Що сталося в канадській лікарні
Атака програми-вимагача на лікарню в Канаді порушила роботу не лише адміністративних комп’ютерів та записів пацієнтів. Як повідомляє Cybersecurity Insiders, атака вивела з ладу системи керування дверима, ліфтами, вентиляцією та кондиціонуванням повітря всередині закладу, змусивши персонал керувати фізичною роботою будівлі без автоматизованих систем, на які вони зазвичай покладаються.
Це помітно відрізняється від типових інцидентів із програмами-вимагачами, які потрапляють у заголовки новин. Більшість повідомлень про випадки атак вимагачів на лікарні в Канаді та інших країнах зосереджуються на викрадених даних пацієнтів, платіжних записах або страховій інформації. Цей інцидент інший, оскільки він показує, що зловмисники проникають в операційні технології, які забезпечують фізичне функціонування лікарні, а не лише в ІТ-системи, що зберігають записи.
Хоча в перших повідомленнях не розкриваються деталі про конкретне угруповання вимагачів, назву лікарні та суму викупу, сама суть порушення є головною новиною. Коли в лікарні виходять з ладу двері, ліфти та системи клімат-контролю, вплив майже миттєво переходить від ІТ-проблеми до проблеми безпеки пацієнтів.
Чому програми-вимагачі тепер націлені на фізичні системи лікарень, а не лише на записи
Лікарні стали привабливими цілями для вимагачів із простої причини: вони не можуть дозволити собі тривалих простоїв так, як це можуть інші підприємства. Ритейлер із зашифрованими серверами може втратити продажі на кілька днів. Лікарня з вимкненою вентиляцією, заблокованими дверима або непрацюючими ліфтами стикається з негайними ризиками для догляду за пацієнтами, інфекційного контролю та екстреного реагування.
Багато лікарень експлуатують системи управління будівлею, контролю ОВК та контролю доступу в мережах, які прямо чи опосередковано підключені до тієї ж інфраструктури, що використовується для клінічних та адміністративних обчислень. Коли програма-вимагач поширюється мережею лікарні, вона не завжди дотримується межі між «ІТ» та «господарською частиною». Одна-єдина точка проникнення може в підсумку одночасно вплинути на обладнання для моніторингу пацієнтів, дверні замки та системи вентиляції.
Таке змішання цифрового та фізичного ризиків є частиною ширшої тенденції. Операції з вимагання перетворилися на зрілу кримінальну економіку з окремими партнерами, переговорниками та інфраструктурою, створеною спеціально для того, щоб змусити жертв швидко платити. Масштаб цієї діяльності задокументовано в нещодавніх галузевих дослідженнях, які показують, що кількість атак програм-вимагачів досягла рекордних рівнів в останні квартали, підкреслюючи, що такі інциденти, як цей у канадській лікарні, не є поодинокими випадками, а частиною значно більшої хвилі.
Подвійне та потрійне вимагання: бізнес-модель атак на охорону здоров’я
Фінансова логіка цих атак значно еволюціонувала. Традиційні програми-вимагачі просто шифрували файли та вимагали оплату за ключ розшифрування. Сьогодні багато операцій використовують тактику подвійного вимагання: викрадення конфіденційних даних перед шифруванням систем, а потім погрози публічним витоком цих даних, якщо викуп не буде сплачено. Деякі угруповання йдуть ще далі, застосовуючи підходи потрійного вимагання, які додають тиск на клієнтів, пацієнтів або бізнес-партнерів організації-жертви.
Для лікарень це створює складний розрахунок. Навіть якщо системи резервного копіювання дозволяють відновити зашифровані файли без сплати, загроза витоку даних пацієнтів або, як у цьому випадку, тривале порушення роботи фізичних систем будівлі, додає тиску для переговорів. Правоохоронні органи в кількох країнах вжили заходів для нейтралізації осіб і мереж, що стоять за великими операціями вимагачів, зокрема санкційні дії проти операторів, пов’язаних із відомою інфраструктурою вимагачів, як-от санкції, накладені на адміністратора Trickbot, відомого як Stern. Тим не менш, основна бізнес-модель залишається достатньо прибутковою, тож нові атаки на цілі в охороні здоров’я продовжують з’являтися.
Що можуть зробити пацієнти та медичний персонал для захисту своїх даних
Пацієнти мають мало прямого контролю над тим, як лікарня захищає свою мережу, але є кілька вартих уваги кроків, які варто зробити. Пацієнти, яких торкнувся кіберінцидент у медичному закладі, повинні стежити за офіційними повідомленнями про витік даних, перевіряти страхові та платіжні виписки на предмет незнайомої активності й бути обережними щодо фішингових спроб, які посилаються на цей інцидент. Масштаб того, що може піти не так, коли дані охорони здоров’я викрито, був продемонстрований витоком даних Change Healthcare, який торкнувся понад 190 мільйонів записів, показавши, як один інцидент із програмою-вимагачем у секторі охорони здоров’я може хвилею вплинути на пацієнтів далеко за межами початкової цілі.
Медичний персонал та ІТ-адміністратори, своєю чергою, повинні сприймати цей інцидент як нагадування про необхідність сегментувати операційні технології, такі як системи доступу до будівлі та контролю ОВК, від клінічних і адміністративних мереж, де це можливо. Регулярне резервне копіювання, перевірені плани реагування на інциденти та чіткі протоколи комунікації для роботи будівлі під час кіберінциденту більше не є додатковими опціями. Це базові вимоги для закладів, де мережевий збій може безпосередньо перетворитися на загрозу безпеці.
Що це означає для вас
Ця атака програми-вимагача на лікарню в Канаді є сигналом того, що загрози вимагачів вийшли за межі викрадених файлів у фізичні простори, де надається допомога. Незалежно від того, чи ви пацієнт, працівник лікарні або просто людина, яка стежить за новинами кібербезпеки, висновок однаковий: інциденти з вимагачами в охороні здоров’я дедалі частіше несуть наслідки, що виходять далеко за межі конфіденційності даних. Залишатися уважними до повідомлень про витоки, розуміти, як розгортаються ці атаки, та підтримувати посилені практики безпеки в медичних установах — це практичні способи реагування на загрозу, яка не зникне найближчим часом.




