Какво се случи при атаката с ransomware срещу Nutex
Група за откуп, наричаща себе си The Gentlemen, пое отговорност за кражбата на чувствителни данни от Nutex, здравна компания, и заплашва да публикува откраднатия материал, освен ако исканията ѝ не бъдат изпълнени. Nutex потвърди, че е имало кражба на данни, въпреки че организацията все още установява кои точно записи са били взети и докъде се простира излагането на данните.
Тази разлика между потвърждението и пълното разкриване е често срещана в първите дни след инцидент с ransomware. На криминалистичните екипи обикновено им трябва време, за да проследят кои системи са били достъпени, да сверят откраднатите файлове с базите данни на пациентите и да определят дали изложените данни включват идентификатори като номера на социално осигуряване, застрахователни данни или клинични записи. Докато тази работа не приключи, организациите често могат само да потвърдят, че е имало кражба, но не и пълния обхват на засегнатите лица.
Заплахата на The Gentlemen да публикува данните, ако Nutex не съдейства, е стандартна тактика за натиск в съвременните операции с ransomware и поставя жертвите в трудна позиция дълго преди приключването на каквото и да е техническо възстановяване.
Защо здравните данни са основна мишена за групите за изнудване
Здравните организации са сред основните мишени за екипите за ransomware и не е трудно да се разбере защо. Медицинските досиета съчетават една от най-чувствителните лични информации, която съществува, включително диагнози, истории на лечение, застрахователни идентификатори и данни за плащания, във файлове, които не изтичат така, както номерът на кредитна карта. Открадната карта може да бъде анулирана за минути. Открадната диагноза или запис за лечение следва човека безсрочно.
Здравните доставчици също така обикновено управляват сложни, взаимосвързани ИТ среди, изградени в продължение на години, често смесвайки остарели системи с по-нови платформи, което може да създаде повече входни точки за атаки. Комбинирайте това с оперативния натиск, пред който са изправени болниците и клиниките, да възстановят бързо достъпа, тъй като забавянето на грижите може да има реални последици за пациентите, и става ясно защо екипите за ransomware виждат здравните цели като печеливши и вероятно склонни да платят.
Ландшафтът на заплахите, стоящ зад тези атаки, също е по-широк, отколкото много хора осъзнават. Скорошно изследване на екосистемата на ransomware показва, че десетки различни групи са били активни само за едно тримесечие тази година, което е знак, че пазарът за операции по изнудване се фрагментира, вместо да се консолидира около няколко добре познати имена. Тази фрагментация затруднява защитниците да предвидят коя група може да удари следваща, и означава, че инциденти като този с Nutex едва ли ще бъдат изолирани.
Сценарият за двойно изнудване: криптиране плюс заплахи за изтичане на данни
Това, което The Gentlemen прави на Nutex, следва добре установен модел, известен като двойно изнудване. Вместо просто да криптират файлове и да искат плащане за ключ за дешифриране, съвременните групи за ransomware крадат копия на чувствителни данни преди (или вместо) да блокират системите. Това им дава два лоста за натиск: прекъсване на операциите и заплаха да публикуват или продадат откраднатите записи, ако жертвата не плати.
Тази тактика се е превърнала в подход по подразбиране в целия пейзаж на ransomware и се появява при инциденти далеч извън здравеопазването. Публичното назоваване и засрамване на жертвите, както се видя, когато група, наричаща себе си Kairos, пое отговорност за пробив в новозеландска текстилна компания, се е превърнало в рутинна част от процеса на изнудване в различни индустрии. Целта е една и съща навсякъде: прилагане на репутационен и финансов натиск, докато жертвата не плати, независимо дали основните системи могат да бъдат възстановени самостоятелно.
За здравните организации конкретно заплахата от изтичане носи допълнителна тежест. Доверието на пациентите е централно за бизнеса и перспективата медицински истории или застрахователни данни да се появят на сайт за изтичане на данни може да тласне организациите към плащане, дори когато предпочитат да не преговарят с престъпници.
Стъпки, които пациентите могат да предприемат, ако здравните им записи бъдат изложени
Ако получите известие за пробив, свързано с Nutex или друг здравен доставчик, има конкретни стъпки, които си струва да предприемете, докато разследването продължава.
Първо, отнасяйте се внимателно към всяко известие или имейл и го проверете чрез официалните канали на организацията, преди да кликнете върху връзки или да споделите информация, тъй като известията за пробиви са любима примамка за последващи фишинг измами. Второ, следете застрахователните си извлечения и медицинските сметки за непознати искове, които могат да бъдат ранен знак за медицинска кражба на самоличност. Трето, обмислете поставянето на сигнал за измама или замразяване на кредита в основните кредитни бюра, особено ако изложените данни включват номера на социално осигуряване или финансови данни. Накрая, попитайте директно здравния доставчик какви конкретни категории данни са потвърдени като откраднати, след като разследването му приключи, тъй като това ще определи кои защитни стъпки всъщност имат значение във вашата ситуация.
Какво означава това за вас
Инцидентът с Nutex е напомняне, че пробивът на здравни данни при ransomware не приключва в момента, в който компанията потвърди атаката. Разследванията отнемат време, обхватът на откраднатите данни често нараства, докато криминалистичната работа продължава, а заплахата от публикуване добавя натиск, който може да се прояви в продължение на седмици или месеци. Пациентите, засегнати от тези инциденти, трябва да очакват актуализации на етапи, а не единен окончателен отговор, и трябва да действат с предпазни мерки веднага щом пристигне известие, вместо да чакат пълна яснота.
Основни изводи
- Nutex потвърди, че The Gentlemen е откраднала чувствителни данни, но пълният обхват на засегнатите записи все още се определя.
- Здравните данни остават основна мишена за екипите за ransomware, защото са чувствителни, постоянни и свързани със системи, които не могат лесно да бъдат изключени.
- Двойното изнудване — криптиране на системи и заплаха за изтичане на откраднати данни — вече е стандартният сценарий в екосистемата на ransomware.
- Ако бъдете уведомени за пробив, проверете известието, следете внимателно медицинските и финансовите си извлечения и обмислете замразяване на кредита, ако идентификатори като номера на социално осигуряване са били изложени.




