nếu bạn thường xuyên tìm kiếm về tình trạng sức khỏe hoặc sản phẩm y tế trực tuyến, sử dụng VPN cũng có thể thêm một lớp quyền riêng tư bằng cách khiến bên thứ ba khó liên kết hoạt động duyệt web của bạn với danh tính của bạn.

Các điểm hành động cụ thể

  • Theo dõi các thư thông báo vi phạm chính thức và đọc kỹ, ngay cả khi chi tiết còn hạn chế.
  • Giám sát bản sao kê bảo hiểm và hóa đơn y tế để phát hiện hoạt động không quen thuộc.
  • Đóng băng tín dụng hoặc đặt cảnh báo gian lận nếu dữ liệu cá nhân nhạy cảm bị lộ.
  • Sử dụng trình quản lý mật khẩu để tránh tái sử dụng thông tin đăng nhập trên các tài khoản liên quan đến y tế.
  • Cân nhắc sử dụng VPN khi nghiên cứu chủ đề sức khỏe hoặc mua sắm sản phẩm y tế trực tuyến.

Các vụ vi phạm như thế này nhấn mạnh một sự thật đơn giản: dữ liệu sức khỏe của bạn không cần phải đi qua bệnh viện mới có giá trị với kẻ tấn công. Khi ngày càng nhiều công ty trong lĩnh vực sản phẩm y tế thu thập và lưu trữ thông tin cá nhân, việc cảnh giác với các thông báo vi phạm và thực hành vệ sinh kỹ thuật số cơ bản vẫn là một trong những cách hiệu quả nhất để bảo vệ chính bạn.