Τι συνέβη στην επίθεση ransomware DeadLock κατά της Diater

Η παραβίαση ιατρικών αρχείων από το ransomware Diater έχει θέσει σε κίνδυνο ευαίσθητα δεδομένα υγείας μιας δεκαετίας, αφού η ρωσική ομάδα ransomware DeadLock διείσδυσε στα συστήματα της βιοφαρμακευτικής εταιρείας. Η Diater, που αναπτύσσει προϊόντα αλλεργιών και ανοσοθεραπείας, φέρεται να αποθήκευε κλινικά ιστορικά και δεδομένα φαρμακοεπαγρύπνησης (αρχεία που χρησιμοποιούνται για την παρακολούθηση της ασφάλειας και των παρενεργειών φαρμάκων) για περίπου δέκα χρόνια. Το αρχείο αυτό έχει πλέον εμπλακεί σε αυτό που οι ερευνητές ασφαλείας αποκαλούν επίθεση διπλής εκβίασης, μια τακτική όπου οι χάκερ όχι μόνο κρυπτογραφούν τα αρχεία του θύματος αλλά και κλέβουν αντίγραφα των δεδομένων εκ των προτέρων, απειλώντας στη συνέχεια να τα διαρρεύσουν δημόσια αν δεν καταβληθούν λύτρα.

Αυτή η προσέγγιση διπλής πίεσης έχει γίνει ένα από τα χαρακτηριστικά γνωρίσματα των σύγχρονων επιχειρήσεων ransomware. Ακόμα κι αν μια εταιρεία μπορεί να ανακτήσει τα συστήματά της από αντίγραφα ασφαλείας και να αποφύγει να πληρώσει για να ξεκλειδώσει κρυπτογραφημένα αρχεία, οι επιτιθέμενοι εξακολουθούν να έχουν μοχλό πίεσης: την απειλή της δημόσιας έκθεσης των κλεμμένων αρχείων ή της πώλησής τους σε άλλους εγκληματίες. Για μια εταιρεία που σχετίζεται με την υγειονομική περίθαλψη, όπως η Diater, αυτός ο μοχλός είναι ιδιαίτερα ισχυρός, επειδή τα δεδομένα περιλαμβάνουν μερικές από τις πιο προσωπικές πληροφορίες που μπορεί να έχει ένα άτομο: το ιατρικό του ιστορικό.

Γιατί οι τακτικές διπλής εκβίασης καθιστούν τα δεδομένα υγείας ιδιαίτερα ευάλωτα

Οι οργανισμοί υγειονομικής περίθαλψης και φαρμάκων αποτελούν εδώ και καιρό ελκυστικούς στόχους για ομάδες ransomware, και οι λόγοι είναι προφανείς. Τα ιατρικά αρχεία είναι πυκνά γεμάτα με πολύτιμες, δύσκολα αλλαζόμενες προσωπικές λεπτομέρειες: διαγνώσεις, ιστορικό θεραπειών, αρχεία φαρμάκων και, σε αυτή την περίπτωση, δεδομένα φαρμακοεπαγρύπνησης που παρακολουθούν την ανταπόκριση των ασθενών σε συγκεκριμένα φάρμακα. Σε αντίθεση με έναν κλεμμένο αριθμό πιστωτικής κάρτας, που μπορεί να ακυρωθεί και να επανεκδοθεί, το κλινικό ιστορικό ενός ατόμου δεν μπορεί απλώς να αντικατασταθεί μόλις εκτεθεί.

Η διπλή εκβίαση επιδεινώνει τον κίνδυνο, επειδή αφαιρεί το δίχτυ ασφαλείας που παρείχαν κάποτε τα αντίγραφα ασφαλείας. Πριν από μια δεκαετία, ένας καλά προετοιμασμένος οργανισμός μπορούσε σε μεγάλο βαθμό να εξουδετερώσει μια επίθεση ransomware αποκαθιστώντας από αντίγραφα ασφαλείας και αρνούμενος να πληρώσει. Σήμερα, επιτιθέμενοι όπως η ομάδα πίσω από το DeadLock υποθέτουν αυτή τη δυνατότητα και κλέβουν πρώτα τα δεδομένα, μετατρέποντας κάθε περιστατικό ransomware σε πιθανή παραβίαση δεδομένων, ανεξάρτητα από το πόσο γρήγορα ανακτώνται τα συστήματα. Αυτή η αλλαγή έχει καταστήσει τις επιθέσεις ransomware κατά οργανισμών υγειονομικής περίθαλψης ένα επίμονο και εξελισσόμενο πρόβλημα, που συνεχίζει να προσελκύει την προσοχή πολύ πέρα από οποιοδήποτε μεμονωμένο περιστατικό.

Τι σημαίνει η έκθεση κλινικών ιστορικών και δεδομένων φαρμακοεπαγρύπνησης για τους ασθενείς

Για τους ασθενείς των οποίων οι πληροφορίες αποτελούσαν μέρος του αρχείου της Diater, η ανησυχία εκτείνεται πέρα από την απλή αμηχανία παραβίασης της ιδιωτικότητας. Τα κλινικά ιστορικά μπορούν να αποκαλύψουν χρόνιες παθήσεις, αλλεργίες, θεραπείες ψυχικής υγείας ή λεπτομέρειες αναπαραγωγικής υγείας – πληροφορίες που μπορούν να χρησιμοποιηθούν για στοχευμένο ηλεκτρονικό ψάρεμα (phishing), ασφαλιστική απάτη ή διακρίσεις αν καταλήξουν σε λάθος χέρια. Τα δεδομένα φαρμακοεπαγρύπνησης, που παρακολουθούν τις ανεπιθύμητες αντιδράσεις σε φάρμακα, μπορούν να είναι εξίσου ευαίσθητα, καθώς συχνά συνδέουν την ταυτότητα ενός ασθενούς με συγκεκριμένα φάρμακα και αποτελέσματα υγείας για εκτεταμένη χρονική περίοδο.

Επειδή αυτά τα δεδομένα διατηρούνταν για περίπου δέκα χρόνια, το εύρος της έκθεσης δεν περιορίζεται σε πρόσφατους ασθενείς. Άτομα που αλληλεπίδρασαν με τις υπηρεσίες της Diater πολύ πριν αποκαλυφθεί η παραβίαση μπορεί να έχουν ακόμα αρχεία στο παραβιασμένο αρχείο. Αυτό το μακρύ παράθυρο διατήρησης είναι μια υπενθύμιση ότι τα δεδομένα δεν χρειάζεται να είναι πρόσφατα για να είναι πολύτιμα για τους επιτιθέμενους ή επιζήμια για τους ανθρώπους που περιγράφουν.

Πώς οι ασθενείς και οι πάροχοι υγειονομικής περίθαλψης μπορούν να μειώσουν την έκθεση σε παραβιάσεις ιατρικών δεδομένων

Ενώ οι ασθενείς δεν μπορούν να ελέγξουν πώς μια εταιρεία όπως η Diater ασφαλίζει την υποδομή της, υπάρχουν βήματα που μειώνουν τον προσωπικό κίνδυνο μετά από οποιαδήποτε παραβίαση που σχετίζεται με την υγειονομική περίθαλψη. Προσέξτε για μηνύματα ηλεκτρονικού ψαρέματος (phishing) ή κλήσεις που αναφέρονται σε συγκεκριμένες ιατρικές λεπτομέρειες, καθώς τα κλεμμένα κλινικά δεδομένα χρησιμοποιούνται συχνά για να κάνουν τις απόπειρες απάτης πιο πειστικές. Εξετάστε το ενδεχόμενο να τοποθετήσετε μια ειδοποίηση απάτης ή δέσμευση πίστωσης αν η ειδοποίηση παραβίασης υποδεικνύει ότι περιλαμβάνονται πληροφορίες σχετικές με κλοπή ταυτότητας μαζί με τα ιατρικά αρχεία. Και όπου είναι δυνατόν, ρωτήστε τους παρόχους υγειονομικής περίθαλψης και τους συνεργαζόμενους οργανισμούς για τις πολιτικές διατήρησης δεδομένων τους, καθώς μια δεκαετία αποθηκευμένων αρχείων αντιπροσωπεύει μια δεκαετία συσσωρευμένου κινδύνου αν αυτά τα δεδομένα ποτέ παραβιαστούν.

Από την πλευρά των οργανισμών, αυτό το περιστατικό ενισχύει ένα ευρύτερο μοτίβο που παρακολουθούν οι ερευνητές ασφαλείας: οι ομάδες ransomware τελειοποιούν τις μεθόδους τους και διευρύνουν τους στόχους τους πέρα από τα προφανή χρηματοπιστωτικά ιδρύματα. Ρυθμιστικές αρχές σε άλλες περιοχές έχουν ήδη αρχίσει να κρούουν τον κώδωνα του κινδύνου για το πόσο γρήγορα εξελίσσονται αυτές οι τακτικές. Οι αρχές κυβερνοασφάλειας της Ταϊβάν, για παράδειγμα, εξέδωσαν πρόσφατα μια προειδοποίηση για ransomware βασισμένο σε τεχνητή νοημοσύνη που στοχεύει κρίσιμους τομείς, δείχνοντας ότι οι τεχνικές που χρησιμοποιήθηκαν κατά της Diater αποτελούν μέρος ενός πολύ μεγαλύτερου, ακόμα αναπτυσσόμενου τοπίου απειλών και όχι ένα μεμονωμένο γεγονός.

Τι σημαίνει αυτό για εσάς

Αν υπήρξατε ποτέ ασθενής ή πελάτης συνδεδεμένος με πάροχο υγειονομικής περίθαλψης ή φαρμάκων, περιστατικά όπως η παραβίαση ιατρικών αρχείων από το ransomware Diater είναι μια χρήσιμη αφορμή για να επανεξετάσετε τη δική σας ψηφιακή υγιεινή. Αυτό σημαίνει να ελέγξετε αν σας έχουν εκδοθεί άμεσα ειδοποιήσεις παραβίασης, να παρακολουθείτε για ασυνήθιστη δραστηριότητα λογαριασμών και να είστε επιφυλακτικοί με ανεπιθύμητα μηνύματα που αναφέρονται σε λεπτομέρειες υγείας, ακόμα κι αν ακούγονται νόμιμα.

Βασικά σημεία

  • Οι επιθέσεις ransomware διπλής εκβίασης κλέβουν δεδομένα πριν τα κρυπτογραφήσουν, οπότε η αποκατάσταση συστημάτων δεν εξαλείφει τον κίνδυνο έκθεσης.
  • Τα κλινικά ιστορικά και τα δεδομένα φαρμακοεπαγρύπνησης είναι ιδιαίτερα ευαίσθητα, επειδή δεν μπορούν να επανεκδοθούν όπως ένας κωδικός πρόσβασης ή ένας αριθμός κάρτας.
  • Οι μακρές περίοδοι διατήρησης δεδομένων, όπως η δεκαετία αρχείων της Diater, διευρύνουν τη δεξαμενή των ανθρώπων που ενδέχεται να επηρεαστούν από μία μόνο παραβίαση.
  • Οι ασθενείς θα πρέπει να προσέχουν για στοχευμένο ηλεκτρονικό ψάρεμα (phishing) και να εξετάζουν την παρακολούθηση πίστωσης μετά από οποιαδήποτε γνωστοποίηση παραβίασης που σχετίζεται με την υγειονομική περίθαλψη.
  • Αυτή η επίθεση ταιριάζει σε ένα ευρύτερο μοτίβο ομάδων ransomware που τελειοποιούν τις τακτικές τους σε διάφορους κλάδους και περιοχές, όχι μόνο στην υγειονομική περίθαλψη.