Τι συνέβη στο καναδικό νοσοκομείο

Μια επίθεση ransomware σε νοσοκομείο του Καναδά προκάλεσε πολύ περισσότερα προβλήματα από ό,τι στους διοικητικούς υπολογιστές και τα αρχεία ασθενών. Σύμφωνα με το ρεπορτάζ του Cybersecurity Insiders, η επίθεση έθεσε εκτός λειτουργίας τα συστήματα ελέγχου για πόρτες, ανελκυστήρες, εξαερισμό και κλιματισμό εντός της εγκατάστασης, αναγκάζοντας το προσωπικό να διαχειρίζεται τις λειτουργίες του κτιρίου χωρίς τα αυτοματοποιημένα συστήματα στα οποία βασίζεται κανονικά.

Πρόκειται για μια αξιοσημείωτη απόκλιση από τα περιστατικά ransomware που συνήθως γίνονται πρωτοσέλιδα. Το μεγαλύτερο μέρος της κάλυψης για επιθέσεις ransomware σε νοσοκομεία στον Καναδά και αλλού εστιάζει σε κλεμμένα δεδομένα ασθενών, αρχεία τιμολόγησης ή ασφαλιστικά στοιχεία. Αυτό το περιστατικό είναι διαφορετικό επειδή δείχνει ότι οι επιτιθέμενοι φτάνουν στην επιχειρησιακή τεχνολογία που κρατά ένα νοσοκομείο σε φυσική λειτουργία, όχι μόνο στα συστήματα πληροφορικής που αποθηκεύουν τα αρχεία του.

Αν και λεπτομέρειες για τη συγκεκριμένη ομάδα ransomware πίσω από την επίθεση, το όνομα του νοσοκομείου και το ποσό των λύτρων που ζητήθηκαν δεν αποκαλύφθηκαν στο αρχικό ρεπορτάζ, η ίδια η διαταραχή είναι η είδηση. Όταν οι πόρτες, οι ανελκυστήρες και τα συστήματα κλιματισμού βγαίνουν εκτός λειτουργίας σε ένα νοσοκομείο, ο αντίκτυπος μετατρέπεται από πρόβλημα πληροφορικής σε πρόβλημα ασφάλειας των ασθενών σχεδόν αμέσως.

Γιατί το ransomware στοχεύει πλέον τα φυσικά συστήματα των νοσοκομείων, όχι μόνο τα αρχεία

Τα νοσοκομεία έχουν γίνει ελκυστικοί στόχοι ransomware για έναν απλό λόγο: δεν έχουν την πολυτέλεια εκτεταμένου χρόνου διακοπής λειτουργίας όπως άλλες επιχειρήσεις. Ένας έμπορος λιανικής με κρυπτογραφημένους διακομιστές μπορεί να χάσει πωλήσεις για μερικές ημέρες. Ένα νοσοκομείο με απενεργοποιημένο εξαερισμό, κλειδωμένες πόρτες ή μη λειτουργικούς ανελκυστήρες αντιμετωπίζει άμεσους κινδύνους για τη φροντίδα των ασθενών, τον έλεγχο λοιμώξεων και την επείγουσα ανταπόκριση.

Πολλά νοσοκομεία λειτουργούν συστήματα διαχείρισης κτιρίων, ελέγχους HVAC και συστήματα ελέγχου πρόσβασης σε δίκτυα που είναι συνδεδεμένα, άμεσα ή έμμεσα, με την ίδια υποδομή που χρησιμοποιείται για την κλινική και διοικητική πληροφορική. Όταν το ransomware εξαπλώνεται σε ένα νοσοκομειακό δίκτυο, δεν σέβεται πάντα τη διαχωριστική γραμμή μεταξύ «πληροφορικής» και «εγκαταστάσεων». Ένα μόνο πάτημα μπορεί να καταλήξει να επηρεάζει ταυτόχρονα εξοπλισμό παρακολούθησης ασθενών, κλειδαριές θυρών και συστήματα διαχείρισης αέρα.

Αυτή η ανάμειξη ψηφιακού και φυσικού κινδύνου αποτελεί μέρος ενός ευρύτερου μοτίβου. Οι επιχειρήσεις ransomware έχουν εξελιχθεί σε μια ώριμη εγκληματική οικονομία, με ειδικούς συνεργάτες, διαπραγματευτές και υποδομές σχεδιασμένες ειδικά για να πιέζουν τα θύματα να πληρώνουν γρήγορα. Η κλίμακα αυτής της δραστηριότητας έχει καταγραφεί σε πρόσφατη έρευνα του κλάδου που δείχνει ότι οι επιθέσεις ransomware έφτασαν σε επίπεδα ρεκόρ τα τελευταία τρίμηνα, υπογραμμίζοντας ότι περιστατικά όπως αυτό στο καναδικό νοσοκομείο δεν είναι μεμονωμένα γεγονότα αλλά μέρος ενός πολύ μεγαλύτερου κύματος.

Διπλή και τριπλή εκβίαση: Το επιχειρηματικό μοντέλο πίσω από τις επιθέσεις στην υγειονομική περίθαλψη

Η οικονομική λογική πίσω από αυτές τις επιθέσεις έχει εξελιχθεί σημαντικά. Το παραδοσιακό ransomware απλώς κρυπτογραφούσε αρχεία και ζητούσε πληρωμή για ένα κλειδί αποκρυπτογράφησης. Σήμερα, πολλές επιχειρήσεις χρησιμοποιούν τακτικές διπλής εκβίασης: κλέβουν ευαίσθητα δεδομένα πριν κρυπτογραφήσουν τα συστήματα και στη συνέχεια απειλούν να διαρρεύσουν δημόσια αυτά τα δεδομένα αν δεν καταβληθούν τα λύτρα. Ορισμένες ομάδες προχωρούν ακόμη περισσότερο, χρησιμοποιώντας προσεγγίσεις τριπλής εκβίασης που προσθέτουν πίεση σε πελάτες, ασθενείς ή επιχειρηματικούς συνεργάτες του οργανισμού-θύματος.

Για τα νοσοκομεία, αυτό δημιουργεί έναν δύσκολο υπολογισμό. Ακόμη κι αν τα εφεδρικά συστήματα επιτρέπουν σε μια εγκατάσταση να αποκαταστήσει τα κρυπτογραφημένα αρχεία χωρίς να πληρώσει, η απειλή διαρροής δεδομένων ασθενών ή, σε περιπτώσεις όπως αυτή, η συνεχιζόμενη διαταραχή των φυσικών συστημάτων του κτιρίου, προσθέτει πίεση για διαπραγμάτευση. Οι υπηρεσίες επιβολής του νόμου σε πολλές χώρες έχουν λάβει μέτρα για να διαταράξουν τα άτομα και τα δίκτυα πίσω από μεγάλες επιχειρήσεις ransomware, συμπεριλαμβανομένων κυρώσεων κατά φορέων που συνδέονται με γνωστές υποδομές ransomware, όπως οι κυρώσεις που επιβλήθηκαν στον διαχειριστή της Trickbot γνωστό ως Stern. Ωστόσο, το υποκείμενο επιχειρηματικό μοντέλο παραμένει αρκετά επικερδές ώστε νέες επιθέσεις να συνεχίζουν να εμφανίζονται κατά στόχων στον τομέα της υγειονομικής περίθαλψης.

Τι μπορούν να κάνουν οι ασθενείς και το προσωπικό υγειονομικής περίθαλψης για να προστατεύσουν τα δεδομένα τους

Για τους ασθενείς, υπάρχει μικρός άμεσος έλεγχος για το πώς ένα νοσοκομείο ασφαλίζει το δίκτυό του, αλλά εξακολουθούν να υπάρχουν ουσιαστικά βήματα που αξίζει να γίνουν. Οι ασθενείς που επηρεάζονται από ένα κυβερνοπεριστατικό ενός παρόχου υγειονομικής περίθαλψης θα πρέπει να παρακολουθούν τις επίσημες ειδοποιήσεις παραβίασης, να ελέγχουν τα ασφαλιστικά και τιμολογιακά έγγραφα για άγνωστη δραστηριότητα και να είναι προσεκτικοί σε απόπειρες phishing που αναφέρονται στο περιστατικό. Η κλίμακα του τι μπορεί να πάει στραβά όταν εκτίθενται δεδομένα υγειονομικής περίθαλψης έγινε σαφής από την παραβίαση της Change Healthcare που επηρέασε πάνω από 190 εκατομμύρια αρχεία, η οποία έδειξε πώς ένα μόνο περιστατικό ransomware στον τομέα της υγειονομικής περίθαλψης μπορεί να επεκταθεί και να επηρεάσει ασθενείς πολύ πέρα από τον αρχικό στόχο.

Το προσωπικό υγειονομικής περίθαλψης και οι διαχειριστές πληροφορικής, εν τω μεταξύ, θα πρέπει να αντιμετωπίσουν αυτό το περιστατικό ως υπενθύμιση για να τμηματοποιήσουν την επιχειρησιακή τεχνολογία, όπως τα συστήματα πρόσβασης κτιρίων και ελέγχου HVAC, από τα κλινικά και διοικητικά δίκτυα όπου είναι δυνατόν. Τα τακτικά αντίγραφα ασφαλείας, τα δοκιμασμένα σχέδια αντιμετώπισης περιστατικών και τα σαφή πρωτόκολλα επικοινωνίας για τις λειτουργίες του κτιρίου κατά τη διάρκεια ενός κυβερνοπεριστατικού δεν είναι πλέον προαιρετικά πρόσθετα. Είναι βασικές απαιτήσεις για εγκαταστάσεις όπου μια διακοπή δικτύου μπορεί να μεταφραστεί άμεσα σε κίνδυνο για την ασφάλεια.

Τι σημαίνει αυτό για εσάς

Αυτή η επίθεση ransomware σε νοσοκομείο του Καναδά αποτελεί ένδειξη ότι οι απειλές ransomware έχουν προχωρήσει πέρα από τα κλεμμένα αρχεία και εισέρχονται στους φυσικούς χώρους όπου παρέχεται φροντίδα. Είτε είστε ασθενής, υπάλληλος νοσοκομείου ή απλώς κάποιος που παρακολουθεί τις ειδήσεις για την κυβερνοασφάλεια, το συμπέρασμα είναι το ίδιο: τα περιστατικά ransomware στην υγειονομική περίθαλψη έχουν όλο και περισσότερο συνέπειες που εκτείνονται πολύ πέρα από το απόρρητο των δεδομένων. Το να είστε σε εγρήγορση για ειδοποιήσεις παραβίασης, να κατανοείτε πώς εκτυλίσσονται αυτές οι επιθέσεις και να υποστηρίζετε ισχυρότερες πρακτικές ασφάλειας στα ιδρύματα υγειονομικής περίθαλψης είναι πρακτικοί τρόποι για να ανταποκριθείτε σε μια απειλή που δεν θα εξαφανιστεί σύντομα.