Phòng khám GO2 Health bị tấn công và phát hiện dữ liệu bị xâm nhập

Phòng khám GO2 Health, đặt tại Everton Park, phía bắc Brisbane, vừa công khai việc hộp thư email chính của họ bị tin tặc truy cập trong tháng 4 năm nay thông qua một cuộc tấn công phishing (lừa đảo trực tuyến). Tuy nhiên, người bệnh bị ảnh hưởng chỉ được biết về vụ việc này gần ba tháng sau đó, vào giữa tháng 7, sau khi các chuyên gia được phòng khám thuê tiến hành điều tra và kiểm soát sự cố.

Phát ngôn viên của GO2 Health cho biết họ có thông báo sự việc cho Văn phòng Ủy viên Thông tin Australia (OAIC) vào ngày 18/5 nhưng đến ngày 16/7 mới gửi email thông báo cho các bệnh nhân có dữ liệu bị xâm phạm, bao gồm số ID của Cơ quan Cựu chiến binh (Department of Veteran's Affairs) cùng một số thông tin cá nhân khác bệnh nhân đã cung cấp qua hộp thư điện tử.

Tầm quan trọng và ảnh hưởng của việc trì hoãn thông báo

Các chuyên gia an ninh mạng nhấn mạnh việc chậm trễ trong việc thông báo các vụ vi phạm dữ liệu có thể gây ra hậu quả nghiêm trọng, đặc biệt khi thông tin liên quan nhạy cảm như hồ sơ y tế và số thẻ Cựu chiến binh. Thực tế, yêu cầu pháp lý hiện hành ở Australia buộc các doanh nghiệp lưu trữ thông tin cá nhân phải thông báo cho OAIC trong vòng 30 ngày nếu sự cố có khả năng gây hại nghiêm trọng.

Một số chuyên gia kêu gọi cần có quy định chặt chẽ hơn về việc buộc các cơ sở y tế phải thông báo kịp thời cho bệnh nhân trong giai đoạn đầu điều tra sự cố để đảm bảo quyền lợi và bảo vệ thông tin cá nhân của bệnh nhân.

Bệnh nhân và phản ứng về việc mất thời gian quan trọng để bảo vệ dữ liệu

Một bệnh nhân tên Amanda, đang trong quá trình điều trị tâm lý và là người sử dụng dịch vụ lâu dài của GO2 Health, cho biết cô cảm thấy rất lo lắng khi thông tin cá nhân rất nhạy cảm có thể bị xâm nhập và rò rỉ ra bên ngoài. Amanda cũng cho rằng việc thông báo muộn đã khiến bệnh nhân mất đi cơ hội áp dụng các biện pháp đề phòng kịp thời như đổi mật khẩu hay nâng cao cảnh giác.

Cô Amanda đã quyết định thay đổi số Medicare và đang chờ phản hồi từ phòng khám về việc có cần đổi số thẻ Cựu chiến binh hay không. Cô nhấn mạnh trong thời đại số hóa hiện nay, các phòng khám y tế cần nâng cao trách nhiệm và sự tôn trọng đối với việc quản lý dữ liệu bệnh nhân.

Bối cảnh các vụ vi phạm dữ liệu y tế tại Australia

Trước đó chưa đầy một tuần, Partnered Health – chuỗi gần 60 phòng khám – cũng đã tiết lộ về một vụ vi phạm dữ liệu lớn trong tháng 6, với 16 phòng khám bị tin tặc xâm nhập. Tuy nhiên, Partnered Health cũng bị chỉ trích vì mất 22 ngày mới thông báo cho bệnh nhân liên quan.

Những vụ việc liên tiếp này đặt ra cảnh báo về tính an toàn của dữ liệu y tế tại Australia và cho thấy sự cần thiết của các biện pháp bảo vệ dữ liệu chặt chẽ và minh bạch hơn trong lĩnh vực chăm sóc sức khỏe.

Phát ngôn viên GO2 Health khẳng định không có truy cập vào hệ thống lưu trữ hồ sơ bệnh nhân chính, và hộp thư email có chức năng lưu trữ tự động chỉ chứa các email trong vòng 12 tháng trước khi vụ việc xảy ra.

Thời gian trễ trong phát hiện và thông báo sự cố được viện dẫn nhằm tránh gây hoang mang hoặc thông tin sai lệch cho bệnh nhân, nhưng cũng đồng thời làm dấy lên phản ứng bất mãn từ cộng đồng người bệnh và các chuyên gia bảo mật.

Những điều bệnh nhân và cơ sở y tế cần lưu ý

Bệnh nhân được khuyến cáo nên chủ động thay đổi các mật khẩu liên quan và theo dõi các hoạt động bất thường trên tài khoản của mình nếu có nhận được thông báo về vi phạm dữ liệu. Các phòng khám và cơ sở y tế có trách nhiệm bảo vệ cao nhất các thông tin nhạy cảm và cần có quy trình xử lý sự cố nhanh chóng, minh bạch để giảm thiểu tổn thất.

Quảng cáo300 × 250

Ngoài ra, các nhà quản lý và cơ quan chức năng cũng cần gia tăng giám sát và đưa ra quy định nghiêm ngặt hơn nhằm đảm bảo an ninh mạng trong môi trường y tế, tránh để xảy ra các lỗ hổng nguy hiểm như những vụ việc vừa qua.

Những điều bổ ích từ bài viết

  • Phòng khám GO2 Health ở Brisbane bị tấn công mạng vào tháng 4 thông qua cuộc tấn công phishing.
  • Thông báo vi phạm dữ liệu đến bệnh nhân bị trì hoãn gần ba tháng sau khi phát hiện sự cố.
  • Thông tin bị xâm nhập bao gồm số ID của Cơ quan Cựu chiến binh và các dữ liệu cá nhân khác.
  • Các chuyên gia kêu gọi quy định nghiêm ngặt hơn với các cơ sở y tế về thời gian thông báo dữ liệu bị xâm phạm.
  • Bệnh nhân bị ảnh hưởng nên chủ động đổi mật khẩu và theo dõi tài khoản để giảm thiểu rủi ro.

Đăng ký bản tin QMVN

Nhận tin tổng hợp mỗi sáng - chỉ những bài đáng đọc, không spam.

Bài viết được biên tập với sự hỗ trợ của công cụ trí tuệ nhân tạo (AI), tổng hợp từ các nguồn tin dẫn bên dưới và đã qua kiểm duyệt của toà soạn Quang Minh Việt Nam.