Rückgang der Patientenaufnahmen
Wenn kritische Systeme nicht verfügbar sind, können Krankenhäuser gezwungen sein, Patienten umzuleiten, Leistungen zu verschieben und über manuelle Prozesse zu arbeiten. Von Halcyon zitierte Studien ergaben, dass die Patientenaufnahmen in der ersten Woche nach einem Ransomware-Angriff um 17% bis 24% zurückgingen, was die Schwierigkeiten widerspiegelt, mit denen Gesundheitseinrichtungen konfrontiert sind, wenn elektronische Systeme, die die Patientenversorgung unterstützen, nicht zugänglich sind.
Nachwirkungen überlasten Krankenhausmitarbeiter
Die Auswirkungen eines Ransomware-Angriffs halten oft lange nach dem anfänglichen Ausfall an. Die durchschnittliche Datenschutzverletzung im Gesundheitswesen benötigt 279 Tage, um identifiziert und eingedämmt zu werden, was Monate an Untersuchung, Behebung, regulatorischer Reaktion und operativer Wiederherstellung erfordert. Dieser lange Wiederherstellungszeitraum kann das Gesundheitspersonal, IT-Teams und administrative Ressourcen noch lange nach der Wiederherstellung der Systeme dauerhaft belasten.
Die Wiederherstellung hängt von Sicherungsdaten ab, die Ransomware nicht zerstören kann
Die Fähigkeit zur Wiederherstellung ist wertvoller als die Fähigkeit zu verhandeln. Angreifer können nach Zahlung Entschlüsselungswerkzeuge bereitstellen, doch die Wiederherstellung bleibt dennoch ein komplexer Prozess. Systeme müssen wiederhergestellt, die Datenintegrität verifiziert, Anwendungen neu gestartet und klinische Workflows sicher wieder aufgenommen werden.
Allerdings ist die Zahlung eines Lösegelds keine Garantie dafür, dass gestohlene Daten wiederhergestellt oder gelöscht werden. Während des Ransomware-Angriffs 2024 zahlte Change Healthcare ein Lösegeld von 22 Millionen US-Dollar. Die Hacker – ein BlackCat-Ransomware-Affiliate – behielten jedoch Kopien der gestohlenen Daten und setzten anschließend unter einem anderen Namen, RansomHub, ihre Erpressungsversuche fort.
Sich darauf zu verlassen, dass Cyberkriminelle ihre Versprechen einhalten (Entschlüsselungsschlüssel bereitstellen und sensible Daten löschen), ist kein Wiederherstellungsplan. Die Fähigkeit eines Unternehmens, Sicherungsdaten wiederherzustellen, bestimmt letztlich, wie schnell der Betrieb wieder aufgenommen werden kann.
Gesundheitseinrichtungen benötigen eine Wiederherstellungsstrategie, die auf Gewissheit basiert. Wenn Sicherungsdaten verändert, gelöscht oder verschlüsselt werden können, wird die Wiederherstellung langsamer und schwieriger. Wenn Sicherungsdaten nicht verändert werden können, haben Organisationen einen vertrauenswürdigen Ausgangspunkt, um Systeme wiederherzustellen und Leistungen wieder zu normalisieren.
Die Ootbi-Appliances von Object First gewährleisten Absolute Unveränderlichkeit, wodurch verhindert wird, dass Sicherungsdaten nach dem Schreiben geändert oder gelöscht werden. Das bedeutet, dass Gesundheitseinrichtungen sich auf die Wiederherstellung patientennaher Leistungen, klinischer Anwendungen und des Geschäftsbetriebs konzentrieren können, statt sich Sorgen zu machen, ob ihre Sicherungsdaten den Angriff überstanden haben. Und letztlich stellt dies auch die besten Ergebnisse für das Wohlbefinden ihrer Patienten sicher.
Resilienz ist genauso wichtig wie Prävention. Die Organisationen, die am besten in der Lage sind, einem Angriff standzuhalten, sind diejenigen, die kritische Systeme schnell wiederherstellen und die Versorgung der Patienten fortsetzen können. Schutz vor Ransomware Sicherungsdaten bilden die Grundlage für dieses Wiederherstellungsniveau.
Organisationen im Gesundheitswesen sind einer deutlich schwerwiegenderen Ransomware-Bedrohung ausgesetzt als jede andere Branche, da ihre Patienten selbst zu Kollateralschäden werden können. Wenn beispielsweise in der Fertigung Systeme ausfallen, verzögert sich die Produktion. Wenn jedoch im Gesundheitswesen Systeme ausfallen, kann die Patientenversorgung verzögert, unterbrochen oder im schlimmsten Fall gefährdet werden.
Der Gesundheitssektor ist zu einem bevorzugten Ziel für böswillige Akteure geworden, weil sie die Dringlichkeit verstehen, Systeme wieder zum Laufen zu bringen – da davon Menschenleben abhängen können. Das Ergebnis ist eine wachsende Bedrohung, die weit über IT-Teams und Sicherheitsabteilungen hinausgeht.
In diesem Artikel besprechen wir
Warum das Gesundheitswesen ein Top-Ziel für Ransomware ist
Laut HIPAA Journal stiegen Ransomware-Angriffe im Gesundheitswesen zwischen 2018 und 2023 um 278 %, während Hacking- und IT-Vorfälle inzwischen den Großteil der Datenschutzverletzungen im Gesundheitswesen ausmachen. Was hat einen solchen Anstieg befeuert? Eine einzigartige Kombination von Risiken, die sie für Cyberkriminelle besonders attraktiv macht – die Unmöglichkeit, kritische Systeme lange außer Betrieb zu lassen, hochsensible Daten und weitläufige Angriffsflächen.
Geringe Toleranz für Ausfallzeiten
Die moderne Gesundheitsversorgung ist von digitalen Systemen abhängig. Elektronische Gesundheitsakten (EHRs), Bildgebungsplattformen, Apothekensysteme, Labordienste, Terminplanungsanwendungen und Kommunikationstools spielen im täglichen Betrieb eine Rolle über Leben und Tod.
Wenn Ransomware diese Systeme verschlüsselt, können Krankenhäuser und Kliniken den Betrieb nicht einfach pausieren, bis das Problem behoben ist. Die Versorgung muss weitergehen – oft über langsamere manuelle Prozesse, die die operative Belastung erhöhen und das Risiko von Übertragungsfehlern steigern.
Hochsensible Daten
Organisationen im Gesundheitswesen speichern große Mengen geschützter Gesundheitsinformationen (PHI), darunter die medizinische Vorgeschichte von Patienten, Versicherungsinformationen, personenbezogene Identifikatoren, Abrechnungsunterlagen und Behandlungsdaten.
Im Gegensatz zu einem kompromittierten Passwort oder einer Kreditkarte lassen sich medizinische Informationen nicht einfach ändern oder ersetzen. Dadurch bleiben Gesundheitsakten für Cyberkriminelle wertvoll – für Betrug, Identitätsdiebstahl und Erpressungsaktivitäten.
Große und komplexe Angriffsflächen
Umgebungen im Gesundheitswesen umfassen häufig:
-
Altsysteme
-
Spezialisierte medizinische Geräte
-
Technologieanbieter von Drittanbietern
-
Abrechnungspartner
-
Versicherungspartner
-
Cloudbasierte Anwendungen im Gesundheitswesen
Dieses vernetzte Ökosystem schafft mehr Möglichkeiten für Angreifer, Zugriff zu erlangen und sich durch Netzwerke zu bewegen.
Forscher von Comparitech haben außerdem beobachtet, dass Ransomware-Gruppen zunehmend Organisationen entlang der breiteren Lieferkette im Gesundheitswesen ins Visier nehmen, darunter Anbieter von Gesundheitstechnologie, Abrechnungsdienstleister und pharmazeutische Organisationen.
Wie ein Ransomware-Angriff typischerweise abläuft
Auch wenn jeder Vorfall anders ist, folgen die meisten Ransomware-Angriffe im Gesundheitswesen einem ähnlichen Muster.
Phase 1: Erstzugriff
Angreifer verschaffen sich typischerweise Zugriff durch:
-
Ausnutzung von Software-Schwachstellen
-
Phishing-E-Mails
-
Gestohlene Zugangsdaten
-
Kompromittierungen bei Drittanbietern
Laut der Analyse von Verizon von 1.492 Sicherheitsvorfällen im Gesundheitswesen waren die führenden Angriffsvektoren im Gesundheitswesen die Ausnutzung von Schwachstellen (20 %), Phishing-Angriffe (14 %) und gestohlene Zugangsdaten (11 %).
Phase 2: Aufklärung und Datendiebstahl
Sobald sie sich in der Umgebung befinden, verbringen Angreifer häufig Tage oder Wochen damit, kritische Systeme zu identifizieren, Privilegien zu eskalieren und sensible Daten zu lokalisieren. Die Angreifer bei Change Healthcare folgten genau diesem Muster. Sie verschafften sich am 12. Februar 2024 Zugriff auf die Umgebung, blieben mehrere Tage unentdeckt und exfiltrierten Daten, bevor sie Ransomware ausrollten – und störten damit letztlich den Gesundheitsbetrieb landesweit.
Phase 3: Verschlüsselung und Störung
Der Angriff tritt in seine sichtbarste Phase ein, wenn Systeme verschlüsselt und unzugänglich werden.
Betroffene Systeme können umfassen:
-
Elektronische Gesundheitsakten
-
Terminplanungssysteme
-
Diagnostische Bildgebungsplattformen
-
Laborsysteme
-
Abrechnungsanwendungen
-
Interne Kommunikationstools
An diesem Punkt können normale Arbeitsabläufe zum Stillstand kommen.
Phase 4: Erpressung und Wiederherstellung
Nach der Systemstörung fordern Angreifer typischerweise eine Zahlung im Austausch gegen Entschlüsselungsschlüssel oder Garantien, dass gestohlene Daten nicht veröffentlicht werden.
Das Zahlen eines Lösegelds garantiert jedoch keine erfolgreiche Wiederherstellung. Organisationen können weiterhin mit langwierigen Wiederherstellungsmaßnahmen, regulatorischer Prüfung, operativen Ausfallzeiten und Reputationsschäden konfrontiert sein.
Deshalb ist Wiederherstellungsbereitschaft genauso wichtig geworden wie Prävention.
Die menschlichen Auswirkungen von Ransomware auf das Gesundheitswesen
Ransomware wird häufig im Zusammenhang mit Ausfallzeiten, finanziellen Verlusten und Meldungen von Datenschutzverletzungen diskutiert. Die größte Sorge ist jedoch die potenzielle Auswirkung auf Menschen.
Wenn kritische Gesundheitsdienste nicht verfügbar sind, sind die Folgen gravierend.
Mögliche Auswirkungen auf Patienten
Ein erfolgreicher Ransomware-Angriff kann zu Folgendem führen:
-
Verzögerte Notfallversorgung
-
Verschobene Operationen und Eingriffe
-
Verzögerter Zugang zu lebensrettenden Medikamenten
-
Umleitungen von Rettungswagen zu anderen Einrichtungen
-
Verzögerte diagnostische Tests
-
Störungen von Labordiensten
-
Eingeschränkter Zugriff auf Patientenhistorien und medizinische Unterlagen
-
Verzögerungen bei Krebsvorsorgeuntersuchungen und Behandlungsplänen
-
Erhöhtes Risiko von Dokumentations- und Medikationsfehlern, wenn Mitarbeitende auf manuelle Arbeitsabläufe angewiesen sind
-
Eingeschränkter Zugang zur Gesundheitsversorgung für Patienten in ländlichen oder unterversorgten Regionen
Erhöhte Sterblichkeitsraten
Über verzögerte Eingriffe und gestörte Arbeitsabläufe hinaus wurden Ransomware-Angriffe mit messbaren Auswirkungen auf Behandlungsergebnisse von Patienten in Verbindung gebracht. In Halcyons Whitepaper „Ransomware: A Public Health Crisis“ zitierte Forschung ergab, dass von Ransomware betroffene Krankenhäuser bei Medicare-Patienten einen Anstieg der Krankenhaussterblichkeit um etwa ein Drittel verzeichneten. Die Forscher schätzten, dass Ransomware-bedingte Störungen über einen Zeitraum von fünf Jahren mit 42 bis 67 zusätzlichen Todesfällen von Medicare-Patienten verbunden waren.
Organisationen im Gesundheitswesen sind einer deutlich graviereren Ransomware-Bedrohung ausgesetzt als jede andere Branche, da die Patienten selbst zu Kollateralschäden werden können. Wenn beispielsweise in der Fertigung Systeme ausfallen, verzögert sich die Produktion. Wenn jedoch im Gesundheitswesen Systeme ausfallen, kann die Patientenversorgung verzögert, unterbrochen oder im schlimmsten Fall gefährdet werden.
Der Gesundheitssektor ist zu einem bevorzugten Ziel für Angreifer geworden, weil sie die Dringlichkeit verstehen, Systeme schnell wieder in Betrieb zu nehmen, da das Leben von Patienten davon abhängen kann. Das Ergebnis ist eine wachsende Bedrohung, die weit über IT-Teams und Sicherheitsabteilungen hinausgeht.
In diesem Artikel besprechen wir
Warum das Gesundheitswesen ein Top-Ziel für Ransomware ist
Laut HIPAA Journal stiegen Ransomware-Angriffe im Gesundheitswesen zwischen 2018 und 2023 um 278 %, während Hacking- und IT-Vorfälle inzwischen für den Großteil der Datenschutzverletzungen im Gesundheitswesen verantwortlich sind. Was hat einen solchen Anstieg befeuert? Eine einzigartige Kombination von Risiken, die sie für Cyberkriminelle besonders attraktiv macht—die Unfähigkeit, kritische Systeme lange außer Betrieb zu lassen, hochsensible Daten und weitläufige Angriffsflächen.
Geringe Toleranz für Ausfallzeiten
Das moderne Gesundheitswesen ist von digitalen Systemen abhängig. Elektronische Gesundheitsakten (EHRs), Bildgebungsplattformen, Apothekensysteme, Labordienste, Terminplanungsanwendungen und Kommunikationstools spielen im täglichen Betrieb eine Rolle, bei der es um Leben und Tod geht.
Wenn Ransomware diese Systeme verschlüsselt, können Krankenhäuser und Kliniken den Betrieb nicht einfach pausieren, bis das Problem behoben ist. Die Versorgung muss weitergehen, oft über langsamere manuelle Prozesse, die die operative Belastung erhöhen und das Risiko von Übertragungsfehlern steigern.
Hochsensible Daten
Organisationen im Gesundheitswesen speichern große Mengen geschützter Gesundheitsinformationen (PHI), darunter die medizinische Vorgeschichte von Patienten, Versicherungsinformationen, personenbezogene Identifikatoren, Abrechnungsunterlagen und Behandlungsdaten.
Im Gegensatz zu einem kompromittierten Passwort oder einer Kreditkarte lassen sich medizinische Informationen nicht einfach ändern oder ersetzen. Dadurch bleiben Gesundheitsakten für Cyberkriminelle wertvoll—für Betrug, Identitätsdiebstahl und Erpressungsaktivitäten.
Große und komplexe Angriffsflächen
Umgebungen im Gesundheitswesen umfassen häufig:
-
Altsysteme
-
Spezialisierte medizinische Geräte
-
Technologieanbieter von Drittanbietern
-
Abrechnungspartner
-
Versicherungspartner
-
Cloudbasierte Anwendungen im Gesundheitswesen
Dieses vernetzte Ökosystem schafft mehr Möglichkeiten für Angreifer, Zugriff zu erlangen und sich durch Netzwerke zu bewegen.
Forscher von Comparitech haben außerdem beobachtet, dass Ransomware-Gruppen zunehmend Organisationen entlang der breiteren Lieferkette des Gesundheitswesens ins Visier nehmen, darunter Anbieter von Gesundheitstechnologie, Abrechnungsdienstleister und pharmazeutische Organisationen.
Wie ein Ransomware-Angriff typischerweise abläuft
Auch wenn jeder Vorfall anders ist, folgen die meisten Ransomware-Angriffe im Gesundheitswesen einem ähnlichen Muster.
Phase 1: Erstzugriff
Angreifer verschaffen sich typischerweise Zugriff über:
-
Ausnutzung von Software-Schwachstellen
-
Phishing-E-Mails
-
Gestohlene Zugangsdaten
-
Kompromittierungen bei Drittanbietern
Laut der Analyse von Verizon von 1.492 Sicherheitsvorfällen im Gesundheitswesen waren die führenden Angriffsvektoren im Gesundheitswesen die Ausnutzung von Schwachstellen (20 %), Phishing-Angriffe (14 %) und gestohlene Zugangsdaten (11 %).
Phase 2: Aufklärung und Datendiebstahl
Sobald sie sich in der Umgebung befinden, verbringen Angreifer oft Tage oder Wochen damit, kritische Systeme zu identifizieren, Berechtigungen zu eskalieren und sensible Daten zu lokalisieren. Die Angreifer bei Change Healthcare folgten genau diesem Muster. Sie verschafften sich am 12. Februar 2024 Zugriff auf die Umgebung, blieben mehrere Tage unentdeckt und exfiltrierten Daten, bevor sie Ransomware ausrollten, wodurch sie letztlich den Gesundheitsbetrieb landesweit störten.
Phase 3: Verschlüsselung und Störung
Der Angriff tritt in seine sichtbarste Phase ein, wenn Systeme verschlüsselt und unzugänglich werden.
Betroffene Systeme können umfassen:
-
Elektronische Gesundheitsakten
-
Terminplanungssysteme
-
Diagnostische Bildgebungsplattformen
-
Laborsysteme
-
Abrechnungsanwendungen
-
Interne Kommunikationstools
An diesem Punkt können normale Arbeitsabläufe zum Stillstand kommen.
Phase 4: Erpressung und Wiederherstellung
Nach der Systemstörung fordern Angreifer typischerweise eine Zahlung im Austausch gegen Entschlüsselungsschlüssel oder Garantien, dass gestohlene Daten nicht veröffentlicht werden.
Allerdings garantiert die Zahlung eines Lösegelds keine erfolgreiche Wiederherstellung. Organisationen können weiterhin mit langwierigen Wiederherstellungsmaßnahmen, regulatorischer Prüfung, operativen Ausfallzeiten und Reputationsschäden konfrontiert sein.
Deshalb ist Wiederherstellungsbereitschaft genauso wichtig geworden wie Prävention.
Die menschlichen Auswirkungen von Ransomware auf das Gesundheitswesen
Ransomware wird oft im Zusammenhang mit Ausfallzeiten, finanziellen Verlusten und Meldungen von Datenschutzverletzungen diskutiert. Die größte Sorge ist jedoch die potenzielle Auswirkung auf Menschen.
Wenn kritische Gesundheitsdienste nicht verfügbar sind, sind die Folgen gravierend.
Mögliche Auswirkungen auf Patienten
Ein erfolgreicher Ransomware-Angriff kann zu Folgendem führen:
-
Verzögerte Notfallversorgung
-
Verschobene Operationen und Eingriffe
-
Verzögerter Zugang zu lebensrettenden Medikamenten
-
Umleitungen von Rettungswagen zu anderen Einrichtungen
-
Verzögerte diagnostische Tests
-
Störungen der Labordienste
-
Eingeschränkter Zugriff auf Patientenhistorien und medizinische Unterlagen
-
Verzögerungen bei Krebsvorsorgeuntersuchungen und Behandlungsplänen
-
Erhöhtes Risiko von Dokumentations- und Medikationsfehlern, wenn das Personal auf manuelle Arbeitsabläufe angewiesen ist
-
Eingeschränkter Zugang zur Gesundheitsversorgung für Patienten in ländlichen oder unterversorgten Gebieten
Erhöhte Sterblichkeitsraten
Über verzögerte Eingriffe und gestörte Arbeitsabläufe hinaus wurden Ransomware-Angriffe mit messbaren Auswirkungen auf Behandlungsergebnisse von Patienten in Verbindung gebracht. In Halcyons Whitepaper „Ransomware: A Public Health Crisis“ zitierte Forschung ergab, dass von Ransomware betroffene Krankenhäuser bei Medicare-Patienten einen Anstieg der Krankenhaussterblichkeit um etwa ein Drittel verzeichneten. Die Forscher schätzten, dass Ransomware-bedingte Störungen über einen Zeitraum von fünf Jahren mit 42 bis 67 zusätzlichen Todesfällen von Medicare-Patienten verbunden waren.
Rückgang der Patienteneinweisungen
Wenn kritische Systeme nicht verfügbar sind, können Krankenhäuser gezwungen sein, Patienten umzuleiten, Leistungen zu verschieben und über manuelle Prozesse zu arbeiten. Von Halcyon zitierte Studien ergaben, dass die Patienteneinweisungen in der ersten Woche nach einem Ransomware-Angriff um 17 % bis 24 % zurückgingen, was die Schwierigkeiten widerspiegelt, mit denen Organisationen im Gesundheitswesen konfrontiert sind, wenn elektronische Systeme, die die Patientenversorgung unterstützen, unzugänglich sind.
Nachwirkungen überlasten Krankenhauspersonal
Die Auswirkungen eines Ransomware-Angriffs halten oft lange nach dem initialen Ausfall an. Eine durchschnittliche Datenschutzverletzung im Gesundheitswesen benötigt 279 Tage, um erkannt und eingedämmt zu werden, und erfordert Monate an Untersuchung, Behebung, regulatorischer Reaktion und operativer Wiederherstellung. Dieser lange Wiederherstellungszeitraum kann das Gesundheitspersonal, IT-Teams und administrative Ressourcen noch lange nach der Wiederherstellung der Systeme dauerhaft belasten.
