Из больницы утекли персданные вместе с деньгами

Из больницы утекли персданные вместе с деньгами

Через месяц после утечки 34 тыс. персданных в больнице университета Говарда разыгрался новый скандал: сотрудника обвиняют в разглашении личных данных пациентов. В конце марта больница университета Говарда уведомила более чем 34 тыс. пациентов о краже ноутбука подрядчика, где была записана их личная информация. А всего несколько дней назад федеральные власти начали уголовное преследование сотрудницы больницы, которая обвиняется в продаже медицинских карточек пациентов.

В обвинительных документах, поданных на этой неделе в федеральный суд Вашингтона, говорится о том, что Лори Нэппер (Laurie Napper), техник отделения хирургии, с августа 2010 года по декабрь 2011 года продавала имена, адреса, даты рождения и номера полисов страхования здоровья по старости.

В судебных документах не сказано, какую сумму она получила или как именно покупатель использовал информацию; представитель больницы также не ответил на эти вопросы. Федеральные власти предъявили Г-же Наппер обвинение в нелегальном разглашении личной медицинской информации граждан, и ей грозит до 10 лет тюремного заключения, если будет доказано, что она продала информацию за деньги.

Обвинение предъявлено после того, как официальные представители Говарда уведомили пациентов о том, что из машины подрядчика украден ноутбук с охраняемой медицинской информацией. Во вторник адвокат г-жи Нэппер заявил в электронном сообщении о том, что дело его клиента «не имеет ничего общего» с украденным ноутбуком. Адвокат Дани Джан (Dani Jahn), помощник федерального государственного защитника, отказался от дальнейших комментариев в отношении предъявленных обвинений.

Комментирует Николай Федотов, главный аналитик InfoWatch: «Давно отмечено, что страховая медицина весьма склонна к коррупции и хищениям. Особенно когда страхование осуществляется в масштабах страны, как в США. Стоит копнуть в любом месте - обнаруживаются мошенничества и прочие злоупотребления. Разумеется, конфиденциальность персональных данных тут не поможет, даже если её удастся обеспечить.

Ни больница, ни страховая компания, ни застрахованный - никто из участников игры не заинтересован в предотвращении утечки денег. А когда свободно текут деньги, мы, специалисты по утечкам данных - бессильны. Всеобщему материальному интересу нам нечего противопоставить».

ИИ-кодер может запустить вредоносную команду из чистого GitHub-репозитория

Доверять ИИ написание кода — удобно. Но, как выяснили исследователи из Mozilla Zero Day Investigative Network (0DIN), иногда ИИ может стать идеальным помощником для киберпреступников. Эксперты продемонстрировали новую технику атаки на разработчиков, использующих ИИ-ассистентов вроде Claude Code.

Вся схема строится вокруг обычного на вид GitHub-репозитория, в котором нет ни вредоносного кода, ни подозрительных команд, ни других очевидных признаков компрометации.

Вместо этого злоумышленники используют привычное желание ИИ починить проект. В репозитории размещается Python-пакет, который при запуске специально выдает ошибку и предлагает выполнить команду инициализации.

Для разработчика это выглядит как типичная проблема при первом запуске проекта. А Claude Code воспринимает сообщение как руководство к действию и автоматически запускает рекомендованную команду, пытаясь исправить ошибку.

Скрипт обращается к DNS TXT-записи, контролируемой злоумышленником, получает оттуда скрытую команду и выполняет ее. Вредоносный код при этом вообще отсутствует в репозитории, он загружается только в момент выполнения.

Такой подход серьезно осложняет обнаружение атаки. Автоматические сканеры и специалисты по безопасности могут не найти ничего подозрительного при анализе проекта, поскольку опасная нагрузка появляется уже после запуска.

Если атака проходит успешно, злоумышленник получает интерактивную оболочку с правами пользователя. Этого достаточно, чтобы похитить API-ключи, токены, переменные окружения, локальные конфигурации и другие секреты разработчика.

В Mozilla предупреждают, что подобные репозитории могут распространяться под видом тестовых заданий при найме, обучающих проектов, статей, блогов или просто через личные сообщения разработчикам.

Исследователи рекомендуют разработчикам внимательно проверять все команды, которые предлагает выполнить ИИ, а создателям агентных помощников — показывать пользователю полную цепочку выполняемых действий, включая код и скрипты, которые подгружаются во время работы.

RSS: Новости на портале Anti-Malware.ru