Старите медицински устройства остават лесна мишена за рансъмуер

Здравеопазването е една от най-атакуваните критични индустрии – тя е основна цел на ransomware. Причините са ясни: то предлага огромна повърхност за атаки, която е слабо защитена в сектор, който трябва да дава приоритет на непрекъснатата работа. Накратко, той е лесно компрометируем и най-вероятно ще плати.

Проблемът произтича от нуждата на здравеопазването да гарантира, че медицинските системи работят по всяко време – от това може да зависи животът на пациентите. Това изискване затруднява кръпките и това се влошава от необходимостта от валидиране от страна на FDA на всички промени, свързани с киберсигурността, направени в медицинските устройства. Често въвеждането на кръпка за наследени технологии, работещи с операционни системи, които вече не се поддържат от техните доставчици, може да отнеме повече от година.

Изследователите от екипа на Claroty82 са анализирали и определили количествено заплахата, като са използвали данни от собствени клиенти на фирмата, които използват нейната платформа xDome. „Това включва стотици здравни системи и хиляди болници“, казва главният директор на Claroty в областта на здравеопазването Тай Грийнхалг. „Така че разполагаме с езеро от данни за всички устройства и техните атрибути.“

По-конкретно, фирмата е успяла да анализира състоянието на сигурността на повече от 2,25 милиона IoMT устройства и повече от 647 000 OT устройства в 351 здравни организации – и е установила, че 99% от организациите са уязвими към публично достъпни експлойти (т.е. уязвимости, включени в списъка на CISA с KEV); а 20% от болничните информационни системи съдържат KEV, свързани с ransomware, и са несигурно свързани с интернет.

Подреждането на този обем от заплахи е трудна, ако не и невъзможна задача; но изследователите от Team82 предлагат конкретен маршрут. Този процес комбинира три основни индикатора за заплаха: наличие на KEV уязвимост, известно използване на тази уязвимост от участници в ransomware и несигурна свързаност на съответното устройство. (За тези цели докладът описва „несигурната свързаност“ като „устройства, които са директно свързани с интернет или са достъпни чрез решение за отдалечен достъп, което не е от клас „ентерпрайз“).

Ако се използва подходът VENN към тези показатели, най-важните уязвимости могат да се открият там, където се пресичат и трите. Така например, ако приложим този подход към 647 679 OT устройства в здравеопазването, 11 693 съдържат KEV уязвимости, 3 004 съдържат KEV, свързани с ransomware, а 4 731 имат несигурна свързаност – но само 1 763 съдържат и трите. Процесът е подчертал 1 763 OT устройства от общо 647 679 OT устройства, т.е. само 0,3%.

Тези цифри все още са обезкуражаващи, но те се отнасят за 351 организации. Прилагайки ненаучен подход, бихме могли да предположим, че всяка организация вероятно има нещо като 1845 OT устройства (общата сума, разделена на броя на организациите). Отново ненаучно, ако приложим редукцията до 0,3 % от общия брой, този подход ще подчертае 5 или 6 OT устройства в една организация, които се нуждаят най-много от специално внимание – а това е много по-малко трудна задача.

Ако същата методология се приложи към устройствата на МТО, подходът VENN намалява общия брой на устройствата, заслужаващи допълнително внимание, до 22 500, или 1% от общия брой – който след това се намалява допълнително до около 65 на организация.

Това далеч не са точни предположения, особено що се отнася до цифрите за всяка организация. Не е гарантирано, че уязвимостите на KEV включват всички известни уязвимости, които могат да бъдат експлоатирани; но това е най-добрият наличен източник. Това не са единствените уязвимости в устройствата, но KEV, свързани с използването на ransomware, изолират най-сериозните заплахи – а след това, допълнително свързани с несигурната свързаност, посочват най-уязвимите устройства за атака с ransomware. Това е интересен подход към първо ниво на сортиране в сектора на здравеопазването.

Той обаче е само една стъпка от петстъпковия процес, който Claroty препоръчва: определяне на обхвата (критични процеси), откриване (идентифициране на устройствата), определяне на приоритетите (бизнес въздействие и възможност за използване), валидиране (кои експозиции са реални и достижими) и мобилизиране (изпълними мерки за смекчаване и отстраняване на последиците). Триажът на VENN е стъпка 3. Стъпки 1 и 2 са мястото, където намирате данните за процеса на триажиране, докато стъпки 4 и 5 са това, което трябва да направите с резултатите.

„Нашата цел в този доклад  – казва Claroty – беше да хвърлим светлина върху най-рисковите експозиции в здравеопазването и да предоставим известен контекст, който да помогне за идентифицирането на активите, които са най-застрашени, и да демонстрираме броя на устройствата, обременени не само от известни и експлоатирани уязвимости, но и тези, които са най-застрашени от атаки с цел получаване на откуп и изнудване, и несигурно свързани с интернет.“

По материали от Интернет

Подобни

CISA предупреди за критична уязвимост в MikroTik RouterOS
3.10.2026
CISA__headpic
ИИ ускорява откриването на уязвимости - и съкращава времето до експлоатацията им
3.10.2026
google
Cisco предупреди за активно използван zero-day в Catalyst SD-WAN Manager
2.10.2026
cisco
TeamViewer призова клиентите незабавно да обновят софтуера
2.10.2026
TeamViewer
Хакери използват NetScaler zero-day за root достъп
1.10.2026
0day
Kiteworks отмени предупреждението за спиране на системите след пачване
1.10.2026
kiteworks

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy