McKesson potvrdio krađu podataka iz cloud naloga

Američki distributer lekova i medicinske opreme McKesson potvrdio je da su napadači tokom prethodne sedmice pristupili većem broju njegovih cloud naloga i izneli podatke. Kompanija je navela da incident obuhvata poslovne jedinice Oncology & Multispecialty i Medical-Surgical, dok grupa ShinyHunters tvrdi da je preuzela milione redova podataka iz Snowflake i Salesforce okruženja i zatražila otkup od 55 miliona dolara.
McKesson je upozorio korisnike da može doći do povremene degradacije usluga povezane sa incidentom. Obim ugroženih osoba nije potvrđen, ali kompanija zbog svoje uloge u snabdevanju bolnica i zdravstvenih ustanova obrađuje veliku količinu podataka o pacijentima.
Fišing kao put do cloud okruženja
ShinyHunters je preuzeo odgovornost za napad i saopštio da je do pristupa mreži došao tako što je više zaposlenih obmanuo fišingom i tehnikama socijalnog inženjeringa. Takav scenario ne zahteva nužno iskorišćavanje tehničke ranjivosti: napadač može pokušati da korisnika navede da odobri pristup ili preda podatke za prijavu.
Prema tvrdnjama grupe, među iznetim zapisima nalaze se imena, adrese i brojevi socijalnog osiguranja, kao i zaštićeni zdravstveni podaci poput dijagnoza, propisane terapije, alergija i beležaka o pacijentima. Navodno su obuhvaćeni i podaci zaposlenih u McKessonu, uključujući kućne adrese.
Rizik za zdravstvene lance snabdevanja
McKesson nije javno potvrdio ni broj pogođenih pojedinaca ni potpuni sadržaj iznetih podataka. ShinyHunters je dostavio snimke ekrana i uzorak podataka, a mali deo uzorka proveravan je u odnosu na javne evidencije. Tvrdnje o sadržaju i obimu zato treba razlikovati od informacija koje je kompanija zvanično potvrdila.
Incident se uklapa u niz napada na zdravstvene kompanije i proizvođače medicinskih uređaja. Boston Scientific je nedavno prijavio napad koji je poremetio veliki deo mreže, dok su Abbott Laboratories, Medtronic, CareCloud i TriZetto takođe bili pogođeni sajber incidentima. Zdravstveni podaci imaju posebnu vrednost za ucenu jer njihovo otkrivanje može pogoditi i pacijente i organizacije koje ih obrađuju.
Operativna pouka za kompanije
Za poslovne sisteme koji koriste cloud servise ključni su stroga kontrola identiteta i pristupa, višefaktorska autentifikacija, ograničavanje privilegija i obuka zaposlenih za prepoznavanje fišinga. Jednako je važno unapred utvrditi postupak za izolaciju naloga, proveru pristupa i komunikaciju sa korisnicima kada dođe do incidenta.
McKessonov slučaj pokazuje da zaštita podataka u cloud okruženju zavisi i od tehničkih kontrola i od odluka ljudi koji upravljaju pristupom. Poslovni prioritet treba da bude smanjenje mogućnosti neovlašćenog odobravanja pristupa i brzo ograničavanje posledica ako do kompromitacije ipak dođe.

