Aumento das taxas de mortalidade
Além de procedimentos atrasados e fluxos de trabalho interrompidos, ataques de ransomware têm sido associados a impactos mensuráveis nos desfechos dos pacientes. Pesquisas citadas no white paper Ransomware: A Public Health Crisis, da Halcyon constataram que hospitais afetados por ransomware tiveram um aumento de aproximadamente um terço na mortalidade intra-hospitalar entre pacientes do Medicare. Os pesquisadores estimaram que as interrupções relacionadas a ransomware estiveram associadas a 42 a 67 mortes adicionais de pacientes do Medicare ao longo de um período de cinco anos.
Redução das admissões de pacientes
Quando sistemas críticos ficam indisponíveis, hospitais podem ser obrigados a redirecionar pacientes, adiar serviços e operar por meio de processos manuais. Estudos citados pela Halcyon constataram que as admissões de pacientes caíram entre 17% e 24% durante a primeira semana após um ataque de ransomware, refletindo a dificuldade que organizações de saúde enfrentam quando sistemas eletrônicos que dão suporte ao atendimento ao paciente ficam inacessíveis.
Efeitos persistentes sobrecarregam os trabalhadores hospitalares
Os efeitos de um ataque de ransomware frequentemente persistem muito depois da indisponibilidade inicial. A violação média no setor de saúde leva 279 dias para ser identificada e contida, exigindo meses de investigação, remediação, resposta regulatória e recuperação operacional. Esse longo cronograma de recuperação pode impor uma pressão contínua sobre equipes de saúde, times de TI e recursos administrativos muito depois de os sistemas terem sido restaurados.
A recuperação depende de dados de backup que o ransomware não consegue destruir
A capacidade de recuperar é mais valiosa do que a capacidade de negociar. Atacantes podem fornecer ferramentas de descriptografia após o pagamento, mas a recuperação ainda continua sendo um processo complexo. Os sistemas precisam ser restaurados, a integridade dos dados verificada, as aplicações reiniciadas e os fluxos de trabalho clínicos retomados com segurança.
No entanto, pagar um resgate não é garantia de que os dados roubados serão recuperados ou excluídos. Durante o ataque de ransomware de 2024, a Change Healthcare pagou um resgate de US$ 22 milhões. No entanto, os hackers — um afiliado do ransomware BlackCat — mantiveram cópias dos dados roubados e continuaram os esforços de extorsão depois, sob um nome diferente, RansomHub.
Confiar que cibercriminosos cumprirão suas promessas (fornecendo chaves de descriptografia e excluindo dados sensíveis) não é um plano de recuperação. A capacidade de uma empresa de recuperar dados de backup, em última instância, determina quão rapidamente as operações podem ser restauradas.
Organizações de saúde precisam de uma estratégia de recuperação baseada em certeza. Se os dados de backup puderem ser alterados, excluídos ou criptografados, a recuperação se torna mais lenta e mais difícil. Se os dados de backup não puderem ser modificados, as organizações têm um ponto de partida confiável para restaurar sistemas e devolver os serviços ao normal.
Os appliances Ootbi da Object First garantem Imutabilidade Absoluta, impedindo que os dados de backup sejam modificados ou excluídos depois de gravados. Isso significa que organizações de saúde podem se concentrar em restaurar serviços voltados ao paciente, aplicações clínicas e operações de negócios, em vez de se preocupar se seus dados de backup sobreviveram ao ataque. E, no fim das contas, isso também garante os melhores resultados para o bem-estar de seus pacientes.
Resiliência importa tanto quanto prevenção. As organizações mais bem posicionadas para resistir a um ataque são aquelas que conseguem restaurar rapidamente sistemas críticos e continuar cuidando dos pacientes. Os dados de backup À prova de ransomware fornecem a base para esse nível de recuperação.
As organizações de saúde enfrentam uma ameaça de ransomware muito mais grave do que qualquer outro setor, já que os próprios pacientes podem ser danos colaterais. Por exemplo, quando os sistemas caem na manufatura, a produção é atrasada. Mas quando os sistemas caem na saúde, o atendimento ao paciente pode ser atrasado, interrompido ou, nos piores casos, colocado em risco.
O setor de saúde tornou-se um alvo prioritário para agentes mal-intencionados porque eles entendem a urgência de colocar os sistemas de volta em operação, já que vidas de pacientes podem depender disso. O resultado é uma ameaça crescente que vai muito além das equipes de TI e dos departamentos de segurança.
Neste artigo, vamos discutir:
-
Quais fatores tornam o setor de saúde um alvo prioritário de ransomware
-
Como um ataque típico de ransomware evolui do acesso inicial à extorsão
-
Como o ransomware impacta o atendimento ao paciente
-
O papel de backups confiáveis e imutáveis na restauração de sistemas com segurança e rapidez
Por que a saúde é um dos principais alvos de ransomware
Segundo o HIPAA Journal, os ataques de ransomware na saúde aumentaram 278% entre 2018 e 2023, enquanto incidentes de hacking e de TI agora respondem pela maioria das violações de dados na saúde. O que impulsionou um aumento tão grande? Uma combinação única de riscos que os torna particularmente atraentes para cibercriminosos — a incapacidade de manter sistemas críticos fora do ar por muito tempo, dados altamente sensíveis e superfícies de ataque extensas.
Baixa tolerância a indisponibilidade
A saúde moderna depende de sistemas digitais. Prontuários eletrônicos (EHRs), plataformas de imagem, sistemas de farmácia, serviços laboratoriais, aplicações de agendamento e ferramentas de comunicação desempenham um papel de vida ou morte nas operações diárias.
Quando o ransomware criptografa esses sistemas, hospitais e clínicas não podem simplesmente pausar as operações até que o problema seja resolvido. O atendimento deve continuar, muitas vezes por meio de processos manuais mais lentos que aumentam a pressão operacional e o risco de erros de transcrição.
Dados altamente sensíveis
As organizações de saúde armazenam grandes volumes de informações de saúde protegidas (PHI), incluindo histórico médico do paciente, informações de seguro, identificadores pessoais, registros de faturamento e dados de tratamento.
Ao contrário de uma senha ou cartão de crédito comprometidos, informações médicas não podem ser facilmente alteradas ou substituídas. Como resultado, registros de saúde permanecem valiosos para cibercriminosos para fraude, roubo de identidade e atividades de extorsão.
Superfícies de ataque grandes e complexas
Ambientes de saúde frequentemente incluem:
-
Sistemas legados
-
Dispositivos médicos especializados
-
Provedores de tecnologia terceirizados
-
Parceiros de faturamento
-
Parceiros de seguros
-
Aplicações de saúde baseadas em nuvem
Esse ecossistema interconectado cria mais oportunidades para atacantes obterem acesso e se movimentarem pelas redes.
Pesquisadores da Comparitech também observaram que grupos de ransomware estão cada vez mais mirando organizações em toda a cadeia de suprimentos mais ampla da saúde, incluindo fornecedores de tecnologia para saúde, provedores de faturamento e organizações farmacêuticas.
Como um ataque de ransomware normalmente se desenrola
Embora cada incidente seja diferente, a maioria dos ataques de ransomware na saúde segue um padrão semelhante.
Etapa 1: acesso inicial
Os atacantes normalmente obtêm acesso por meio de:
-
Exploração de vulnerabilidades de software
-
E-mails de phishing
-
Credenciais roubadas
-
Comprometimentos de terceiros
Segundo a análise da Verizon de 1.492 incidentes de segurança na saúde, os principais vetores de ataque na saúde foram exploração de vulnerabilidades (20%), ataques de phishing (14%) e credenciais roubadas (11%).
Etapa 2: reconhecimento e roubo de dados
Uma vez dentro do ambiente, os atacantes frequentemente passam dias ou semanas identificando sistemas críticos, escalando privilégios e localizando dados sensíveis. Os atacantes da Change Healthcare seguiram exatamente esse padrão. Eles obtiveram acesso ao ambiente em 12 de fevereiro de 2024, permaneceram sem serem detectados por vários dias e exfiltraram dados antes de implantar o ransomware, interrompendo, por fim, as operações de saúde em todo o país.
Etapa 3: criptografia e interrupção
O ataque entra em sua fase mais visível quando os sistemas ficam criptografados e inacessíveis.
Os sistemas afetados podem incluir:
-
Prontuários eletrônicos
-
Sistemas de agendamento
-
Plataformas de imagem diagnóstica
-
Sistemas laboratoriais
-
Aplicações de faturamento
-
Ferramentas internas de comunicação
Nesse ponto, os fluxos de trabalho normais podem parar completamente.
Etapa 4: extorsão e recuperação
Após a interrupção dos sistemas, os atacantes normalmente exigem pagamento em troca de chaves de descriptografia ou garantias de que os dados roubados não serão divulgados.
No entanto, pagar um resgate não garante uma recuperação bem-sucedida. As organizações ainda podem enfrentar esforços prolongados de restauração, escrutínio regulatório, indisponibilidade operacional e danos à reputação.
É por isso que a prontidão para recuperação se tornou tão importante quanto a prevenção.
O impacto humano do ransomware na saúde
O ransomware costuma ser discutido em termos de indisponibilidade, perdas financeiras e notificações de violação. Ainda assim, a maior preocupação é seu impacto potencial sobre as pessoas.
Quando serviços críticos de saúde ficam indisponíveis, as consequências são graves.
Possíveis impactos para os pacientes
Um ataque de ransomware bem-sucedido pode resultar em:
-
Atraso no atendimento de emergência
-
Cirurgias e procedimentos adiados
-
Atraso no acesso a medicamentos que salvam vidas
-
Redirecionamento de ambulâncias para outras unidades
-
Atraso em exames diagnósticos
-
Interrupções nos serviços laboratoriais
-
Redução do acesso a históricos de pacientes e prontuários médicos
-
Atrasos em rastreamentos de câncer e planos de tratamento
-
Aumento do risco de erros de documentação e de medicação quando a equipe precisa depender de fluxos de trabalho manuais
-
Redução do acesso à saúde para pacientes em áreas rurais ou desassistidas
Por que a área da saúde é um dos principais alvos de ransomware
De acordo com o HIPAA Journal, os ataques de ransomware na área da saúde aumentaram 278% entre 2018 e 2023, enquanto incidentes de hacking e de TI agora respondem pela maioria das violações de dados na área da saúde. O que impulsionou um aumento tão grande? Uma combinação única de riscos que os torna particularmente atraentes para cibercriminosos — a incapacidade de manter sistemas críticos indisponíveis por muito tempo, dados altamente sensíveis e superfícies de ataque extensas.
Pouca tolerância a indisponibilidade
A saúde moderna depende de sistemas digitais. Prontuários eletrônicos de saúde (EHRs), plataformas de imagem, sistemas de farmácia, serviços laboratoriais, aplicações de agendamento e ferramentas de comunicação desempenham um papel de vida ou morte nas operações diárias.
Quando o ransomware criptografa esses sistemas, hospitais e clínicas não podem simplesmente pausar as operações até que o problema seja resolvido. O atendimento deve continuar, muitas vezes por meio de processos manuais mais lentos, que aumentam a sobrecarga operacional e o risco de erros de transcrição.
Dados altamente sensíveis
Organizações de saúde armazenam grandes volumes de informações de saúde protegidas (PHI), incluindo histórico médico do paciente, informações de seguro, identificadores pessoais, registros de faturamento e dados de tratamento.
Ao contrário de uma senha ou cartão de crédito comprometidos, informações médicas não podem ser facilmente alteradas ou substituídas. Como resultado, registros de saúde permanecem valiosos para cibercriminosos para fraude, roubo de identidade e atividades de extorsão.
Superfícies de ataque grandes e complexas
Ambientes de saúde frequentemente incluem:
-
Sistemas legados
-
Dispositivos médicos especializados
-
Provedores de tecnologia terceirizados
-
Parceiros de faturamento
-
Parceiros de seguros
-
Aplicações de saúde baseadas em nuvem
Esse ecossistema interconectado cria mais oportunidades para atacantes obterem acesso e se movimentarem pelas redes.
Pesquisadores da Comparitech também observaram que grupos de ransomware estão cada vez mais mirando organizações em toda a cadeia de suprimentos mais ampla da saúde, incluindo fornecedores de tecnologia para saúde, provedores de faturamento e organizações farmacêuticas.
Como um ataque de ransomware normalmente se desenrola
Embora cada incidente seja diferente, a maioria dos ataques de ransomware na área da saúde segue um padrão semelhante.
Etapa 1: acesso inicial
Atacantes normalmente obtêm acesso por meio de:
-
Exploração de vulnerabilidades de software
-
E-mails de phishing
-
Credenciais roubadas
-
Comprometimentos de terceiros
De acordo com a análise da Verizon de 1.492 incidentes de segurança na área da saúde, os principais vetores de ataque na saúde foram exploração de vulnerabilidades (20%), ataques de phishing (14%) e credenciais roubadas (11%).
Etapa 2: reconhecimento e roubo de dados
Uma vez dentro do ambiente, atacantes frequentemente passam dias ou semanas identificando sistemas críticos, escalando privilégios e localizando dados sensíveis. Os atacantes da Change Healthcare seguiram exatamente esse padrão. Eles obtiveram acesso ao ambiente em 12 de fevereiro de 2024, permaneceram sem detecção por vários dias e exfiltraram dados antes de implantar ransomware, interrompendo, por fim, as operações de saúde em todo o país.
Etapa 3: criptografia e interrupção
O ataque entra em sua fase mais visível quando os sistemas ficam criptografados e inacessíveis.
Os sistemas afetados podem incluir:
-
Prontuários eletrônicos de saúde
-
Sistemas de agendamento
-
Plataformas de imagem diagnóstica
-
Sistemas laboratoriais
-
Aplicações de faturamento
-
Ferramentas internas de comunicação
Nesse ponto, os fluxos de trabalho normais podem parar completamente.
Etapa 4: extorsão e recuperação
Após a interrupção dos sistemas, atacantes normalmente exigem pagamento em troca de chaves de descriptografia ou garantias de que os dados roubados não serão divulgados.
No entanto, pagar um resgate não garante uma recuperação bem-sucedida. As organizações ainda podem enfrentar esforços prolongados de restauração, escrutínio regulatório, indisponibilidade operacional e danos à reputação.
É por isso que a prontidão para recuperação se tornou tão importante quanto a prevenção.
O impacto humano do ransomware na área da saúde
Ransomware é frequentemente discutido em termos de indisponibilidade, perdas financeiras e notificações de violação. Ainda assim, a maior preocupação é seu potencial impacto sobre as pessoas.
Quando serviços críticos de saúde ficam indisponíveis, as consequências são graves.
Possíveis impactos para pacientes
Um ataque de ransomware bem-sucedido pode resultar em:
-
Atraso no atendimento de emergência
-
Cirurgias e procedimentos adiados
-
Atraso no acesso a medicamentos que salvam vidas
-
Redirecionamento de ambulâncias para outras unidades
-
Atraso em exames diagnósticos
-
Interrupções nos serviços laboratoriais
-
Redução do acesso a históricos de pacientes e prontuários médicos
-
Atrasos em rastreamentos de câncer e planos de tratamento
-
Aumento do risco de erros de documentação e de medicação quando a equipe precisa depender de fluxos de trabalho manuais
-
Redução do acesso à saúde para pacientes em áreas rurais ou desassistidas
Aumento das taxas de mortalidade
Além de procedimentos atrasados e fluxos de trabalho interrompidos, ataques de ransomware têm sido associados a impactos mensuráveis nos desfechos dos pacientes. Pesquisas citadas no white paper Ransomware: A Public Health Crisis, da Halcyon constataram que hospitais afetados por ransomware tiveram um aumento de aproximadamente um terço na mortalidade intra-hospitalar entre pacientes do Medicare. Os pesquisadores estimaram que interrupções relacionadas a ransomware estiveram associadas a 42 a 67 mortes adicionais de pacientes do Medicare ao longo de um período de cinco anos.
Redução de admissões de pacientes
Quando sistemas críticos ficam indisponíveis, hospitais podem ser forçados a redirecionar pacientes, adiar serviços e operar por meio de processos manuais. Estudos citados pela Halcyon constataram que as admissões de pacientes caíram entre 17% e 24% durante a primeira semana após um ataque de ransomware, refletindo a dificuldade que organizações de saúde enfrentam quando sistemas eletrônicos que sustentam o atendimento ao paciente ficam inacessíveis.
Efeitos persistentes sobrecarregam trabalhadores hospitalares
Os efeitos de um ataque de ransomware frequentemente persistem muito depois da indisponibilidade inicial. A violação média na área da saúde leva 279 dias para ser identificada e contida, exigindo meses de investigação, remediação, resposta regulatória e recuperação operacional. Esse longo cronograma de recuperação pode impor uma pressão sustentada sobre a equipe de saúde, times de TI e recursos administrativos muito depois de os sistemas terem sido restaurados.
