Ett sjukhus fysiska system blir måltavla

Health Sciences Centre Winnipeg, Manitobas största sjukhus, utreder en ransomwareincident som har stört fastighetsunderhållssystem, inklusive dörråtkomstkontroller och system för värme, ventilation och luftkonditionering (HVAC). Attacken verkar inte ha riktats direkt mot elektroniska patientjournaler, men det faktum att en ransomwareaktör kunde nå fastighetsautomationssystem inuti ett stort sjukhus är i sig en viktig utveckling värd att analysera.

I nuläget uppger sjukhuset att patientvården inte har påverkats, och en utredning pågår. Identiteten på hotaktören bakom ransomwareattacken mot Health Sciences Centre har inte bekräftats offentligt. Den osäkerheten är vanlig i de första timmarna efter att en ransomwareincident offentliggörs: organisationer prioriterar oftast inneslutning och kontinuitet i verksamheten innan de namnger en angripare eller bekräftar omfattningen av exponerad data.

Varför dörrlås och HVAC är viktiga för integriteten

Det är lätt att anta att en ransomwareattack mot dörråtkomst- och klimatkontrollsystem är ett fastighetsproblem snarare än ett integritetsproblem. Det antagandet håller inte särskilt väl i en sjukhusmiljö. Dörråtkomstsystem loggar ofta vem som går in i begränsade utrymmen, såsom apotek, arkivförvaring, serverrum eller patientavdelningar. Om dessa loggar, inloggningsuppgifter eller databaser för åtkomstkontroll har berörts av ransomwareoperatörerna, utgör det i sig känslig operationell data som kan exponeras eller manipuleras.

HVAC-system är å sin sida ofta anslutna till samma interna nätverk som hanterar annan byggnads- och IT-infrastruktur. I många organisationer designades fastighetsautomationssystem (BAS) aldrig med samma säkerhetskrav som kliniska IT-system, men de finns på sammankopplade nätverk. En kompromettering som börjar i en mindre övervakad del av nätverket, som en smart termostatkontroll eller en kortläsare, kan ibland vara en språngbräda mot känsligare system om korrekt nätverkssegmentering inte finns på plats. Huruvida det har skett här är ännu inte bekräftat, men incidenten är en användbar fallstudie i hur ransomware inte behöver röra en patientdatabas direkt för att väcka verkliga integritets- och säkerhetsrisker.

Det bredare mönstret: Ransomwaregrupper diversifierar sina mål

Sjukvården har länge varit ett attraktivt mål för ransomwaregrupper eftersom sjukhus inte enkelt kan gå offline, vilket skapar press att betala snabbt. Det som är anmärkningsvärt med incidenten vid Health Sciences Centre är den specifika inriktningen på fysiska infrastruktursystem snarare än, eller utöver, kliniska register. Detta speglar en bredare trend där utpressningsgrupper undersöker varje anslutet system för påtryckningsmöjligheter, inte bara databaser som innehåller personlig hälsoinformation.

Detta speglar också vad som händer inom andra sektorer. Utpressningsgrupper hävdar allt oftare att de har fått åtkomst till organisationer av alla slag, ibland med obekräftade påståenden som används enbart som påtryckningstaktik. Det senaste fallet med ShinyHunters obekräftade ransomwareanspråk mot Ernst & Young visar hur dessa grupper offentliggör påstådda intrång, ibland innan fakta är helt bekräftade, för att maximera anseendeskada och pressa offren till förhandling. Kanadensiska organisationer, inklusive offentliga vårdinstitutioner, är inte immuna mot denna spelbok.

Vad detta innebär för dig

Om du är patient vid Health Sciences Centre Winnipeg finns det för närvarande inget som tyder på att personliga patientjournaler har komprometterats, och sjukhuset har sagt att patientvården inte är påverkad. Med det sagt utvecklas ransomwareutredningar, och den fulla omfattningen av vilka system eller data som berörts tar ofta dagar eller veckor att fastställa. Det är rimligt att hålla utkik efter officiella meddelanden från sjukhuset snarare än att enbart förlita sig på rykten i sociala medier eller tidiga nyhetsrapporter.

Mer allmänt är denna incident en påminnelse om att integritetsrisk inte är begränsad till uppenbara datalager som journaler eller faktureringssystem. Varje anslutet system inuti en organisation, från dörrlås till termostater, är en potentiell ingång eller en potentiell källa till exponerad operationell data. För kanadensiska vårdorganisationer och andra operatörer av kritisk infrastruktur understryker denna incident vikten av nätverkssegmentering mellan kliniska system, administrativa system och fastighetshanteringssystem, tillsammans med regelbundna granskningar av tredjepartsleverantörer som hanterar dessa system.

Praktiska slutsatser

För patienter: håll utkik efter officiella uppdateringar från Health Sciences Centre Winnipeg och Manitobas hälsomyndigheter snarare än obekräftade påståenden som cirkulerar online. För IT- och säkerhetsteam vid sjukhus och andra kritiska anläggningar: denna incident är ett starkt skäl att se över hur fastighetsautomations- och åtkomstkontrollsystem är segmenterade från kärnnätverk, och att säkerställa att incidenthanteringsplaner omfattar fysisk infrastruktur, inte bara dataintrång. Ransomware tillkännager sig inte alltid genom en läckt databas; ibland visar den sig som en dörr som inte öppnas eller ett system som inte kyls ner, och när det väl händer krymper redan tidsfönstret för respons.