Ce s-a întâmplat în atacul ransomware DeadLock asupra Diater

Breșa ransomware a datelor medicale Diater a pus în pericol date sensibile de sănătate acumulate pe parcursul unui deceniu, după ce grupul de ransomware afiliat Rusiei DeadLock a infiltrat sistemele companiei biofarmaceutice. Diater, care dezvoltă produse pentru alergii și imunoterapie, ar fi stocat istorice clinice și date de farmacovigilență (înregistrări utilizate pentru monitorizarea siguranței și a efectelor secundare ale medicamentelor) timp de aproximativ zece ani. Acea arhivă este acum prinsă în ceea ce cercetătorii în securitate numesc un atac de dublă extorsiune, o tactică prin care hackerii nu doar criptează fișierele victimei, ci și fură copii ale datelor în prealabil, apoi amenință că le vor face publice dacă nu se plătește o răscumpărare.

Această abordare cu dublă presiune a devenit una dintre caracteristicile definitorii ale operațiunilor ransomware moderne. Chiar dacă o companie își poate restaura sistemele din copii de rezervă și poate evita plata pentru deblocarea fișierelor criptate, atacatorii dețin încă un mijloc de presiune: amenințarea cu expunerea publică a înregistrărilor furate sau vânzarea acestora altor infractori. Pentru o companie din domeniul adiacent sănătății, cum este Diater, această pârghie este deosebit de puternică, deoarece datele în cauză includ unele dintre cele mai personale informații pe care o persoană le poate deține, istoricul său medical.

De ce tacticile de dublă extorsiune fac datele din domeniul sănătății deosebit de vulnerabile

Organizațiile din domeniul sănătății și cel farmaceutic sunt de mult timp ținte atractive pentru grupurile de ransomware, iar motivele sunt clare. Dosarele medicale sunt pline de detalii personale valoroase și greu de modificat: diagnostice, istoricul tratamentelor, înregistrări ale medicației și, în acest caz, date de farmacovigilență care urmăresc modul în care pacienții au răspuns la anumite medicamente. Spre deosebire de un număr de card de credit furat, care poate fi anulat și reemis, istoricul clinic al unei persoane nu poate fi pur și simplu înlocuit odată ce a fost expus.

Dublă extorsiune amplifică riscul deoarece elimină plasa de siguranță pe care o ofereau cândva copiile de rezervă. Cu un deceniu în urmă, o organizație bine pregătită putea neutraliza în mare măsură un atac ransomware prin restaurarea din backup și refuzul de a plăti. Astăzi, atacatorii din spatele DeadLock iau în calcul această posibilitate și fură mai întâi datele, transformând fiecare incident ransomware într-o potențială breșă de date, indiferent de rapiditatea cu care sistemele sunt recuperate. Această schimbare a făcut din atacurile ransomware împotriva organizațiilor din domeniul sănătății o problemă persistentă și în continuă evoluție, care continuă să atragă atenția dincolo de orice incident izolat.

Ce înseamnă pentru pacienți expunerea istoricelor clinice și a datelor de farmacovigilență

Pentru pacienții ale căror informații făceau parte din arhiva Diater, îngrijorarea depășește simpla jenă legată de confidențialitate. Istoricele clinice pot dezvălui afecțiuni cronice, alergii, tratamente de sănătate mintală sau detalii despre sănătatea reproductivă – informații care pot fi folosite pentru phishing țintit, fraudă în asigurări sau discriminare dacă ajung pe mâini greșite. Datele de farmacovigilență, care urmăresc reacțiile adverse la medicamente, pot fi la fel de sensibile, deoarece adesea leagă identitatea unui pacient de medicamente specifice și de rezultatele asupra sănătății pe o perioadă îndelungată.

Deoarece aceste date au fost păstrate timp de aproximativ zece ani, sfera expunerii nu se limitează la pacienții recenți. Persoanele care au interacționat cu serviciile Diater cu mult înainte ca breșa să fie dezvăluită pot avea în continuare înregistrări în arhiva compromisă. Această perioadă lungă de păstrare este un memento că datele nu trebuie să fie recente pentru a fi valoroase pentru atacatori sau dăunătoare pentru persoanele pe care le descriu.

Cum pot pacienții și furnizorii de servicii medicale să reducă expunerea la breșe de date medicale

Deși pacienții nu pot controla modul în care o companie precum Diater își securizează infrastructura, există măsuri care reduc riscul personal după orice breșă legată de domeniul sănătății. Fiți atenți la e-mailurile sau apelurile de phishing care fac referire la detalii medicale specifice, deoarece datele clinice furate sunt adesea folosite pentru a face tentativele de înșelătorie mai convingătoare. Luați în considerare plasarea unei alerte de fraudă sau a unei înghețări a raportului de credit, dacă notificarea privind breșa sugerează că informațiile relevante pentru furtul de identitate au fost incluse alături de dosarele medicale. Și, acolo unde este posibil, întrebați furnizorii de servicii medicale și organizațiile partenere despre politicile lor de păstrare a datelor, deoarece un deceniu de înregistrări stocate reprezintă un deceniu de risc acumulat dacă aceste date sunt compromise vreodată.

Pe partea organizațională, acest incident întărește un tipar mai amplu pe care cercetătorii în securitate îl urmăresc: grupurile de ransomware își perfecționează metodele și își extind țintele dincolo de instituțiile financiare evidente. Autoritățile de reglementare din alte regiuni au început deja să tragă un semnal de alarmă cu privire la rapiditatea cu care evoluează aceste tactici. Autoritățile de securitate cibernetică din Taiwan, de exemplu, au emis recent un avertisment cu privire la ransomware bazat pe inteligență artificială care vizează sectoare critice, ilustrând faptul că tehnicile folosite împotriva Diater fac parte dintr-un peisaj al amenințărilor mult mai amplu și încă în dezvoltare, nu dintr-un eveniment izolat.

Ce înseamnă acest lucru pentru tine

Dacă ați fost vreodată pacient sau client conectat la un furnizor de servicii medicale sau farmaceutice, incidente precum breșa ransomware a datelor medicale Diater sunt un bun prilej de a vă revizui propria igienă digitală. Aceasta înseamnă să verificați dacă vi s-au emis notificări directe privind breșa, să monitorizați activitatea neobișnuită a conturilor și să fiți sceptici cu privire la mesajele nesolicitate care fac referire la detalii de sănătate, chiar și la cele care par legitime.

Puncte cheie

  • Atacurile ransomware de dublă extorsiune fură datele înainte de a le cripta, astfel încât restaurarea sistemelor nu elimină riscul de expunere.
  • Istoricele clinice și datele de farmacovigilență sunt deosebit de sensibile deoarece nu pot fi reemise precum o parolă sau un număr de card.
  • Perioadele lungi de păstrare a datelor, precum deceniul de înregistrări al Diater, extind numărul persoanelor potențial afectate de o singură breșă.
  • Pacienții ar trebui să fie atenți la phishing-ul țintit și să ia în considerare monitorizarea creditului după orice dezvăluire a unei breșe în domeniul sănătății.
  • Acest atac se încadrează într-un tipar mai larg în care grupurile de ransomware își perfecționează tacticile în toate industriile și regiunile, nu doar în domeniul sănătății.