Postmeds, 'Truepill' olarak iş yapmak, bir veri ihlali bildirimleri göndermektedir.
Truepill, doğrudan tüketiciye (D2C) markalar, dijital sağlık şirketleri ve ABD'deki 50 eyaletteki diğer sağlık kuruluşları için sipariş yerine getirme ve teslimat hizmetleri için API'leri kullanan B2B odaklı bir eczane platformudur.
ABD Sağlık ve İnsan Hizmetleri Bakanlığı Portalı'na göre, etkilenen bireylerin sayısı ile ilgili olarak, olay 2.364.359 kişiyi etkilemektedir.
Mektup, şirketin 31 Ağustos 2023'te yetkisiz ağ erişimini keşfettiğini bildiriyor. Olayın soruşturması, saldırganların bir gün önce erişim kazandığını ortaya koydu.
Tehdit aktörleri tarafından erişilebilecek veri türleri şunları içerir:
Yukarıdaki bilgiler kimlik avı ve sosyal mühendislik saldırıları risklerini arttırır. Bildirim, Sosyal Güvenlik numaralarının (SSN'ler) maruz kalan veri setinde olmadığını açıklığa kavuşturmaktadır.
Veri ihlali bildirimlerini alan bazı kişiler biraz şaşkındı, şirketi hiç duymadıklarını ve verilerinin nasıl truepill olması gerektiğinden emin değildi.
Olayın geniş kapsamlı etkisi, ülke çapında çoklu sınıf eylem davaları hazırlandığından yasal sonuçlara yol açabilir ve bu da, posta işlemlerinin endüstri yönergeleriyle uyumlu daha iyi bir güvenlik duruşunu sürdürmesi durumunda ihlalin önleneceğini savunmaktadır.
Özellikle, Postmeds, sunucularında depolanan hassas sağlık bilgilerini şifrelemediği için suçlanır, bu da bir veri ihlalinin etkisini önemli ölçüde azaltır.
Tüketicileri bildirme gecikmesi, firmanın etkilenen kişileri bilgilendirmesi iki aydan fazla sürdüğü için olası davaların bir parçası olabilir.
Bu süre zarfında, etkilenen insanlar Venmo hesaplarında şüpheli etkinlikleri gözlemler ve daha sonra kişisel verilerinin Karanlık Web'de yayınlandığını doğruladı.
Bildirimlerin içeriği de çok belirsiz olduğu, davetsiz misafirlerin firmanın sistemlerine nasıl erişim sağladıkları ve alıcılar ve kimlik hırsızlığı koruma hizmeti kapsamı için herhangi bir koruma rehberliğinden yoksun olduğu hakkında ayrıntılar vermediği için de eleştiriliyor.
Sızan verilerin adresleri, doğum tarihlerini, tıbbi tedavi bilgilerini, teşhis bilgilerini ve firmanın bildiriminde belirtilmeyen sağlık sigortası bilgilerini içerdiğini bildiren bildirilen hukuk firmalarından biri.
Hacker Sızdıran Genetik Verileri Sızdıktan Sonra 23andMe Dava İle Hit
Transform, fidye yazılımı veri ihlalinin 267.000 hastayı etkilediğini söylüyor
Genetik firması 23andMe, kimlik bilgisi doldurma saldırısında çalınan kullanıcı verilerinin
McLaren Health Care, veri ihlalinin 2,2 milyon kişiyi etkilediğini söylüyor
Kyocera Avx, fidye yazılımı saldırısının 39.000 kişiyi etkilediğini söylüyor
Kaynak: Bleeping Computer