ابوت همزمان دو حادثهٔ سایبری رو بررسی میکنه
خلاصهٔ کاملتر
شرکت ابوت لابراتوریز اعلام کرده که در حال بررسی دو حادثهٔ امنیتی جداگانهست. مورد اول، دسترسی غیرمجاز به تعدادی از سیستمهای داخلی قدیمی Exact Sciences در واحد تشخیص سرطان این شرکته که خودش تأییدش کرده؛ مورد دوم، ادعای جداگانهای دربارهٔ نفوذ به پورتال مشتریان LabCentral و سرقت دادههای شرکتی.
حادثهٔ اول بعد از اون علنی شد که گروه اخاذی ShinyHunters اسم ابوت رو به سایت افشای دادههاش اضافه کرد و اول تهدید کرد دادههای ادعایی رو بعد از ۱۸ ژوئیه منتشر میکنه، بعد مهلت رو تا ۲۱ ژوئیه تمدید کرد. ابوت در بیانیهای گفته این دسترسی فقط محدود به تعداد کمی از سیستمهای داخلی واحد تشخیص سرطان بوده و روی عملیات کسبوکار، محصول، تولید، کار آزمایشگاهها یا توان خدمت به بیمارها اثری نداشته. شرکت رویههای واکنش به حادثه رو فعال کرده، کارشناس امنیتی آورده و به مجریان قانون اطلاع داده.
روایت مهاجم اما متفاوته: ShinyHunters به بلیپینگکامپیوتر گفته اواسط ژوئن با یه حملهٔ ویشینگ (فیشینگ تلفنی) روی چند کارمند ابوت شروع کرده و از این راه یه حساب ورود یکپارچهٔ (SSO) مایکروسافت Entra رو در اختیار گرفته و به سیستمهای داخلی رسیده. این گروه از سال گذشته همین الگو رو تکرار میکنه: تصرف حساب SSO سازمانی روی Entra یا Okta یا گوگل، و بعد سرقت داده از سرویسهای SaaS متصل مثل Salesforce، مایکروسافت ۳۶۵، Google Workspace، SAP و Slack.
ادعاهای این گروه دربارهٔ حجم داده بزرگه: خروج داده از Entra، ServiceNow، SharePoint، Databricks و Coupa شامل اسناد داخلی و قراردادها، بیش از ۳۰ میلیون ردیف اطلاعات هویتی مشتریها با نام و ایمیل و شماره تلفن و تاریخ تولد و بیش از یک میلیون شمارهٔ تأمین اجتماعی، بهعلاوهٔ بیش از ۲۲ میلیون یادداشت بالینی و ۲۰ میلیون دستور پزشکی. بلیپینگکامپیوتر تأکید میکنه هیچکدوم از این ادعاها رو مستقلاً راستیآزمایی نکرده.
حادثهٔ دوم به بازیگری با نام ShadowByt3$ برمیگرده که میگه از راه پورتال مشتریان LabCentral و با اعتبارنامههای لورفتهٔ یه مشتری وارد شده، از ۴ ژوئیه دسترسی داشته و بعد بهآرامی و با هدف گرفتن نقاط پایانی API فایلها رو خارج کرده. ادعاش شامل گواهیهای تولید CE، دفترچههای راهنما، مشخصات فنی و مستندات نظارتیه، ولی میگه دادهای از مشتریها برداشته نشده.
ابوت این مورد دوم رو یه حادثهٔ «احتمالی» میدونه و توصیف مهاجم از دادهها رو رد میکنه: به گفتهٔ سخنگوی شرکت، LabCentral یه پورتال میزبانیشده توسط شخص ثالث و رو به بیرونه که فقط اسناد مرجع فنی عمومی مثل دفترچهٔ راهنما، چکلیست عیبیابی و مشخصات محصول رو نگه میداره و اطلاعات محرمانهٔ مشتری یا کسبوکار توش نیست. تا این لحظه هیچکدوم از دو گروه دادهای منتشر نکردن.
روند کلی هم قابل توجهه: ShinyHunters اخیراً بیشتر سراغ شرکتهای فناوری پزشکی رفته، از جمله Medtronic و OneMedical و AdaptHealth، و بلیپینگکامپیوتر میگه نشت دادهٔ iRhythm هم کار همین گروه بوده.
نکات کلیدی:
- دو حادثهٔ جداگانه: سیستمهای قدیمی Exact Sciences در واحد تشخیص سرطان، و پورتال مشتریان LabCentral
- بردار ادعایی حملهٔ اول: ویشینگ روی کارمندها و تصرف یه حساب SSO مایکروسافت Entra
- ادعای مهاجم شامل بیش از ۳۰ میلیون ردیف داده هویتی و میلیونها یادداشت بالینیه؛ هیچکدوم مستقل تأیید نشده
- ابوت میگه عملیات، تولید و خدمت به بیمارها مختل نشده و اثر مالی بااهمیتی انتظار نمیره
- الگوی تکراری ShinyHunters: تصرف SSO سازمانی و بعد سرقت داده از سرویسهای SaaS متصل




