Какво се случи в канадската болница
Атака с рансъмуер в болница в Канада наруши много повече от административни компютри и досиета на пациенти. Според доклад на Cybersecurity Insiders, атаката е извадила от строя контролните системи за врати, асансьори, вентилация и климатизация в сградата, принуждавайки персонала да управлява физическите операции на сградата без автоматизираните системи, на които обикновено разчита.
Това е значително отклонение от обичайните инциденти с рансъмуер, които обикновено попадат в заглавията. Повечето отразявания на случаи с рансъмуер атаки в болници в Канада и по света се фокусират върху откраднати данни на пациенти, сметки за такси или застрахователна информация. Този инцидент е различен, защото показва как нападателите проникват в оперативните технологии, които поддържат физическото функциониране на болницата, а не само в ИТ системите, съхраняващи нейните досиета.
Въпреки че първоначалните доклади не разкриват подробности за конкретната група за рансъмуер, името на болницата или размера на поискания откуп, самото нарушение е историята. Когато врати, асансьори и системи за контрол на климата спрат да работят в болница, въздействието почти незабавно преминава от ИТ проблем към проблем за безопасността на пациентите.
Защо рансъмуерът вече атакува физическите болнични системи, а не само досиетата
Болниците са станали привлекателна цел за рансъмуер по проста причина: не могат да си позволят продължителен престой по начина, по който могат други бизнеси. Търговец на дребно с криптирани сървъри може да загуби продажби за няколко дни. Болница с изключена вентилация, заключени врати или неработещи асансьори е изправена пред непосредствени рискове за грижата за пациентите, контрола на инфекциите и спешната реакция.
Много болници управляват системи за управление на сгради, контрол на ОВиК и контрол на достъп в мрежи, които са свързани – пряко или косвено – със същата инфраструктура, използвана за клинични и административни изчисления. Когато рансъмуерът се разпространи в болничната мрежа, той не винаги зачита границата между „ИТ“ и „сградни системи“. Един-единствен пробив може в крайна сметка да засегне едновременно оборудване за мониторинг на пациенти, ключалки на врати и системи за обработка на въздуха.
Това смесване на цифров и физически риск е част от по-широка тенденция. Операциите с рансъмуер са прераснали в зряла престъпна икономика, със специализирани партньори, преговарящи и инфраструктура, изградена специално за оказване на натиск върху жертвите да платят бързо. Мащабът на тази дейност е документиран в скорошни индустриални изследвания, показващи, че атаките с рансъмуер достигат рекордни нива през последните тримесечия, което подчертава, че инциденти като този в канадската болница не са изолирани събития, а част от много по-голяма вълна.
Двойно и тройно изнудване: бизнес моделът зад атаките в здравеопазването
Финансовата логика зад тези атаки значително еволюира. Традиционният рансъмуер просто криптираше файлове и изискваше плащане за ключ за декриптиране. Днес много операции използват тактики на двойно изнудване: крадат чувствителни данни, преди да криптират системите, след което заплашват да изтекат тези данни публично, ако откупът не бъде платен. Някои групи отиват още по-далеч, използвайки подходи на тройно изнудване, които добавят натиск върху клиенти, пациенти или бизнес партньори на пострадалата организация.
За болниците това създава трудна сметка. Дори ако резервните системи позволяват на дадено заведение да възстанови криптираните файлове, без да плаща, заплахата от изтичане на данни на пациенти или, както в този случай, продължаващото нарушаване на физическите системи на сградата, добавя натиск за преговори. Правоприлагащите органи в множество държави са предприели стъпки за прекъсване на лицата и мрежите зад големи операции с рансъмуер, включително санкционни действия срещу оператори, свързани с добре известна рансъмуер инфраструктура, като санкциите, наложени на администратора на Trickbot, известен като Stern. Въпреки това, основният бизнес модел остава достатъчно печеливш, за да продължават да се появяват нови атаки срещу цели в здравеопазването.
Какво могат да направят пациентите и здравният персонал, за да защитят данните си
Пациентите имат малък пряк контрол върху това как една болница осигурява мрежата си, но все пак има смислени стъпки, които си струва да се предприемат. Пациентите, засегнати от киберинцидент на доставчик на здравни услуги, трябва да следят за официални известия за пробив, да проверяват застрахователните и фактурните извлечения за непозната активност и да бъдат предпазливи към опити за фишинг, които се позовават на инцидента. Мащабът на това, което може да се обърка, когато здравни данни бъдат изложени, стана ясен от пробива в Change Healthcare, засегнал над 190 милиона записа, който показа как един-единствен рансъмуер инцидент в сектора на здравеопазването може да има вълнообразен ефект и да засегне пациенти далеч отвъд първоначалната цел.
Здравният персонал и ИТ администраторите, от своя страна, трябва да приемат този инцидент като напомняне да сегментират оперативните технологии, като контрол на достъпа до сгради и ОВиК, от клиничните и административните мрежи, където е възможно. Редовните архивирания, тестваните планове за реакция при инциденти и ясните протоколи за комуникация за работата на сградата по време на киберинцидент вече не са допълнителни екстри. Те са основни изисквания за заведения, в които прекъсване на мрежата може директно да се превърне в опасност за безопасността.
Какво означава това за вас
Тази рансъмуер атака в болница в Канада е сигнал, че заплахите от рансъмуер са надхвърлили откраднатите файлове и са навлезли във физическите пространства, където се предоставят грижи. Независимо дали сте пациент, служител в болница или просто човек, който следи новини от киберсигурността, изводът е един и същ: инцидентите с рансъмуер в здравеопазването все по-често носят последствия, които далеч надхвърлят поверителността на данните. Да останете бдителни за известия за пробив, да разбирате как се развиват тези атаки и да подкрепяте по-силни практики за сигурност в здравните институции са практически начини да отговорите на заплаха, която няма да изчезне скоро.




