• /
  • Blog
  • /
  • Negó
  • /
  • Ransomware na área da saúde: quando ataques cibernéticos se tornam incidentes de segurança do paciente

Ransomware na área da saúde: quando ataques cibernéticos se tornam incidentes de segurança do paciente

2 minutosNegó
Sophia Barnett fotoSB
Sophia Barnett

Technical Marketing Writer


Aumento das taxas de mortalidade 

Além de procedimentos atrasados e fluxos de trabalho interrompidos, ataques de ransomware têm sido associados a impactos mensuráveis nos desfechos dos pacientes. Pesquisas citadas no white paper Ransomware: A Public Health Crisis, da Halcyon constataram que hospitais afetados por ransomware tiveram um aumento de aproximadamente um terço na mortalidade intra-hospitalar entre pacientes do Medicare. Os pesquisadores estimaram que as interrupções relacionadas a ransomware estiveram associadas a 42 a 67 mortes adicionais de pacientes do Medicare ao longo de um período de cinco anos. 

Redução das admissões de pacientes 

Quando sistemas críticos ficam indisponíveis, hospitais podem ser obrigados a redirecionar pacientes, adiar serviços e operar por meio de processos manuais. Estudos citados pela Halcyon constataram que as admissões de pacientes caíram entre 17% e 24% durante a primeira semana após um ataque de ransomware, refletindo a dificuldade que organizações de saúde enfrentam quando sistemas eletrônicos que dão suporte ao atendimento ao paciente ficam inacessíveis. 

Efeitos persistentes sobrecarregam os trabalhadores hospitalares 

Os efeitos de um ataque de ransomware frequentemente persistem muito depois da indisponibilidade inicial. A violação média no setor de saúde leva 279 dias para ser identificada e contida, exigindo meses de investigação, remediação, resposta regulatória e recuperação operacional. Esse longo cronograma de recuperação pode impor uma pressão contínua sobre equipes de saúde, times de TI e recursos administrativos muito depois de os sistemas terem sido restaurados. 

A recuperação depende de dados de backup que o ransomware não consegue destruir 

A capacidade de recuperar é mais valiosa do que a capacidade de negociar. Atacantes podem fornecer ferramentas de descriptografia após o pagamento, mas a recuperação ainda continua sendo um processo complexo. Os sistemas precisam ser restaurados, a integridade dos dados verificada, as aplicações reiniciadas e os fluxos de trabalho clínicos retomados com segurança. 

No entanto, pagar um resgate não é garantia de que os dados roubados serão recuperados ou excluídos. Durante o ataque de ransomware de 2024, a Change Healthcare pagou um resgate de US$ 22 milhões. No entanto, os hackers — um afiliado do ransomware BlackCat — mantiveram cópias dos dados roubados e continuaram os esforços de extorsão depois, sob um nome diferente, RansomHub.  

Confiar que cibercriminosos cumprirão suas promessas (fornecendo chaves de descriptografia e excluindo dados sensíveis) não é um plano de recuperação. A capacidade de uma empresa de recuperar dados de backup, em última instância, determina quão rapidamente as operações podem ser restauradas.  

Organizações de saúde precisam de uma estratégia de recuperação baseada em certeza. Se os dados de backup puderem ser alterados, excluídos ou criptografados, a recuperação se torna mais lenta e mais difícil. Se os dados de backup não puderem ser modificados, as organizações têm um ponto de partida confiável para restaurar sistemas e devolver os serviços ao normal. 

Os appliances Ootbi da Object First garantem Imutabilidade Absoluta, impedindo que os dados de backup sejam modificados ou excluídos depois de gravados. Isso significa que organizações de saúde podem se concentrar em restaurar serviços voltados ao paciente, aplicações clínicas e operações de negócios, em vez de se preocupar se seus dados de backup sobreviveram ao ataque. E, no fim das contas, isso também garante os melhores resultados para o bem-estar de seus pacientes. 

Resiliência importa tanto quanto prevenção. As organizações mais bem posicionadas para resistir a um ataque são aquelas que conseguem restaurar rapidamente sistemas críticos e continuar cuidando dos pacientes. Os dados de backup À prova de ransomware fornecem a base para esse nível de recuperação. 

As organizações de saúde enfrentam uma ameaça de ransomware muito mais grave do que qualquer outro setor, já que os próprios pacientes podem ser danos colaterais. Por exemplo, quando os sistemas caem na manufatura, a produção é atrasada. Mas quando os sistemas caem na saúde, o atendimento ao paciente pode ser atrasado, interrompido ou, nos piores casos, colocado em risco. 

O setor de saúde tornou-se um alvo prioritário para agentes mal-intencionados porque eles entendem a urgência de colocar os sistemas de volta em operação, já que vidas de pacientes podem depender disso. O resultado é uma ameaça crescente que vai muito além das equipes de TI e dos departamentos de segurança. 

Neste artigo, vamos discutir: 

  • Quais fatores tornam o setor de saúde um alvo prioritário de ransomware

  • Como um ataque típico de ransomware evolui do acesso inicial à extorsão

  • Como o ransomware impacta o atendimento ao paciente

  • O papel de backups confiáveis e imutáveis na restauração de sistemas com segurança e rapidez

Por que a saúde é um dos principais alvos de ransomware

Segundo o HIPAA Journal, os ataques de ransomware na saúde aumentaram 278% entre 2018 e 2023, enquanto incidentes de hacking e de TI agora respondem pela maioria das violações de dados na saúde. O que impulsionou um aumento tão grande? Uma combinação única de riscos que os torna particularmente atraentes para cibercriminosos — a incapacidade de manter sistemas críticos fora do ar por muito tempo, dados altamente sensíveis e superfícies de ataque extensas. 

Baixa tolerância a indisponibilidade

A saúde moderna depende de sistemas digitais. Prontuários eletrônicos (EHRs), plataformas de imagem, sistemas de farmácia, serviços laboratoriais, aplicações de agendamento e ferramentas de comunicação desempenham um papel de vida ou morte nas operações diárias. 

Quando o ransomware criptografa esses sistemas, hospitais e clínicas não podem simplesmente pausar as operações até que o problema seja resolvido. O atendimento deve continuar, muitas vezes por meio de processos manuais mais lentos que aumentam a pressão operacional e o risco de erros de transcrição. 

Dados altamente sensíveis

As organizações de saúde armazenam grandes volumes de informações de saúde protegidas (PHI), incluindo histórico médico do paciente, informações de seguro, identificadores pessoais, registros de faturamento e dados de tratamento. 

Ao contrário de uma senha ou cartão de crédito comprometidos, informações médicas não podem ser facilmente alteradas ou substituídas. Como resultado, registros de saúde permanecem valiosos para cibercriminosos para fraude, roubo de identidade e atividades de extorsão. 

Superfícies de ataque grandes e complexas

Ambientes de saúde frequentemente incluem: 

  • Sistemas legados

  • Dispositivos médicos especializados

  • Provedores de tecnologia terceirizados

  • Parceiros de faturamento

  • Parceiros de seguros

  • Aplicações de saúde baseadas em nuvem

Esse ecossistema interconectado cria mais oportunidades para atacantes obterem acesso e se movimentarem pelas redes. 

Pesquisadores da Comparitech também observaram que grupos de ransomware estão cada vez mais mirando organizações em toda a cadeia de suprimentos mais ampla da saúde, incluindo fornecedores de tecnologia para saúde, provedores de faturamento e organizações farmacêuticas. 

Como um ataque de ransomware normalmente se desenrola

Embora cada incidente seja diferente, a maioria dos ataques de ransomware na saúde segue um padrão semelhante. 

Etapa 1: acesso inicial

Os atacantes normalmente obtêm acesso por meio de: 

  • Exploração de vulnerabilidades de software

  • E-mails de phishing

  • Credenciais roubadas

  • Comprometimentos de terceiros

 

Segundo a análise da Verizon de 1.492 incidentes de segurança na saúde, os principais vetores de ataque na saúde foram exploração de vulnerabilidades (20%), ataques de phishing (14%) e credenciais roubadas (11%).  

Etapa 2: reconhecimento e roubo de dados

Uma vez dentro do ambiente, os atacantes frequentemente passam dias ou semanas identificando sistemas críticos, escalando privilégios e localizando dados sensíveis. Os atacantes da Change Healthcare seguiram exatamente esse padrão. Eles obtiveram acesso ao ambiente em 12 de fevereiro de 2024, permaneceram sem serem detectados por vários dias e exfiltraram dados antes de implantar o ransomware, interrompendo, por fim, as operações de saúde em todo o país.  

Etapa 3: criptografia e interrupção

O ataque entra em sua fase mais visível quando os sistemas ficam criptografados e inacessíveis. 

Os sistemas afetados podem incluir: 

  • Prontuários eletrônicos

  • Sistemas de agendamento

  • Plataformas de imagem diagnóstica

  • Sistemas laboratoriais

  • Aplicações de faturamento

  • Ferramentas internas de comunicação

Nesse ponto, os fluxos de trabalho normais podem parar completamente. 

Etapa 4: extorsão e recuperação

Após a interrupção dos sistemas, os atacantes normalmente exigem pagamento em troca de chaves de descriptografia ou garantias de que os dados roubados não serão divulgados. 

No entanto, pagar um resgate não garante uma recuperação bem-sucedida. As organizações ainda podem enfrentar esforços prolongados de restauração, escrutínio regulatório, indisponibilidade operacional e danos à reputação. 

É por isso que a prontidão para recuperação se tornou tão importante quanto a prevenção. 

O impacto humano do ransomware na saúde

O ransomware costuma ser discutido em termos de indisponibilidade, perdas financeiras e notificações de violação. Ainda assim, a maior preocupação é seu impacto potencial sobre as pessoas. 

Quando serviços críticos de saúde ficam indisponíveis, as consequências são graves. 

Possíveis impactos para os pacientes

Um ataque de ransomware bem-sucedido pode resultar em: 

  • Atraso no atendimento de emergência

  • Cirurgias e procedimentos adiados

  • Atraso no acesso a medicamentos que salvam vidas

  • Redirecionamento de ambulâncias para outras unidades

  • Atraso em exames diagnósticos

  • Interrupções nos serviços laboratoriais

  • Redução do acesso a históricos de pacientes e prontuários médicos

  • Atrasos em rastreamentos de câncer e planos de tratamento

  • Aumento do risco de erros de documentação e de medicação quando a equipe precisa depender de fluxos de trabalho manuais

  • Redução do acesso à saúde para pacientes em áreas rurais ou desassistidas

Por que a área da saúde é um dos principais alvos de ransomware 

De acordo com o HIPAA Journal, os ataques de ransomware na área da saúde aumentaram 278% entre 2018 e 2023, enquanto incidentes de hacking e de TI agora respondem pela maioria das violações de dados na área da saúde. O que impulsionou um aumento tão grande? Uma combinação única de riscos que os torna particularmente atraentes para cibercriminosos — a incapacidade de manter sistemas críticos indisponíveis por muito tempo, dados altamente sensíveis e superfícies de ataque extensas. 

Pouca tolerância a indisponibilidade

A saúde moderna depende de sistemas digitais. Prontuários eletrônicos de saúde (EHRs), plataformas de imagem, sistemas de farmácia, serviços laboratoriais, aplicações de agendamento e ferramentas de comunicação desempenham um papel de vida ou morte nas operações diárias. 

Quando o ransomware criptografa esses sistemas, hospitais e clínicas não podem simplesmente pausar as operações até que o problema seja resolvido. O atendimento deve continuar, muitas vezes por meio de processos manuais mais lentos, que aumentam a sobrecarga operacional e o risco de erros de transcrição. 

Dados altamente sensíveis 

Organizações de saúde armazenam grandes volumes de informações de saúde protegidas (PHI), incluindo histórico médico do paciente, informações de seguro, identificadores pessoais, registros de faturamento e dados de tratamento. 

Ao contrário de uma senha ou cartão de crédito comprometidos, informações médicas não podem ser facilmente alteradas ou substituídas. Como resultado, registros de saúde permanecem valiosos para cibercriminosos para fraude, roubo de identidade e atividades de extorsão. 

Superfícies de ataque grandes e complexas 

Ambientes de saúde frequentemente incluem: 

  • Sistemas legados 

  • Dispositivos médicos especializados 

  • Provedores de tecnologia terceirizados 

  • Parceiros de faturamento 

  • Parceiros de seguros 

  • Aplicações de saúde baseadas em nuvem 

Esse ecossistema interconectado cria mais oportunidades para atacantes obterem acesso e se movimentarem pelas redes. 

Pesquisadores da Comparitech também observaram que grupos de ransomware estão cada vez mais mirando organizações em toda a cadeia de suprimentos mais ampla da saúde, incluindo fornecedores de tecnologia para saúde, provedores de faturamento e organizações farmacêuticas. 

Como um ataque de ransomware normalmente se desenrola 

Embora cada incidente seja diferente, a maioria dos ataques de ransomware na área da saúde segue um padrão semelhante. 

Etapa 1: acesso inicial 

Atacantes normalmente obtêm acesso por meio de: 

  • Exploração de vulnerabilidades de software 

  • E-mails de phishing 

  • Credenciais roubadas 

  • Comprometimentos de terceiros 

 

De acordo com a análise da Verizon de 1.492 incidentes de segurança na área da saúde, os principais vetores de ataque na saúde foram exploração de vulnerabilidades (20%), ataques de phishing (14%) e credenciais roubadas (11%).  

Etapa 2: reconhecimento e roubo de dados 

Uma vez dentro do ambiente, atacantes frequentemente passam dias ou semanas identificando sistemas críticos, escalando privilégios e localizando dados sensíveis. Os atacantes da Change Healthcare seguiram exatamente esse padrão. Eles obtiveram acesso ao ambiente em 12 de fevereiro de 2024, permaneceram sem detecção por vários dias e exfiltraram dados antes de implantar ransomware, interrompendo, por fim, as operações de saúde em todo o país.  

Etapa 3: criptografia e interrupção 

O ataque entra em sua fase mais visível quando os sistemas ficam criptografados e inacessíveis. 

Os sistemas afetados podem incluir: 

  • Prontuários eletrônicos de saúde 

  • Sistemas de agendamento 

  • Plataformas de imagem diagnóstica 

  • Sistemas laboratoriais 

  • Aplicações de faturamento 

  • Ferramentas internas de comunicação 

Nesse ponto, os fluxos de trabalho normais podem parar completamente. 

Etapa 4: extorsão e recuperação 

Após a interrupção dos sistemas, atacantes normalmente exigem pagamento em troca de chaves de descriptografia ou garantias de que os dados roubados não serão divulgados. 

No entanto, pagar um resgate não garante uma recuperação bem-sucedida. As organizações ainda podem enfrentar esforços prolongados de restauração, escrutínio regulatório, indisponibilidade operacional e danos à reputação. 

É por isso que a prontidão para recuperação se tornou tão importante quanto a prevenção. 

O impacto humano do ransomware na área da saúde 

Ransomware é frequentemente discutido em termos de indisponibilidade, perdas financeiras e notificações de violação. Ainda assim, a maior preocupação é seu potencial impacto sobre as pessoas. 

Quando serviços críticos de saúde ficam indisponíveis, as consequências são graves. 

Possíveis impactos para pacientes 

Um ataque de ransomware bem-sucedido pode resultar em: 

  • Atraso no atendimento de emergência 

  • Cirurgias e procedimentos adiados 

  • Atraso no acesso a medicamentos que salvam vidas 

  • Redirecionamento de ambulâncias para outras unidades 

  • Atraso em exames diagnósticos 

  • Interrupções nos serviços laboratoriais 

  • Redução do acesso a históricos de pacientes e prontuários médicos 

  • Atrasos em rastreamentos de câncer e planos de tratamento 

  • Aumento do risco de erros de documentação e de medicação quando a equipe precisa depender de fluxos de trabalho manuais 

  • Redução do acesso à saúde para pacientes em áreas rurais ou desassistidas 

Aumento das taxas de mortalidade 

Além de procedimentos atrasados e fluxos de trabalho interrompidos, ataques de ransomware têm sido associados a impactos mensuráveis nos desfechos dos pacientes. Pesquisas citadas no white paper Ransomware: A Public Health Crisis, da Halcyon constataram que hospitais afetados por ransomware tiveram um aumento de aproximadamente um terço na mortalidade intra-hospitalar entre pacientes do Medicare. Os pesquisadores estimaram que interrupções relacionadas a ransomware estiveram associadas a 42 a 67 mortes adicionais de pacientes do Medicare ao longo de um período de cinco anos. 

Redução de admissões de pacientes 

Quando sistemas críticos ficam indisponíveis, hospitais podem ser forçados a redirecionar pacientes, adiar serviços e operar por meio de processos manuais. Estudos citados pela Halcyon constataram que as admissões de pacientes caíram entre 17% e 24% durante a primeira semana após um ataque de ransomware, refletindo a dificuldade que organizações de saúde enfrentam quando sistemas eletrônicos que sustentam o atendimento ao paciente ficam inacessíveis. 

Efeitos persistentes sobrecarregam trabalhadores hospitalares 

Os efeitos de um ataque de ransomware frequentemente persistem muito depois da indisponibilidade inicial. A violação média na área da saúde leva 279 dias para ser identificada e contida, exigindo meses de investigação, remediação, resposta regulatória e recuperação operacional. Esse longo cronograma de recuperação pode impor uma pressão sustentada sobre a equipe de saúde, times de TI e recursos administrativos muito depois de os sistemas terem sido restaurados.