CareCloud — американская компания – поставщик облачных решений для здравоохранения, базирующаяся в Нью-Джерси и обслуживающая более 45 000 медицинских провайдеров по США. Конкретные данные о взломе, произошедшем ещё в марте, стали появляться только сейчас через подачу документов в офисы генпрокуроров штатов.
Скомпрометированная информация включает имена, адреса, номера социального страхования, данные удостоверений личности (паспорта, водительские права), банковские реквизиты, номера платёжных карт, а также обширный объём медицинских данных. Такую комбинацию можно использовать для кражи личности и мошенничества со страховками.
Технические детали взлома не раскрываются, а ответственный за атаку пока не объявился. Также CareCloud утверждает, что не фиксировала несанкционированной активности в своей среде после 16 марта.
Андрей Жданухин подчёркивает: инцидент с CareCloud в очередной раз подтверждает, что медицинская отрасль остаётся одной из самых привлекательных целей для киберпреступников. «Особую ценность подобные сведения представляют потому, что медицинские записи практически невозможно "заменить", в отличие от банковской карты или пароля. Такие данные могут годами использоваться для мошенничества, оформления кредитов, страховых махинаций и проведения высокоточных фишинговых кампаний. Дополнительную опасность создаёт масштаб бизнеса CareCloud, обслуживающего более 45 тысяч медицинских организаций, что делает подобные инциденты потенциальной угрозой для всей экосистемы здравоохранения», — добавил эксперт компании «Газинформсервис».
Для предотвращения подобных инцидентов центр мониторинга GSOC компании «Газинформсервис» рекомендует уделять особое внимание мониторингу облачной инфраструктуры и защите критически важных хранилищ данных.
«Помимо контроля конфигураций облачных сервисов, важно выстраивать непрерывный мониторинг действий привилегированных пользователей, отслеживать аномальные обращения к базам данных и фиксировать нетипичные объёмы выгрузки информации. Используя методы проактивного поиска угроз и поведенческую аналитику, специалисты центров мониторинга и реагирования способны выявлять признаки компрометации ещё на этапе разведки или подготовки к эксфильтрации данных. Такой подход позволяет своевременно локализовать инцидент, минимизировать объём похищенной информации и значительно сократить последствия даже в случае успешного проникновения злоумышленников в инфраструктуру», — отмечает Андрей Жданухин.