سرقت دادههای بیماران قلبی و باجگیری از iRhythm
خلاصهٔ کاملتر
شرکت iRhythm که یه ارائهدهندهی مانیتورینگ قلبیه (مثلاً با پچ معروف Zio) اعلام کرده که قربانی یه حملهی سرقت داده و بعدش تلاش برای باجگیری شده. توی مقاله اومده که این شرکت تا حالا بیشتر از دو میلیارد ساعت دادهی ضربان قلب از بیش از دوازده میلیون بیمار پردازش کرده، پس حجم اطلاعاتی که در معرض خطره کم نیست.
طبق گزارشی که شرکت به کمیسیون بورس آمریکا (SEC) داده، روز ۹ ژوئن یه نفر باهاشون تماس گرفته و ادعا کرده اطلاعات حساسی شامل دادههای اختصاصی، اطلاعات سلامت بیمار (PHI) و سایر دادههای شخصی رو دزدیده، و برای منتشر نکردنشون درخواست پول کرده. شرکت میگه این دادهها از طریق مهندسی اجتماعی و از «بعضی اپلیکیشنهای کاری میزبانیشده توسط شخص ثالث» به دست اومده.
خود iRhythm جزئیات زیادی دربارهی ماهیت دادهی دزدیدهشده نمیده، ولی به طور ضمنی میگه اطلاعات مالی لو نرفته. شرکت اعلام کرده که هیچ آسیبی به محصولات، سیستمهای پزشکی و بالینی، یا ایمنی بیمارا وارد نشده و اطلاعات حساب مالی و کارت پرداخت رو هم اصلاً ذخیره نمیکنه.
با این حال، توی همون گزارش به SEC اومده که شرکت این حادثه رو «با توجه به حجم دادهی بالقوه آسیبدیده» مهم و قابلتوجه ارزیابی کرده. همین موضوع در کنار ادعای باجگیر مبنی بر داشتن دادههای پزشکی بیمارا، باعث میشه اگه از سرویسهای iRhythm استفاده کردی، این نشت برات مهم باشه.
نویسنده تأکید میکنه که حتی بدون دادهی پرداخت هم نشت دادههای حوزهی سلامت عوارض جدی داره. مهاجم میتونه ایمیل، پیامک یا تماسهای خیلی باورپذیری بسازه که به یه پروسیجر یا اپیزود مانیتورینگ خاص اشاره میکنه (مثلاً «دربارهی ضبط اخیر پچ Zio شما») تا بیمار رو گول بزنه. این دادهها همینطور میتونه برای ساخت هویت جعلی، تقلب بیمهای و سرقت هویت پزشکی استفاده شه.
نکتهی نگرانکننده اینه که دادههای نشتشدهی حوزهی سلامت معمولاً سالها دست به دست میچرخه، برای همین قربانیا ممکنه مدتها بعد از فروکش کردن خبرها هم با تلاشهای پراکنده برای تقلب و فیشینگ روبهرو شن.
نویسنده برای در امان موندن چند توصیه میکنه: هر ارتباطی که دربارهی این نشت دریافت کردی رو از کانال دیگهای (سایت رسمی یا تماس با شمارهی شناختهشده) راستیآزمایی کن، به پیامهایی که وعدهی جبران خسارت یا بازپرداخت میدن مشکوک باش، رمز پورتالهای مرتبط رو عوض کن (مخصوصاً اگه جای دیگهای هم ازش استفاده کردی)، و ادعاهای بیمهت رو مرتب چک کن.
نکات کلیدی:
- iRhythm قربانی سرقت داده و باجگیری شده؛ مهاجم با مهندسی اجتماعی به دادههای بیمارا رسیده
- دادهی دو میلیارد ساعت ضربان قلب از بیش از دوازده میلیون بیمار پردازش شده بود
- شرکت میگه اطلاعات مالی و کارت پرداخت لو نرفته، ولی حجم دادهی لو رفته رو زیاد میدونه
- نشت دادهی سلامت خطر فیشینگ هدفمند، تقلب بیمهای و سرقت هویت پزشکی رو بالا میبره
- توصیه: راستیآزمایی هر ارتباط از کانال مستقل، تغییر رمزها و چک مرتب ادعاهای بیمه




