Što se dogodilo u ransomware napadu na Nutex
Ransomware grupa koja sebe naziva The Gentlemen preuzela je odgovornost za krađu osjetljivih podataka iz tvrtke Nutex, zdravstvene organizacije, te sada prijeti objavom ukradenog materijala ako njeni zahtjevi ne budu ispunjeni. Nutex je potvrdio da je do krađe podataka došlo, iako organizacija još uvijek utvrđuje koji su točno zapisi uzeti i koliko je široka izloženost.
Taj jaz između potvrde i potpunog otkrića uobičajen je u ranim danima ransomware incidenta. Forenzički timovi obično trebaju vremena da utvrde kojim su sustavima pristupili, unakrsno usporede ukradene datoteke s bazama podataka pacijenata te utvrde uključuju li izloženi podaci identifikatore poput brojeva socijalnog osiguranja, podatke o osiguranju ili kliničke zapise. Dok se taj posao ne završi, organizacije često mogu samo potvrditi da je do krađe došlo, ali ne i puni opseg onoga tko je pogođen.
Prijetnja grupe The Gentlemen da će objaviti podatke ako Nutex ne surađuje standardna je taktika pritiska u modernim ransomware operacijama i stavlja žrtve u težak položaj mnogo prije nego što je tehnička sanacija dovršena.
Zašto su zdravstveni podaci glavna meta iznudivačkih bandi
Zdravstvene organizacije nalaze se pri vrhu popisa meta ransomware ekipa, a nije teško shvatiti zašto. Medicinski zapisi kombiniraju neke od najosjetljivijih osobnih podataka koji postoje, uključujući dijagnoze, povijesti liječenja, identifikatore osiguranja i podatke o plaćanju, u datotekama koje ne ističu kao što to čini broj kreditne kartice. Ukradena kartica može se poništiti za nekoliko minuta. Ukradena dijagnoza ili zapis o liječenju prati osobu neograničeno.
Zdravstveni pružatelji usluga također obično upravljaju složenim, međusobno povezanim IT okruženjima građenim godinama, često kombinirajući naslijeđene sustave s novijim platformama, što može stvoriti više ulaznih točaka za napadače. Kombinirajte to s operativnim pritiskom s kojim se bolnice i klinike suočavaju da brzo vrate pristup, budući da odgođena skrb može imati stvarne posljedice za pacijente, i jasno je zašto ransomware ekipe vide zdravstvene mete kao unosne i vjerojatne da će platiti.
Krajolik prijetnji koji podupire ove napade također je širi nego što mnogi shvaćaju. Nedavna istraživanja ransomware ekosustava pokazuju da su deseci različitih grupa bili aktivni u jednom kvartalu ove godine, što je znak da se tržište iznudivačkih operacija fragmentira, a ne konsolidira oko šačice poznatih imena. Ta fragmentacija otežava braniteljima predviđanje koja bi grupa sljedeća mogla napasti i znači da incidenti poput onog koji pogađa Nutex vjerojatno neće biti izolirani.
Taktički priručnik dvostruke iznude: enkripcija plus prijetnje curenjem podataka
Ono što The Gentlemen radi Nutexu prati dobro utvrđeni obrazac poznat kao dvostruka iznuda. Umjesto jednostavnog enkriptiranja datoteka i traženja plaćanja za ključ za dešifriranje, moderne ransomware grupe kradu kopije osjetljivih podataka prije (ili umjesto) zaključavanja sustava. To im daje dvije poluge za povlačenje: ometanje operacija i prijetnju objavljivanjem ili prodajom ukradenih zapisa ako žrtva ne plati.
Ova taktika postala je zadani pristup diljem ransomware krajolika i pojavljuje se u incidentima znatno izvan zdravstva. Javno prozivanje i sramoćenje žrtava, kao što se vidjelo kada je grupa koja sebe naziva Kairos preuzela odgovornost za proboj novozelandskog tekstilnog poduzeća, postalo je rutinski dio procesa iznude u svim industrijama. Cilj je svugdje isti: primijeniti reputacijski i financijski pritisak dok žrtva ne plati, bez obzira na to mogu li se temeljni sustavi neovisno obnoviti.
Za zdravstvene organizacije posebno, prijetnja curenjem podataka nosi dodatnu težinu. Povjerenje pacijenata ključno je za posao, a mogućnost da se povijesti bolesti ili podaci o osiguranju pojave na stranici s curenjem podataka može gurnuti organizacije prema plaćanju čak i kada radije ne bi pregovarale s kriminalcima.
Koraci koje pacijenti mogu poduzeti ako su njihovi zdravstveni zapisi izloženi
Ako primite obavijest o proboju povezanu s Nutexom ili bilo kojim zdravstvenim pružateljem, postoje konkretni koraci koje vrijedi poduzeti dok istraga traje.
Prvo, pažljivo postupajte sa svakom obavijesti ili e-poštom te je provjerite putem službenih kanala organizacije prije klikanja na poveznice ili dijeljenja informacija, budući da su obavijesti o proboju omiljeni mamac za naknadne phishing prijevare. Drugo, pratite svoje izvode o osiguranju i medicinske račune radi nepoznatih zahtjeva, što može biti rani znak medicinske krađe identiteta. Treće, razmislite o stavljanju upozorenja o prijevari ili zamrzavanju kredita kod glavnih kreditnih ureda, osobito ako izloženi podaci uključuju brojeve socijalnog osiguranja ili financijske detalje. Konačno, pitajte zdravstvenog pružatelja izravno koje su specifične kategorije podataka potvrđeno ukradene nakon što njihova istraga završi, jer će to odrediti koji zaštitni koraci zapravo vrijede za vašu situaciju.
Što to znači za vas
Incident u Nutexu podsjetnik je da proboj podataka u zdravstvenom ransomware napadu ne završava u trenutku kada tvrtka potvrdi napad. Istraga traje, opseg ukradenih podataka često raste kako se forenzički rad nastavlja, a prijetnja objavom dodaje pritisak koji se može odvijati tijekom tjedana ili mjeseci. Pacijenti pogođeni ovakvim incidentima trebali bi očekivati ažuriranja u fazama, a ne jedno konačno objašnjenje, te bi trebali djelovati na zaštitne mjere čim obavijest stigne, umjesto da čekaju potpunu jasnoću.
Ključne poruke
- Nutex je potvrdio da je The Gentlemen ukrao osjetljive podatke, ali puni opseg pogođenih zapisa još se utvrđuje.
- Zdravstveni podaci ostaju glavna meta ransomware ekipa jer su osjetljivi, trajni i povezani sa sustavima koji ne mogu lako otići offline.
- Dvostruka iznuda, enkripcija sustava i prijetnja curenjem ukradenih podataka, sada je standardni priručnik diljem ransomware ekosustava.
- Ako ste obaviješteni o proboju, provjerite obavijest, pomno pratite svoje medicinske i financijske izvode te razmotrite zamrzavanje kredita ako su identifikatori poput brojeva socijalnog osiguranja bili izloženi.




