Medtronic نقض را تأیید کرد: ShinyHunters مدعی ۹ میلیون رکورد
Medtronic، یکی از بزرگترین تولیدکنندگان دستگاههای پزشکی جهان، در ۱۲ آوریل ۲۰۲۶ تأیید کرد که قربانی یک نقض داده شده. گروه ShinyHunters ادعا میکند ۹ میلیون رکورد بیمار و کارمند سرقت کرده. این یکی از بزرگترین نقض دادههای صنعت پزشکی در ۲۰۲۶ است.
ⓘ بهروزرسانی شد · ۵ خرداد ۱۴۰۵
نگار محمدی
@negar

ماجرا چه بود؟
در ۱۲ آوریل ۲۰۲۶، Medtronic — یکی از پنج تولیدکنندهی بزرگ دستگاههای پزشکی در جهان با درآمد سالانهی ۳۲ میلیارد دلار — تأیید کرد که قربانی یک نقض داده شده است. گروه ShinyHunters در dark web ادعا کرد ۹ میلیون رکورد سرقت کرده.
این دادهها شامل اطلاعات بیماران (دارندگان دستگاههای Medtronic مانند pacemaker، insulin pumps، deep brain stimulators) و کارمندان است.
بازیگر تهدید
ShinyHunters در سالهای اخیر بسیار فعال بوده — مسئول نفوذ به AT&T، Ticketmaster، و چندین شرکت دیگر. روش متعارف: نفوذ از طریق misconfigurations cloud storage یا third-party access.
در پروندهی Medtronic، تحقیقات اولیه به یک حساب Salesforce Experience Cloud با Guest User misconfigured (مشابه پروندهی قبلی) اشاره دارد. ShinyHunters بهنظر میرسد در حال scaling کردن این تکنیک است.
جزئیات فنی
دادههای ادعاشده:
- بیماران: نام، آدرس، DOB، شمارهی دستگاه implant، تاریخ implant، در برخی موارد جزئیات clinical.
- کارمندان: نام، email، تلفن، job title.
- دادهی device-level: serial numbers، firmware versions، patient pairing info.
اطلاعات pairing نگرانکننده است: اگر یک مهاجم با هدف خاص بداند یک individual چه pacemaker در چه serial number دارد، حملات تخصصی روی wireless pairing را میتواند طراحی کند.
تأثیر و واکنش
Medtronic در statement رسمی، حجم 9 million را تأیید نکرد و گفت بررسی ادامه دارد. شرکت برای بیماران آمریکایی، خدمات نظارت اعتباری 2 ساله ارائه میدهد.
FDA و چندین regulator طلب اطلاعات بیشتر کردهاند چون این پرونده پیامدهای patient safety دارد. تجزیهوتحلیل: آیا attacker میتواند با این اطلاعات، حملهی فیزیکی به دستگاههای implant انجام دهد؟
این پرونده فعالان privacy را نگران کرده — صنعت medical device تا چه حد به طور جدی security میگیرد؟
نکات برای سازمانها
- audit جدی Salesforce Experience Cloud و سایر portals customer-facing برای Guest User permissions.
- در صنعت medical device، patient data و device pairing info باید encrypted in transit و at rest باشد.
- بازنگری در data retention — آیا واقعاً نیاز است که serial numbers بیماران تا ۲۰ سال نگهداری شوند؟
- segmentation: دادههای clinical patient باید از دادههای marketing و employee کاملاً جدا باشد.
- security questionaire برای vendor ها و third-party platforms.
نکات برای بیماران
- اگر Medtronic device دارید، با پزشک خود تماس بگیرید و سؤال کنید سرور firmware update چه روالی دارد.
- در صورت phishing call یا email از طرف Medtronic، تأیید مستقیم با شمارهی رسمی.
- credit monitoring را پذیرفته و فعال کنید.
منابع
منابع
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

ShinyHunters بیش از ۱۰۰ شرکت را از طریق پیکربندی غلط Salesforce Experience Cloud هدف قرار داد
گروه نفوذ ShinyHunters از پیکربندی نادرست Guest User در Salesforce Experience Cloud — بستری برای ساخت پورتالهای مشتری — برای دسترسی به دادههای بیش از ۱۰۰ شرکت بزرگ سوءاستفاده کرده است. این پیکربندی بهطور پیشفرض به کاربران ناشناس اجازه میدهد بخشهایی از دادههای CRM را ببینند.



