Boston Scientific и McKesson пострадали от кибератак на кардиостимуляторы и данные пациентов

На выходных о кибератаках заявили сразу две крупные компании из сферы здравоохранения. Производитель медицинского оборудования Boston Scientific подтвердил продолжающуюся атаку, которая началась 25 августа и нарушила удалённый мониторинг кардиостимуляторов и других сердечных устройств. Пострадали локальные (on-premise) системы компании, облачные платформы атака не затронула. Также были нарушены производство, отгрузка и обработка заказов. В заявлении компании говорится: «Новые коммуникаторы удалённого мониторинга не могут быть активированы, поэтому доступные данные устройства НЕ будут передаваться в системы удалённого управления пациентами до момента активации коммуникатора». Для расследования и восстановления Boston Scientific наняла компанию CrowdStrike, но срок полного восстановления пока не назван; в компании заявили, что «в оперативном порядке работают над частичным восстановлением отгрузки некоторых продуктов на этой неделе».
Параллельно фармацевтический и медицинский дистрибьютор McKesson подтвердил взлом после того, как ответственность взяла на себя преступная группа ShinyHunters. По данным McKesson, речь идёт о «несанкционированном доступе к некоторым сторонним приложениям», затронувшем подразделения Oncology & Multispecialty и Medical-Surgical. По утверждению самой ShinyHunters, группа получила доступ к инстансам Snowflake и Salesforce компании McKesson с помощью голосового фишинга (вишинга), нацеленного на нескольких сотрудников. Хакеры заявляют, что похитили более 284 млн записей пациентов, имена, адреса, телефоны, даты рождения, номера социального страхования, информацию о записях на приём и чувствительные медицинские сведения, включая указания на локализацию онкологических заболеваний. ShinyHunters потребовали $55,2 млн, угрожая в противном случае слить данные в открытый доступ.
Однако эксперты по безопасности предупреждают: заявлениям преступных группировок нельзя доверять напрямую, поскольку такие группы часто преувеличивают масштаб взлома. Источник не подтверждает ни цифру в 284 млн записей, ни сумму выкупа как установленный факт, это только заявления самой ShinyHunters. Платила ли McKesson выкуп или нет, неизвестно. Данных о том, что перебои с мониторингом кардиостимуляторов Boston Scientific причинили вред кому-то из пациентов, в источнике тоже нет. Представитель ни одной из компаний по имени не назван, обе цитаты приведены от лица «компании». Связаны ли атаки на Boston Scientific и McKesson между собой, источник не сообщает.
Ключевые факты
- Boston Scientific: атака с 25 августа нарушила удалённый мониторинг кардиостимуляторов и сердечных устройств, а также производство, отгрузку и обработку заказов; облако не пострадало, для восстановления нанят CrowdStrike
- McKesson: группа ShinyHunters заявила о взломе через голосовой фишинг сотрудников, получив доступ к инстансам Snowflake и Salesforce компании
- ShinyHunters утверждает, что похитила более 284 млн записей пациентов (имена, адреса, СНИЛС-аналог, номера соцстрахования, сведения об онкодиагнозах) и требует выкуп $55,2 млн
- Обе цифры, 284 млн записей и $55,2 млн, это только заявления самих хакеров, источник их не подтверждает, а эксперты предупреждают о типичном преувеличении масштаба атак
- Полный срок восстановления работы Boston Scientific не назван; неизвестно, заплатила ли McKesson выкуп
Почему это важно
Две крупные компании из здравоохранения сообщили о взломах в один и тот же уик-энд, и в одном из случаев атака напрямую задела медицинские устройства, удалённый мониторинг кардиостимуляторов. Это редкий пример, когда киберинцидент выходит за рамки утечки данных и затрагивает работу оборудования, от которого зависит здоровье пациентов.
Кому это важно
Пациентам с кардиостимуляторами и другими сердечными устройствами Boston Scientific, чьи данные могут временно не передаваться в системы удалённого наблюдения; медицинским организациям, работающим с McKesson как поставщиком; специалистам по безопасности в фарме и медтехе, которым приходится оценивать риск голосового фишинга сотрудников.
Как это применить
Организациям в здравоохранении стоит проверить, насколько критично завязаны их процессы на удалённый мониторинг устройств, и есть ли план на случай простоя такой инфраструктуры. Атака на McKesson началась с вишинга, голосового фишинга сотрудников, поэтому обучение персонала распознаванию таких звонков и усиление процедур подтверждения личности при доступе к облачным сервисам (Snowflake, Salesforce) снижает риск повторения именно этого сценария.
Можно ли доверять
Факт атак на обе компании подтверждён официальными заявлениями самих Boston Scientific и McKesson, материал основан на этих заявлениях и является прямым репортажем, а не сатирой или мнением. Но цифры о масштабе, 284 млн похищенных записей и требование $55,2 млн, исходят исключительно от самой преступной группы ShinyHunters и независимо не подтверждены; источник прямо цитирует предупреждение экспертов о том, что такие группы обычно завышают масштаб взлома.
Риски и подводные камни
Реальный объём похищенных у McKesson данных и итоговая сумма требований могут заметно отличаться от заявленных хакерами цифр. Неясно, сколько времени займёт полное восстановление систем Boston Scientific и была ли выплата выкупа со стороны McKesson. Если заявления ShinyHunters верны хотя бы частично, под угрозой оказались особо чувствительные данные, включая сведения об онкологических диагнозах пациентов.
«Новые коммуникаторы удалённого мониторинга не могут быть активированы, поэтому доступные данные устройства НЕ будут передаваться в системы удалённого управления пациентами до момента активации коммуникатора.»
— Boston Scientific, официальное заявление компании