Co se stalo při ransomwarovém útoku na Nutex

Ransomwarová skupina, která si říká The Gentlemen, převzala odpovědnost za odcizení citlivých dat od zdravotnické společnosti Nutex a nyní hrozí zveřejněním odcizeného materiálu, pokud nebudou splněny její požadavky. Nutex potvrdil, že k odcizení dat došlo, ačkoli organizace stále zjišťuje, které konkrétní záznamy byly odcizeny a jak daleko expozice sahá.

Tato propast mezi potvrzením a úplným zveřejněním informací je v raných fázích ransomwarového incidentu běžná. Forenzní týmy obvykle potřebují čas na to, aby vysledovaly, ke kterým systémům byl přístup, porovnaly odcizené soubory s databázemi pacientů a určily, zda odkrytá data zahrnují identifikátory, jako jsou čísla sociálního pojištění, údaje o pojištění nebo klinické záznamy. Dokud tato práce není hotová, organizace často mohou potvrdit pouze to, že k odcizení došlo, nikoli celý rozsah toho, koho se to týká.

Hrozba The Gentlemen, že data zveřejní, pokud Nutex nebude spolupracovat, je standardní nátlakovou taktikou v moderních ransomwarových operacích a staví oběti do obtížné pozice dlouho před tím, než je dokončena jakákoli technická náprava.

Proč jsou zdravotnická data hlavním cílem vyděračských gangů

Zdravotnické organizace se nacházejí na vrcholu seznamu cílů ransomwarových skupin a není těžké pochopit proč. Lékařské záznamy kombinují některé z nejcitlivějších osobních informací, které existují, včetně diagnóz, anamnéz, pojistných identifikátorů a platebních údajů, v souborech, které nevyprší tak, jako vyprší číslo kreditní karty. Odcizenou kartu lze zrušit během minut. Odcizená diagnóza nebo záznam o léčbě člověka provází neomezeně dlouho.

Poskytovatelé zdravotní péče také obvykle provozují komplexní, propojená IT prostředí budovaná po mnoho let, často kombinující starší systémy s novějšími platformami, což může vytvářet více vstupních bodů pro útočníky. Kombinujte to s provozním tlakem, kterému nemocnice a kliniky čelí, aby rychle obnovily přístup, protože zpožděná péče může mít pro pacienty reálné následky, a je jasné, proč ransomwarové skupiny vidí zdravotnické cíle jako výnosné a pravděpodobně ochotné platit.

Hrozící prostředí stojící za těmito útoky je také širší, než si mnoho lidí uvědomuje. Nedávný výzkum ransomwarového ekosystému ukazuje, že desítky různých skupin byly aktivní v jediném čtvrtletí tohoto roku, což je známka toho, že trh s vyděračskými operacemi se spíše tříští, než aby se konsolidoval kolem hrstky známých jmen. Tato roztříštěnost ztěžuje obráncům předvídání, která skupina udeří příště, a znamená, že incidenty jako ten, který zasáhl Nutex, pravděpodobně nebudou ojedinělé.

Playbook dvojího vydírání: šifrování plus hrozby úniku dat

To, co The Gentlemen dělá společnosti Nutex, následuje dobře zavedený vzorec známý jako dvojí vydírání. Namísto pouhého šifrování souborů a požadování platby za dešifrovací klíč moderní ransomwarové skupiny kradou kopie citlivých dat předtím (nebo místo toho), než systémy uzamknou. To jim dává dvě páky: narušení provozu a hrozbu zveřejnění nebo prodeje odcizených záznamů, pokud oběť nezaplatí.

Tato taktika se stala výchozím přístupem napříč ransomwarovým prostředím a objevuje se v incidentech daleko za hranicemi zdravotnictví. Veřejné zostuzování obětí, jak bylo vidět, když skupina, která si říká Kairos, tvrdila narušení novozélandské textilní společnosti, se stalo běžnou součástí vyděračského procesu napříč průmyslovými odvětvími. Cíl je všude stejný: vyvíjet reputační a finanční tlak, dokud oběť nezaplatí, bez ohledu na to, zda lze základní systémy obnovit nezávisle.

Pro zdravotnické organizace konkrétně má hrozba úniku dat mimořádnou váhu. Důvěra pacientů je pro byznys klíčová a vyhlídka na zveřejnění lékařských anamnéz nebo pojistných údajů na únikovém webu může organizace tlačit k platbě, i když by raději s zločinci nevyjednávaly.

Kroky, které mohou pacienti podniknout, pokud jsou jejich zdravotní záznamy odhaleny

Pokud obdržíte oznámení o narušení spojené se společností Nutex nebo jiným poskytovatelem zdravotní péče, stojí za to podniknout konkrétní kroky, zatímco vyšetřování pokračuje.

Nejprve zacházejte s jakýmkoli oznámením nebo e-mailem opatrně a ověřte jej prostřednictvím oficiálních kanálů organizace, než kliknete na odkazy nebo sdílíte informace, protože oznámení o narušení jsou oblíbenou návnadou pro následné phishingové podvody. Za druhé, sledujte své pojistné výpisy a zdravotní účty kvůli neznámým nárokům, což může být časným příznakem krádeže lékařské identity. Za třetí, zvažte nastavení upozornění na podvod nebo zmrazení úvěru u hlavních úvěrových kanceláří, zejména pokud odhalená data zahrnují čísla sociálního pojištění nebo finanční údaje. Nakonec se přímo zeptejte poskytovatele zdravotní péče, jaké konkrétní kategorie dat byly potvrzeny jako odcizené, jakmile jejich vyšetřování skončí, protože to určí, které ochranné kroky jsou pro vaši situaci skutečně důležité.

Co to znamená pro vás

Incident u Nutex je připomínkou, že únik dat při ransomwarovém útoku ve zdravotnictví nekončí ve chvíli, kdy společnost potvrdí útok. Vyšetřování trvá dlouho, rozsah odcizených dat často roste, jak forenzní práce pokračuje, a hrozba zveřejnění přidává tlak, který se může projevovat týdny nebo měsíce. Pacienti zasažení těmito incidenty by měli očekávat aktualizace po etapách spíše než jedinou definitivní odpověď a měli by podniknout ochranná opatření, jakmile dorazí oznámení, spíše než čekat na úplnou jasnost.

Klíčová sdělení

  • Nutex potvrdil, že The Gentlemen odcizili citlivá data, ale plný rozsah dotčených záznamů se stále zjišťuje.
  • Zdravotnická data zůstávají hlavním cílem ransomwarových skupin, protože jsou citlivá, trvalá a spojená se systémy, které nemohou snadno přejít do offline režimu.
  • Dvojí vydírání, šifrování systémů a hrozba úniku odcizených dat, je nyní standardním postupem napříč ransomwarovým ekosystémem.
  • Pokud jste informováni o narušení, ověřte oznámení, pečlivě sledujte své zdravotní a finanční výpisy a zvažte zmrazení úvěru, pokud byly odhaleny identifikátory, jako jsou čísla sociálního pojištění.