Миналата седмица глобалният производител на медицински технологии Stryker стана жертва на мащабна кибератака, която доведе до дистанционно изтриване на десетки хиляди служебни устройства.
Компанията подчертава, че всички нейни медицински устройства остават безопасни за употреба, но част от вътрешните системи – включително електронните платформи за поръчки – временно не функционират.
Ограничен обхват на атаката
Според официална информация, атаката е била ограничена до вътрешната корпоративна среда на Microsoft и не е засегнала производствени системи или продукти.
Stryker категорично заявява:
-
няма индикации за ransomware атака
-
не е открит зловреден софтуер в системите
-
няма доказателства за изтичане на данни
Това противоречи на твърденията на атакуващата група.
Кои стоят зад атаката
Отговорност за инцидента пое хактивистката група Handala, за която се предполага, че има връзки с Иран.
Групата твърди, че е:
-
изтрила над 200 000 устройства и системи
-
откраднала около 50 терабайта данни
Разследващите обаче не са открили доказателства за ексфилтрация на информация, което поставя под съмнение тези твърдения.
Как е извършена атаката
По информация от източници, близки до разследването, атаката е реализирана чрез компрометиране на административен акаунт и злоупотреба с Microsoft Intune – облачна услуга за управление на устройства.
Нападателите са:
-
получили Global Administrator-ски права
-
създали нов администраторски акаунт
-
използвали функция за дистанционно изтриване (wipe)
В рамките на няколко часа – между 05:00 и 08:00 UTC на 11 март – са били изтрити данните от около 80 000 устройства.
Засегнати служители и странични щети
Служители на компанията в различни държави съобщават, че:
-
служебните им устройства са били изтрити през нощта
-
в някои случаи са засегнати и лични устройства, регистрирани в корпоративната мрежа
-
част от тях са загубили лични данни
Това повдига въпроси относно политиките за BYOD (Bring Your Own Device) и управлението на достъпа.
Разследване и реакция
Разследването се води от:
-
екипа Microsoft Detection and Response Team (DART)
-
експерти от Palo Alto Networks Unit 42
Компанията вече е предприела мерки за ограничаване на инцидента и възстановяване на инфраструктурата.
Влияние върху бизнеса и клиентите
Въпреки че медицинските технологии не са засегнати, инцидентът има оперативно отражение:
-
електронните системи за поръчки са офлайн
-
клиентите трябва временно да правят заявки ръчно чрез търговски представители
Stryker уверява, че:
-
всички поръчки, направени преди атаката, ще бъдат изпълнени
-
новите заявки ще се обработват след възстановяване на системите
Основен приоритет остава възстановяването на веригата за доставки и нормалния търговски процес.
Aтаки срещу корпоративни облачни среди
Инцидентът подчертава нарастващия риск от атаки, насочени към:
-
облачни среди и SaaS платформи
-
администраторски акаунти с високи привилегии
-
инструменти за управление на крайни устройства
Компрометирането на един акаунт с глобални права може да доведе до масово разрушително въздействие без необходимост от зловреден софтуер – тенденция, която все по-често се наблюдава в съвременните кибератаки.









