Что произошло в канадской больнице

Атака программы-вымогателя на больницу в Канаде нарушила работу далеко не только административных компьютеров и электронных медицинских карт. По сообщению Cybersecurity Insiders, в результате атаки были выведены из строя системы управления дверьми, лифтами, вентиляцией и кондиционированием воздуха в здании, из-за чего персоналу пришлось управлять физическими системами здания без автоматизированных средств, от которых они обычно зависят.

Это заметное отличие от типичных случаев программ-вымогателей, попадающих в заголовки. Большинство сообщений об атаках вымогателей на больницы в Канаде и других странах сосредоточено на краже данных пациентов, платёжных записей или страховой информации. Данный инцидент иной, поскольку он показывает, что злоумышленники добрались до операционных технологий, обеспечивающих физическое функционирование больницы, а не только до ИТ-систем, хранящих записи.

Хотя в первоначальных сообщениях не раскрываются подробности о конкретной группировке вымогателей, названии больницы и сумме требуемого выкупа, главная новость — сам масштаб сбоя. Когда в больнице отключаются двери, лифты и системы климат-контроля, последствия практически мгновенно переходят из категории ИТ-проблем в угрозу безопасности пациентов.

Почему программы-вымогатели теперь нацелены на физические системы больниц, а не только на записи

Больницы стали привлекательной мишенью для вымогателей по простой причине: они не могут позволить себе длительные простои, в отличие от многих других организаций. Розничный продавец с зашифрованными серверами может потерять продажи за несколько дней. Больница с отключённой вентиляцией, заблокированными дверями или неработающими лифтами сталкивается с немедленными рисками для ухода за пациентами, инфекционного контроля и экстренного реагирования.

Во многих больницах системы управления зданием, климат-контроль и контроль доступа работают в сетях, которые прямо или косвенно связаны с той же инфраструктурой, что используется для клинических и административных вычислительных задач. Когда программа-вымогатель распространяется по сети больницы, она не всегда соблюдает границу между «ИТ» и «инженерными системами». Одна точка проникновения может одновременно затронуть оборудование для мониторинга пациентов, дверные замки и системы воздухообмена.

Такое смешение цифровых и физических рисков — часть более широкой тенденции. Операции вымогателей превратились в зрелую криминальную экономику с выделенными партнёрами, переговорщиками и инфраструктурой, созданной специально для того, чтобы принуждать жертв платить быстро. Масштаб этой деятельности был задокументирован в недавних отраслевых исследованиях, показывающих, что атаки программ-вымогателей достигли рекордных уровней в последних кварталах, что подчёркивает: инциденты, подобные этому в канадской больнице, — не единичные случаи, а часть гораздо более масштабной волны.

Двойное и тройное вымогательство: бизнес-модель атак на здравоохранение

Финансовая логика этих атак значительно эволюционировала. Традиционные программы-вымогатели просто шифровали файлы и требовали выкуп за ключ расшифровки. Сегодня многие операции используют тактику двойного вымогательства: похищая конфиденциальные данные перед шифрованием систем, а затем угрожая их публичным раскрытием, если выкуп не будет выплачен. Некоторые группы идут ещё дальше, применяя тройное вымогательство, усиливая давление на клиентов, пациентов или деловых партнёров пострадавшей организации.

Для больниц это создаёт сложную дилемму. Даже если резервные системы позволяют восстановить зашифрованные файлы без уплаты выкупа, угроза утечки данных пациентов или, как в этом случае, продолжающееся нарушение работы физических систем здания усиливает давление в пользу переговоров. Правоохранительные органы нескольких стран предприняли шаги по пресечению деятельности лиц и сетей, стоящих за крупными операциями вымогателей, включая санкционные меры против операторов, связанных с известной инфраструктурой программ-вымогателей, например санкции, наложенные на администратора Trickbot, известного как Stern. Тем не менее, базовая бизнес-модель остаётся достаточно прибыльной, и новые атаки на объекты здравоохранения продолжают появляться.

Что могут сделать пациенты и медперсонал для защиты своих данных

У пациентов практически нет прямого контроля над тем, как больница защищает свою сеть, но всё же стоит предпринять определённые шаги. Пациентам, пострадавшим от киберинцидента в медицинском учреждении, следует отслеживать официальные уведомления об утечке, проверять страховые и платёжные документы на предмет подозрительной активности и остерегаться фишинговых писем, ссылающихся на этот инцидент. Масштаб возможных последствий раскрытия медицинских данных наглядно продемонстрировала утечка данных Change Healthcare, затронувшая более 190 миллионов записей, показавшая, как единичный случай вымогательской атаки в секторе здравоохранения может затронуть множество пациентов далеко за пределами первоначальной цели.

Тем временем медицинскому персоналу и ИТ-администраторам этот инцидент должен послужить напоминанием о необходимости сегментировать операционные технологии — такие как системы контроля доступа и климат-контроля — от клинических и административных сетей везде, где это возможно. Регулярное резервное копирование, отработанные планы реагирования на инциденты и чёткие протоколы связи для управления зданием во время киберинцидента больше не являются дополнительными опциями. Это базовые требования для учреждений, где сетевой сбой может напрямую перерасти в угрозу безопасности.

Что это значит для вас

Эта атака программы-вымогателя на канадскую больницу сигнализирует о том, что угрозы вымогателей вышли за рамки кражи файлов и проникли в физическое пространство, где оказывается медицинская помощь. Будь вы пациент, сотрудник больницы или просто человек, следящий за новостями кибербезопасности, вывод один: инциденты с программами-вымогателями в здравоохранении всё чаще влекут последствия, выходящие далеко за пределы конфиденциальности данных. Сохранять бдительность в отношении уведомлений об утечках, понимать, как разворачиваются такие атаки, и поддерживать более строгие меры безопасности в медицинских учреждениях — вот практические способы реагирования на угрозу, которая в ближайшее время никуда не денется.