کد خبر: ۱۲۲۰

امنیت سایبری سلامت زیر فشار؛ از کشف آسیب‌پذیری Epic با هوش مصنوعی تا فریب کارکنان Astrana

نشت داده پزشکی

دو پرونده امنیتی در صنعت سلامت آمریکا؛ Epic پس از کشف آسیب‌پذیری با کمک هوش مصنوعی توسعه محصولاتش را متوقف کرد و مهاجمان با مهندسی اجتماعی Astrana Health را هدف گرفتند.

هانا حیدری
خبرنگار:
هانا حیدری

امنیت سایبری صنعت سلامت آمریکا در روزهای اخیر با دو پرونده متفاوت روبه‌رو شده است؛ پرونده‌هایی که یکی از آسیب‌پذیری در نرم‌افزار و دیگری از سواستفاده از اعتماد کارکنان آغاز شده است. «اپیک»  یکی از بزرگ‌ترین شرکت‌های ارائه‌دهنده نرم‌افزار پرونده‌های الکترونیکی سلامت، پس از شناسایی چند ضعف امنیتی در محصولات خود، بخش عمده‌ای از روند توسعه محصولاتش را برای مدتی متوقف کرده است. در همین حال، Astrana Health  از یک حمله سایبری خبر داده که در آن مهاجمان با جعل هویت کارکنان و شماره تلفن اصلی شرکت، کارکنان را هدف قرار داده‌اند.

Epic؛ وقتی هوش مصنوعی آسیب‌پذیری را پیدا می‌کند

Epic، شرکت آمریکایی فعال در حوزه نرم‌افزارهای پرونده الکترونیکی سلامت، پس از آنکه مدل امنیت سایبری Mythos متعلق به Anthropic  در بررسی محصولاتش آسیب‌پذیری‌هایی را شناسایی کرد، بخش عمده توسعه محصولات خود را متوقف کرده تا روی ایمن‌سازی نرم‌افزارها و سیستم‌هایش تمرکز کند.

به گزارش  TechCrunch، جودی فالکنر، بنیان‌گذار و مدیرعامل  Epic، پیش‌تر گفته بود این توقف احتمالا حدود شش هفته ادامه خواهد داشت. این تصمیم پس از آن گرفته شد که استفاده از مدل Mythos در چارچوب پروژه‌ای امنیتی، ضعف‌هایی را در محصولات Epic شناسایی کرد که می‌توانستند خطر دسترسی به داده‌های بیماران را ایجاد کنند.

جزئیات فنی آسیب‌پذیری‌ها به‌صورت عمومی منتشر نشده است، اما مدیر امنیت Epic به نیویورک‌تایمز گفته است که در برخی پیکربندی‌های MyChart، احتمال داشت افراد خارج از سیستم بتوانند به سوابق بیماران دسترسی پیدا کنند، بدون آنکه این دسترسی در لاگ‌های نرم‌افزار ثبت شود. در عین حال، مشخص نشده است که آیا همین ضعف می‌توانست امکان تغییر سوابق پزشکی بدون شناسایی را نیز فراهم کند یا خیر.

MyChart  یکی از محصولات شناخته‌شده Epic برای دسترسی بیماران به اطلاعات پزشکی است. به گفته  TechCrunch، نرم‌افزارهای Epic برای مدیریت بیش از ۳۲۰ میلیون پرونده بیمار در بیمارستان‌ها و مراکز درمانی آمریکا استفاده می‌شوند. اپیک تأکید کرده است که خودش به داده‌های پزشکی مشتریان دسترسی ندارد و این داده‌ها نزد مراکز درمانی نگهداری می‌شوند؛ با این حال، وجود یک آسیب‌پذیری در نرم‌افزار می‌تواند سامانه‌های متعددی را که از آن استفاده می‌کنند در معرض خطر قرار دهد.

نکته مهم در این پرونده آن است که گزارشی از هک موفق Epic یا سرقت اطلاعات بیماران در نتیجه این آسیب‌پذیری‌ها منتشر نشده است. آنچه تاکنون گزارش شده، شناسایی ضعف‌های امنیتی و اقدام Epic برای اصلاح آنهاست.

Astrana Health؛ وقتی مهاجم به سراغ انسان می‌رود

در پرونده‌ای دیگر، Astrana Health  با روشی کاملا متفاوت هدف حمله قرار گرفت. این شرکت در گزارشی که در کمیسیون بورس و اوراق بهادار آمریکا (SEC) ثبت کرده، اعلام کرد زیرمجموعه آن، Astrana Health Management، با یک حادثه سایبری مواجه شده است.

بر اساس گزارش رسمی شرکت، مهاجمان مجموعه‌ای از تلاش‌های مهندسی اجتماعی را انجام دادند. آنها خود را به‌عنوان کارکنان شرکت معرفی کردند و با جعل شماره اصلی تلفن Astrana Health با تعدادی از کارکنان تماس گرفتند تا به سیستم‌های شرکت دسترسی غیرمجاز پیدا کنند. تیم امنیت سایبری شرکت این فعالیت غیرمجاز را شناسایی و به آن واکنش نشان داد.

Astrana Health  پس از شناسایی حادثه، تحقیقات خود را آغاز کرد و از یک شرکت تخصصی امنیت سایبری و جرم‌شناسی دیجیتال نیز کمک گرفت. این شرکت همچنین موضوع را به نیروهای انتظامی و نهادهای نظارتی اطلاع داده است.

بخش جالب ماجرا درباره داده‌هایی است که احتمالا تحت تأثیر حمله قرار گرفته‌اند Astrana Health. اعلام کرده است که در جریان تحقیقات مشخص شده برخی اطلاعات خصوصی یا محرمانه موجود روی سرورهای شرکت بدون مجوز مورد دسترسی قرار گرفته یا دریافت شده‌اند. با این حال، تحقیقات درباره دامنه دقیق حادثه همچنان ادامه دارد و هنوز مشخص نیست آیا اطلاعات بیماران، کارکنان، پزشکان، اطلاعات مالی و تجاری یا مالکیت فکری شرکت نیز دسترسی یا استخراج شده است یا خیر.

این شرکت پس از حادثه، اعتبارنامه‌های تحت تأثیر را بازنشانی کرده، دسترسی به ابزارهای دسترسی از راه دور را محدود کرده، برخی سیستم‌ها را از نسخه‌های پشتیبان پاک بازیابی کرده و قابلیت‌های نظارت، ثبت لاگ و تشخیص فعالیت‌های مشکوک را تقویت کرده است.

دو مسیر متفاوت برای یک هدف

دو پرونده Epic و Astrana Health در ظاهر ارتباط مستقیمی با یکدیگر ندارند اما کنار هم تصویر متفاوتی از چالش امنیت سایبری صنعت سلامت ارائه می‌کنند. در پرونده  Epic، نقطه شروع مسئله یک آسیب‌پذیری در نرم‌افزار است؛ ضعفی که یک مدل هوش مصنوعی امنیتی توانسته آن را شناسایی کند و همین کشف باعث شده شرکت بخش مهمی از منابع خود را به اصلاح امنیتی اختصاص دهد.

در پرونده  Astrana Health، مهاجمان ابتدا سراغ سیستم نرفته‌اند؛ بلکه کارکنان را هدف گرفته‌اند. جعل هویت و جعل شماره تلفن شرکت به مهاجمان اجازه داده است از یک مسیر انسانی برای تلاش جهت ورود به محیط سازمان استفاده کنند. گزارش رسمی SEC مشخص نمی‌کند مهاجمان دقیقا چه اطلاعاتی از کارکنان درخواست کرده‌اند یا اینکه از چه روش مشخصی برای عبور از سازوکارهای احراز هویت استفاده کرده‌اند.

بدین ترتیب یک سازمان ممکن است هم‌زمان با دو نوع مسئله مواجه باشد: ضعف در کد و پیکربندی نرم‌افزار از یک سو و ضعف در فرایندهای انسانی و اعتماد کارکنان از سوی دیگر.

چرا داده‌های سلامت برای مهاجمان مهم هستند؟

اهمیت این دو حادثه زمانی بیشتر می‌شود که حساسیت داده‌های حوزه سلامت را در نظر بگیریم. پرونده‌های پزشکی فقط شامل نام و مشخصات فردی نیستند و می‌توانند مجموعه‌ای از اطلاعات مرتبط با سوابق درمانی، آزمایش‌ها، نسخه‌ها، بیمه و سایر داده‌های حساس افراد را در خود جای دهند. به همین دلیل حملات سایبری علیه شرکت‌های سلامت در سال‌های اخیر به یکی از نگرانی‌های جدی این صنعت تبدیل شده‌اند.

TechCrunch در گزارش خود به حملات گسترده علیه شرکت‌های حوزه سلامت اشاره کرده و نمونه‌هایی مانند حمله سال ۲۰۲۴ به Change Healthcare  را یادآور شده است؛ حمله‌ای که طبق گزارش این رسانه، داده‌های مرتبط با بیش از ۱۹۲ میلیون نفر را تحت تأثیر قرار داد.

در چنین شرایطی، یک آسیب‌پذیری نرم‌افزاری می‌تواند دامنه‌ای فراتر از یک سازمان داشته باشد؛ به‌خصوص زمانی که همان نرم‌افزار در تعداد زیادی از بیمارستان‌ها و مراکز درمانی مورد استفاده قرار گرفته باشد. از طرف دیگر، حملات مهندسی اجتماعی نشان می‌دهند که حتی وجود لایه‌های فنی امنیتی نیز سازمان را از تلاش مهاجمان برای فریب کارکنان بی‌نیاز نمی‌کند.

هوش مصنوعی؛ ابزار دفاعی در برابر تهدیدی که خودش در حال تغییر است

پرونده Epic یک جنبه مهم دیگر نیز دارد. در این حادثه، هوش مصنوعی در نقش ابزاری برای کشف آسیب‌پذیری ظاهر شده است. مدل Mythos توانسته در فرایند بررسی امنیتی به شناسایی ضعف‌هایی کمک کند که Epic آنها را به اندازه‌ای جدی دانسته که اصلاحشان را در اولویت قرار دهد.

این روند می‌تواند معادله امنیت سایبری را تغییر دهد. مدل‌های هوش مصنوعی می‌توانند فرایند بررسی کد، شناسایی ضعف‌ها و تحلیل سیستم‌ها را سریع‌تر کنند؛ در نتیجه، شرکت‌ها می‌توانند بخشی از آسیب‌پذیری‌ها را پیش از آنکه مهاجمان از آنها سواستفاده کنند شناسایی و اصلاح کنند.

در عین حال، همین توانایی یک چالش جدید نیز ایجاد می‌کند: هرچه ابزارهای هوش مصنوعی در شناسایی آسیب‌پذیری‌ها توانمندتر شوند، اهمیت سرعت واکنش سازمان‌ها به یافته‌های امنیتی نیز بیشتر می‌شود. تک کرانچ  نیز در گزارش خود به نگرانی درباره استفاده مهاجمان از ابزارهای هوش مصنوعی برای پیدا کردن و بهره‌برداری سریع‌تر از آسیب‌پذیری‌ها اشاره کرده است.

امنیت سلامت دیگر فقط مسئله فایروال و آنتی‌ویروس نیست

پرونده Epic و Astrana Health دو سناریوی متفاوت را نشان می‌دهند: در یکی، یک ضعف نرم‌افزاری می‌تواند مسیر دسترسی غیرمجاز به داده‌های حساس را ایجاد کند و در دیگری، مهاجم تلاش می‌کند با جعل هویت و سواستفاده از اعتماد کارکنان وارد محیط سازمان شود.

حفاظت از داده‌های سلامت نیازمند نگاه چندلایه به امنیت است؛ از بررسی مداوم کد و پیکربندی نرم‌افزارها گرفته تا کنترل دسترسی، ثبت و تحلیل لاگ‌ها، نظارت بر فعالیت‌های غیرعادی و آموزش کارکنان برای راستی‌آزمایی درخواست‌های حساس.

آنچه این دو پرونده نشان می‌دهند این است که مرز میان «امنیت فناوری» و «امنیت سازمان» روزبه‌روز کمرنگ‌تر می‌شود.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث