טלפון לעובד, ובקשה 'מטעם ה-IT': כך נפרצה ענקית הבריאות אבוט
מישהו מתקשר לעובד בחברה, מציג את עצמו כאיש התמיכה הטכנית הפנימית, ומסביר בנימוס שצריך לאמת פרטים או לאשר התחברות. שיחה אחת כזאת הספיקה, לפי הדיווחים, כדי לתת לתוקפים דריסת רגל בתוך אבוט (Abbott), אחת מחברות הבריאות והמכשור הרפואי הגדולות בעולם.
מה קרה
התוקפים לא פרצו שום מערכת בכוח. הם הרימו טלפון. בשיחה שהתחזתה לגורם פנימי הם שכנעו עובד למסור גישה, וכך השתלטו על חשבון הזדהות מרכזי מסוג Microsoft Entra (מערכת single sign-on שמאפשרת התחברות אחת לכלל השירותים בארגון). לטכניקה הזאת, פישינג שמתבצע דרך שיחת טלפון ולא במייל, קוראים vishing (פישינג קולי).
מכאן הכל התגלגל. קבוצת הסחיטה ShinyHunters טוענת שחילצה כ-30 מיליון רשומות של לקוחות, ובהן שמות, פרטי קשר, תאריכי לידה ומעל מיליון מספרי תעודת זהות אמריקאיים (SSN), לצד יותר מ-22 מיליון תיעודים של שיחות בין רופאים למטופלים. כדאי לשים לב מאיפה מגיעים המספרים: הם הצהרה של התוקפים עצמם. אבוט מסרה שהיא חוקרת את האירוע, לא אישרה את ההיקף, ונכון לפרסום המידע עוד לא דלף אלא שימש קלף מיקוח במשא ומתן על תשלום. במקביל נחשף ניסיון חדירה שני, דרך פורטל לקוחות בשם LabCentral, שלגביו טוענת החברה שלא נחשף מידע של לקוחות או מטופלים.
למה זה חשוב לכם
אבוט מייצרת בין השאר את חיישני הסוכר FreeStyle Libre ומכשור אבחון שנמצאים בשימוש גם בישראל, כך שמידע רפואי ואישי של אנשים רבים יושב במערכות של חברה כזאת. אבל הלקח הגדול חורג מהמקרה הספציפי: פריצות ענק לא מתחילות בהכרח בקוד מתוחכם, אלא בשיחת טלפון אחת לאדם הנכון. ואותה שיטה בדיוק מכוונת גם אליכם באופן אישי, בדמות "נציג מהבנק", "תמיכה של מיקרוסופט" או "שירות של אפל" שמבקש קוד או אישור.
מה עושים?
אם מתקשרים אליכם ומבקשים סיסמה, קוד אימות, או לאשר בקשת התחברות שקפצה לכם בטלפון, נתקו. חייגו בעצמכם למספר הרשמי של הגורם, זה שמופיע באתר או בגב הכרטיס, ובדקו מולם.
אל תאשרו אף פעם בקשת אימות דו-שלבי (2FA) שאתם לא יזמתם באותו רגע. אישור כזה הוא בדיוק מה שהתוקף צריך כדי להיכנס.
אם אתם משתמשים במכשור של אבוט, או קיבלתם פנייה שמזכירה פרטים רפואיים שלכם, התייחסו אליה בחשד, ואל תמסרו פרטים נוספים בטלפון או דרך קישור שהגיע אליכם.
הטלפון הוא היום אחת הדלתות הכי פתוחות שיש, כי בקצה השני שלו יושב אדם ולא מערכת.
תגובות