Ранее неизвестная группа вымогателей взяла на себя ответственность за взлом в ZenTech, клинической исследовательской фирме, базирующейся в Данидине. Заявление появилось в конце августа на сайте-блоге для вымогательства в даркнете, где группа указала ZenTech наряду с предполагаемыми жертвами в других странах и установила срок для переговоров. Детали остаются ограниченными, и этот инцидент иллюстрирует знакомую, но тревожную закономерность: новые группы вымогателей выходят на рынок программ-вымогателей и сразу нацеливаются на организации, располагающие конфиденциальными персональными и медицинскими данными.
Что мы знаем о заявлении о программе-вымогателе в отношении ZenTech
Согласно сообщениям, группа, стоящая за заявлением о взломе ZenTech с использованием программы-вымогателя, по-видимому, является новой в операциях по использованию программ-вымогателей и вымогательству данных. Она разместила своё заявление на сайте в даркнете — распространённая тактика групп вымогателей, используемая для публичного давления на жертв до выплаты выкупа. Наряду с ZenTech группа назвала других предполагаемых жертв в разных странах, что позволяет предположить, что это может быть одним из нескольких заявленных взломов, поскольку группа пытается закрепиться. Сообщается, что к публикации прилагалась записка о выкупе, хотя полное содержание и конкретные требования не были независимо подтверждены.
На данном этапе ZenTech не подтвердила масштаб или подлинность заявления, и стоит отметить, что не каждое сообщение о вымогательстве на форуме даркнета сопровождается доказательствами реального вторжения. Более новые группы иногда преувеличивают доступ или фабрикуют заявления, чтобы быстро завоевать репутацию. Тем не менее, сам факт того, что клиническая исследовательская фирма была названа, имеет значение, учитывая тип данных, которыми обычно располагают такие организации: записи пациентов, данные испытаний и другую информацию, связанную со здоровьем, которая может быть весьма ценной на подпольных рынках.
Почему клинические исследовательские фирмы являются привлекательными целями
Клинические исследовательские организации находятся на пересечении, которое делает их особенно привлекательными для операторов программ-вымогателей. Они часто управляют конфиденциальными медицинскими данными, связанными с клиническими испытаниями, записями участников и запатентованными исследованиями — информацией, которая может иметь как финансовый, так и репутационный вес в случае раскрытия. В отличие от украденного номера кредитной карты, медицинские и исследовательские данные нельзя просто отменить или перевыпустить, что даёт злоумышленникам дополнительное преимущество в ходе переговоров о выкупе.
Это более широкая тенденция в ландшафте программ-вымогателей, а не что-то уникальное для ZenTech. Исследования показали, что значительная доля жертв программ-вымогателей даже не осознаёт, что их данные были украдены, вплоть до того момента, когда злоумышленники уже осуществили их эксфильтрацию. Фактически, почти половина жертв программ-вымогателей теряет данные до обнаружения атаки, что означает, что организации часто узнают о взломе только тогда, когда группа, подобная той, что заявила об ответственности за инцидент с ZenTech, публикует об этом сообщение. Именно эта задержка между компрометацией и обнаружением позволяет сообщениям о вымогательстве в даркнете застать компании врасплох.
Последствия таких взломов могут быть серьёзными. Когда персональные данные попадают в чужие руки, последствия могут выходить далеко за пределы самой пострадавшей организации. Недавний пример — взлом австралийской финтех-компании youX, который был настолько серьёзным, что властям пришлось перевыпустить водительские права для пострадавших лиц. Утечки медицинских данных и данных, удостоверяющих личность, не остаются в пределах систем одной компании; они распространяются на людей, чья информация была раскрыта.
Что это значит для вас
Если вы участвовали в клиническом испытании, получали лечение в рамках исследовательской программы или иным образом взаимодействовали с клинической исследовательской организацией, подобные взломы напоминают о том, что безопасность ваших данных во многом зависит от практик сторонних фирм, которых вы, возможно, никогда напрямую не выбирали. Как правило, вы не можете проверить кибербезопасность исследовательской компании перед тем, как согласиться на участие в исследовании, поэтому важно обращать внимание на уведомления о взломах, когда они приходят, и оперативно на них реагировать.
Для организаций, работающих с клиническими данными или данными, связанными со здоровьем, заявление о взломе ZenTech с использованием программы-вымогателя является наглядным примером того, как быстро новая группа вымогателей может появиться на сцене и нацелиться на держателей конфиденциальных данных. Даже неподтверждённые заявления могут причинить репутационный ущерб и вынудить к дорогостоящему реагированию на инциденты, что подчёркивает ценность проактивного мониторинга, обучения сотрудников и возможностей быстрого обнаружения, а не ожидания того, когда публикация в даркнете выявит проблему.
Практические выводы
Если вы считаете, что можете быть связаны с ZenTech или аналогичной клинической исследовательской организацией, рассмотрите следующие шаги: следите за официальными уведомлениями о взломах, а не полагайтесь исключительно на заявления в даркнете, которые не всегда подтверждены; отслеживайте свои счета и личные записи на предмет необычной активности в течение недель после любого сообщённого инцидента; и будьте осторожны с нежелательными сообщениями, ссылающимися на взлом, поскольку инциденты вымогательства часто порождают последующие попытки фишинга. По мере развития этой истории дальнейшая проверка со стороны ZenTech или независимых исследователей поможет прояснить истинный масштаб взлома и то, какие персональные данные, если таковые имеются, были затронуты.




