Abbott نفوذ سایبری را تأیید کرد؛ ShinyHunters مدعی سرقت میلیون‌ها پرونده بیمار شد

BleepingComputer
اشتراک‌گذاری:
Abbott نفوذ سایبری را تأیید کرد؛ ShinyHunters مدعی سرقت میلیون‌ها پرونده بیمار شد

Abbott Laboratories دسترسی غیرمجاز به سیستم‌های داخلی بخش تشخیص سرطان خود را تأیید کرد؛ این در پی آن بود که باند اخاذی ShinyHunters این غول حوزه بهداشت را به سایت درز اطلاعاتی خود افزود و تهدید کرد داده‌های سرقت‌شده را منتشر خواهد کرد. این نفوذ تأییدشده یکی از دو رویداد سایبری مجزایی است که Abbott در حال حاضر به‌طور همزمان در حال بررسی آن‌هاست.

آنچه Abbott واقعاً تأیید کرده است

Abbott دسترسی غیرمجاز به آنچه «تعداد محدودی از سیستم‌های داخلی در بخش تشخیص سرطان» توصیف کرد را پذیرفت؛ به‌ویژه سیستم‌های قدیمی‌ای که از طریق تملیک Exact Sciences به این شرکت منتقل شده بودند. شرکت اعلام کرد این رویداد «هیچ تأثیری بر عملیات تجاری، محصولات یا در دسترس‌بودن آن‌ها، تولید یا عملیات آزمایشگاهی ندارد.» Abbott همچنین به‌طور جداگانه تأیید کرد که از یک رویداد «احتمالی» مرتبط با درگاه مشتریان LabCentral آگاه است، اما شدت این ادعا را رد کرد و اعلام نمود این درگاه «حاوی اطلاعات اختصاصی یا حساس مشتریان یا تجاری نیست.»

ادعاهای ShinyHunters — و اهمیت تأییدنشده‌بودن آن‌ها

ShinyHunters، یک گروه اخاذی با انگیزه مالی که سابقه‌ای از نفوذ به سازمان‌های بزرگ دارد، مدعی است از طریق یک حمله ویشینگ (فیشینگ صوتی) که کارکنان Abbott را در اواسط ژوئن هدف قرار داده بود، دسترسی اولیه را به دست آورد و در نهایت یک حساب SSO متعلق به Microsoft Entra را به خطر انداخت. این گروه ادعا می‌کند از آنجا به داده‌های Microsoft Entra، ServiceNow، SharePoint، Databricks و Coupa دسترسی یافته و آن‌ها را استخراج کرده است — مجموعه‌ای از سیستم‌های سازمانی که در صورت صحت، نشان‌دهنده دسترسی گسترده داخلی بسیار فراتر از یک شرکت تابعه تشخیصی خواهد بود.

وسعت سرقت ادعایی است که این رویداد را قابل‌توجه می‌سازد: ShinyHunters مدعی است بیش از ۳۰ میلیون ردیف اطلاعات شناسایی شخصی مشتریان، بیش از یک میلیون شماره تأمین اجتماعی، بیش از ۲۲ میلیون یادداشت مراجعان حاوی مکالمات پزشک و بیمار، و بیش از ۲۰ میلیون دستور پزشکی را به سرقت برده است. لازم به تأکید است که این ارقام کاملاً از ادعاهای خود عامل تهدید برگرفته شده‌اند — رسانه‌های امنیتی پوشش‌دهنده این رویداد صراحتاً اعلام کرده‌اند که دامنه داده‌های سرقت‌شده را به‌طور مستقل تأیید نکرده‌اند، و Abbott نیز این ارقام مشخص را تأیید نکرده است.

ضرب‌الاجل اخاذی

ShinyHunters در ابتدا مهلت ۱۸ جولای — امروز — را برای انتشار داده‌های احتمالاً سرقت‌شده تعیین کرد، مگر آنکه Abbott وارد مذاکره پرداخت شود؛ این مهلت اکنون تا ۲۱ جولای تمدید شده است. تمدید مهلت درز اطلاعات یک تاکتیک رایج اخاذی است که می‌تواند نشانه‌ای از مذاکرات جاری، عدم اطمینان درباره ارزش اهرمی داده‌ها، یا صرفاً آزمایش فشار بر قربانی باشد و نباید به‌عنوان تأییدی بر نزدیک‌بودن توافق تلقی شود.

یک رویداد دوم و مجزا

در کنار این وضعیت، یک عامل تهدید دیگر با نام ShadowByt3$ به‌طور جداگانه ادعا می‌کند از طریق درگاه مشتریان LabCentral و با استفاده از اعتبارنامه‌های لو رفته مشتریان به بخش تشخیص آزمایشگاهی مرکزی Abbott نفوذ کرده است؛ تاریخ ادعایی این دسترسی ۴ جولای است. بر خلاف ادعای ShinyHunters، ShadowByt3$ اعلام می‌کند مواد سرقت‌شده شامل گواهینامه‌های تولید، راهنماهای فنی، مشخصات و مستندات نظارتی است — نه داده‌های مشتریان. بیانیه عمومی Abbott درباره LabCentral به نظر می‌رسد به‌طور خاص این ادعای دوم را مورد خطاب قرار می‌دهد.

چرا این رویداد فراتر از Abbott اهمیت دارد

اگر حتی بخشی از مجموعه داده‌های ادعایی ShinyHunters صحت داشته باشد، این رویداد با توجه به حساسیت یادداشت‌های بالینی پزشک و بیمار و حجم شماره‌های تأمین اجتماعی که گفته می‌شود درگیر بوده، در زمره جدی‌ترین رویدادهای داده‌ای حوزه بهداشت در سال ۲۰۲۶ قرار خواهد گرفت. ShinyHunters امسال با استفاده از تاکتیک‌های مشابه مهندسی اجتماعی تا به خطر انداختن SSO، مجموعه‌ای از محیط‌های ابری سازمانی را هدف قرار داده است؛ الگویی که نشان می‌دهد یک حساب ارائه‌دهنده هویت به خطر افتاده چگونه می‌تواند به دسترسی زنجیره‌وار در سراسر پشته نرم‌افزار سازمانی منجر شود.

آنچه باید در ادامه دنبال کرد

مهلت ۲۱ جولای نقطه عطف بعدی است — اینکه آیا ShinyHunters انتشار داده‌ها را عملی می‌کند، مهلت را مجدداً تمدید می‌کند یا سکوت اختیار می‌کند، چیزی درباره میزان اعتبار واقعی ادعاهایش خواهد گفت. مشتریان و بیماران Abbott که تحت تأثیر سیستم‌های Exact Sciences قرار دارند باید منتظر اطلاعیه‌های رسمی نقض داده باشند؛ این اطلاعیه‌ها — بر اساس قوانین فدرال و ایالتی آمریکا درباره افشای نقض اطلاعات — در صورتی که Abbott تأیید کند داده‌های شخصی یا بهداشتی واقعاً استخراج شده‌اند، الزامی خواهند بود؛ صرف‌نظر از آنچه شرکت تاکنون به‌طور عمومی اعلام کرده است.

Originally reported by BleepingComputer. Read the original article for additional details.

View original source
اشتراک‌گذاری: