Σε διάστημα δώδεκα μηνών, οι ερευνητές της TrendAI ανέλυσαν 7.779 αναρτήσεις σε παράνομα φόρουμ, 21.813 καταχωρήσεις αγορών και 95 ιστότοπους διαρροών ransomware που αφορούν τον κυβερνοεγκληματισμό στον τομέα υγείας. Τα αποτελέσματα δείχνουν ότι τα δεδομένα υγείας εξακολουθούν να συγκαταλέγονται στα περιζήτητα αγαθά που διακινούνται στον εγκληματικό υπόκοσμο. Η διαρκής φύση τους, η ευαισθησία τους και η δυνατότητα χρησιμοποίησής τους για διάφορες μορφές απάτης και εκβιασμού τα καθιστούν ιδιαίτερα ελκυστικά για τους εγκληματίες.
Ransomware ως κινητήριος μοχλός της παράνομης διακίνησης Οι πωλήσεις δεδομένων από περιστατικά ransomware συνιστούσαν πάνω από το ένα τρίτο (36,3 τοις εκατό) της συνολικής δραστηριότητας στην αγορά. Οι δράστες του ransomware συνδυάζουν όλο και περισσότερο την κρυπτογράφηση με τις κλοπές δεδομένων και τους εκβιασμούς. Επιπλέον, οι ερευνητές εντόπισαν μια αυξανόμενη στόχευση σε παρόχους ηλεκτρονικών αρχείων υγείας. Μία και μόνο επιτυχημένη επίθεση μπορεί να επηρεάσει εκατοντάδες υποδομές υγειονομικής περίθαλψης.
Η αναφορά δείχνει επίσης ότι οι κυβερνοεγκληματίες δεν περιορίζονται πλέον στην πώληση πλήρων συνόλων δεδομένων. Στις παράνομες αγορές, τα δεδομένα υγείας χρησιμοποιούνται όλο και περισσότερο ως βάση για κλοπή ταυτότητας, ασφαλιστική απάτη, πλασματικές βεβαιώσεις και συνταγές, καθώς και για αναλήψεις λογαριασμών ασθενών και εργαζομένων. Με αυτόν τον τρόπο, τα κλεμμένα σύνολα δεδομένων μπορούν να εξαργυρωθούν επανειλημμένα για χρόνια.
«Τα δεδομένα υγείας έχουν εξελιχθεί από κλεμμένες πληροφορίες σε περιουσιακά στοιχεία που οι κυβερνοεγκληματίες μπορούν να εκμεταλλευτούν μακροπρόθεσμα», εξηγεί η Mayra Rosario, Senior Threat Researcher στην TrendAI. «Σε αντίθεση με μια πιστωτική κάρτα, οι διαγνώσεις, οι καταγραφές θεραπειών ή τα βιομετρικά δεδομένα ενός ασθενούς δεν μπορούν απλώς να ακυρωθούν και να εκδοθούν εκ νέου – αυτό τα καθιστά ιδιαίτερα ελκυστικά για τις ομάδες ransomware και τους εμπόρους δεδομένων.»
Από μεμονωμένους δράστες σε εγκληματική εφοδιαστική αλυσίδα Η μελέτη ρίχνει επίσης φως στη συνεχή εκβιομηχάνιση του κυβερνοεγκληματισμού στον τομέα υγείας: οι παράνομες αγορές προσφέρουν ένα ευρύ φάσμα από δεδομένα πρόσβασης σε δίκτυα νοσοκομείων και ασφαλιστικά δεδομένα έως πλήρη πακέτα ταυτότητας και πλασματικά ιατρικά έγγραφα.
Ιδιαίτερα ο ρόλος των λεγόμενων αρχικών μεσιτών πρόσβασης αυξάνεται. Αυτοί οι εξειδικευμένοι παράγοντες αποκτούν πρόσβαση σε δίκτυα νοσοκομείων, κλινικών ή παρόχων υγειονομικής περίθαλψης και τα πωλούν στη συνέχεια σε ομάδες ransomware ή άλλους κυβερνοεγκληματίες. Η κατανομή της εργασίας μειώνει τα εμπόδια εισόδου για τους επιτιθέμενους και επιταχύνει την εμπορευματοποίηση των επιθέσεων σε εγκαταστάσεις υγειονομικής περίθαλψης.
«Αυτό που παρατηρούμε δεν είναι απομονωμένα περιστατικά αλλά μια ευρύτερη παράνομη οικονομία που έχει αναπτυχθεί γύρω από τις κυβερνοεπιθέσεις στον τομέα υγείας», λέει ο Dirk Arendt, Διευθυντής Κυβερνητικών Υποθέσεων, Υγείας & Δημόσιου Τομέα DACH στην TrendAI. «Τα πρόσφατα περιστατικά στη Γερμανία και παγκοσμίως δείχνουν έντονα πόσο στοχεύονται τα δεδομένα ασθενών από τους κυβερνοεγκληματίες και πόσο πρέπει να προστατευτούν καλύτερα.»
Προμηθευτής λογισμικού ως πύλη εισόδου: Κίνδυνος με πολλαπλασιαστικό αποτέλεσμα Η μελέτη προειδοποιεί επίσης ότι οι συμβιβασμοί στις εφοδιαστικές αλυσίδες μέσω παρόχων λογισμικού και ιατρικών πλατφορμών αποτελούν πλέον κεντρικό αυξητικό παράγοντα κινδύνου για ολόκληρο τον τομέα. Επιτρέπει στους επιτιθέμενους να κλιμακώσουν τις επιχειρήσεις τους πέρα από μεμονωμένα νοσοκομεία ή κλινικές.
Παγκοσμίως απροστάτευτα συστήματα ιατρικής απεικόνισης Παράλληλα, οι ερευνητές της TrendAI εντόπισαν σημαντικούς κινδύνους στα ιατρικά συστήματα απεικόνισης που είναι συνδεδεμένα με το διαδίκτυο. Μια ξεχωριστή έρευνα βρήκε παγκοσμίως 3.627 δημόσια προσβάσιμους διακομιστές DICOM σε περισσότερες από 100 χώρες. Το DICOM (Digital Imaging and Communications in Medicine) είναι το πρότυπο για την ανταλλαγή ιατρικών δεδομένων απεικόνισης, όπως απεικονίσεις MRI, CT ή ακτινογραφίες.
Ιδιαίτερα επικριτικό είναι το γεγονός ότι, αν και το DICOM υποστηρίζει μηχανισμούς ασφαλείας όπως κρυπτογράφηση, αυθεντικοποίηση και ελέγχους πρόσβασης εδώ και δεκαετίες, σπανίως χρησιμοποιούνται στην πράξη. Μόλις το 0,14 τοις εκατό των εντοπισμένων συστημάτων χρησιμοποίησαν την προβλεπόμενη κρυπτογράφηση TLS, ενώ το 99,56 τοις εκατό των συστημάτων αποδέχτηκαν συνδέσεις χωρίς αποτελεσματικό έλεγχο ταυτοποίησης. Η αναφορά προειδοποιεί ότι οι επιτιθέμενοι μπορούν έτσι να κατασκοπεύσουν δεδομένα ασθενών, να τροποποιήσουν δεδομένα ιατρικής απεικόνισης, να εισαγάγουν ransomware ή να κυκλοφορήσουν σε δίκτυα νοσοκομείων.
Περισσότερες πληροφορίες Την πλήρη αναφορά The Cybercriminal Underground: Mapping the Healthcare Data Economy μπορείτε να βρείτε εδώ: https://www.trendaisecurity.com/de/resources-insights/research/the-cybercriminal- underground-mapping-the-healthcare-data-economy
Την πλήρη αναφορά Exposed DICOM Servers and the Risk to Patient Data μπορείτε να βρείτε εδώ: https://www.trendmicro.com/vinfo/de/security/news/cybercrime-and-digital-threats/a-hidden-vulnerability- in-healthcare-exposed-dicom-servers-and-the-risk-to-patient-data
Επικοινωνία με τον Τύπο
TrendAI™
c/o BRAND AFFAIRS AG
Mischa Keller
MSc Business Administration Partner
Telefon: +41 44 254 80 00
E-Mail: trendmicro-media@brandaffairs.ch
Mühlebachstrasse 8
8008 Zürich
Switzerland
