Den amerikanska myndigheten Department of Health and Human Services register över större vårdrelaterade dataintrång anger nu att mer än 3,7 miljoner personer berörs av attacken mot CareCloud. Det gör incidenten till ett av årets största kända intrång mot den amerikanska vårdsektorn, enligt TechCrunch och SecurityWeek.
Siffran är anmärkningsvärd även av ett annat skäl. När incidenten först blev offentlig var omfattningen långt ifrån tydlig. I juli visade anmälningar till amerikanska delstater att omkring 350 000 personer hade drabbats. Den nya totalsiffran är alltså mer än tio gånger större.
Annons
Åtta timmars störning dolde ett betydligt längre intrång
CareCloud rapporterade händelsen till den amerikanska finansinspektionen SEC i mars. Då beskrev företaget en nätverksstörning den 16 mars som påverkade ett av bolagets sex system för elektroniska patientjournaler under omkring åtta timmar. En obehörig aktör hade fått tillgång till miljön, men omfattningen var fortfarande under utredning.
Senare information från CareCloud ger en betydligt allvarligare bild. I företagets meddelande till drabbade patienter framgår att den obehöriga parten hade tillgång till en av CareClouds AWS miljöer mellan den 10 och 16 mars. Angriparen uppgav också att data hade hämtats från databaser i miljön. CareCloud säger att man inte har sett tecken på fortsatt obehörig aktivitet efter den 16 mars.
Det innebär att den synliga driftstörningen bara var en del av händelseförloppet. Ett system kan fungera normalt samtidigt som någon med giltig eller kapad åtkomst läser och kopierar information i bakgrunden. För organisationer som lagrar stora mängder känslig information är därför loggar över inloggningar, databasfrågor och stora dataöverföringar minst lika viktiga som själva driften.
Personnummer, bankuppgifter och medicinsk information
Vilken information som har stulits varierar mellan olika personer. CareClouds anmälningar omfattar bland annat namn, adresser, amerikanska Social Security nummer, födelsedatum, körkortsnummer och andra statliga identitetshandlingar. Även bankkonton, betalkortsuppgifter, sjukförsäkringsinformation och medicinska uppgifter kan ingå.
SecurityWeek uppger dessutom att kompletta betalkortsuppgifter inklusive säkerhetskod kan ha funnits bland den stulna informationen för ett begränsat antal personer. Kombinationen av identitetsuppgifter, ekonomi och sjukvårdsinformation gör intrånget särskilt känsligt.
Medicinska uppgifter skiljer sig från exempelvis ett stulet lösenord. Ett lösenord går att byta. Diagnoser, behandlingar, försäkringsinformation och delar av en persons medicinska historik kan däremot fortsätta vara känsliga under mycket lång tid.
Ett enda molnkonto kan ge tillgång till miljontals journaler
CareCloud levererar bland annat elektroniska patientjournaler och andra IT tjänster till vårdgivare i USA. När sådana centrala leverantörer drabbas kan ett enda intrång därför få konsekvenser långt utanför företagets egen organisation.
Det är också en återkommande utmaning när vårdens IT system centraliseras hos större leverantörer. Samma plattform kan göra det enklare för tusentals kliniker att hantera journaler och fakturering, men koncentrerar samtidigt stora mängder känslig information på samma plats.
I CareClouds fall skedde åtkomsten i en AWS miljö. Det innebär inte i sig att Amazon Web Services blivit hackat. Det som hittills har offentliggjorts pekar på att angriparen tog sig in i CareClouds egen miljö hos molnleverantören. CareCloud har inte offentligt redovisat exakt vilken metod som användes för att få åtkomst.
Drabbade erbjuds övervakning mot identitetsstöld
CareCloud erbjuder berörda personer kostnadsfria tjänster för identitetsövervakning och hjälp vid identitetsstöld genom IDX. I brevet till patienter skriver företaget samtidigt att man vid utskicket inte kände till några rapporterade fall där information från intrånget hade använts för identitetsbedrägerier.
Det stora frågetecknet är nu inte längre om information har berörts utan hur den kan komma att användas. När både ekonomiska uppgifter, identitetsdata och medicinsk information finns i samma datamängd ökar möjligheten att skapa trovärdiga bedrägeriförsök där angriparen redan känner till detaljer om offret.
CareCloud fallet visar samtidigt varför den första siffran efter ett större dataintrång ofta bör betraktas som preliminär. Det tog flera månader innan utredningar och myndighetsanmälningar gav en tydligare bild. Från en initialt relativt begränsad incident har attacken utvecklats till ett intrång som omfattar miljontals patientjournaler och några av de mest svårersättliga personuppgifter en organisation kan lagra.



