امنیت سایبری سلامت زیر فشار؛ از کشف آسیبپذیری Epic با هوش مصنوعی تا فریب کارکنان Astrana
دو پرونده امنیتی در صنعت سلامت آمریکا؛ Epic پس از کشف آسیبپذیری با کمک هوش مصنوعی توسعه محصولاتش را متوقف کرد و مهاجمان با مهندسی اجتماعی Astrana Health را هدف گرفتند.
امنیت سایبری صنعت سلامت آمریکا در روزهای اخیر با دو پرونده متفاوت روبهرو شده است؛ پروندههایی که یکی از آسیبپذیری در نرمافزار و دیگری از سواستفاده از اعتماد کارکنان آغاز شده است. «اپیک» یکی از بزرگترین شرکتهای ارائهدهنده نرمافزار پروندههای الکترونیکی سلامت، پس از شناسایی چند ضعف امنیتی در محصولات خود، بخش عمدهای از روند توسعه محصولاتش را برای مدتی متوقف کرده است. در همین حال، Astrana Health از یک حمله سایبری خبر داده که در آن مهاجمان با جعل هویت کارکنان و شماره تلفن اصلی شرکت، کارکنان را هدف قرار دادهاند.
Epic؛ وقتی هوش مصنوعی آسیبپذیری را پیدا میکند
Epic، شرکت آمریکایی فعال در حوزه نرمافزارهای پرونده الکترونیکی سلامت، پس از آنکه مدل امنیت سایبری Mythos متعلق به Anthropic در بررسی محصولاتش آسیبپذیریهایی را شناسایی کرد، بخش عمده توسعه محصولات خود را متوقف کرده تا روی ایمنسازی نرمافزارها و سیستمهایش تمرکز کند.
به گزارش TechCrunch، جودی فالکنر، بنیانگذار و مدیرعامل Epic، پیشتر گفته بود این توقف احتمالا حدود شش هفته ادامه خواهد داشت. این تصمیم پس از آن گرفته شد که استفاده از مدل Mythos در چارچوب پروژهای امنیتی، ضعفهایی را در محصولات Epic شناسایی کرد که میتوانستند خطر دسترسی به دادههای بیماران را ایجاد کنند.
جزئیات فنی آسیبپذیریها بهصورت عمومی منتشر نشده است، اما مدیر امنیت Epic به نیویورکتایمز گفته است که در برخی پیکربندیهای MyChart، احتمال داشت افراد خارج از سیستم بتوانند به سوابق بیماران دسترسی پیدا کنند، بدون آنکه این دسترسی در لاگهای نرمافزار ثبت شود. در عین حال، مشخص نشده است که آیا همین ضعف میتوانست امکان تغییر سوابق پزشکی بدون شناسایی را نیز فراهم کند یا خیر.
MyChart یکی از محصولات شناختهشده Epic برای دسترسی بیماران به اطلاعات پزشکی است. به گفته TechCrunch، نرمافزارهای Epic برای مدیریت بیش از ۳۲۰ میلیون پرونده بیمار در بیمارستانها و مراکز درمانی آمریکا استفاده میشوند. اپیک تأکید کرده است که خودش به دادههای پزشکی مشتریان دسترسی ندارد و این دادهها نزد مراکز درمانی نگهداری میشوند؛ با این حال، وجود یک آسیبپذیری در نرمافزار میتواند سامانههای متعددی را که از آن استفاده میکنند در معرض خطر قرار دهد.
نکته مهم در این پرونده آن است که گزارشی از هک موفق Epic یا سرقت اطلاعات بیماران در نتیجه این آسیبپذیریها منتشر نشده است. آنچه تاکنون گزارش شده، شناسایی ضعفهای امنیتی و اقدام Epic برای اصلاح آنهاست.
Astrana Health؛ وقتی مهاجم به سراغ انسان میرود
در پروندهای دیگر، Astrana Health با روشی کاملا متفاوت هدف حمله قرار گرفت. این شرکت در گزارشی که در کمیسیون بورس و اوراق بهادار آمریکا (SEC) ثبت کرده، اعلام کرد زیرمجموعه آن، Astrana Health Management، با یک حادثه سایبری مواجه شده است.
بر اساس گزارش رسمی شرکت، مهاجمان مجموعهای از تلاشهای مهندسی اجتماعی را انجام دادند. آنها خود را بهعنوان کارکنان شرکت معرفی کردند و با جعل شماره اصلی تلفن Astrana Health با تعدادی از کارکنان تماس گرفتند تا به سیستمهای شرکت دسترسی غیرمجاز پیدا کنند. تیم امنیت سایبری شرکت این فعالیت غیرمجاز را شناسایی و به آن واکنش نشان داد.
Astrana Health پس از شناسایی حادثه، تحقیقات خود را آغاز کرد و از یک شرکت تخصصی امنیت سایبری و جرمشناسی دیجیتال نیز کمک گرفت. این شرکت همچنین موضوع را به نیروهای انتظامی و نهادهای نظارتی اطلاع داده است.
بخش جالب ماجرا درباره دادههایی است که احتمالا تحت تأثیر حمله قرار گرفتهاند Astrana Health. اعلام کرده است که در جریان تحقیقات مشخص شده برخی اطلاعات خصوصی یا محرمانه موجود روی سرورهای شرکت بدون مجوز مورد دسترسی قرار گرفته یا دریافت شدهاند. با این حال، تحقیقات درباره دامنه دقیق حادثه همچنان ادامه دارد و هنوز مشخص نیست آیا اطلاعات بیماران، کارکنان، پزشکان، اطلاعات مالی و تجاری یا مالکیت فکری شرکت نیز دسترسی یا استخراج شده است یا خیر.
این شرکت پس از حادثه، اعتبارنامههای تحت تأثیر را بازنشانی کرده، دسترسی به ابزارهای دسترسی از راه دور را محدود کرده، برخی سیستمها را از نسخههای پشتیبان پاک بازیابی کرده و قابلیتهای نظارت، ثبت لاگ و تشخیص فعالیتهای مشکوک را تقویت کرده است.
دو مسیر متفاوت برای یک هدف
دو پرونده Epic و Astrana Health در ظاهر ارتباط مستقیمی با یکدیگر ندارند اما کنار هم تصویر متفاوتی از چالش امنیت سایبری صنعت سلامت ارائه میکنند. در پرونده Epic، نقطه شروع مسئله یک آسیبپذیری در نرمافزار است؛ ضعفی که یک مدل هوش مصنوعی امنیتی توانسته آن را شناسایی کند و همین کشف باعث شده شرکت بخش مهمی از منابع خود را به اصلاح امنیتی اختصاص دهد.
در پرونده Astrana Health، مهاجمان ابتدا سراغ سیستم نرفتهاند؛ بلکه کارکنان را هدف گرفتهاند. جعل هویت و جعل شماره تلفن شرکت به مهاجمان اجازه داده است از یک مسیر انسانی برای تلاش جهت ورود به محیط سازمان استفاده کنند. گزارش رسمی SEC مشخص نمیکند مهاجمان دقیقا چه اطلاعاتی از کارکنان درخواست کردهاند یا اینکه از چه روش مشخصی برای عبور از سازوکارهای احراز هویت استفاده کردهاند.
بدین ترتیب یک سازمان ممکن است همزمان با دو نوع مسئله مواجه باشد: ضعف در کد و پیکربندی نرمافزار از یک سو و ضعف در فرایندهای انسانی و اعتماد کارکنان از سوی دیگر.
چرا دادههای سلامت برای مهاجمان مهم هستند؟
اهمیت این دو حادثه زمانی بیشتر میشود که حساسیت دادههای حوزه سلامت را در نظر بگیریم. پروندههای پزشکی فقط شامل نام و مشخصات فردی نیستند و میتوانند مجموعهای از اطلاعات مرتبط با سوابق درمانی، آزمایشها، نسخهها، بیمه و سایر دادههای حساس افراد را در خود جای دهند. به همین دلیل حملات سایبری علیه شرکتهای سلامت در سالهای اخیر به یکی از نگرانیهای جدی این صنعت تبدیل شدهاند.
TechCrunch در گزارش خود به حملات گسترده علیه شرکتهای حوزه سلامت اشاره کرده و نمونههایی مانند حمله سال ۲۰۲۴ به Change Healthcare را یادآور شده است؛ حملهای که طبق گزارش این رسانه، دادههای مرتبط با بیش از ۱۹۲ میلیون نفر را تحت تأثیر قرار داد.
در چنین شرایطی، یک آسیبپذیری نرمافزاری میتواند دامنهای فراتر از یک سازمان داشته باشد؛ بهخصوص زمانی که همان نرمافزار در تعداد زیادی از بیمارستانها و مراکز درمانی مورد استفاده قرار گرفته باشد. از طرف دیگر، حملات مهندسی اجتماعی نشان میدهند که حتی وجود لایههای فنی امنیتی نیز سازمان را از تلاش مهاجمان برای فریب کارکنان بینیاز نمیکند.
هوش مصنوعی؛ ابزار دفاعی در برابر تهدیدی که خودش در حال تغییر است
پرونده Epic یک جنبه مهم دیگر نیز دارد. در این حادثه، هوش مصنوعی در نقش ابزاری برای کشف آسیبپذیری ظاهر شده است. مدل Mythos توانسته در فرایند بررسی امنیتی به شناسایی ضعفهایی کمک کند که Epic آنها را به اندازهای جدی دانسته که اصلاحشان را در اولویت قرار دهد.
این روند میتواند معادله امنیت سایبری را تغییر دهد. مدلهای هوش مصنوعی میتوانند فرایند بررسی کد، شناسایی ضعفها و تحلیل سیستمها را سریعتر کنند؛ در نتیجه، شرکتها میتوانند بخشی از آسیبپذیریها را پیش از آنکه مهاجمان از آنها سواستفاده کنند شناسایی و اصلاح کنند.
در عین حال، همین توانایی یک چالش جدید نیز ایجاد میکند: هرچه ابزارهای هوش مصنوعی در شناسایی آسیبپذیریها توانمندتر شوند، اهمیت سرعت واکنش سازمانها به یافتههای امنیتی نیز بیشتر میشود. تک کرانچ نیز در گزارش خود به نگرانی درباره استفاده مهاجمان از ابزارهای هوش مصنوعی برای پیدا کردن و بهرهبرداری سریعتر از آسیبپذیریها اشاره کرده است.
امنیت سلامت دیگر فقط مسئله فایروال و آنتیویروس نیست
پرونده Epic و Astrana Health دو سناریوی متفاوت را نشان میدهند: در یکی، یک ضعف نرمافزاری میتواند مسیر دسترسی غیرمجاز به دادههای حساس را ایجاد کند و در دیگری، مهاجم تلاش میکند با جعل هویت و سواستفاده از اعتماد کارکنان وارد محیط سازمان شود.
حفاظت از دادههای سلامت نیازمند نگاه چندلایه به امنیت است؛ از بررسی مداوم کد و پیکربندی نرمافزارها گرفته تا کنترل دسترسی، ثبت و تحلیل لاگها، نظارت بر فعالیتهای غیرعادی و آموزش کارکنان برای راستیآزمایی درخواستهای حساس.
آنچه این دو پرونده نشان میدهند این است که مرز میان «امنیت فناوری» و «امنیت سازمان» روزبهروز کمرنگتر میشود.