Co se stalo v kanadské nemocnici

Ransomwarový útok na nemocnici v Kanadě narušil mnohem více než jen administrativní počítače a záznamy pacientů. Podle zprávy Cybersecurity Insiders útok vyřadil řídicí systémy pro dveře, výtahy, ventilaci a klimatizaci uvnitř budovy, což donutilo zaměstnance zvládat fyzický provoz budovy bez automatizovaných systémů, na které se běžně spoléhají.

To je výrazný odklon od ransomwarových incidentů, které se obvykle dostávají na titulní stránky. Většina zpravodajství o případech ransomwarových útoků na nemocnice v Kanadě i jinde se zaměřovala na ukradená data pacientů, fakturační záznamy nebo informace o pojištění. Tento incident je jiný, protože ukazuje, jak útočníci zasahují do provozní technologie, která udržuje nemocnici fyzicky v chodu, a nejen do IT systémů, kde jsou uloženy záznamy.

Přestože podrobnosti o konkrétní ransomwarové skupině, která za útokem stojí, o jménu nemocnice a výši požadovaného výkupného nebyly v prvotních zprávách zveřejněny, hlavním příběhem je samotné narušení. Když v nemocnici přestanou fungovat dveře, výtahy a systémy klimatizace, dopad se téměř okamžitě přesouvá od IT problému k ohrožení bezpečnosti pacientů.

Proč ransomware nyní cílí na fyzické nemocniční systémy, nejen na záznamy

Nemocnice se staly atraktivními cíli ransomwaru z jednoduchého důvodu: na rozdíl od jiných podniků si nemohou dovolit delší výpadky. Maloobchodník se zašifrovanými servery může na několik dní přijít o tržby. Nemocnice s nefunkční ventilací, zamčenými dveřmi nebo nefunkčními výtahy čelí okamžitým rizikům pro péči o pacienty, kontrolu infekcí a pohotovostní reakci.

Mnoho nemocnic provozuje systémy správy budov, ovládání HVAC a systémy kontroly přístupu na sítích, které jsou přímo či nepřímo propojeny se stejnou infrastrukturou používanou pro klinické a administrativní výpočetní systémy. Když se ransomware šíří nemocniční sítí, ne vždy respektuje hranici mezi „IT“ a „provozem budovy“. Jediné místo průniku může nakonec současně ovlivnit monitorovací zařízení pacientů, zámky dveří i systémy úpravy vzduchu.

Toto prolínání digitálního a fyzického rizika je součástí širšího trendu. Ransomwarové operace přerostly ve vyspělou kriminální ekonomiku s vyhrazenými pobočkami, vyjednavači a infrastrukturou vytvořenou speciálně k nátlaku na oběti, aby rychle zaplatily. Rozsah této činnosti zdokumentoval nedávný průmyslový výzkum, který ukazuje, že ransomwarové útoky dosáhly v posledních čtvrtletích rekordní úrovně, což podtrhuje, že incidenty, jako je ten v kanadské nemocnici, nejsou ojedinělými událostmi, ale součástí mnohem větší vlny.

Dvojitá a trojitá vyděračská taktika: Obchodní model útoků na zdravotnictví

Finanční logika těchto útoků se výrazně vyvinula. Tradiční ransomware pouze šifroval soubory a požadoval platbu za dešifrovací klíč. Dnes mnoho operací používá taktiku dvojitého vydírání: ukradnou citlivá data před zašifrováním systémů a poté vyhrožují jejich veřejným únikem, pokud výkupné nebude zaplaceno. Některé skupiny jdou ještě dál a využívají přístup trojitého vydírání, který zvyšuje tlak na zákazníky, pacienty nebo obchodní partnery postižené organizace.

Pro nemocnice to vytváří těžkou kalkulaci. I když zálohovací systémy umožní obnovit zašifrované soubory bez placení, hrozba úniku pacientských dat, nebo – jako v tomto případě – pokračující narušování fyzických systémů budovy, zvyšuje tlak na vyjednávání. Orgány činné v trestním řízení v několika zemích podnikly kroky k narušení jednotlivců a sítí stojících za hlavními ransomwarovými operacemi, včetně sankčních opatření proti provozovatelům napojeným na známou ransomwarovou infrastrukturu, jako jsou sankce uvalené na správce Trickbotu známého jako Stern. Přesto zůstává základní obchodní model natolik ziskový, že se stále objevují nové útoky na zdravotnická zařízení.

Co mohou pacienti a zdravotnický personál udělat pro ochranu svých dat

Pacienti mají jen malou přímou kontrolu nad tím, jak nemocnice zabezpečuje svou síť, přesto existují smysluplné kroky, které stojí za to podniknout. Pacienti dotčení kybernetickým incidentem poskytovatele zdravotní péče by měli sledovat oficiální oznámení o narušení, kontrolovat pojistné a fakturační výpisy ohledně neznámé aktivity a dávat si pozor na phishingové pokusy odkazující na daný incident. Rozsah toho, co se může pokazit, když dojde k odhalení zdravotnických dat, jasně ukázal únik dat společnosti Change Healthcare, který zasáhl více než 190 milionů záznamů. Ten ukázal, jak může jediný ransomwarový incident ve zdravotnictví zasáhnout pacienty daleko za hranice původního cíle.

Zdravotnický personál a správci IT by mezitím měli brát tento incident jako připomínku, aby všude, kde je to možné, oddělili provozní technologie – jako jsou systémy kontroly přístupu do budov a ovládání HVAC – od klinických a administrativních sítí. Pravidelné zálohování, otestované plány reakce na incidenty a jasné komunikační protokoly pro provoz budov během kybernetického incidentu již nejsou volitelným doplňkem. Jsou základním požadavkem pro zařízení, kde se výpadek sítě může přímo proměnit v bezpečnostní riziko.

Co to znamená pro vás

Tento ransomwarový útok na nemocnici v Kanadě je signálem, že ransomwarové hrozby přesáhly ukradené soubory a pronikly do fyzických prostor, kde je poskytována péče. Ať už jste pacient, zaměstnanec nemocnice nebo prostě někdo, kdo sleduje zprávy o kybernetické bezpečnosti, poučení je stejné: ransomwarové incidenty ve zdravotnictví stále častěji nesou důsledky, které sahají daleko za ochranu dat. Zachování ostražitosti vůči oznámením o narušení, porozumění tomu, jak tyto útoky probíhají, a podpora silnějších bezpečnostních postupů ve zdravotnických zařízeních jsou praktické způsoby, jak reagovat na hrozbu, která v dohledné době nezmizí.