Що сталося під час атаки програм-вимагачів на Nutex

Група програм-вимагачів, яка називає себе The Gentlemen, взяла на себе відповідальність за викрадення чутливих даних із Nutex, медичної компанії, і тепер погрожує опублікувати викрадені матеріали, якщо її вимоги не будуть виконані. Nutex підтвердила, що викрадення даних відбулося, хоча організація досі з'ясовує, які саме записи було вилучено та наскільки широко поширюється витік.

Цей розрив між підтвердженням і повним розкриттям інформації є звичним явищем у перші дні після інциденту з програмою-вимагачем. Командам криміналістів зазвичай потрібен час, щоб простежити, до яких систем було отримано доступ, зіставити викрадені файли з базами даних пацієнтів і визначити, чи містять розкриті дані такі ідентифікатори, як номери соціального страхування, страхові деталі або клінічні записи. Поки ця робота не завершена, організації часто можуть лише підтвердити, що викрадення відбулося, а не повний масштаб того, хто постраждав.

Погроза The Gentlemen опублікувати дані, якщо Nutex не співпрацюватиме, є стандартною тактикою тиску в сучасних операціях програм-вимагачів, і вона ставить жертв у складне становище задовго до завершення будь-якого технічного усунення наслідків.

Чому медичні дані є головною ціллю для банд вимагачів

Медичні організації перебувають близько до вершини списку цілей для команд програм-вимагачів, і неважко зрозуміти чому. Медичні записи поєднують одні з найчутливіших персональних даних, які існують, включно з діагнозами, історіями лікування, страховими ідентифікаторами та платіжними даними, у файлах, які не втрачають чинності так, як номер кредитної картки. Вкрадену картку можна скасувати за хвилини. Вкрадений діагноз або запис про лікування супроводжує людину безстроково.

Медичні заклади також зазвичай експлуатують складні, взаємопов'язані ІТ-середовища, які формувалися роками, часто поєднуючи застарілі системи з новішими платформами, що може створювати більше точок входу для зловмисників. Додайте до цього операційний тиск, з яким стикаються лікарні та клініки, щоб швидко відновити доступ, оскільки затримка медичної допомоги може мати реальні наслідки для пацієнтів, і стає зрозуміло, чому команди програм-вимагачів вважають медичні цілі як прибутковими, так і такими, що ймовірно заплатять.

Ландшафт загроз, що стоять за цими атаками, також ширший, ніж багато хто усвідомлює. Нещодавні дослідження екосистеми програм-вимагачів показують, що десятки окремих груп були активні протягом одного кварталу цього року, що є ознакою того, що ринок операцій вимагання фрагментується, а не консолідується навколо кількох відомих назв. Ця фрагментація ускладнює для захисників прогнозування того, яка група може завдати удару наступною, і означає, що інциденти, подібні до того, що стався з Nutex, навряд чи будуть поодинокими.

Тактика подвійного вимагання: шифрування плюс погрози витоку даних

Те, що The Gentlemen робить із Nutex, відповідає усталеній схемі, відомій як подвійне вимагання. Замість того, щоб просто зашифрувати файли та вимагати оплату за ключ дешифрування, сучасні групи програм-вимагачів викрадають копії чутливих даних до (або замість) блокування систем. Це дає їм два важелі впливу: порушення роботи та погроза опублікувати або продати викрадені записи, якщо жертва не заплатить.

Ця тактика стала стандартним підходом у ландшафті програм-вимагачів, і вона проявляється в інцидентах далеко за межами охорони здоров'я. Публічне осоромлення жертв, як це було видно, коли група, що називає себе Kairos, заявила про витік даних новозеландської текстильної компанії, стало рутинною частиною процесу вимагання в усіх галузях. Мета всюди однакова: чинити репутаційний і фінансовий тиск, поки жертва не заплатить, незалежно від того, чи можуть основні системи бути відновлені самостійно.

Для медичних організацій зокрема погроза витоку має додаткову вагу. Довіра пацієнтів є основою бізнесу, і перспектива появи історій хвороб або страхових даних на сайті витоку може підштовхнути організації до оплати, навіть якщо вони вважають за краще не вести переговори зі злочинцями.

Кроки, які пацієнти можуть зробити, якщо їхні медичні записи розкриті

Якщо ви отримали повідомлення про витік даних, пов'язане з Nutex або будь-яким іншим медичним закладом, варто зробити конкретні кроки, поки триває розслідування.

По-перше, уважно поставтеся до будь-якого повідомлення чи листа та перевірте його через офіційні канали організації, перш ніж натискати на посилання або ділитися інформацією, оскільки повідомлення про витік є улюбленою приманкою для подальших фішингових атак. По-друге, стежте за своїми страховими виписками та медичними рахунками на предмет незнайомих претензій, що може бути ранньою ознакою медичної крадіжки особистих даних. По-третє, розгляньте можливість встановлення попередження про шахрайство або заморожування кредитної історії в основних кредитних бюро, особливо якщо розкриті дані включають номери соціального страхування або фінансові деталі. Нарешті, запитайте безпосередньо в медичного закладу, які саме категорії даних було підтверджено як викрадені після завершення їхнього розслідування, оскільки це визначить, які захисні кроки насправді мають значення у вашій ситуації.

Що це означає для вас

Інцидент із Nutex є нагадуванням про те, що витік даних через програму-вимагача в охороні здоров'я не завершується в момент, коли компанія підтверджує атаку. Розслідування займають час, масштаб викрадених даних часто зростає в міру продовження криміналістичної роботи, а погроза публікації додає тиску, який може тривати тижнями або місяцями. Пацієнти, які постраждали від цих інцидентів, повинні очікувати оновлень поетапно, а не одного остаточного рішення, і діяти щодо захисних заходів одразу після отримання повідомлення, а не чекати повної ясності.

Ключові висновки

  • Nutex підтвердила, що The Gentlemen викрали чутливі дані, але повний масштаб постраждалих записів досі визначається.
  • Медичні дані залишаються головною ціллю для команд програм-вимагачів, оскільки вони чутливі, постійні та прив'язані до систем, які не можна легко вимкнути.
  • Подвійне вимагання, шифрування систем і погроза витоку викрадених даних, тепер є стандартною тактикою в екосистемі програм-вимагачів.
  • Якщо вас повідомили про витік, перевірте повідомлення, уважно стежте за медичними та фінансовими виписками та розгляньте заморожування кредитної історії, якщо такі ідентифікатори, як номери соціального страхування, були розкриті.