
บริษัทจัดการบิลการแพทย์ MCBS ถูกแฮกข้อมูลส่วนบุคคลและประวัติผู้ป่วยรั่วไหล 1.26 ล้านราย
ข้อมูลทั่วไป : Medical Computer Business Services (MCBS) เป็นบริษัทเอกชนที่ตั้งอยู่ในรัฐจอร์เจีย สหรัฐอเมริกา ซึ่งมีความเชี่ยวชาญด้านการให้บริการบริหารจัดการระบบบิลค่ารักษาพยาบาลและการบริหารงานเวชปฏิบัติแก่องค์กรด้านสาธารณสุข โดยทำหน้าที่เป็นตัวกลางที่คอยดูแลระบบหลังบ้านให้กับโรงพยาบาลและคลินิกเฉพาะทางต่างๆ เช่น คลินิกรังสีวิทยาและพยาธิวิทยา บริการของ MCBS ครอบคลุมตั้งแต่การแปลงข้อมูลการรักษาเป็นรหัสมาตรฐานเพื่อเบิกเคลมประกัน การติดตามและบริหารจัดการลูกหนี้ ไปจนถึงงานธุรการและระบบการเงินที่เกี่ยวข้องกับประวัติผู้ป่วย เพื่อช่วยลดภาระงานด้านเอกสารและให้สถานพยาบาลสามารถมุ่งเน้นไปที่การให้บริการทางการแพทย์ได้อย่างเต็มที่
เหตุการณ์ : ในช่วงเดือนกันยายน 2025 เครือข่ายของบริษัท MCBS (ผู้ให้บริการจัดการระบบธุรการภายนอกให้แก่สถานพยาบาล) ถูกลักลอบเข้าถึง ส่งผลให้ข้อมูลส่วนบุคคล ข้อมูลสุขภาพ และประวัติการรักษาพยาบาลรั่วไหล
กลุ่มแรนซัมแวร์ PEAR ออกมาอ้างความรับผิดชอบ โดยระบุว่าได้ขโมยข้อมูลไปถึง 3.3 เทระไบต์ ซึ่งนอกจากข้อมูลคนไข้แล้ว ยังรวมถึงเอกสาร HR ข้อมูลการเงิน และอีเมลภายในของบริษัท
MCBS เริ่มแจ้งเตือนบุคคลที่ได้รับผลกระทบและกระทรวงสาธารณสุขและบริการมนุษย์ของสหรัฐ ในช่วงปลายเดือนมิถุนายน 2026 ทางบริษัทเตือนให้ผู้ที่อาจได้รับผลกระทบเฝ้าระวังบัญชีทางการเงินของตน ตั้งค่าการแจ้งเตือนภัยทุจริตและพิจารณาระงับบัญชีเครดิต เพื่อป้องกันตนเองจากการถูกนำข้อมูลไปแอบอ้าง เหตุการณ์ข้อมูลรั่วไหลในครั้งนี้ตอกย้ำให้เห็นถึงช่องโหว่ด้านความปลอดภัยทางไซเบอร์ที่เพิ่มขึ้นในภาคสาธารณสุข ซึ่งผู้ให้บริการระบบหลังบ้านที่ทำหน้าที่เป็นคนกลางกำลังกลายเป็นเป้าหมายหลัก เนื่องจากพวกเขาเป็นศูนย์รวมข้อมูลที่ละเอียดอ่อนจำนวนมหาศาลจากผู้ให้บริการหลายรายรวมกัน
คำแนะนำ :
การควบคุมและจำกัดสิทธิ์ : เพื่อป้องกันปัญหาความเสี่ยงจากผู้ให้บริการภายนอก ควรจำกัดสิทธิ์การเข้าถึงระบบให้เหลือน้อยที่สุดเท่าที่จำเป็น และแบ่งแยกเครือข่ายของ Vendor ออกจากฐานข้อมูลหลักภายในองค์กร เพื่อป้องกันไม่ให้แฮกเกอร์ใช้เป็นทางผ่านในการขยายผลการโจมตีไปยังระบบอื่น
การเฝ้าระวังและการวิเคราะห์ : ใช้ระบบ SIEM เพื่อมอนิเตอร์การลักลอบนำข้อมูลออก เนื่องจากกลุ่มแฮกเกอร์นี้เน้นเจาะเข้ามาดูดข้อมูลมากกว่าการเข้ารหัสไฟล์ แนะนำให้หาความสัมพันธ์ระหว่าง Event Log ฝั่ง Endpoint เข้ากับข้อมูล Network Flow เพื่อตรวจจับทราฟฟิกขาออกที่พุ่งสูงขึ้นอย่างผิดปกติ โดยเฉพาะการถ่ายโอนข้อมูลขนาดใหญ่ในช่วงนอกเวลาทำการ
การค้นหาภัยคุกคาม : เฝ้าระวัง Log เพื่อหาพฤติกรรมที่ผิดปกติของระบบจัดการสิทธิ์ โดยเน้นไปที่การพยายามยกระดับสิทธิ์ หรือมีการแจ้งเตือน MFA เด้งรัวๆ อย่างน่าสงสัย ควบคู่กับการมอนิเตอร์ทราฟฟิกขาออกเพื่อตรวจสอบการเชื่อมต่อไปยัง Cloud Storage ภายนอกที่องค์กรไม่อนุญาต หรือ IP Address อันตรายที่อาจบ่งชี้ว่าข้อมูลกำลังถูกดึงออกไปแล้ว
ข้อมูลอ้างอิง :