Điều gì đã xảy ra trong vụ tấn công ransomware nhắm vào Nutex
Một nhóm ransomware tự xưng là The Gentlemen đã nhận trách nhiệm đánh cắp dữ liệu nhạy cảm từ Nutex, một doanh nghiệp chăm sóc sức khỏe, và hiện đang đe dọa công khai vật liệu bị đánh cắp trừ khi các yêu cầu của chúng được đáp ứng. Nutex đã xác nhận rằng hành vi đánh cắp dữ liệu đã xảy ra, mặc dù tổ chức này vẫn đang tiếp tục xác định chính xác những hồ sơ nào đã bị lấy đi và mức độ phơi nhiễm lan rộng đến đâu.
Khoảng cách giữa việc xác nhận và tiết lộ đầy đủ là điều phổ biến trong những ngày đầu của một sự cố ransomware. Các đội pháp y thường cần thời gian để truy vết hệ thống nào đã bị truy cập, đối chiếu các tệp bị đánh cắp với cơ sở dữ liệu bệnh nhân, và xác định liệu dữ liệu bị phơi nhiễm có bao gồm các định danh như số An sinh Xã hội, thông tin bảo hiểm, hay hồ sơ lâm sàng hay không. Cho đến khi công việc đó hoàn tất, các tổ chức thường chỉ có thể xác nhận rằng hành vi đánh cắp đã xảy ra, chứ không phải toàn bộ phạm vi những người bị ảnh hưởng.
Lời đe dọa công khai dữ liệu của The Gentlemen nếu Nutex không hợp tác là một chiến thuật gây áp lực tiêu chuẩn trong các hoạt động ransomware hiện đại, và nó đặt nạn nhân vào vị thế khó khăn từ rất lâu trước khi bất kỳ biện pháp khắc phục kỹ thuật nào được hoàn tất.
Vì sao dữ liệu y tế là mục tiêu hàng đầu của các băng nhóm tống tiền
Các tổ chức chăm sóc sức khỏe nằm gần đầu danh sách mục tiêu của các băng nhóm ransomware, và không khó để hiểu tại sao. Hồ sơ y tế kết hợp một số thông tin cá nhân nhạy cảm nhất tồn tại, bao gồm chẩn đoán, lịch sử điều trị, mã số bảo hiểm, và chi tiết thanh toán, trong các tệp không hết hạn như số thẻ tín dụng. Một thẻ bị đánh cắp có thể bị hủy trong vài phút. Một chẩn đoán hoặc hồ sơ điều trị bị đánh cắp sẽ theo dõi một người vô thời hạn.
Các nhà cung cấp dịch vụ chăm sóc sức khỏe cũng thường vận hành các môi trường CNTT phức tạp, liên kết chặt chẽ với nhau được xây dựng qua nhiều năm, thường pha trộn các hệ thống cũ với các nền tảng mới hơn, điều này có thể tạo ra nhiều điểm xâm nhập hơn cho các kẻ tấn công khai thác. Kết hợp điều đó với áp lực vận hành mà các bệnh viện và phòng khám phải đối mặt để khôi phục quyền truy cập nhanh chóng, vì việc chăm sóc bị trì hoãn có thể gây hậu quả thực sự cho bệnh nhân, và rõ ràng vì sao các băng nhóm ransomware xem mục tiêu y tế là vừa sinh lợi vừa có khả năng trả tiền.
Bối cảnh mối đe dọa hậu thuẫn các cuộc tấn công này cũng rộng lớn hơn nhiều người nhận ra. Nghiên cứu gần đây về hệ sinh thái ransomware cho thấy hàng chục nhóm riêng biệt đã hoạt động trong một quý duy nhất năm nay, một dấu hiệu cho thấy thị trường các hoạt động tống tiền đang phân mảnh thay vì tập trung quanh một số ít cái tên nổi tiếng. Sự phân mảnh đó khiến các nhà phòng thủ khó dự đoán nhóm nào sẽ tấn công tiếp theo, và điều đó có nghĩa là các sự cố như vụ tấn công Nutex khó có thể xảy ra một cách riêng lẻ.
Kịch bản tống tiền kép: mã hóa cộng với đe dọa rò rỉ dữ liệu
Những gì The Gentlemen đang làm với Nutex tuân theo một mô hình đã được thiết lập vững chắc gọi là tống tiền kép. Thay vì chỉ mã hóa các tệp và yêu cầu thanh toán để lấy khóa giải mã, các nhóm ransomware hiện đại đánh cắp các bản sao dữ liệu nhạy cảm trước khi (hoặc thay vì) khóa hệ thống. Điều đó cho chúng hai đòn bẩy để kéo: làm gián đoạn hoạt động, và đe dọa công khai hoặc bán các hồ sơ bị đánh cắp nếu nạn nhân không trả tiền.
Chiến thuật này đã trở thành cách tiếp cận mặc định trên toàn bộ bối cảnh ransomware, và nó xuất hiện trong các sự cố vượt xa lĩnh vực chăm sóc sức khỏe. Việc công khai chỉ mặt gọi tên nạn nhân, như đã thấy khi một nhóm tự xưng là Kairos tuyên bố đã xâm nhập một công ty dệt may New Zealand, đã trở thành một phần thường lệ của quá trình tống tiền trên nhiều ngành. Mục tiêu giống nhau ở mọi nơi: gây áp lực về danh tiếng và tài chính cho đến khi nạn nhân trả tiền, bất kể các hệ thống cơ bản có thể được khôi phục độc lập hay không.
Đối với các tổ chức chăm sóc sức khỏe nói riêng, mối đe dọa rò rỉ mang thêm trọng lượng. Lòng tin của bệnh nhân là trung tâm của hoạt động kinh doanh, và viễn cảnh lịch sử y tế hoặc dữ liệu bảo hiểm xuất hiện trên một trang web rò rỉ có thể thúc đẩy các tổ chức thanh toán ngay cả khi họ không muốn đàm phán với tội phạm.
Các bước bệnh nhân có thể thực hiện nếu hồ sơ sức khỏe của họ bị phơi nhiễm
Nếu bạn nhận được thông báo vi phạm liên quan đến Nutex hoặc bất kỳ nhà cung cấp dịch vụ chăm sóc sức khỏe nào, có những bước cụ thể đáng thực hiện trong khi cuộc điều tra vẫn tiếp tục.
Đầu tiên, hãy xử lý mọi lá thư hoặc email thông báo một cách cẩn thận và xác minh qua các kênh chính thức của tổ chức trước khi nhấp vào liên kết hoặc chia sẻ thông tin, vì thông báo vi phạm là mồi nhử yêu thích cho các vụ lừa đảo phishing tiếp theo. Thứ hai, theo dõi các bảng kê bảo hiểm và hóa đơn y tế của bạn để tìm các khoản yêu cầu bồi thường không quen thuộc, đây có thể là dấu hiệu sớm của hành vi trộm danh tính y tế. Thứ ba, cân nhắc đặt cảnh báo gian lận hoặc đóng băng tín dụng với các cơ quan tín dụng lớn, đặc biệt nếu dữ liệu bị phơi nhiễm bao gồm số An sinh Xã hội hoặc chi tiết tài chính. Cuối cùng, hãy hỏi trực tiếp nhà cung cấp dịch vụ chăm sóc sức khỏe xem các loại dữ liệu cụ thể nào đã được xác nhận bị đánh cắp sau khi cuộc điều tra của họ kết thúc, vì điều đó sẽ xác định các bước bảo vệ nào thực sự quan trọng đối với tình huống của bạn.
Điều Này Có Ý Nghĩa Gì Đối Với Bạn
Sự cố Nutex là lời nhắc nhở rằng một vụ vi phạm dữ liệu ransomware trong lĩnh vực y tế không được giải quyết ngay khi một công ty xác nhận cuộc tấn công. Các cuộc điều tra cần thời gian, phạm vi dữ liệu bị đánh cắp thường mở rộng khi công việc pháp y tiếp tục, và mối đe dọa công khai tạo thêm áp lực có thể kéo dài hàng tuần hoặc hàng tháng. Các bệnh nhân bị ảnh hưởng bởi những sự cố này nên mong đợi các cập nhật theo từng giai đoạn thay vì một câu trả lời cuối cùng duy nhất, và nên hành động theo các biện pháp bảo vệ ngay khi nhận được thông báo thay vì chờ đợi sự rõ ràng hoàn toàn.
Các điểm chính
- Nutex đã xác nhận The Gentlemen đã đánh cắp dữ liệu nhạy cảm, nhưng phạm vi đầy đủ của các hồ sơ bị ảnh hưởng vẫn đang được xác định.
- Dữ liệu y tế vẫn là mục tiêu hàng đầu của các băng nhóm ransomware vì nó nhạy cảm, vĩnh viễn, và gắn liền với các hệ thống không thể dễ dàng ngắt kết nối.
- Tống tiền kép, mã hóa hệ thống và đe dọa rò rỉ dữ liệu bị đánh cắp, hiện là kịch bản tiêu chuẩn trên toàn bộ hệ sinh thái ransomware.
- Nếu bạn được thông báo về một vụ vi phạm, hãy xác minh thông báo, theo dõi chặt chẽ các bảng kê y tế và tài chính của bạn, và cân nhắc đóng băng tín dụng nếu các định danh như số An sinh Xã hội bị phơi nhiễm.




