image

Malware blijft twee jaar verborgen op systeem zorgkliniek VS

vrijdag 5 oktober 2018, 17:20 door Redactie, 13 reacties

Een Amerikaanse zorgkliniek heeft 4.000 patiënten gewaarschuwd dat hun gegevens zijn gestolen door malware die meer dan twee jaar lang onopgemerkt bleef. In een melding aan patiënten laat de Tillamook Chiropractic Clinic weten dat er tijdens een interne beveiligingsaudit in augustus malware op het primaire facturatiesysteem werd aangetroffen die de aanvallers gebruikten om patiëntgegevens te verzamelen.

De malware bleek al sinds 24 mei 2016 op het systeem actief te zijn en heeft namen, diagnoses, laboratoriumuitslagen, medicatie, adresgegevens, werkadressen, telefoonnummers, rijbewijzen, geboortedata, social security nummers, verzekeringsgegevens, bankgegevens en salarisgegevens van 4000 patiënten buitgemaakt.

Hoe de infectie zich precies kon voordoen en om wat voor malware het ging wordt niet gemeld. Wel laat de kliniek weten dat de besmetting zich kon voordoen ondanks de aanwezigheid van anti-virussoftware, een firewall, de laatste versie van het besturingssysteem die volledig up-to-date was en technische ondersteuning. Wel zijn de beveiligingssystemen sinds het incident geüpgraded en gemoderniseerd.

Reacties (13)
05-10-2018, 22:13 door Anoniem
Wat zou een hacker met deze gegevens kunnen?
06-10-2018, 09:32 door Anoniem
Deze data kan worden doorgelicht, maar ook een andere zorgkliniek die hiermee de concurrent in een zwart daglicht kan zetten. Veel opties
06-10-2018, 10:00 door karma4
Door Anoniem: Wat zou een hacker met deze gegevens kunnen?
In de vs veel. Hij verkoopt het aan anderen die het te gelde maken. Een SSN kan gebruikt worden om de zeer dure medische zorg op te boeken op een andermans rekening. Noem het SSN nummer en er kan geboekt worden de werkelijke controle of de persoon er achter er bij hoort is een probleem van dat slachtoffer die mag gaan betalen. In de VS is er een omgekeerde bewijslast waar de meest kapitaalkrachtigen het meeste baat bij hebben. Het heet de vrijheid van ondernemen.
06-10-2018, 10:00 door karma4
Door Anoniem: Wat zou een hacker met deze gegevens kunnen?
In de vs veel. Hij verkoopt het aan anderen die het te gelde maken. Een SSN kan gebruikt worden om de zeer dure medische zorg op te boeken op een andermans rekening. Noem het SSN nummer en er kan geboekt worden de werkelijke controle of de persoon er achter er bij hoort is een probleem van dat slachtoffer die mag gaan betalen. In de VS is er een omgekeerde bewijslast waar de meest kapitaalkrachtigen het meeste baat bij hebben. Het heet de vrijheid van ondernemen.
06-10-2018, 11:48 door Anoniem
Door Anoniem: Wat zou een hacker met deze gegevens kunnen?

Verkopen.

Ik zat eens in Brussel in een restaurant. Naast mij (andere tafel) twee man die aan het handelen waren. Eentje schepte op over hoe goedkoop hij het werk kon doen tegenover andere, kosten-effectief data vergaren.

De andere zei iets van je moet altijd voorzichtig zijn om erover te praten "vanwege" en knikte richting mij.

Ik was erg out of place met mijn hoodie in dat duur restaurant maar had honger en ik was alleen.

Deze gasten ken ik niet. Maar ik had wel in de gaten dat ze door een normaal gekleed stelletje (man-vrouw) die achter hun zaten in de gaten werden gehouden.

En zo gaat het dus bijna altijd. Data wordt gehacked en verkocht. Zeker in Brussel, als je daar een paar dagen oplet zie je echt vanalles gebeuren. De baas van de Belgische Staatsveiligheid (VS) klaagde ooit over het resource probleem voor counter intel.

Soms is het wel gezellig als iedereen paranoia is, dan ben ik niet de enige... en ik ben geen James Bond maar een aluhoedje met een hoodie
06-10-2018, 11:56 door Anoniem
Door karma4:
Door Anoniem: Wat zou een hacker met deze gegevens kunnen?
In de vs veel. Hij verkoopt het aan anderen die het te gelde maken. Een SSN kan gebruikt worden om de zeer dure medische zorg op te boeken op een andermans rekening. Noem het SSN nummer en er kan geboekt worden de werkelijke controle of de persoon er achter er bij hoort is een probleem van dat slachtoffer die mag gaan betalen. In de VS is er een omgekeerde bewijslast waar de meest kapitaalkrachtigen het meeste baat bij hebben. Het heet de vrijheid van ondernemen.

Daarom o.a. pleit ik voor het wijzigen van BSN, na een paar incidenten die ik te danken heb aan lekken vanuit Nederlandse bedrijven EN Binnenlandze Zaken naar het buitenland. Dit was meerdere keren bijna mijn dood geweest. Ik weet dat de betrokkennen meelezen dus ze moeten nu maar eens verantwoordelijkheid nemen. Mijn geduld is echt op.

Een andere optie om dit te forceren is een enorme hoeveelheid BSN gegevens vergaren en dit lekken op een manier dat er schade ontstaat en er een debat komt, zoals nu ook besproken wordt om het BSN naar de achterkant van de 1ste paspoort pagina te verplaatsen. Dit hebben we aan Bits of Freedom te denken die ooit met het idee kwam om BSN door te strepen en je docs te watermerken tegen ID-fraude. Hulde. Het wordt tijd dat ook bepaalde overheidsdiensten gaan inzien dat deze "rebellenclubjes" eigenlijk goede bedoelingen en vaak goede ideeen hebben maar steeds weer op tegenwerking stuiten.

Een setje Nederlandse creditcards en paspoorten (virtueel) kost maar een paar EURO op de zwarte markt. Nederland mag wel eens wat zuiniger zijn op hun eigen burgers (niet in de zin van nog meer afpakken ;).
06-10-2018, 14:50 door karma4
Door Anoniem:
Door karma4:
Door Anoniem: Wat zou een hacker met deze gegevens kunnen?
In de vs veel. Hij verkoopt het aan anderen die het te gelde maken. Een SSN kan gebruikt worden om de zeer dure medische zorg op te boeken op een andermans rekening. Noem het SSN nummer en er kan geboekt worden de werkelijke controle of de persoon er achter er bij hoort is een probleem van dat slachtoffer die mag gaan betalen. In de VS is er een omgekeerde bewijslast waar de meest kapitaalkrachtigen het meeste baat bij hebben. Het heet de vrijheid van ondernemen.

Daarom o.a. pleit ik voor het wijzigen van BSN, na een paar incidenten die ik te danken heb aan lekken vanuit Nederlandse bedrijven EN Binnenlandze Zaken naar het buitenland. Dit was meerdere keren bijna mijn dood geweest. Ik weet dat de betrokkennen meelezen dus ze moeten nu maar eens verantwoordelijkheid nemen. Mijn geduld is echt op.

Een andere optie om dit te forceren is een enorme hoeveelheid BSN gegevens vergaren en dit lekken op een manier dat er schade ontstaat en er een debat komt, zoals nu ook besproken wordt om het BSN naar de achterkant van de 1ste paspoort pagina te verplaatsen. Dit hebben we aan Bits of Freedom te denken die ooit met het idee kwam om BSN door te strepen en je docs te watermerken tegen ID-fraude. Hulde. Het wordt tijd dat ook bepaalde overheidsdiensten gaan inzien dat deze "rebellenclubjes" eigenlijk goede bedoelingen en vaak goede ideeen hebben maar steeds weer op tegenwerking stuiten.

Een setje Nederlandse creditcards en paspoorten (virtueel) kost maar een paar EURO op de zwarte markt. Nederland mag wel eens wat zuiniger zijn op hun eigen burgers (niet in de zin van nog meer afpakken ;).

Een heel andere insteek. Je naam en gezicht kan net zo bekend zijn als een bsn.
Als je het tonen van je gezicht al een probleem is dan is er heel wat meer aan de hand.
Je bsn is enkel voor administratieve doeleinden door anderen. Die moeten bij het starten van een administratieve verwerking overtuigd zijn van de juistheid persoon - aanvrager verwerking.
Dat setje creditcards met paspoorten hoort gewoon waardeloos bij gebruik te zijn. Je zegt eigenlijk dat het te eenvoudig is dat met vervalste id's werkelijke handelingen te plegen. Dan moet je dat oplossen vingerscan gezichtsscan met een extra onafhankelijke controle naar wat elders is opgeslagen.


De hoeveelheid plaatsen waar van alles rond een bsn is opgeslagen is al verbazend groot.. Als je dat beseft besef je ook dat lekken niet meer aan de orde is. Sorry maar Bits of Freedom heeft echt niet begrepen wat het werkelijke probleem is en daarmee hebben ze nog meer problemen veroorzaakt.

https://www.rijksoverheid.nl/onderwerpen/privacy-en-persoonsgegevens/vraag-en-antwoord/wie-krijgen-mijn-persoonsgegevens-uit-brp
https://www.rijksoverheid.nl/onderwerpen/privacy-en-persoonsgegevens/vraag-en-antwoord/welke-organisaties-mogen-mijn-burgerservicenummer-bsn-gebruiken banken zorg overheid
https://www.rijksoverheid.nl/onderwerpen/identiteitsfraude/vraag-en-antwoord/ben-ik-verplicht-om-een-kopie-van-mijn-identiteitsbewijs-te-geven-aan-een-bedrijf zie de tegenspraken dat men verplicht is gegevens te administreren soms de kopie is te bewaren altijd iets aan het bewijs van persoon - id-bsn moet doen, er geen standaard optie is voor dat bewijs.

https://ec.europa.eu/digital-single-market/en/news/cross-border-digital-identification-eu-countries-major-step-trusted-digital-single-market een wettelijke EU verplichting dat je de e-id's van andere naties voor verwerking moet accepteren.
Teruggave van btw betaald bij een ander natie zou dus moeten kunnen. Ik geloof er niets van dat men hier in NL al wat heeft. Ja die aparte nfc optie in je smartphone voor je rijbewijs zou het eerste zijn.
06-10-2018, 19:02 door Anoniem

Een heel andere insteek. Je naam en gezicht kan net zo bekend zijn als een bsn.
Als je het tonen van je gezicht al een probleem is dan is er heel wat meer aan de hand.
Je bsn is enkel voor administratieve doeleinden door anderen. Die moeten bij het starten van een administratieve verwerking overtuigd zijn van de juistheid persoon - aanvrager verwerking.
Dat setje creditcards met paspoorten hoort gewoon waardeloos bij gebruik te zijn. Je zegt eigenlijk dat het te eenvoudig is dat met vervalste id's werkelijke handelingen te plegen. Dan moet je dat oplossen vingerscan gezichtsscan met een extra onafhankelijke controle naar wat elders is opgeslagen.

De hoeveelheid plaatsen waar van alles rond een bsn is opgeslagen is al verbazend groot.. Als je dat beseft besef je ook dat lekken niet meer aan de orde is. Sorry maar Bits of Freedom heeft echt niet begrepen wat het werkelijke probleem is en daarmee hebben ze nog meer problemen veroorzaakt.

Er zijn teveel regels in Europa (denk aan cookiewet) die belemmerend werken.
Er zijn regels in Nederland (WOB) die vervolgens bij overheden dichtgetimmerd worden (WOB proof maken), dus zinloos.
Er zijn nieuwe privacyregels in EU en NL waar 99% van de bedrijven en mensen geen hout van snapt.
Laat staan dat er uberhaupt wordt gehandhaafd.

De BSN is persoonlijk, en raakt de kern van je privacy, je kunt er heel veel mee opvragen bij allerlei bedrijven (social engineering) in het kader van controlevragen enz. Sowieso is de BSN alleen voor de OVERHEID bestemd maar er zijn steeds meer bedrijven en vooral ook bedrijven BUITEN Nederland die om een Citizen ID of social number vragen
(verzekeraars en banken voorop, maar ook gewone MKB bedrijven kopieren AL je gegevens omdat het gemakkelijk op 1 pagina staat). Zo'n privacy hoesje voor je paspoort aanschaffen is een beetje raar, er zijn echt bedrijven die daar tegen protesteren net zoals je op sommige plaatsen je paspoort moet achterlaten ook al staat achterin dat het niet jouw eigendom is maar staatseigendom en altijd in jouw bezit moet zijn. Dit laatste misbruik gebeurt vooral in het buitenland.

Een biometrische chip, of de paspoort chip is snel stuk. Er is geen alternatieve controle. Dat kan heel simpel een (one way) checksum zijn van de output van een biometrische lezer (vingers, iris, ....) die een hashcode in tekst op jouw paspoort print. Zo kunnen douaniers ook de echtheid van paspoorten controleren wanneer de chip stuk is geraakt.
06-10-2018, 20:29 door Anoniem
Hebben deze partijen nooit gehoord van anti-virus.
Oh jah goed geschreven virussen gaan voorbij de anti-virus
07-10-2018, 14:58 door karma4
Door Anoniem:
Er zijn teveel regels in Europa (denk aan cookiewet) die belemmerend werken.

De implementatie in de praktijk maakt er een zooitje van. Voor functionele cookies (session control) hoeft geen toestemming gevraagd te worden. Dat dat toch gebeurt is een ondermijnende actie bij verwerkers voor iets wat de marketing tracking betreft.

Er zijn regels in Nederland (WOB) die vervolgens bij overheden dichtgetimmerd worden (WOB proof maken), dus zinloos
.
De WOB is niet zinloos, controle en openheid zijn gewoon vereisten,
Wat je noemt als wob-proof maken (geen verslag binnenkamers overleg) is nu net de ondermijning door personen waar het hete hardst bij nodig is dat er openheid van zaken is.

Er zijn nieuwe privacyregels in EU en NL waar 99% van de bedrijven en mensen geen hout van snapt.
Laat staan dat er uberhaupt wordt gehandhaafd.
Die regels zijn op zich heel duidelijk. Ook hier zie jet misbruik aan vele kanten met uitspraken waar mensen niets meer van snappen. Schoolfotootjes van de klas, oude journaals ansichtkaarten het is ineens allemaal .. privacy (onwerkbaar).


De BSN is persoonlijk, en raakt de kern van je privacy, je kunt er heel veel mee opvragen bij allerlei bedrijven (social engineering) in het kader van controlevragen enz. ..
Dan heb je het nog steeds niet begrepen. Met een bsn van jou waar een ander iets mee probeert te doen zou geoon nit mogelijk moeten zijn. Dat is niet jou fout maar van de geen die verwerking uitvoert. Die hoort een deugdelijke authenticatie te doen met nog steeds de optie van een misbruikweg welke hersteld moet worden.
Ook hier zit de ondermijning bij de verwerkers die het alsnog bij jou neerleggen. In dit geval trap jij er met open ogen gewoon in. Banken verzekeraars Zorgverleners scholen en werkgevers verwerken het bsn volgens wettelijke verplichting.

Ben je in het buitenland dan is je bsn daar te verwerken alsof het een lokaal identificerend persoonsnummer is volgens de regels aldaar. Dat valt buiten de Nederlandse overheid, die heeft geen zeggenschap over buitenslandse wetten.
07-10-2018, 17:09 door Anoniem
Anti-virus en anti-spyware werkt alleen tegen reeds bekende en openbare virussen die door meerdere malware analisten zijn onderzocht. Dit geldt ook voor rootkits. Black hats en botnet beheerders zullen snel de code aanpassen en/of RAT software deinstalleren zodra een AV bedrijf een nieuw virus announced en toevoegt aan hun updates.

Ik weet niet of er degelijke deeplearning AV producten zijn die meer kijken naar systeemhooks, crashes, exceptional behaviour in memory naast het draaien van een database vol hashes om oude virussen op te sporen.

Wie helpt.... Voor Windows, en Linux, en Android.
08-10-2018, 15:08 door Anoniem
Door Anoniem: Anti-virus en anti-spyware werkt alleen tegen reeds bekende en openbare virussen die door meerdere malware analisten zijn onderzocht. Dit geldt ook voor rootkits. Black hats en botnet beheerders zullen snel de code aanpassen en/of RAT software deinstalleren zodra een AV bedrijf een nieuw virus announced en toevoegt aan hun updates.

Ik weet niet of er degelijke deeplearning AV producten zijn die meer kijken naar systeemhooks, crashes, exceptional behaviour in memory naast het draaien van een database vol hashes om oude virussen op te sporen.

Wie helpt.... Voor Windows, en Linux, en Android.

Ja dat is er. Sophos Intercept X Advanced. Zie https://www.sophos.com/en-us/products/intercept-x.aspx
09-10-2018, 13:22 door Anoniem
Je bsn is enkel voor administratieve doeleinden door anderen. Die moeten bij het starten van een administratieve verwerking overtuigd zijn van de juistheid persoon - aanvrager verwerking.

Enkel overheid. Andere organisaties mogen niet vragen naar je BSN. En kunnen je BSN ook niet nachecken om juistheid persoon te controleren.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.