Ce s-a întâmplat la spitalul canadian
Un atac ransomware asupra unui spital din Canada a perturbat mult mai mult decât computerele administrative și dosarele pacienților. Potrivit relatărilor de la Cybersecurity Insiders, atacul a scos din funcțiune sistemele de control pentru uși, lifturi, ventilație și aer condiționat din interiorul clădirii, obligând personalul să gestioneze operațiunile fizice ale clădirii fără sistemele automatizate pe care se bazează de obicei.
Aceasta este o abatere notabilă de la incidentele ransomware care ajung de obicei pe primele pagini. Cea mai mare parte a mediatizării atacurilor ransomware asupra spitalelor în Canada și în alte părți s-a concentrat pe furtul datelor pacienților, pe înregistrările de facturare sau pe informațiile de asigurare. Acest incident este diferit deoarece arată că atacatorii ajung la tehnologia operațională care menține spitalul funcțional din punct de vedere fizic, nu doar la sistemele IT care stochează înregistrările.
Deși detaliile despre grupul ransomware specific din spatele acestui atac, numele spitalului și suma răscumpărării cerute nu au fost dezvăluite în primele relatări, perturbarea în sine este povestea. Atunci când ușile, lifturile și sistemele de climatizare nu mai funcționează într-un spital, impactul trece aproape imediat de la o problemă IT la o problemă de siguranță a pacienților.
De ce vizează acum ransomware-ul sistemele fizice ale spitalelor, nu doar înregistrările
Spitalele au devenit ținte atractive pentru ransomware dintr-un motiv simplu: nu își pot permite perioade lungi de nefuncționare așa cum pot alte afaceri. Un comerciant cu servere criptate ar putea pierde vânzări pentru câteva zile. Un spital cu ventilația dezactivată, uși blocate sau lifturi nefuncționale se confruntă cu riscuri imediate pentru îngrijirea pacienților, controlul infecțiilor și răspunsul la urgențe.
Multe spitale rulează sistemele de gestionare a clădirilor, comenzile HVAC și sistemele de control al accesului pe rețele care sunt conectate, direct sau indirect, la aceeași infrastructură utilizată pentru calculul clinic și administrativ. Când ransomware-ul se răspândește în rețeaua unui spital, nu respectă întotdeauna linia dintre "IT" și "facilități". Un singur punct de sprijin poate ajunge să afecteze simultan echipamentele de monitorizare a pacienților, încuietorile ușilor și sistemele de tratare a aerului.
Această îmbinare a riscurilor digitale și fizice face parte dintr-un model mai larg. Operațiunile ransomware s-au transformat într-o economie criminală matură, cu afiliați dedicați, negociatori și infrastructură construită special pentru a presa victimele să plătească rapid. Amploarea acestei activități a fost documentată în cercetări recente ale industriei care arată că atacurile ransomware au atins niveluri record în trimestrele recente, subliniind că incidentele precum cel de la acest spital canadian nu sunt evenimente izolate, ci fac parte dintr-un val mult mai mare.
Dubla și tripla extorcare: modelul de afaceri din spatele atacurilor asupra sectorului sanitar
Logica financiară din spatele acestor atacuri a evoluat considerabil. Ransomware-ul tradițional cripta pur și simplu fișierele și cerea plata pentru o cheie de decriptare. Astăzi, multe operațiuni folosesc tactici de dublă extorcare: fură date sensibile înainte de a cripta sistemele, apoi amenință că vor publica acele date dacă nu se plătește răscumpărarea. Unele grupuri merg și mai departe, utilizând abordări de triplă extorcare care adaugă presiune asupra clienților, pacienților sau partenerilor de afaceri ai organizației victime.
Pentru spitale, acest lucru creează un calcul dificil. Chiar dacă sistemele de backup permit unei unități să restaureze fișierele criptate fără a plăti, amenințarea scurgerii datelor pacienților sau, în cazuri ca acesta, perturbarea continuă a sistemelor fizice ale clădirii, adaugă presiune pentru a negocia. Agențiile de aplicare a legii din mai multe țări au luat măsuri pentru a perturba persoanele și rețelele din spatele operațiunilor majore de ransomware, inclusiv acțiuni de sancționare împotriva operatorilor legați de infrastructuri ransomware binecunoscute, precum sancțiunile impuse administratorului Trickbot cunoscut sub numele de Stern. Totuși, modelul de afaceri de bază rămâne suficient de profitabil încât noi atacuri continuă să apară împotriva țintelor din domeniul sănătății.
Ce pot face pacienții și personalul medical pentru a-și proteja datele
Pentru pacienți, există un control direct redus asupra modului în care un spital își securizează rețeaua, dar există totuși pași importanți de urmat. Pacienții afectați de un incident cibernetic al unui furnizor de servicii medicale ar trebui să fie atenți la notificările oficiale de breșă, să monitorizeze extrasele de asigurare și facturare pentru activități nefamiliare și să fie precauți la tentativele de phishing care fac referire la incident. Amploarea a ceea ce poate merge prost atunci când datele medicale sunt expuse a fost demonstrată de breșa Change Healthcare care a afectat peste 190 de milioane de înregistrări, care a arătat cum un singur incident ransomware în sectorul sănătății se poate extinde pentru a afecta pacienți mult dincolo de ținta inițială.
Personalul medical și administratorii IT, între timp, ar trebui să trateze acest incident ca pe un memento pentru a segmenta tehnologia operațională, cum ar fi accesul în clădire și sistemele HVAC, de rețelele clinice și administrative ori de câte ori este posibil. Copiile de rezervă regulate, planurile de răspuns la incidente testate și protocoalele clare de comunicare pentru operațiunile clădirii în timpul unui incident cibernetic nu mai sunt opționale. Ele sunt cerințe de bază pentru unitățile în care o întrerupere a rețelei se poate traduce direct într-un pericol pentru siguranță.
Ce înseamnă acest lucru pentru tine
Acest atac ransomware asupra unui spital din Canada este un semnal că amenințările ransomware au trecut dincolo de fișierele furate și au ajuns în spațiile fizice unde se oferă îngrijire. Fie că ești pacient, angajat al spitalului sau pur și simplu cineva care urmărește știrile despre securitatea cibernetică, concluzia este aceeași: incidentele ransomware din domeniul sănătății au din ce în ce mai mult consecințe care depășesc cu mult confidențialitatea datelor. A fi vigilent la notificările de breșă, a înțelege cum se desfășoară aceste atacuri și a sprijini practici de securitate mai solide în instituțiile medicale sunt modalități practice de a răspunde la o amenințare care nu va dispărea prea curând.




