iRhythm ihlali en az 360 bin kalp ritmi izleme hastasının verilerini açığa çıkardı

The Record'un aktardığına göre giyilebilir kalp monitörü üreticisi iRhythm, haziranda sosyal mühendislik saldırısıyla hasta verilerinin indirildiğini ve en az 360 bin kişinin etkilendiğini bildirdi.

iRhythm ihlali en az 360 bin kalp ritmi izleme hastasının verilerini açığa çıkardı

Kısaca

  • İhlal bildirimlerine göre saldırganlar 3–8 Haziran arasında sosyal mühendislik yoluyla iRhythm sistemlerine erişti.
  • Teksas'ta 298.647, Güney Karolina'da 69.526 kişi etkilendi; şirket toplam sayıyı vermedi.
  • Açığa çıkan veriler arasında ad, doğum tarihi, sigorta numarası, hasta hesap numarası ve cihaz seri numarası var.
  • Bir saldırgan verileri yayımlamamak için ödeme talep etti; saldırıyı üstlenen grup yok.

Zio adlı giyilebilir kalp monitörünün üreticisi iRhythm, bu yılın başlarında yaşanan bir siber saldırıda en az 360 bin kişinin kişisel bilgilerinin çalındığını bildiriyor. The Record'un aktardığına göre bu hafta ABD'nin çeşitli eyaletlerine sunulan ihlal bildirimleri, saldırganların sosyal mühendislik yoluyla üçüncü taraflarca barındırılan iş uygulamalarına eriştiğini ve hasta verilerini indirdiğini gösteriyor. Ardından bir tehdit aktörü, verileri gizli tutmak karşılığında ödeme talep etti.

Neler oldu?

The Record'a göre saldırganlar 3 Haziran ile 8 Haziran arasında şirket sistemlerine yetkisiz erişim sağladı; ihlal bildirimlerinde olay tarihi 8 Haziran olarak geçiyor. Saldırganlar, adı açıklanmayan ve üçüncü bir tarafça barındırılan iş uygulamalarına sosyal mühendislik saldırısıyla girdi, ardından verilere erişip bunları indirdi. Haberde iRhythm'in saldırıyı ne zaman fark ettiği belirtilmiyor.

Şirket olayı haziranda ABD Menkul Kıymetler ve Borsa Komisyonu'na (SEC) sunduğu 8-K bildirimiyle duyurmuştu. Bu bildirimde iRhythm, hassas verileri elinde tuttuğunu iddia eden bir tehdit aktöründen mesaj aldığını, daha sonra da bazı verilerin sızdırıldığını doğruladığını belirtmişti. The Record'a göre saldırgan, bilgileri kamuya açıklamamak karşılığında ödeme istedi. Saldırıyı şu ana kadar hiçbir grup üstlenmedi.

Kimler etkileniyor?

The Record'un haberine göre iRhythm'in sunduğu bildirimler Teksas'ta 298.647, Güney Karolina'da ise 69.526 kişinin etkilendiğini gösteriyor; şirket Kaliforniya'ya da bildirimde bulundu. Bu da doğrulanmış sayıyı en az 360 bine çıkarıyor. Ancak şirket toplam kurban sayısını paylaşmayı reddettiği için gerçek rakam daha yüksek olabilir.

Çalınan bilgiler arasında adlar, adresler, telefon numaraları, iRhythm hasta hesap numaraları, cihaz seri numaraları, sigorta numaraları, hizmet tarihleri ve doğum tarihleri bulunuyor.

Şirketin açıklaması

The Record'un aktardığına göre iRhythm, yetkisiz erişimi tespit ettikten sonra "hızla müdahale ettiğini", olayın klinik sistemleri veya tıbbi cihazları etkilemediğini ve herhangi bir hizmet kesintisine yol açmadığını açıkladı. Şirket ayrıca kişisel bilgilerin kimlik hırsızlığı için kullanıldığına ya da kullanılacağına dair bir kanıt bulunmadığını ve mali durumunun etkilenmediğini söyledi.

Ne yapmalı?

Zio monitörlerini kullanmış hastalar bildirim mektuplarını takip etmeli ve sunulan kimlik koruma hizmetlerinden yararlanmalı. Açığa çıkan veriler sigorta numaraları, doğum tarihleri ve hizmet tarihlerini bir arada içerdiğinden, etkilenen kişilerin sigorta dökümlerini tanımadıkları işlemler açısından incelemesi ve tıbbi cihaz ya da tedavi ayrıntılarına atıfta bulunan telefon ve e-postalara karşı dikkatli olması gerekiyor; bu bilgiler hedefli oltalama saldırılarında kullanılabilir. Kurumlar açısından olay, saldırganların üçüncü taraf SaaS platformlarına sosyal mühendislikle ulaştığı vakalara bir yenisini ekliyor ve oltalamaya dayanıklı kimlik doğrulama ile dışarıda barındırılan iş uygulamalarına erişimin yakından izlenmesi gerektiğini gösteriyor.

Kaynaklar

Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.