افشای اطلاعات پزشکی۵۰۰ هزار نفر در آمریکا
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، بیمارستانهایی که با شرکت فناوری سرویس اید (Serviceaide) و غول جمعآوری بدهی نیشن واید ریکاوری سرویس (Nationwide Recovery Services) یا ان آر اس (NRS) همکاری دارند، طی هفته گذشته اعلام کردند که دادههایی شامل شماره تأمین اجتماعی، اطلاعات مالی و دادههای حساس بیمه درمانی به سرقت رفته است.
شرکت سرویس اید به مقامات فدرال در وزارت بهداشت و خدمات انسانی آمریکا اطلاع داد که در جریان یک حادثه امنیت سایبری در پاییز ۲۰۲۴، اطلاعات ۴۸۳٬۱۲۶ نفر به سرقت رفته است.
تحقیقات نشان داد که هکرها از تاریخ ۱۹ سپتامبر تا ۵ نوامبر به پایگاه دادهای که سرویس اید برای سازمان بهداشتی کاتولیک (یکی از بزرگترین ارائهدهندگان غیرانتفاعی خدمات درمانی در ایالات متحده) راهاندازی کرده بود، دسترسی داشتند.
اگرچه مدرکی مبنی بر کپی شدن اطلاعات در زمان حضور هکرها یافت نشده، اما شرکت اعلام کرده است که نمیتوان احتمال چنین فعالیتی را به طور قطعی رد کرد.
شمارههای تأمین اجتماعی، تاریخ تولد، شمارههای پرونده پزشکی، اطلاعات درمانی، دادههای مربوط به نسخهها، اطلاعات بالینی و موارد دیگر، در این حمله ممکن است افشا شده باشند.
شرکت در بیانیهای هشدار داد:
پس از اطلاع از این حادثه، پایگاه داده الاستیک سرچ (Elasticsearch) مربوط به سازمان بهداشتی کاتولیک را ایمنسازی کردیم، تحقیقات انجام دادیم و دادههای در معرض خطر را بررسی کردیم تا افراد آسیبدیده را هر چه سریعتر شناسایی کنیم.
این شرکت همچنین اعلام کرد که ارسال نامههای اطلاعرسانی به قربانیان را آغاز کرده است.
این حادثه در حالی فاش شد که چندین بیمارستان بهطور جداگانه از رخنه در شرکت نیشن واید ریکاوری سرویس خبر دادند؛ شرکتی که وظیفه جمعآوری بدهیهای درمانی را برعهده دارد.
برای بیش از یک ماه، سازمانها به بیماران کنونی و پیشین یا مشتریان خود هشدار دادهاند که این رخنه احتمالاً اطلاعات حساس آنها را افشا کرده است.
کلینیک هاربین (Harbin) در ایالت جورجیا اعلام کرد که به ۲۱۰٬۱۴۰ نفر درباره این رخنه اطلاعرسانی کرده، پس از آنکه ان آر اس را به عدم هشدار به موقع متهم کرد.
این کلینیک در اطلاعیهای نوشت:
تا جایی که ما مطلع هستیم، ان آر اس در ژوئیه ۲۰۲۴ فعالیت مشکوکی در سیستمهای فناوری اطلاعات خود شناسایی کرد که منجر به قطع شبکه شد. ان آر اس از طریق یک بررسی متوجه شد که بین ۵ تا ۱۱ ژوئیه ۲۰۲۴، دسترسی غیرمجاز به شبکهاش صورت گرفته و در این مدت، برخی فایلها و پوشهها بهصورت غیرقانونی از سیستمهای ان آر اس کپی شدهاند.
اطلاعاتی که در این حادثه در اختیار هکرها قرار گرفته شامل اطلاعات حسابهای مالی، دادههای پزشکی، شمارههای تأمین اجتماعی و موارد دیگر است.
کلینیک هاربین اعلام کرد که از ان آر اس برای جمعآوری بدهیهای معوقه بیماران و نیز خدمات مربوط به ورشکستگی، دعاوی حقوقی و امور مربوط به املاک بیماران استفاده میکند.
این کلینیک افزود بیمارانی که حسابهای پرداخت آنها به بخش وصول ارجاع داده شده یا درگیر دعاوی قانونی بودهاند، ممکن است تحت تأثیر این حادثه قرار گرفته باشند.
ان آر اس در ماه فوریه کلینیک هاربین را از وقوع این حادثه مطلع کرد، اما نتوانست دقیقاً مشخص کند چه کسانی آسیب دیدهاند.
در ماه مارس، فهرستی از بیماران آسیبدیده در اختیار کلینیک قرار گرفت.
ان آر اس و شرکت مادر آن، اکسشنت (Accscient)، به درخواستها برای اظهارنظر پاسخ ندادهاند.
این شرکتها خدمات جمعآوری بدهی را برای شرکتهای درمانی، بانکها و نهادهای دولتی ارائه میدهند.
هیچ گروه مجرمانه سایبری تاکنون مسئولیت این حمله را بر عهده نگرفته است.
چندین سازمان دیگر نیز بهتازگی درباره این رخنه اطلاعیه منتشر کردهاند، از جمله سیستم درمانی ارلانگر (Erlanger)، شهرداری چاتانوگا در ایالت تنسی، و سیستم مراقبت سلامت همیلتون (Hamilton Health Care System) در تگزاس که اعلام کرد اطلاعات بیش از ۸۸ هزار نفر به سرقت رفته است.