Злоумышленники похитили у больниц Нью-Йорка сведения о двух миллионах человек

Злоумышленники похитили у больниц Нью-Йорка сведения о двух миллионах человек

Сеть North Bronx Healthcare Network объединяет два крупных лечебных центра - Jacobi Medical Center и North Central Bronx Hospital, - а также несколько ассоциированных с ними медицинских учреждений меньшего масштаба. Именно этой сети принадлежал объемный архив персональных данных пациентов, сотрудников и иных лиц, украденный неизвестными преступниками; интересно, что, в отличие от большинства инцидентов такого рода, нарушителями закона оказались вовсе не темные хакеры, а самые обыкновенные грабители.



История пропажи информации незамысловата. IT-персонал четырех учреждений - уже упомянутых медицинского центра Jacobi и больницы North Central Bronx, а также центров охраны здоровья Tremont и Gunhill - выполнил резервное копирование баз данных, записал архивы на особые кассетные носители и передал их для транспортировки "в защищенное хранилище". Доставку архивов к месту назначения осуществляло специализированное агентство GRM Information Services, с которым был заключен долговременный контракт; кассеты погрузили в фургон, и водитель повел машину к месту назначения, однако на Манхэттене ему вдруг потребовалось отлучиться, и он оставил грузовик на обочине, даже не подумав его запереть. Вернувшись, шофер обнаружил, что машина ограблена: злоумышленники унесли все носители с личной информацией 1,7 млн. человек.


В похищенных архивах содержались сведения о пациентах, сотрудниках, поставщиках и прочих контрагентах больниц за период с 1991 года по декабрь 2010: имена и фамилии, адреса, номера социального страхования, идентификаторы медицинских карт, данные о страховке, о поставленных диагнозах и назначенном лечении, телефонные номера, даты рождения, госпитализации, выписки, и даже сведения о девичьих фамилиях матерей больных, а также идентификаторы профессиональных лицензий. О краже немедленно сообщили в полицию, а GRM незамедлительно уволила водителя за халатность, однако медицинская сеть все равно разорвала контракт с агентством и оформила исковое заявление в суд о взыскании с него компенсаций за нанесенный ущерб.


Пока, по словам представителей объединения медицинских учреждений Нью-Йорка, признаков раскрытия содержимого архивов или его ненадлежащего использования не отмечено. Есть надежда, что, завладев кассетами, преступники все же не сумеют извлечь информацию: данные хранились в базе не в виде открытого текста, и для их извлечения нужны особые технические знания вкупе со спецоборудованием и инструментами. В то же время необходимо заметить, что сведения не были защищены криптографически.


Инцидент произошел 23 декабря, однако официальное заявление появилось буквально на днях. Все это время специалисты оценивали масштаб утечки и определяли, какие именно файлы и с какими именно данными оказались в распоряжении злоумышленников; теперь же, когда эта работа завершена, пострадавшим пациентам рассылаются письма с уведомлениями о произошедшем. Помимо прочего, в них рассказывается о принимаемых мерах по борьбе с последствиями кражи сведений и даются необходимые рекомендации.


Сообщается, что объединение медицинских учреждений Нью-Йорка обеспечит всех потенциальных жертв услугами финансового мониторинга и защиты от мошенничества. Службы охраны правопорядка и надзорные органы также уведомлены об инциденте; ведется следствие.


eWeek

WhatsApp и Signal позволяют следить за человеком по одной галочке

Исследователи из Венского университета обнаружили в WhatsApp (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России) и Signal побочный канал, позволяющий незаметно отслеживать активность и примерное местоположение пользователя. Для атаки достаточно знать номер телефона, устанавливать вредонос или уговаривать жертву нажать на ссылку не требуется.

Проблема скрывается в уведомлениях о доставке. Когда сообщение достигает устройства получателя, мессенджер автоматически отправляет подтверждение.

Измеряя время между отправкой запроса и получением ответа — Round-Trip Time, или RTT, — атакующий может определить, находится ли смартфон в активном режиме, заблокирован ли экран и какое соединение используется.

Один замер почти ничего не расскажет. Но серия скрытых запросов уже складывается в цифровое расписание: когда человек пользуется телефоном, бывает дома или в офисе, перемещается между сетями и включает компьютер с привязанным клиентом.


Стабильная задержка может указывать на знакомую сеть Wi-Fi, а её изменение — на переход к мобильной связи или смену местоположения. GPS тут никто не взламывает, но привычки пользователя начинают светиться и без него.

Атака не вызывает уведомлений и работает даже без предыдущей переписки с жертвой. WhatsApp и Signal отправляют отдельные подтверждения от каждого подключённого устройства, поэтому следить можно одновременно за смартфоном, веб-версией и настольным клиентом.

Эксперты также показали возможность определять тип ОС и расходовать трафик и заряд аккумулятора скрытыми запросами. Исследование опубликовано на arXiv.


Разработчики мессенджеров знают о проблеме и применяют ограничения частоты запросов. Однако это лишь замедляет наблюдение: полностью отключить подтверждения доставки нельзя, поскольку они встроены в саму логику работы сервисов.

Для рядового пользователя массовая слежка таким способом маловероятна. Зато журналистам, активистам, политикам и жертвам сталкинга есть о чём задуматься.

RSS: Новости на портале Anti-Malware.ru