Киберпреступники взломали почтовый сервер сети городских поликлиник SPZOZ Warszawa-Ursynów и запустили программу-вымогатель — ransomware. Она зашифровала электронную переписку учреждения, после чего хакеры потребовали деньги за восстановление доступа. Поликлиника платить отказалась.
Атаку обнаружили 28 августа. Руководство сразу отключило взломанный сервер и перенесло электронную почту на новый домен. При этом медицинская информационная система учреждения не пострадала и продолжает работать в обычном режиме.
«Мы отключили почтовый сервер и не вели никаких переговоров с теми, кто пытался вымогать деньги», — сообщил исполняющий обязанности директора SPZOZ Warszawa-Ursynów Павел Курек.
Что произошло с данными пациентов?
Пока специалисты не могут точно сказать, копировали ли хакеры информацию с сервера. Сам факт шифрования данных ещё не означает, что произошла их утечка.
Однако поликлиника не может полностью исключить такую возможность. В официальном уведомлении учреждение сообщает, что техническое расследование продолжается и пока нельзя однозначно исключить нарушение конфиденциальности и передачу скопированных данных посторонним лицам.
В электронной переписке с поликлиникой потенциально могли находиться имена и фамилии пациентов, номера PESEL, даты рождения, адреса и телефоны, а также медицинская информация — результаты обследований, направления, справки и документы, связанные с обращениями и жалобами пациентов.
Хакеры могут использовать почту для новых атак
Эксперты предупреждают, что ценность взломанной почты заключается не только в самих персональных данных. Получив доступ к переписке, преступники могут изучить контакты и отношения поликлиники с пациентами, медицинскими учреждениями, NFZ, городскими властями и другими организациями.
На основе этой информации можно подготовить гораздо более убедительные мошеннические сообщения. Например, преступники могут выдавать себя за сотрудников поликлиники и предлагать пациенту доступ к результатам исследований или другим медицинским документам, после чего пытаться получить деньги или доступ к его аккаунтам.
Угроза может распространяться и на другие учреждения, с которыми сотрудничала поликлиника. Переписка способна дать преступникам информацию о внутренних контактах и использоваться как отправная точка для новых атак.
Расследование продолжается
Сейчас специалисты выясняют, какие именно данные находились на взломанном сервере, получили ли к ним доступ злоумышленники и можно ли восстановить зашифрованную переписку из резервных копий.
После завершения первичного аудита также должно стать понятно, были ли допущены недостатки в защите системы. Если выяснится, что персональные данные действительно могли попасть к посторонним, учреждению предстоит уведомить людей и организации, которых мог коснуться инцидент.
Эксперты напоминают, что после подобных атак особенно важно использовать многофакторную аутентификацию, отдельные учётные записи сотрудников, резервные копии и принцип «нулевого доверия» — не считать автоматически достоверным человека только потому, что он представляется сотрудником известной организации.

