Великобритания: данные пациентов продаются на чёрном рынке

Великобритания: данные пациентов продаются на чёрном рынке

Конфиденциальная медицинская информация пациентов одного из дорогих частных госпиталей Великобритании были проданы сыщикам, работавшим под прикрытием. Сотни файлов, содержащих личную информацию о состоянии здоровья пациентов, домашние адреса и даты рождения предлагались по £4 за каждую. 

Данные продавали двое мужчин, утверждающие, что получили доступ к информации от индийской ИТ компании, куда ежегодно направляются тысячи медицинских данных Великобритании для компьютерной обработки. Они предоставили более 100 записей, принадлежащих британским пациентам, но заверили, что они смогут предоставить больше информации (до 1000 записей) при необходимости. В настоящий момент обвинения рассматриваются в управлении комиссара по информационным технологиям.

Ведущий программы «Продажа медицинской информации», эфир которой проходит на канале ITV1 Крис Роджерс, связался с продавцами в чате, представившись им менеджером по маркетингу, предложил купить у них мединформацию, которая будет использоваться для продажи медицинских товаров. В программе говорится о том, что рынок информации существует, поскольку есть недобросовестные компании, которые продают страховку и прописанные лекарства беззащитным пациентам.

Сыщики, которые вели расследование этого дела для программы, встретились в Мумбаи с Кунал Гаргатти, назвавшим себя Джон. По его словам, он обладает информацией на докторов, а именно их имена, адреса и номера телефонов. По его словам, он мог предоставить сразу 30000 записей. Так же у него есть записи по 140 болезням, и он готов предоставить любую информацию по ним, которая требуется.

Сыщики программы купили 116 файлов, 100 из которых оказались подлинными и принадлежали пациентам, которые проходили лечение в частном госпитале, так же в файлах содержалась информация министерства здравоохранения, включая переписку с докторами. Большинство из них были обработаны консультантами при использовании средств лондонской клиники. Люди, включая певицу Эми Уайнхауз, верили, что обращаются за помощью к докторам.

«Многие продолжают верить, что вероятность утечки повышается, если информацию обрабатывают индусские (или вообще иностранные) аутсорсеры, - считает главный аналитик компании InfoWatch, компании разрабатывающей системы по управлению конфиденциальной информацией на предприятии, Николай Федотов. - Профессиональный защитник информации лишь улыбнётся на предположение, что возможность утечки как-то коррелирована с гражданством оператора.»

За последние годы увеличилось число медицинских данных отправляемых Минздравом Великобритании и частными госпиталями в частные компании на оцифровку. Однако, при расследовании этого дела, сыщики канала ITV обнаружили, что одна из таких компаний отправляет работу своему субподрядчику за пределы ЕС, ради экономии средств и в результате чего, произошла данная утечка.

В соответствии с законом о защите персональных данных, отправка подобной информации за пределы ЕС является незаконной, при условии, что будет гарантирована защита для этих данных. 

Источник

Фальшивый блокировщик рекламы для ChatGPT оказался аддоном-шпионом

OpenAI недавно начала тестировать рекламу в ChatGPT для части пользователей бесплатного тарифа, и уже появились желающие быстро заработать на новой теме. Исследователи из DomainTools обнаружили в Chrome Web Store вредоносное расширение ChatGPT Ad Blocker, которое обещало убрать рекламу из чат-бота, а на деле воровало пользовательские переписки.

OpenAI действительно в последние месяцы начала тесты рекламы в ChatGPT для части пользователей Free и Go, поэтому приманка выглядела вполне правдоподобно.

По данным DomainTools, расширение позиционировалось как «бесплатный и лёгкий» способ «убрать рекламу и оставить ИИ», но его основная задача была совсем другой.

После установки оно внедряло скрипт в страницу ChatGPT, копировало содержимое активного окна чата, сохраняло структуру переписки и большую часть текста, а затем отправляло этот дамп через жёстко прописанный Discord-вебхук в закрытый канал. Исследователи отдельно пишут, что таким образом утекали не только запросы пользователя, но и метаданные, и состояние интерфейса.

 

Аддон клонировал HTML страницы ChatGPT, убирал часть визуальных элементов вроде стилей и картинок, но оставлял текст и логику диалога. При этом редактировались только очень длинные текстовые фрагменты, а обычные промпты и ответы в большинстве случаев сохранялись целиком. DomainTools также указывает, что похищенные данные принимал Discord-бот с говорящим именем Captain Hook.

Отдельно исследователи связывают расширение с GitHub-аккаунтом krittinkalra, который, по их данным, пересекается с проектами AI4ChatCo и Writecream. На этом фоне авторы отчёта задаются вопросом: не используются ли похожие механики сбора данных и в других продуктах, связанных с этой же персоной. Прямых доказательств этого в отчёте нет, но сам сигнал имеется.

RSS: Новости на портале Anti-Malware.ru