Abbott نفوذ سایبری را تأیید کرد؛ ShinyHunters مدعی سرقت میلیونها پرونده بیمار شد

Abbott Laboratories دسترسی غیرمجاز به سیستمهای داخلی بخش تشخیص سرطان خود را تأیید کرد؛ این در پی آن بود که باند اخاذی ShinyHunters این غول حوزه بهداشت را به سایت درز اطلاعاتی خود افزود و تهدید کرد دادههای سرقتشده را منتشر خواهد کرد. این نفوذ تأییدشده یکی از دو رویداد سایبری مجزایی است که Abbott در حال حاضر بهطور همزمان در حال بررسی آنهاست.
آنچه Abbott واقعاً تأیید کرده است
Abbott دسترسی غیرمجاز به آنچه «تعداد محدودی از سیستمهای داخلی در بخش تشخیص سرطان» توصیف کرد را پذیرفت؛ بهویژه سیستمهای قدیمیای که از طریق تملیک Exact Sciences به این شرکت منتقل شده بودند. شرکت اعلام کرد این رویداد «هیچ تأثیری بر عملیات تجاری، محصولات یا در دسترسبودن آنها، تولید یا عملیات آزمایشگاهی ندارد.» Abbott همچنین بهطور جداگانه تأیید کرد که از یک رویداد «احتمالی» مرتبط با درگاه مشتریان LabCentral آگاه است، اما شدت این ادعا را رد کرد و اعلام نمود این درگاه «حاوی اطلاعات اختصاصی یا حساس مشتریان یا تجاری نیست.»
ادعاهای ShinyHunters — و اهمیت تأییدنشدهبودن آنها
ShinyHunters، یک گروه اخاذی با انگیزه مالی که سابقهای از نفوذ به سازمانهای بزرگ دارد، مدعی است از طریق یک حمله ویشینگ (فیشینگ صوتی) که کارکنان Abbott را در اواسط ژوئن هدف قرار داده بود، دسترسی اولیه را به دست آورد و در نهایت یک حساب SSO متعلق به Microsoft Entra را به خطر انداخت. این گروه ادعا میکند از آنجا به دادههای Microsoft Entra، ServiceNow، SharePoint، Databricks و Coupa دسترسی یافته و آنها را استخراج کرده است — مجموعهای از سیستمهای سازمانی که در صورت صحت، نشاندهنده دسترسی گسترده داخلی بسیار فراتر از یک شرکت تابعه تشخیصی خواهد بود.
وسعت سرقت ادعایی است که این رویداد را قابلتوجه میسازد: ShinyHunters مدعی است بیش از ۳۰ میلیون ردیف اطلاعات شناسایی شخصی مشتریان، بیش از یک میلیون شماره تأمین اجتماعی، بیش از ۲۲ میلیون یادداشت مراجعان حاوی مکالمات پزشک و بیمار، و بیش از ۲۰ میلیون دستور پزشکی را به سرقت برده است. لازم به تأکید است که این ارقام کاملاً از ادعاهای خود عامل تهدید برگرفته شدهاند — رسانههای امنیتی پوششدهنده این رویداد صراحتاً اعلام کردهاند که دامنه دادههای سرقتشده را بهطور مستقل تأیید نکردهاند، و Abbott نیز این ارقام مشخص را تأیید نکرده است.
ضربالاجل اخاذی
ShinyHunters در ابتدا مهلت ۱۸ جولای — امروز — را برای انتشار دادههای احتمالاً سرقتشده تعیین کرد، مگر آنکه Abbott وارد مذاکره پرداخت شود؛ این مهلت اکنون تا ۲۱ جولای تمدید شده است. تمدید مهلت درز اطلاعات یک تاکتیک رایج اخاذی است که میتواند نشانهای از مذاکرات جاری، عدم اطمینان درباره ارزش اهرمی دادهها، یا صرفاً آزمایش فشار بر قربانی باشد و نباید بهعنوان تأییدی بر نزدیکبودن توافق تلقی شود.
یک رویداد دوم و مجزا
در کنار این وضعیت، یک عامل تهدید دیگر با نام ShadowByt3$ بهطور جداگانه ادعا میکند از طریق درگاه مشتریان LabCentral و با استفاده از اعتبارنامههای لو رفته مشتریان به بخش تشخیص آزمایشگاهی مرکزی Abbott نفوذ کرده است؛ تاریخ ادعایی این دسترسی ۴ جولای است. بر خلاف ادعای ShinyHunters، ShadowByt3$ اعلام میکند مواد سرقتشده شامل گواهینامههای تولید، راهنماهای فنی، مشخصات و مستندات نظارتی است — نه دادههای مشتریان. بیانیه عمومی Abbott درباره LabCentral به نظر میرسد بهطور خاص این ادعای دوم را مورد خطاب قرار میدهد.
چرا این رویداد فراتر از Abbott اهمیت دارد
اگر حتی بخشی از مجموعه دادههای ادعایی ShinyHunters صحت داشته باشد، این رویداد با توجه به حساسیت یادداشتهای بالینی پزشک و بیمار و حجم شمارههای تأمین اجتماعی که گفته میشود درگیر بوده، در زمره جدیترین رویدادهای دادهای حوزه بهداشت در سال ۲۰۲۶ قرار خواهد گرفت. ShinyHunters امسال با استفاده از تاکتیکهای مشابه مهندسی اجتماعی تا به خطر انداختن SSO، مجموعهای از محیطهای ابری سازمانی را هدف قرار داده است؛ الگویی که نشان میدهد یک حساب ارائهدهنده هویت به خطر افتاده چگونه میتواند به دسترسی زنجیرهوار در سراسر پشته نرمافزار سازمانی منجر شود.
آنچه باید در ادامه دنبال کرد
مهلت ۲۱ جولای نقطه عطف بعدی است — اینکه آیا ShinyHunters انتشار دادهها را عملی میکند، مهلت را مجدداً تمدید میکند یا سکوت اختیار میکند، چیزی درباره میزان اعتبار واقعی ادعاهایش خواهد گفت. مشتریان و بیماران Abbott که تحت تأثیر سیستمهای Exact Sciences قرار دارند باید منتظر اطلاعیههای رسمی نقض داده باشند؛ این اطلاعیهها — بر اساس قوانین فدرال و ایالتی آمریکا درباره افشای نقض اطلاعات — در صورتی که Abbott تأیید کند دادههای شخصی یا بهداشتی واقعاً استخراج شدهاند، الزامی خواهند بود؛ صرفنظر از آنچه شرکت تاکنون بهطور عمومی اعلام کرده است.
Originally reported by BleepingComputer. Read the original article for additional details.
View original source