アトリウム・ヘルスは金曜日、ウェブサイト上で、4月29日に同医療システムの従業員の一部に送信された悪意のある電子メールの影響を受けた可能性のある特定の患者とスタッフに通知を送信していると発表した。
ノースカロライナ州シャーロットに本拠を置くこの医療システムは、電子医療記録は電子メールシステムとは別であり、この事件による影響を受けていないと指摘した。
なぜそれが重要なのか
米国で3番目に大きい非営利医療システムであるAdvocate Healthの一部であるAtriumは最近、4月29日に送信された最初のフィッシングを通じて、権限のない第三者が限られた数の従業員の電子メールアカウントにアクセスしたことを知りました。
継続中の調査に基づき、医療システムでは、権限のない第三者が影響を受けたアカウントに4月30日までの1日間アクセスしていたようだと述べた。医療システムによると、権限のない第三者の活動は、従業員の電子メールボックス内の医療または健康情報の内容に焦点を当てたものではなかったという。
ウィンストン・セーラム、ノースカロライナ、ジョージア、アラバマで営業しているアトリウムは、この事件で個人情報が漏洩した可能性のある患者と従業員に通知書を郵送している。
ソーシャル エンジニアリング攻撃でアクセスされた可能性のある情報は次のとおりです。
- 名および/または姓。
- 住所。
- 電子メールアドレス。
- 社会保障番号。
- 生年月日。
- 医療記録番号。
- 運転免許証または州発行の身分証明書番号。
- 銀行口座または金融口座の番号または情報。
- 治療/診断。
- 処方箋。
- 患者識別番号、健康保険口座番号、保険証券番号などの健康保険および/または治療費に関する情報。
アトリウムは、同様の事件のリスクを最小限に抑えるために、従業員に対して追加のフィッシング訓練と教育を提供し、攻撃に関与した人々に対しては無料の信用監視および個人情報保護サービスを提供していると述べた。
より大きなトレンド
最も一般的な攻撃スタイルであるフィッシング メールは、従業員のメール アカウントへのアクセスを可能にし、脅威アクターがネットワークや払い戻し支払いシステムなどを攻撃する可能性があります。
脅威アクターはまた ターゲット医療情報技術ヘルプデスク 従業員のアカウントのパスワードリセットをトリガーするために従業員を装う。6月、連邦捜査局と保健福祉省は、電子メールと電話を使用して医療費を盗もうとするサイバー脅威アクターに関する勧告を発表した。
FBIとHHSは、アクセスを得るために歳入サイクルや管理部門の職員を装い、正当な支払いを横領したと述べた。
「フィッシングは、ハッカーが医療システムにアクセスして機密データや健康情報を盗む最も一般的な方法です」と、公民権局のメラニー・フォンテス・ライナー局長は12月に述べた。 OCRは、フィッシング攻撃によるHIPAAに基づく初のデータ漏洩和解を成立させた。。
「アトリウムは電子メール詐欺で従業員を騙し謝罪した」とあるメディアは指摘している。 報告 で シャーロット・オブザーバー、の台頭 生成型人工知能は攻撃を強化するだけだフィッシングメールの質と量が向上しました。
記録に残る
「アトリウム・ヘルスは、患者情報や個人情報の不正使用の試みや実際の不正使用を認識しておらず、フィッシング攻撃の結果、個人情報が閲覧されたという証拠はない」と、同医療提供者は声明で述べた。
Andrea Fox は Healthcare IT News の上級編集者です。
メールアドレス: メールアドレス
Healthcare IT News は HIMSS Media が発行する出版物です。
HIMSSヘルスケアサイバーセキュリティフォーラムは、10月31日から11月1日までワシントンDCで開催される予定です。 詳細と登録。