Apa yang terjadi dalam serangan ransomware Nutex

Sebuah grup ransomware yang menamakan diri The Gentlemen telah mengklaim bertanggung jawab atas pencurian data sensitif dari Nutex, sebuah bisnis kesehatan, dan kini mengancam akan memublikasikan materi yang dicuri tersebut kecuali tuntutannya dipenuhi. Nutex telah mengonfirmasi bahwa pencurian data terjadi, meskipun organisasi tersebut masih berupaya mengidentifikasi secara pasti catatan mana saja yang diambil dan seberapa jauh paparan tersebut meluas.

Kesenjangan antara konfirmasi dan pengungkapan penuh ini umum terjadi di hari-hari awal insiden ransomware. Tim forensik biasanya membutuhkan waktu untuk melacak sistem mana saja yang diakses, mencocokkan file yang dicuri dengan basis data pasien, dan menentukan apakah data yang terpapar mencakup pengidentifikasi seperti nomor Jaminan Sosial, detail asuransi, atau catatan klinis. Sampai pekerjaan itu selesai, organisasi sering kali hanya dapat mengonfirmasi bahwa pencurian terjadi, bukan cakupan penuh siapa saja yang terdampak.

Ancaman The Gentlemen untuk memublikasikan data jika Nutex tidak bekerja sama adalah taktik tekanan standar dalam operasi ransomware modern, dan ini menempatkan korban pada posisi sulit jauh sebelum perbaikan teknis apa pun selesai.

Mengapa data kesehatan menjadi target utama geng pemerasan

Organisasi kesehatan berada di puncak daftar target bagi kru ransomware, dan tidak sulit untuk melihat alasannya. Catatan medis menggabungkan beberapa informasi pribadi paling sensitif yang ada, termasuk diagnosis, riwayat pengobatan, pengidentifikasi asuransi, dan detail pembayaran, dalam file yang tidak kedaluwarsa seperti halnya nomor kartu kredit. Kartu yang dicuri dapat dibatalkan dalam hitungan menit. Diagnosis atau catatan pengobatan yang dicuri mengikuti seseorang tanpa batas waktu.

Penyedia layanan kesehatan juga cenderung menjalankan lingkungan TI yang kompleks dan saling terhubung yang dibangun selama bertahun-tahun, sering kali menggabungkan sistem lama dengan platform baru, yang dapat menciptakan lebih banyak titik masuk bagi penyerang untuk dieksploitasi. Gabungkan itu dengan tekanan operasional yang dihadapi rumah sakit dan klinik untuk memulihkan akses dengan cepat, karena perawatan yang tertunda dapat berdampak nyata bagi pasien, dan jelas mengapa kru ransomware melihat target kesehatan sebagai target yang menguntungkan dan cenderung membayar.

Lanskap ancaman yang mendukung serangan ini juga lebih luas daripada yang disadari banyak orang. Penelitian terbaru tentang ekosistem ransomware menunjukkan bahwa puluhan kelompok berbeda aktif dalam satu kuartal saja tahun ini, sebuah tanda bahwa pasar untuk operasi pemerasan sedang terfragmentasi, bukan mengonsolidasi di sekitar segelintir nama terkenal. Fragmentasi ini membuat lebih sulit bagi para pembela untuk memprediksi kelompok mana yang mungkin menyerang berikutnya, dan ini berarti insiden seperti yang menimpa Nutex tidak mungkin terjadi secara terisolasi.

Buku pedoman pemerasan ganda: enkripsi plus ancaman kebocoran data

Apa yang dilakukan The Gentlemen kepada Nutex mengikuti pola yang sudah mapan yang dikenal sebagai pemerasan ganda. Alih-alih hanya mengenkripsi file dan meminta pembayaran untuk kunci dekripsi, grup ransomware modern mencuri salinan data sensitif sebelum (atau alih-alih) mengunci sistem. Ini memberi mereka dua tuas untuk ditarik: mengganggu operasi, dan mengancam untuk memublikasikan atau menjual catatan yang dicuri jika korban tidak membayar.

Taktik ini telah menjadi pendekatan standar di seluruh lanskap ransomware, dan muncul dalam insiden yang jauh melampaui layanan kesehatan. Menyebut dan mempermalukan korban secara publik, seperti yang terlihat ketika sebuah grup yang menamakan diri Kairos mengklaim pelanggaran terhadap perusahaan tekstil Selandia Baru, telah menjadi bagian rutin dari proses pemerasan di berbagai industri. Tujuannya sama di mana pun: berikan tekanan reputasi dan finansial sampai korban membayar, terlepas dari apakah sistem yang mendasarinya dapat dipulihkan secara mandiri.

Untuk organisasi kesehatan secara khusus, ancaman kebocoran memiliki bobot ekstra. Kepercayaan pasien adalah inti dari bisnis ini, dan prospek riwayat medis atau data asuransi muncul di situs kebocoran dapat mendorong organisasi untuk membayar bahkan ketika mereka lebih memilih untuk tidak bernegosiasi dengan penjahat.

Langkah-langkah yang dapat diambil pasien jika catatan kesehatan mereka terpapar

Jika Anda menerima pemberitahuan pelanggaran yang terkait dengan Nutex atau penyedia layanan kesehatan mana pun, ada langkah-langkah konkret yang layak diambil sementara investigasi berlanjut.

Pertama, perlakukan setiap surat atau email pemberitahuan dengan hati-hati dan verifikasi melalui saluran resmi organisasi sebelum mengklik tautan atau membagikan informasi, karena pemberitahuan pelanggaran adalah umpan favorit untuk penipuan phishing lanjutan. Kedua, pantau pernyataan asuransi dan tagihan medis Anda untuk klaim yang tidak dikenal, yang bisa menjadi tanda awal pencurian identitas medis. Ketiga, pertimbangkan untuk memasang peringatan penipuan atau pembekuan kredit di biro kredit utama, terutama jika data yang terpapar mencakup nomor Jaminan Sosial atau detail keuangan. Terakhir, tanyakan langsung kepada penyedia layanan kesehatan kategori data spesifik apa yang dikonfirmasi dicuri setelah investigasi mereka selesai, karena itu akan menentukan langkah perlindungan mana yang benar-benar penting untuk situasi Anda.

Apa Artinya Ini Bagi Anda

Insiden Nutex adalah pengingat bahwa pelanggaran data ransomware di layanan kesehatan tidak selesai pada saat perusahaan mengonfirmasi serangan. Investigasi membutuhkan waktu, cakupan data yang dicuri sering kali bertambah seiring berlanjutnya pekerjaan forensik, dan ancaman publikasi menambah tekanan yang dapat berlangsung selama berminggu-minggu atau berbulan-bulan. Pasien yang terkena dampak insiden ini harus mengharapkan pembaruan secara bertahap daripada satu jawaban definitif, dan harus bertindak dengan langkah-langkah perlindungan segera setelah pemberitahuan tiba, daripada menunggu kejelasan penuh.

Poin-poin penting

  • Nutex telah mengonfirmasi bahwa The Gentlemen mencuri data sensitif, tetapi cakupan penuh catatan yang terdampak masih dalam proses penentuan.
  • Data kesehatan tetap menjadi target utama kru ransomware karena sensitif, permanen, dan terkait dengan sistem yang tidak mudah untuk diambil offline.
  • Pemerasan ganda, mengenkripsi sistem dan mengancam untuk membocorkan data yang dicuri, kini menjadi buku pedoman standar di seluruh ekosistem ransomware.
  • Jika Anda diberi tahu tentang pelanggaran, verifikasi pemberitahuan tersebut, pantau pernyataan medis dan keuangan Anda dengan cermat, dan pertimbangkan pembekuan kredit jika pengidentifikasi seperti nomor Jaminan Sosial terpapar.