211service.com
Hackere er på vej ind på hospitaler
Cyberkriminelle retter sig i stigende grad mod hospitalernes computernetværk – et for nylig annonceret tyveri involverede data fra 4,5 millioner mennesker, som havde modtaget behandling fra Community Health Systems (CHS) , en virksomhed, der driver mere end 200 hospitaler. Malware-angreb er stigende i mange brancher, men forskere fra sikkerhedsfirmaet Websense siger, at den hastighed, hvormed angreb på hospitaler er vokset i løbet af det seneste år, er uden sidestykke.
Datasikkerheden er ofte lemfældig inden for sundhedsfaciliteter, og hackere retter sig mod systemer, der opbevarer mængder af værdifulde personlige oplysninger i elektroniske lægejournaler, ifølge Websense-forskerne, som siger, at de har observeret en stigning på 600 procent i angreb på hospitaler over de seneste 10 måneder.
Carl Leonard, seniorchef for sikkerhedsforskning for Websense, siger, at den såkaldte Heartbleed-sårbarhed blev brugt i nogle af hospitalsangrebene. Fejlen, hvis eksistens først blev afsløret for offentligheden i april (to år efter, at den først dukkede op), er en fejl i en meget brugt krypteringssoftware kaldet OpenSSL. Kriminelle kan udnytte fejlen og narre sårbare computere til at afsløre information gemt i deres hukommelse. Websikkerhedsfirmaet TrustedSec citerer kilder tæt på efterforskningen, rapporter at de hackere, der var målrettet mod CHS, fik adgang til netværket via Heartbleed-sårbarheden.
Softwareleverandører udgav patches umiddelbart efter, at Heartbleed blev afsløret, men nyere forskning tyder på, at hundredtusindvis af systemer sandsynligvis stadig er sårbare. Selvom der er mange andre måder, hvorpå malware-forfattere kan infiltrere netværk og stjæle følsom information, er det enorme antal systemer, der er modtagelige for denne sårbarhed, unikke, siger Websense's Leonard.
Det, der forværrer problemet, er, at datasikkerhed ikke har været en topprioritet for mange sundhedsorganisationer. Sundhedsindustrien bruger meget lidt på IT sammenlignet med andre brancher, siger John Halamka , informationschef og dekan for teknologi for Harvard Medical School. Hvor tror du, at du vil finde sårbarhederne? han siger.
Mens individuelle stjålne kreditkortnumre og CPR-numre nu henter relativt lidt på underjordiske markeder for identitetstyveri, kan visse personligt identificerbare oplysninger, der kan hentes fra sundhedsjournaler, være værd hundredvis af dollars for uforsikrede personer, der ønsker at udgive sig for at være en anden for at få lægehjælp de havde ellers ikke råd til, siger Halamka.
Det fortalte føderale myndigheder og sikkerhedsfirmaet Mandiant US Securities and Exchange Commission at CHS-datatyveriet blev udført af en sofistikeret gruppe fra Kina. Selvom denne gruppe typisk har været ude efter intellektuel ejendom vedrørende medicinsk udstyr og udstyr, stjal den denne gang ifølge SEC-arkivet ikke-medicinske patientidentifikationsdata og ingen kreditkort-, medicinske eller kliniske oplysninger. Det vides dog ikke, hvad hackerne søgte.