Ransomware Conti je jedným z najväčších kybernetických útokov posledných rokov. V roku 2021 sa hackerom podarilo dostať do systému írskej HSE, ukradnúť a zašifrovať zdravotné záznamy. Škody sa počítali na desiatky miliónov. Ako taký útok prebehol a ako by sa mu dalo zabrániť?

 

14. máj 2021, 4:00.
Ransomware Conti, ktorý sa posledných niekoľko týždňov nepozorovane šíril sieťou írskej zdravotnej služby (Health Service Executive), bol “odpálený”. A už za niekoľko hodín boli systémy po celej krajine zašifrované a neprístupné.

Zvrátiť tento nebezpečný incident trvalo viac ako rok a stálo írskych daňových poplatníkov viac ako 100 miliónov €. Poďme sa preto naň pozrieť pekne krok po kroku a zistiť, ako sa mu dalo zabrániť.

Ransomware prenikol do HSE. Ilustračná grafika bola vytvorená pomocou AI (Ideogram).
Vstupnou bránou pre ransomware bola príloha e-mailu

Phishing. O tejto čoraz nebezpečnejšej metóde útoku sme už na našom blogu niekoľkokrát písali.

A práve phishingom začína aj útok na HSE. Infikovanú prílohu – jednoduchý excelový súbor – otvoril zamestnanec írskej zdravotníckej služby už 16. marca 2021. Okrem obsahu excelového súboru sa však spustil aj nebezpečný skript, ktorý infikoval počítač a dal útočníkom prístup do siete.

Celé 2 mesiace sa pohybovali po sieti takmer bez detekcie. Inštalovali kópie svojho ransomvéru, získavali prístupy a administrátorské práva. Využívali prepojenia medzi nemocnicami, a dostali sa až do 80 % počítačov, ktoré patrili pod zdravotnú službu.

Na hľadanie slabín a získavanie dát využili ironicky profesionálny nástroj na penetračné testovanie, Cobalt Strike. Ten im umožňoval na diaľku ovládať zariadenia a spustiť súbory s ransomvérom.

Prečo si nikto hackerov nevšimol pred útokom?

Malo to hneď niekoľko dôvodov:

1. Prehliadnuté varovné signály

Bezpečnostné systémy zachytili podozrivú aktivitu už počas fázy, keď sa hackeri šírili systémom. Oddelenie kyberbezpečnosti však bolo fragmentované a poddimenzované, preto sa nikto na tieto jednotlivé incidenty nepozrel komplexne a neodhalil väčšiu hrozbu.

2. Zastaraná infraštruktúra

Pod HSE spadajú tisíce systémov, z ktorých mnohé boli zastaralé. To sťažuje nielen poriadny monitoring hrozieb, ale hlavne koordinovanú akciu na zastavenie útoku.

3. Nedostatočná kybernetická ochrana

Niektoré systémy mali zastaranú antivírovú ochranu, zastarané autentifikačné metódy, nedostatočnú kontrolu (kvôli už spomínanému nedostatku ľudí), a jeden z počítačov bol dokonca nastavený tak, že hrozby prepúšťal iba s varovaním, namiesto blokovania útokov.

Táto kombinácia vytvorila cestičky, cez ktoré sa hackeri mohli pohybovať systémom bez toho, aby si ich niekto vôbec všimol.

Deň útoku: celé írske zdravotníctvo sa vrátilo o 50 rokov späť

Už niekoľko dní pred útokom sa začali ukazovať prvé varovné signály. Niektoré z nemocníc začali nahlasovať podozrivú aktivitu, a bezpečnostní experti začali kontrolovať siete.

Preto bol ransomvér ráno 14. mája spustený.
V priebehu niekoľkých hodín zašifroval súbory na desiatkach tisícov zariadení.

HSE prijala už po niekoľkých hodinách rázne rozhodnutie a odpojila okolo 80 % svojej siete.
To znamenalo:

  • zrušené lekárske prehliadky,
  • prerušenie komunikácie medzi špecialistami (napr. posielanie snímkov, výsledkov vyšetrení, …),
  • takmer nefunkčné rádiologické oddelenia či laboratóriá.

 

Celé írske zdravotníctvo sa za jediný deň “vrátilo do stredoveku”, a tisíce pacientov zostali bez ošetrení, výsledkov alebo s oneskorenou liečbou. Namiesto online komunikácie sa museli vrátiť k telefonovaniu, záznamom v papierových kartách a posielaniu skenovaných dokumentov cez e-mail, alebo fyzických kópií poštou.

 

Zdravotná starostlivosť sa našťastie nezastavila úplne – ale bola výrazne obmedzená a spomalená.

Útočníci predkladajú svoje požiadavky

Bezpečnostní experti mapujúci hackerské skupiny a fóra sa dostali k požiadavkám hackerov. Za odblokovanie systémov požadovali 20 miliónov dolárov.

Írska vláda sa rozhodla túto požiadavku ignorovať a výkupné nezaplatiť. A to sa ukázalo ako dobrý ťah.

Po oficiálnom vyhlásení a týždňovom čakaní vypustili hackeri kľúče k súborom na internet.
Nikto nevie prečo – možno si mysleli, že sa na nich zameria príliš veľká pozornosť štátu a chceli sa tomu vyhnúť.

To však ani zďaleka neznamená, že celý incident bol na konci a nestál vládu ani korunu.

Konečný dopad ransomvéru: Viac ako rok opráv a 100-miliónové škody

Keď sa odhalil plný rozsah prieniku hackerov do siete, bezpečnostní experti sa rozhodli pre maximálnu karanténu – každý systém, ktorý nebol skontrolovaný, sa považoval za potenciálne nebezpečný.

To bol jediný spôsob (okrem vystavania celej infraštruktúry úplne od piky), ako obnoviť plnú dôveru v sieť – a napokon aj plnú prevádzku.
Aj kvôli tomu však plná oprava všetkých systémov trvala dlho. Len obnova najkritickejších systémov zabrala viac ako 4 mesiace. Úplná kontrola a obnova napadnutých systémov trvala viac ako rok.

Cenovka, ktorú si tento incident vyžiadal, iba v rámci systému bola okolo 102 miliónov eur – v novej infraštruktúre, licenciách, ľudskej práci a právnych výdavkoch.

To je však len zlomok ceny, ktorú si vyžiadal v spoločnosti – oneskorenej starostlivosti, poškodenej reputácii a hlavne uniknutých osobných zdravotných záznamoch, ktoré môžu byť zneužité alebo predané ďalej.
Tá je doslova nevyčísliteľná.

Ako sa poučiť z útoku na HSE?

Tie najdôležitejšie ponaučenia vieme zhrnúť do 3 bodov:

 

Jeden slabý článok stačí

Ľudské chyby tu budú vždy, a nedá sa im úplne zabrániť. Ste si však istí, že máte pokryté všetky ostatné “jednoduché” miesta, kadiaľ sa do vašej siete môže dostať hacker? Stačí jediná slabina – neupdatovaný softvér, odhalený prístupový bod, nesegmentovaná sieť – a hackeri sa môžu vo vašej sieti usadiť.

Ak chcete vedieť, či ste dostatočne pripravení, absolvujte napríklad náš bezpečnostný audit – stačí vyplniť formulár nižšie.

Monitorovanie siete je základ

Vašu sieť musíte mať pod dohľadom. V prípade HSE boli problémom tisíce drobných sietí, ktoré nemali jednotný dohľad a systém kontroly – ale v bežnej firme nie je problém získať dokonalý prehľad o aktivitách v sieti. Vďaka praktickým riešeniam od Nozomi Networks stačí pripojiť do siete jedno zariadenie a môžete mať prehľad úplne o všetkom.

V prípade zlyhania treba mať jasný plán

Keby kyberšpecialisti včas nezačali s izoláciou napadnutých zariadení, ransomvér by odrovnal zdravotnícke zariadenia v celej krajine. Aj vaša spoločnosť musí byť pripravená reagovať na tie najpravdepodobnejšie alebo najdevastujúcejšie typy útokov. Vďaka dobre vypracovanému plánu budete môcť aj pri absencii alebo zlyhaní ochrany rýchlo zareagovať a minimalizovať škody, ktoré útočník vašej spoločnosti napácha.