Što se dogodilo u kanadskoj bolnici

Napad ransomwarea na bolnicu u Kanadi poremetio je mnogo više od administrativnih računala i kartona pacijenata. Prema izvještaju Cybersecurity Insidersa, napad je onesposobio kontrolne sustave za vrata, dizala, ventilaciju i klimatizaciju unutar ustanove, prisiljavajući osoblje da upravlja fizičkim radom zgrade bez automatiziranih sustava na koje se inače oslanjaju.

Ovo je značajno odstupanje od incidenata ransomwarea koji obično dospijevaju na naslovnice. Većina izvještavanja o slučajevima napada ransomwarea na bolnice u Kanadi i drugdje usredotočila se na ukradene podatke pacijenata, podatke o naplati ili podatke o osiguranju. Ovaj incident je drugačiji jer pokazuje kako napadači dopiru do operativne tehnologije koja održava fizičko funkcioniranje bolnice, a ne samo do IT sustava koji pohranjuju njezine zapise.

Iako detalji o specifičnoj ransomware grupi koja stoji iza ovog napada, ime bolnice i traženi iznos otkupnine nisu objavljeni u početnim izvještajima, sam poremećaj je priča. Kada vrata, dizala i sustavi kontrole klime odu izvan pogona u bolnici, utjecaj gotovo odmah prelazi s IT problema na problem sigurnosti pacijenata.

Zašto ransomware sada cilja fizičke bolničke sustave, a ne samo zapise

Bolnice su postale privlačne mete ransomwarea iz jednostavnog razloga: ne mogu si priuštiti produženi zastoj na način na koji to mogu druge tvrtke. Trgovac s šifriranim poslužiteljima može izgubiti prodaju na nekoliko dana. Bolnica s onesposobljenom ventilacijom, zaključanim vratima ili nefunkcionalnim dizalima suočava se s trenutnim rizicima za njegu pacijenata, kontrolu infekcija i hitni odgovor.

Mnoge bolnice upravljaju sustavima za upravljanje zgradama, HVAC kontrolama i sustavima kontrole pristupa na mrežama koje su povezane, izravno ili neizravno, s istom infrastrukturom koja se koristi za kliničko i administrativno računalstvo. Kada se ransomware proširi bolničkom mrežom, ne poštuje uvijek granicu između "IT-a" i "postrojenja". Jedna točka upada može završiti tako da istovremeno utječe na opremu za praćenje pacijenata, brave na vratima i sustave za obradu zraka.

Ovo stapanje digitalnog i fizičkog rizika dio je šireg obrasca. Operacije ransomwarea prerasle su u zrelu kriminalnu ekonomiju, s posvećenim suradnicima, pregovaračima i infrastrukturom izgrađenom posebno za pritisak na žrtve da brzo plate. Razmjeri ove aktivnosti dokumentirani su u nedavnim istraživanjima industrije koja pokazuju napade ransomwarea na rekordnim razinama u posljednjim kvartalima, naglašavajući da incidenti poput ovog u kanadskoj bolnici nisu izolirani događaji već dio mnogo većeg vala.

Dvostruka i trostruka iznuda: Poslovni model iza napada na zdravstvo

Financijska logika iza ovih napada znatno je evoluirala. Tradicionalni ransomware jednostavno je šifrirao datoteke i zahtijevao plaćanje za ključ za dešifriranje. Danas mnoge operacije koriste taktike dvostruke iznude: kradu osjetljive podatke prije šifriranja sustava, a zatim prijete javnim objavljivanjem tih podataka ako otkupnina ne bude plaćena. Neke grupe idu još dalje, koristeći pristupe trostruke iznude koji dodaju pritisak na klijente, pacijente ili poslovne partnere organizacije žrtve.

Za bolnice, ovo stvara tešku računicu. Čak i ako sustavi sigurnosnog kopiranja omogućuju ustanovi da obnovi šifrirane datoteke bez plaćanja, prijetnja procurjelih podataka pacijenata, ili u slučajevima poput ovog, nastavljeni poremećaj fizičkih sustava zgrade, dodaje pritisak za pregovaranje. Agencije za provođenje zakona u više zemalja poduzele su korake za ometanje pojedinaca i mreža koje stoje iza velikih ransomware operacija, uključujući sankcije protiv operativaca povezanih s dobro poznatom ransomware infrastrukturom poput sankcija nametnutih administratoru Trickbota poznatom kao Stern. Ipak, temeljni poslovni model ostaje dovoljno profitabilan da se novi napadi nastavljaju pojavljivati protiv zdravstvenih meta.

Što pacijenti i zdravstveno osoblje mogu učiniti da zaštite svoje podatke

Za pacijente, postoji mala izravna kontrola nad time kako bolnica osigurava svoju mrežu, ali još uvijek postoje smisleni koraci koje vrijedi poduzeti. Pacijenti pogođeni kibernetičkim incidentom pružatelja zdravstvene skrbi trebali bi pratiti službene obavijesti o povredi podataka, pratiti izvode osiguranja i naplate za nepoznate aktivnosti i biti oprezni s pokušajima phishinga koji se pozivaju na incident. Razmjeri onoga što može poći po zlu kada su zdravstveni podaci izloženi postali su jasni povredom podataka Change Healthcare koja je utjecala na više od 190 milijuna zapisa, što je pokazalo kako jedan ransomware incident u zdravstvenom sektoru može imati valovite posljedice koje pogađaju pacijente daleko izvan prvotne mete.

Zdravstveno osoblje i IT administratori, u međuvremenu, trebali bi ovaj incident tretirati kao podsjetnik za segmentaciju operativne tehnologije, poput sustava pristupa zgradama i HVAC kontrola, od kliničkih i administrativnih mreža gdje god je to moguće. Redovite sigurnosne kopije, testirani planovi odgovora na incidente i jasni komunikacijski protokoli za rad zgrade tijekom kibernetičkog incidenta više nisu opcionalni dodaci. Oni su osnovni zahtjevi za ustanove gdje se prekid mreže može izravno pretvoriti u sigurnosnu opasnost.

Što ovo znači za vas

Ovaj napad ransomwarea na bolnicu u Kanadi signal je da su prijetnje ransomwarea prešle dalje od ukradenih datoteka i ušle u fizičke prostore gdje se zdravstvena skrb pruža. Bilo da ste pacijent, bolnički zaposlenik ili jednostavno netko tko prati vijesti o kibernetičkoj sigurnosti, zaključak je isti: ransomware incidenti u zdravstvu sve češće nose posljedice koje se protežu daleko izvan privatnosti podataka. Ostati na oprezu u vezi s obavijestima o povredama, razumjeti kako se ovi napadi odvijaju i podržavati snažnije sigurnosne prakse u zdravstvenim ustanovama praktični su načini za odgovor na prijetnju koja neće uskoro nestati.