Злоумышленники похитили у больниц Нью-Йорка сведения о двух миллионах человек

Злоумышленники похитили у больниц Нью-Йорка сведения о двух миллионах человек

Сеть North Bronx Healthcare Network объединяет два крупных лечебных центра - Jacobi Medical Center и North Central Bronx Hospital, - а также несколько ассоциированных с ними медицинских учреждений меньшего масштаба. Именно этой сети принадлежал объемный архив персональных данных пациентов, сотрудников и иных лиц, украденный неизвестными преступниками; интересно, что, в отличие от большинства инцидентов такого рода, нарушителями закона оказались вовсе не темные хакеры, а самые обыкновенные грабители.



История пропажи информации незамысловата. IT-персонал четырех учреждений - уже упомянутых медицинского центра Jacobi и больницы North Central Bronx, а также центров охраны здоровья Tremont и Gunhill - выполнил резервное копирование баз данных, записал архивы на особые кассетные носители и передал их для транспортировки "в защищенное хранилище". Доставку архивов к месту назначения осуществляло специализированное агентство GRM Information Services, с которым был заключен долговременный контракт; кассеты погрузили в фургон, и водитель повел машину к месту назначения, однако на Манхэттене ему вдруг потребовалось отлучиться, и он оставил грузовик на обочине, даже не подумав его запереть. Вернувшись, шофер обнаружил, что машина ограблена: злоумышленники унесли все носители с личной информацией 1,7 млн. человек.


В похищенных архивах содержались сведения о пациентах, сотрудниках, поставщиках и прочих контрагентах больниц за период с 1991 года по декабрь 2010: имена и фамилии, адреса, номера социального страхования, идентификаторы медицинских карт, данные о страховке, о поставленных диагнозах и назначенном лечении, телефонные номера, даты рождения, госпитализации, выписки, и даже сведения о девичьих фамилиях матерей больных, а также идентификаторы профессиональных лицензий. О краже немедленно сообщили в полицию, а GRM незамедлительно уволила водителя за халатность, однако медицинская сеть все равно разорвала контракт с агентством и оформила исковое заявление в суд о взыскании с него компенсаций за нанесенный ущерб.


Пока, по словам представителей объединения медицинских учреждений Нью-Йорка, признаков раскрытия содержимого архивов или его ненадлежащего использования не отмечено. Есть надежда, что, завладев кассетами, преступники все же не сумеют извлечь информацию: данные хранились в базе не в виде открытого текста, и для их извлечения нужны особые технические знания вкупе со спецоборудованием и инструментами. В то же время необходимо заметить, что сведения не были защищены криптографически.


Инцидент произошел 23 декабря, однако официальное заявление появилось буквально на днях. Все это время специалисты оценивали масштаб утечки и определяли, какие именно файлы и с какими именно данными оказались в распоряжении злоумышленников; теперь же, когда эта работа завершена, пострадавшим пациентам рассылаются письма с уведомлениями о произошедшем. Помимо прочего, в них рассказывается о принимаемых мерах по борьбе с последствиями кражи сведений и даются необходимые рекомендации.


Сообщается, что объединение медицинских учреждений Нью-Йорка обеспечит всех потенциальных жертв услугами финансового мониторинга и защиты от мошенничества. Службы охраны правопорядка и надзорные органы также уведомлены об инциденте; ведется следствие.


eWeek

WhatsApp закрывает лазейку, через которую атакующие узнавали вашу ОС

Meta (признана экстремистской и запрещена в России) начала постепенно закрывать уязвимости в WhatsApp, которые позволяли определять операционную систему пользователя без его ведома. Речь идёт не о взломе аккаунта напрямую, а о снятии цифрового отпечатка — сборе метаданных, которые помогают атакующим понять, какое именно устройство и ОС у жертвы, чтобы затем подобрать подходящий вектор атаки.

Почему это важно? Потому что WhatsApp — один из самых привлекательных каналов доставки шпионского софта.

У мессенджера около 3 млрд пользователей, а редкие 0-day уязвимости в нём ценятся на вес золота: за полноценную цепочку эксплойтов на рынке могут предлагать до миллиона долларов. Именно такие уязвимости, например, использовались в атаках с применением шпионского инструмента Paragon, о которых стало известно в 2025 году.

Прежде чем задействовать zero-day, злоумышленникам нужно понять, какую ОС использует цель — Android, iOS или веб-версию на десктопе. Как выяснили исследователи за последние пару лет, для этого достаточно одного номера телефона. Никаких кликов, сообщений или уведомлений жертве не требуется — она даже не узнает, что данные о её устройстве уже собраны.

Атакующие могут определить основной девайс пользователя, ОС всех привязанных устройств, примерный «возраст» этих устройств и даже то, используется ли WhatsApp через приложение или браузер. Всё это стало возможным из-за предсказуемых значений идентификаторов ключей шифрования, которые WhatsApp присваивал устройствам.

Одним из ключевых исследователей этой темы стал Таль Беэри, сооснователь и CTO криптокошелька Zengo. Он и его коллеги давно сообщали Meta (признана экстремистской и запрещена в России) о проблеме, но разработчики отреагировали только недавно. Беэри заметил, что WhatsApp начал рандомизировать идентификаторы ключей на Android, что уже серьёзно осложняет снятие цифрового отпечатка.

 

Полностью проблема, впрочем, не решена. По словам исследователя, отличить Android от iPhone всё ещё можно с высокой точностью: iOS использует постепенно увеличивающиеся значения, тогда как Android — случайные в полном 24-битном диапазоне. Тем не менее Беэри считает, что это первый шаг к полноценному фиксу, который закроет уязвимость на всех платформах.

При этом исследователь раскритиковал «тихий» характер изменений: пользователи не знают, что именно было исправлено, а сами отчёты не получили CVE-идентификаторов. В Meta с этим не совсем согласны.

В корпорации пояснили, что определение ОС само по себе не считается серьёзной проблемой. Во-первых, снятие отпечатка возможно не только в WhatsApp, но и во многих других сервисах. Во-вторых, сами операционные системы часто намеренно «подсказывают» свою платформу ради удобства пользователей. И наконец, без 0-day такая информация имеет ограниченную практическую ценность для атакующих.

Тем не менее в компании признали, что отчёт Беэри помог улучшить обработку некорректных сообщений и доработать процессы поиска уязвимостей. Исследователь получил вознаграждение, а Meta напомнила, что всего за время существования программы баг-баунти выплатила $25 млн, из них $4 млн — в 2025 году.

RSS: Новости на портале Anti-Malware.ru