Điều gì đã xảy ra tại bệnh viện Canada

Một vụ tấn công ransomware nhắm vào một bệnh viện tại Canada đã gây gián đoạn nhiều hơn là chỉ máy tính hành chính và hồ sơ bệnh nhân. Theo báo cáo từ Cybersecurity Insiders, vụ tấn công đã làm tê liệt các hệ thống điều khiển cửa ra vào, thang máy, thông gió và điều hòa không khí bên trong cơ sở, buộc nhân viên phải vận hành thủ công các hệ thống vật lý của tòa nhà mà không có sự hỗ trợ của các hệ thống tự động mà họ thường dựa vào.

Đây là một sự khác biệt đáng chú ý so với các vụ ransomware thường xuất hiện trên mặt báo. Hầu hết các bài đưa tin về các vụ tấn công ransomware vào bệnh viện tại Canada và các nơi khác thường tập trung vào dữ liệu bệnh nhân bị đánh cắp, hồ sơ thanh toán hoặc thông tin bảo hiểm. Vụ việc này khác biệt vì nó cho thấy những kẻ tấn công đã vươn tới công nghệ vận hành – thứ giúp bệnh viện hoạt động về mặt vật lý, chứ không chỉ các hệ thống CNTT lưu trữ hồ sơ.

Mặc dù thông tin chi tiết về nhóm ransomware cụ thể đứng sau vụ tấn công này, tên bệnh viện và số tiền chuộc được yêu cầu chưa được tiết lộ trong các báo cáo ban đầu, thì chính sự gián đoạn mới là câu chuyện đáng nói. Khi cửa ra vào, thang máy và hệ thống kiểm soát khí hậu ngừng hoạt động trong một bệnh viện, tác động sẽ chuyển từ vấn đề CNTT sang vấn đề an toàn cho bệnh nhân gần như ngay lập tức.

Tại sao ransomware hiện nay nhắm vào các hệ thống vật lý của bệnh viện, không chỉ hồ sơ

Các bệnh viện đã trở thành mục tiêu hấp dẫn của ransomware vì một lý do đơn giản: họ không thể chịu đựng thời gian ngừng hoạt động kéo dài như các doanh nghiệp khác. Một nhà bán lẻ với máy chủ bị mã hóa có thể mất doanh thu trong vài ngày. Một bệnh viện với hệ thống thông gió bị vô hiệu hóa, cửa ra vào bị khóa hoặc thang máy không hoạt động sẽ phải đối mặt với những rủi ro tức thời đối với việc chăm sóc bệnh nhân, kiểm soát nhiễm khuẩn và ứng phó khẩn cấp.

Nhiều bệnh viện vận hành các hệ thống quản lý tòa nhà, hệ thống kiểm soát HVAC và hệ thống kiểm soát ra vào trên các mạng được kết nối, trực tiếp hoặc gián tiếp, với cùng một hạ tầng được sử dụng cho máy tính lâm sàng và hành chính. Khi ransomware lây lan qua mạng của bệnh viện, nó không phải lúc nào cũng tôn trọng ranh giới giữa "CNTT" và "cơ sở vật chất". Một điểm xâm nhập duy nhất cuối cùng có thể ảnh hưởng đến thiết bị theo dõi bệnh nhân, khóa cửa và hệ thống xử lý không khí cùng một lúc.

Sự hòa trộn giữa rủi ro kỹ thuật số và vật lý này là một phần của một xu hướng rộng lớn hơn. Các hoạt động ransomware đã phát triển thành một nền kinh tế tội phạm trưởng thành, với các chi nhánh chuyên trách, người đàm phán và hạ tầng được xây dựng đặc biệt để gây áp lực buộc nạn nhân thanh toán nhanh chóng. Quy mô của hoạt động này đã được ghi nhận trong nghiên cứu ngành gần đây cho thấy các vụ tấn công ransomware đạt mức kỷ lục trong các quý gần đây, nhấn mạnh rằng các sự cố như vụ tại bệnh viện Canada này không phải là những sự kiện đơn lẻ mà là một phần của một làn sóng lớn hơn nhiều.

Tống tiền kép và ba: Mô hình kinh doanh đằng sau các vụ tấn công vào y tế

Logic tài chính đằng sau các vụ tấn công này đã tiến hóa đáng kể. Ransomware truyền thống chỉ đơn giản là mã hóa các tệp tin và yêu cầu thanh toán để lấy khóa giải mã. Ngày nay, nhiều hoạt động sử dụng chiến thuật tống tiền kép: đánh cắp dữ liệu nhạy cảm trước khi mã hóa hệ thống, sau đó đe dọa công khai rò rỉ dữ liệu đó nếu tiền chuộc không được trả. Một số nhóm còn đi xa hơn, sử dụng các phương pháp tống tiền ba nhằm gia tăng áp lực lên khách hàng, bệnh nhân hoặc đối tác kinh doanh của tổ chức nạn nhân.

Đối với các bệnh viện, điều này tạo ra một bài toán khó. Ngay cả khi các hệ thống sao lưu cho phép cơ sở khôi phục các tệp tin bị mã hóa mà không cần trả tiền, mối đe dọa về dữ liệu bệnh nhân bị rò rỉ, hoặc trong các trường hợp như vụ này, sự gián đoạn liên tục đối với các hệ thống vật lý của tòa nhà, vẫn gia tăng áp lực phải đàm phán. Các cơ quan thực thi pháp luật ở nhiều quốc gia đã thực hiện các bước để ngăn chặn các cá nhân và mạng lưới đứng sau các hoạt động ransomware lớn, bao gồm các hành động trừng phạt nhắm vào những kẻ điều hành liên quan đến hạ tầng ransomware khét tiếng như các lệnh trừng phạt áp đặt lên quản trị viên Trickbot được biết đến với tên Stern. Dù vậy, mô hình kinh doanh cơ bản vẫn đủ sinh lời khiến các vụ tấn công mới tiếp tục xuất hiện nhắm vào các mục tiêu y tế.

Bệnh nhân và nhân viên y tế có thể làm gì để bảo vệ dữ liệu của mình

Đối với bệnh nhân, có rất ít khả năng kiểm soát trực tiếp cách một bệnh viện bảo mật mạng lưới của mình, nhưng vẫn có những bước đi ý nghĩa đáng thực hiện. Những bệnh nhân bị ảnh hưởng bởi sự cố mạng của nhà cung cấp dịch vụ y tế nên theo dõi các thông báo vi phạm chính thức, giám sát các bản sao kê bảo hiểm và thanh toán để phát hiện hoạt động bất thường, và cảnh giác với các nỗ lực lừa đảo trực tuyến đề cập đến sự cố. Quy mô của những gì có thể xảy ra khi dữ liệu y tế bị lộ đã được làm rõ bởi vụ vi phạm Change Healthcare ảnh hưởng đến hơn 190 triệu hồ sơ, cho thấy cách một sự cố ransomware đơn lẻ trong lĩnh vực y tế có thể lan rộng ra ảnh hưởng đến bệnh nhân vượt xa mục tiêu ban đầu.

Trong khi đó, nhân viên y tế và quản trị viên CNTT nên coi sự cố này như một lời nhắc nhở để phân tách công nghệ vận hành, chẳng hạn như hệ thống kiểm soát ra vào tòa nhà và HVAC, khỏi các mạng lâm sàng và hành chính ở bất cứ đâu có thể. Sao lưu thường xuyên, các kế hoạch ứng phó sự cố đã được kiểm tra, và các giao thức liên lạc rõ ràng cho hoạt động của tòa nhà trong sự cố mạng không còn là những tiện ích bổ sung tùy chọn. Chúng là những yêu cầu cơ bản đối với các cơ sở mà sự cố mất mạng có thể trực tiếp chuyển thành mối nguy hiểm an toàn.

Điều này có ý nghĩa gì đối với bạn

Vụ tấn công ransomware vào bệnh viện Canada này là một tín hiệu cho thấy các mối đe dọa ransomware đã vượt ra ngoài các tệp tin bị đánh cắp để tiến vào các không gian vật lý nơi dịch vụ chăm sóc được thực hiện. Dù bạn là bệnh nhân, nhân viên bệnh viện hay chỉ đơn giản là người theo dõi tin tức an ninh mạng, thì kết luận đều giống nhau: các sự cố ransomware trong y tế ngày càng mang theo những hậu quả vượt xa quyền riêng tư dữ liệu. Luôn cảnh giác với các thông báo vi phạm, hiểu cách các vụ tấn công này diễn ra và ủng hộ các thực hành bảo mật mạnh mẽ hơn tại các cơ sở y tế là những cách thiết thực để ứng phó với một mối đe dọa sẽ không sớm biến mất.