Hvad skete der på det canadiske hospital?

Et ransomware-angreb på et hospital i Canada har forstyrret langt mere end administrative computere og patientjournaler. Ifølge rapportering fra Cybersecurity Insiders slog angrebet kontrolsystemer til døre, elevatorer, ventilation og aircondition inde i bygningen ud, hvilket tvang personalet til at håndtere den fysiske bygningsdrift uden de automatiserede systemer, de normalt er afhængige af.

Dette er en markant afvigelse fra de ransomware-hændelser, der typisk skaber overskrifter. Det meste af dækningen af ransomware-angreb på hospitaler i Canada og andre steder har fokuseret på stjålne patientdata, faktureringsoplysninger eller forsikringsdata. Denne hændelse er anderledes, fordi den viser, at angribere rækker ind i den driftsteknologi, der holder et hospital fysisk kørende – ikke kun de IT-systemer, der lagrer journaler.

Selvom detaljer om den konkrete ransomware-gruppe bag angrebet, hospitalets navn og det krævede løsepengebeløb endnu ikke er offentliggjort i den indledende rapportering, er selve forstyrrelsen historien. Når døre, elevatorer og klimastyringssystemer går offline på et hospital, flytter påvirkningen sig næsten øjeblikkeligt fra at være et IT-problem til at være et patientsikkerhedsproblem.

Hvorfor ransomware nu rammer fysiske hospitalsystemer, ikke kun optegnelser

Hospitaler er blevet attraktive ransomware-mål af en enkel grund: De har ikke råd til længerevarende nedetid på samme måde som andre virksomheder. En detailkæde med krypterede servere kan miste salg i nogle dage. Et hospital med lammet ventilation, låste døre eller ikkefungerende elevatorer står over for umiddelbare risici for patientbehandling, infektionskontrol og nødberedskab.

Mange hospitaler driver bygningsadministrationssystemer, HVAC-styringer og adgangskontrolsystemer på netværk, der direkte eller indirekte er forbundet med den samme infrastruktur, som bruges til klinisk og administrativ databehandling. Når ransomware spreder sig på tværs af et hospitals netværk, respekterer det ikke altid skellet mellem “IT” og “bygningsdrift”. Ét enkelt fodfæste kan ende med at påvirke patientovervågningsudstyr, dørlåse og luftbehandlingssystemer samtidigt.

Denne sammenblanding af digital og fysisk risiko er en del af et bredere mønster. Ransomware-operationer er vokset til en moden kriminel økonomi med dedikerede samarbejdspartnere, forhandlere og infrastruktur, der er specifikt bygget til at presse ofre til at betale hurtigt. Omfanget af denne aktivitet er dokumenteret i nyere brancheundersøgelser, der viser, at ransomware-angreb nåede rekordniveauer i de seneste kvartaler, hvilket understreger, at hændelser som den på dette canadiske hospital ikke er isolerede begivenheder, men en del af en meget større bølge.

Dobbelt- og tredobbelt afpresning: Forretningsmodellen bag angreb på sundhedssektoren

Den økonomiske logik bag disse angreb har udviklet sig betydeligt. Traditionel ransomware krypterede blot filer og krævede betaling for en dekrypteringsnøgle. I dag anvender mange operationer dobbelt afpresning: De stjæler følsomme data, før systemerne krypteres, og truer derefter med at lække disse data offentligt, hvis løsesummen ikke betales. Nogle grupper går endnu videre og bruger tredobbelt afpresning, der lægger yderligere pres på kunder, patienter eller forretningspartnere til offerorganisationen.

For hospitaler skaber dette en vanskelig beregning. Selv hvis backupsystemer gør det muligt at genskabe krypterede filer uden at betale, lægger truslen om lækkede patientdata – eller, som i dette tilfælde, vedvarende forstyrrelse af fysiske bygningssystemer – et ekstra pres for at forhandle. Retshåndhævende myndigheder i flere lande har taget skridt til at forstyrre personerne og netværkene bag store ransomware-operationer, herunder sanktioner mod aktører knyttet til kendt ransomware-infrastruktur som sanktionerne mod Trickbot-administratoren kendt som Stern. Alligevel forbliver den underliggende forretningsmodel så profitabel, at nye angreb fortsat retter sig mod sundhedssektoren.

Hvad patienter og sundhedspersonale kan gøre for at beskytte deres data

For patienter er der ringe direkte kontrol over, hvordan et hospital sikrer sit netværk, men der er stadig meningsfulde skridt, der er værd at tage. Patienter, der er berørt af en sundhedsudbyders cyberhændelse, bør holde øje med officielle brudmeddelelser, overvåge forsikrings- og faktureringsopgørelser for ukendt aktivitet og være på vagt over for phishing-forsøg, der henviser til hændelsen. Omfanget af, hvad der kan gå galt, når sundhedsdata bliver eksponeret, blev tydeliggjort af Change Healthcare-bruddet, der berørte mere end 190 millioner optegnelser, som viste, hvordan en enkelt ransomware-hændelse i sundhedssektoren kan skabe ringvirkninger og påvirke patienter langt ud over det oprindelige mål.

Sundhedspersonale og IT-administratorer bør i mellemtiden betragte denne hændelse som en påmindelse om at segmentere driftsteknologi – såsom adgangskontrol og HVAC-styring – fra kliniske og administrative netværk, hvor det er muligt. Regelmæssige sikkerhedskopier, afprøvede beredskabsplaner og klare kommunikationsprotokoller for bygningsdrift under en cyberhændelse er ikke længere valgfrie ekstraopgaver. De er basale krav til faciliteter, hvor et netværksudfald direkte kan omsættes til en sikkerhedsrisiko.

Hvad dette betyder for dig

Dette ransomware-angreb på et hospital i Canada er et signal om, at ransomware-trusler har bevæget sig ud over stjålne filer og ind i de fysiske rum, hvor behandling leveres. Uanset om du er patient, hospitalsmedarbejder eller blot en, der følger med i cybersikkerhedsnyheder, er konklusionen den samme: Ransomware-hændelser i sundhedssektoren får i stigende grad konsekvenser, der rækker langt ud over databeskyttelse. At være opmærksom på brudmeddelelser, forstå hvordan disse angreb udfolder sig og støtte stærkere sikkerhedspraksis i sundhedsinstitutioner er praktiske måder at reagere på en trussel, der ikke forsvinder foreløbigt.