<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>phobos - Hackout | Portalul Atacurilor Cibernetice din România</title>
	<atom:link href="http://hackout.ro/eticheta/phobos/feed/" rel="self" type="application/rss+xml" />
	<link>http://hackout.ro</link>
	<description></description>
	<lastBuildDate>Mon, 18 Mar 2024 11:27:24 +0000</lastBuildDate>
	<language>ro-RO</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.0.2</generator>

<image>
	<url>http://hackout.ro/wp-content/uploads/2021/12/ico-150x150.png</url>
	<title>phobos - Hackout | Portalul Atacurilor Cibernetice din România</title>
	<link>http://hackout.ro</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Spitalele din România afectate de ransomware</title>
		<link>http://hackout.ro/spitalele-din-romania-afectate-de-ransomware/</link>
					<comments>http://hackout.ro/spitalele-din-romania-afectate-de-ransomware/#respond</comments>
		
		<dc:creator><![CDATA[Gabriel Puiu]]></dc:creator>
		<pubDate>Sat, 17 Feb 2024 18:13:33 +0000</pubDate>
				<category><![CDATA[Campanii]]></category>
		<category><![CDATA[backmydata]]></category>
		<category><![CDATA[phobos]]></category>
		<category><![CDATA[romania]]></category>
		<category><![CDATA[software]]></category>
		<category><![CDATA[spitale]]></category>
		<guid isPermaLink="false">https://hackout.ro/?p=12193</guid>

					<description><![CDATA[<p>Ce s-a înâmplat? Pe data de 12 februarie 2024 Directoratul Naţional de Securitate Cibernetică a publicat un comunicat de presă în care anunţa că o companie ce furnizează software-ul pentru mai multe spitale din România a fost vizată de un atac cibernetic de tip ransomware. Este vorba despre compania Romanian Soft Company, companie românească, producătoare [&#8230;]</p>
<p>The post <a href="http://hackout.ro/spitalele-din-romania-afectate-de-ransomware/">Spitalele din România afectate de ransomware</a> first appeared on <a href="http://hackout.ro">Hackout | Portalul Atacurilor Cibernetice din România</a>.</p>]]></description>
										<content:encoded><![CDATA[<div data-elementor-type="wp-post" data-elementor-id="12193" class="elementor elementor-12193" data-elementor-post-type="post">
						<section class="elementor-section elementor-top-section elementor-element elementor-element-c54983f elementor-section-boxed elementor-section-height-default elementor-section-height-default" data-id="c54983f" data-element_type="section" data-e-type="section">
						<div class="elementor-container elementor-column-gap-default">
					<div class="elementor-column elementor-col-100 elementor-top-column elementor-element elementor-element-e930c65" data-id="e930c65" data-element_type="column" data-e-type="column">
			<div class="elementor-widget-wrap elementor-element-populated">
						<div class="elementor-element elementor-element-3cbd23f elementor-widget elementor-widget-heading" data-id="3cbd23f" data-element_type="widget" data-e-type="widget" data-widget_type="heading.default">
				<div class="elementor-widget-container">
					<h2 class="elementor-heading-title elementor-size-default">Ce s-a înâmplat?</h2>				</div>
				</div>
				<div class="elementor-element elementor-element-6a8a3e6 elementor-widget elementor-widget-text-editor" data-id="6a8a3e6" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<p>Pe data de 12 februarie 2024 Directoratul Naţional de Securitate Cibernetică a publicat un <a href="https://dnsc.ro/citeste/atac-cibernetic-ransomware-spitale-Romania">comunicat</a> de presă în care anunţa că o companie ce furnizează software-ul pentru mai multe spitale din România a fost vizată de un atac cibernetic de tip ransomware. Este vorba despre compania <a href="https://www.listafirme.ro/romanian-soft-company-srl-13591111/">Romanian Soft Company</a>, companie românească, producătoare de software HIS (Hospital Information System).</p>
<p>Înființată în anul 2000, compania Romanian Soft Company furnizeaza software-ul Hipocrate către multiple spitale din România, dintre care, conform altui <a href="https://dnsc.ro/citeste/alerta-backmydata-ransomware-indicatori-de-compromitere-iocs">comunicat</a> DNSC, 26 au fost afectate în mod direct de atacul ce a vizat compania. Software-ul Hipocrate este un software de tip HIS, în cadrul căruia se centralizează multiple date confidențiale despre pacienți, instituția medicală, personalul medical, date financiare etc. Pe lângă aceste lucruri, acesta este conectat în timp real și cu alte sisteme ale statului Român (<a href="https://rsc.showmineit.ro/ro/Hipocrate/">sursa</a>) precum CNAS sau Ministerul Sănătății.</p>
<p>Lista celor 21 de spitale afectate nu a fost însă lista finală, DNSC a venit cu o serie de actualizări pe măsură ce incidentul era investigat de autorități, în acest moment fiind confirmate în total 26 de spitale ce au fost afectate direct. Pe lângă acestea, autoritățile au menționat că alte 79 unități din sistemul de&nbsp; sănătate au fost deconectate complet de la internet, cel mai probabil ca măsura prevenitvă.&nbsp; Conform acestora din urmă, atacatorii nu s-au identificat ca fiind parte dintr-o grupare și nu au menționat nimic altceva în mesajul de răscumpărare în afară de o adresă de email și contravaloarea răscumpărării totale de&nbsp;&nbsp;3,5 BTC (aproximativ 157.000 EURO).</p>
<p>Presa internațională a preluat foarte rapid știrea, dar într-un mod eronat în cele mai multe cazuri, nemenționând circumstanțele reale ale atacului și punând securitatea unităților de sănătate într-o lumină relativ proastă.</p>								</div>
				</div>
				<div class="elementor-element elementor-element-2af18fc elementor-widget elementor-widget-heading" data-id="2af18fc" data-element_type="widget" data-e-type="widget" data-widget_type="heading.default">
				<div class="elementor-widget-container">
					<h2 class="elementor-heading-title elementor-size-default">Backmydata Ransomware</h2>				</div>
				</div>
				<div class="elementor-element elementor-element-4c8366a elementor-widget elementor-widget-text-editor" data-id="4c8366a" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<p>Conform DNSC, malware-ul utilizat în cadrul atacului este un ransomware numit Backmydata care face parte din familia de malware Phobos, cunoscută pentru propagarea prin conexiuni de tip Remote Desktop Protocol (RDP).</p><p>Phobos este un Ransomware-as-a-Service (RaaS), adică dezvoltatorii colaboreaza cu terțe persoane (angajați, oameni din interiorul organizațiilor, scammeri, script kiddies, terți hackeri) care le oferă accesul către diverse sisteme în schimbul unui procent din suma răscumpărării.</p><p>În Romania, sectorul sănătății a mai fost vizat în 2019 și 2021 de atacuri cibernetice complexe motivate financiar, care au implicat utilizarea malware-ului Phobos. </p><p>Există suspiciuni neconfirmate până în prezent cum că programul de Ransomware-as-a-Service Phobos ar fi guvernat fie de o companie fie de un actor statal (<a href="https://blog.talosintelligence.com/understanding-the-phobos-affiliate-structure/" data-wplink-edit="true">sursa</a>), deoarece gruparea operează foarte meticulos și este foarte bine organizată, lucru foarte rar întâlnit la grupările de hackeri decentralizate.</p>								</div>
				</div>
				<div class="elementor-element elementor-element-070dae0 elementor-widget elementor-widget-heading" data-id="070dae0" data-element_type="widget" data-e-type="widget" data-widget_type="heading.default">
				<div class="elementor-widget-container">
					<h2 class="elementor-heading-title elementor-size-default">Spitalele</h2>				</div>
				</div>
				<div class="elementor-element elementor-element-0fe272a elementor-widget elementor-widget-text-editor" data-id="0fe272a" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<p>Deși sistemele spitalelor nu au fost atacate direct de către hackeri, spitalele au devenit ținte în momentul în care infrastructura companiei a fost compromisă. Nu este confirmat și nici specificat de autorități modul exact prin care hackerii s-au folosit de sistemul software-ului Hipocrate pentru a propaga atacul de la Romanian Soft Company către unitățile de sănătate. Știm însă faptul că protocolul RDP, protocol ce permite accesul de la distanță, a jucat un rol important în tot acest incident.</p><p>Cel mai probabil, compania Romanian Soft Company folosea protocolul RDP pentru a gestiona de la distantă serverele din cadrul instituțiilor pe care rula software-ul Hipocrate, iar atacatorii s-au folosit de acesta pentru a propaga ransomware-ul pe serverele instuțiilor. (Ipoteză neconfirmată)</p><p>Acest atac este un exemplu foarte bun de Supply Chain Attack, un atac cibernetic în care hackerii se folosesc de furnizori pentru a ajunge la ținta finală. Nu știm mai multe detalii despre infrastructura instituțiilor sau modul prin care atacatorii s-au folosit de ea, dar putem observa cum în aceste cazuri nu contează doar securitatea cibernetică și nivelul de protecție al unei entități, ci și securitatea tuturor furnizorilor din lanțul de aprovizionare al acestora. Un sistem este securizat atât timp cât cea mai slabă verigă a ansambului sistemului este securizată.</p><p>Conform informațiilor furnizate de MS și DNSC, ,,majoritatea &#8221; spitalelor afectate aveau copii recente de siguranță a datelor. Subliniem pe această cale importanța implementării masurilor de securitate cibernetică, dar și planificarea și implementarea corectă a procedurilor de management pentru incidente de acest tip. Ce s-ar fi întâmplat cu pacienții dacă toate datele din sistemul informatic erau pierdute?</p><p>Nu putem însă trece cu vederea următorul termen din anunțul făcut public de către DNSC: ,,majoritatea&#8221; &#8211;  deci nu toate? Ce date au fost pierdute?  Au fost acele unități auditate conform legii de un specialist? Ce riscuri au fost identificate? Ce măsuri au fost luate?</p><p>Este încă o situație în care ni se demonstrează importanța auditurilor de securitate cibernetică și riscul la care ne putem expune dacă nu luăm în considerare recomandările specialiștilor avizați atât de reglemetările legale cât și de expertiza reală în domeniu. Subliniem faptul că unitățile de sănătate reprezintă operatori de servicii esențiale, iar conform legii 362/2018 aceștia au obligația de a implementa măsuri adecvate pentru a preveni și minimiza astfel de incidente cibernetice. </p>								</div>
				</div>
				<div class="elementor-element elementor-element-8a4a2ee elementor-widget elementor-widget-heading" data-id="8a4a2ee" data-element_type="widget" data-e-type="widget" data-widget_type="heading.default">
				<div class="elementor-widget-container">
					<h2 class="elementor-heading-title elementor-size-default">Atacul inițial</h2>				</div>
				</div>
				<div class="elementor-element elementor-element-a511036 elementor-widget elementor-widget-text-editor" data-id="a511036" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<p>Știm ce s-a întâmplat odată ce sistemul companiei furnizor a fost compromis, dar nu știm modul prin care hackerii au reușit să facă asta. Compania nu a publicat nicio altă informație referitoare la atac, dar conform datelor cunoscute despre modul în care afiliații sistemului de Ransomware-as-a-Sevice Phobos operează, putem afirma că cel mai probabil a fost vorba fie de un email malițios primit de unul dintre angajații companiei fie de un serviciu expus și nesecurizat corespunzător pe unul dintre serverele de dezvoltare ale acestora.</p><p>Iată de ce educația, dar și conștienziarea pericolelor cibernetice este foarte importantă și cum un singur &#8211; presupus &#8211; email poate să cauzeze indisponibilizarea, fie ea și temporară, a unităților de sănătate dintr-un stat.</p>								</div>
				</div>
				<div class="elementor-element elementor-element-13a0763 elementor-widget elementor-widget-heading" data-id="13a0763" data-element_type="widget" data-e-type="widget" data-widget_type="heading.default">
				<div class="elementor-widget-container">
					<h2 class="elementor-heading-title elementor-size-default">Concluzie</h2>				</div>
				</div>
				<div class="elementor-element elementor-element-58f08b8 elementor-widget elementor-widget-text-editor" data-id="58f08b8" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<p>Atacurile cibernetice sunt la ordinea zilei, nu doar la noi, ci în toată lumea sunt astfel de atacuri în fiecare zi. În perioada recentă am observat cum numărul de atacuri de tip ransomware este tot mai răspândit, atât în cazul companiilor multinaționale, imm-urilor, guvernului sau chiar al spitalelor.</p><p>Companiile, dar și institutiile ar trebui să evalueze foarte serios și să nu mai considere că nu pot fi ținte ale unor astfel de atacuri, indiferent de măsurile de securitate implementate. Acestea ar trebui să implementeze măsuri pentru a combate rapid atacurile iminente și pentru a reduce efectele lor. </p><p>Așadar, nu se mai pune problema DACĂ organizațiile (fie ele de orice fel, publice sau private) vor fi ține ale hackerilor, ci CÂND se va întâmpla asta. Întrebările esențiale în această problemă sunt următoarele: vor fi pregatite corespunzător? Vor ști ce au de facut?</p>								</div>
				</div>
				<div class="elementor-element elementor-element-4f4c144 elementor-widget elementor-widget-heading" data-id="4f4c144" data-element_type="widget" data-e-type="widget" data-widget_type="heading.default">
				<div class="elementor-widget-container">
					<h2 class="elementor-heading-title elementor-size-default">Lista unităților afectate</h2>				</div>
				</div>
				<div class="elementor-element elementor-element-dfa8e5f elementor-widget elementor-widget-text-editor" data-id="dfa8e5f" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<ol><li>Spitalul Județean de Urgență Buzău</li><li>Spitalul Județean de Urgență Slobozia</li><li>Spitalul Clinic Județean de Urgență &#8222;Sf. Apostol Andrei&#8221; Constanța</li><li>Spitalul Județean de Urgență Pitești</li><li>Spitalul Militar de Urgență &#8222;Dr. Alexandru Gafencu&#8221; Constanța</li><li>Institutul de Boli Cardiovasculare Timișoara</li><li>Spitalul Județean de Urgență &#8222;Dr. Constantin Opriș&#8221; Baia Mare</li><li>Spitalul Municipal Sighetu Marmației</li><li>Spitalul Județean de Urgență Târgoviște</li><li>Spitalul Clinic Colțea</li><li>Spitalul Municipal Medgidia</li><li>Institutul Clinic Fundeni</li><li>Institutul Oncologic &#8222;Prof. Dr. Al. Trestioreanu&#8221; București (IOB)</li><li>Institutul Regional de Oncologie Iași (IRO Iași)</li><li>Spitalul de Ortopedie și Traumatologie Azuga</li><li>Spitalul orășenesc Băicoi</li><li>Spitalul Clinic de Urgență Chirurgie Plastică, Reparatorie și Arsuri</li><li>București</li><li>Spitalul de Boli Cronice Sf. Luca</li><li>Spitalul Clinic C.F. nr. 2 București</li><li>Centrul medical MALP SRL Moinești</li><li>Institutul de Fonoaudiologie și Chirurgie Funcțională ORL „Prof.</li><li>Dr. D. Hociotă”, București</li><li>Sanatoriul de Pneumoftiziologie Brad, Hunedoara</li><li>Spitalul de Pneumoftiziologie Roșiorii de Vede</li><li>Centrul Medical Santa Clinic Mitreni</li><li>Spitalul de Boli Cronice Smeeni</li></ol>								</div>
				</div>
				<div class="elementor-element elementor-element-7f0f306 elementor-widget elementor-widget-heading" data-id="7f0f306" data-element_type="widget" data-e-type="widget" data-widget_type="heading.default">
				<div class="elementor-widget-container">
					<h2 class="elementor-heading-title elementor-size-default">Surse</h2>				</div>
				</div>
				<div class="elementor-element elementor-element-53bc435 elementor-widget elementor-widget-text-editor" data-id="53bc435" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<ul><li><a href="https://dnsc.ro/citeste/alert-backmydata-ransomware-spitale-romania">https://dnsc.ro/citeste/alert-backmydata-ransomware-spitale-romania</a></li><li><a href="https://dnsc.ro/citeste/atac-cibernetic-ransomware-spitale-Romania">https://dnsc.ro/citeste/atac-cibernetic-ransomware-spitale-Romania</a></li><li><a href="https://dnsc.ro/citeste/alerta-backmydata-ransomware-indicatori-de-compromitere-iocs">https://dnsc.ro/citeste/alerta-backmydata-ransomware-indicatori-de-compromitere-iocs</a></li><li><a href="https://blog.talosintelligence.com/understanding-the-phobos-affiliate-structure/">https://blog.talosintelligence.com/understanding-the-phobos-affiliate-structure/</a></li><li><a href="https://www.bbc.com/news/technology-68288150">https://www.bbc.com/news/technology-68288150</a></li><li><a href="https://www.nbcnews.com/tech/security/romania-hospital-hack-ransomware-russia-cyber-rcna138607">https://www.nbcnews.com/tech/security/romania-hospital-hack-ransomware-russia-cyber-rcna138607</a></li><li><a href="https://romania.europalibera.org/a/atac-cibernetic-spitale-firme-gestiune-hipocrate/32815748.html">https://romania.europalibera.org/a/atac-cibernetic-spitale-firme-gestiune-hipocrate/32815748.html</a></li></ul>								</div>
				</div>
					</div>
		</div>
					</div>
		</section>
				</div><p>The post <a href="http://hackout.ro/spitalele-din-romania-afectate-de-ransomware/">Spitalele din România afectate de ransomware</a> first appeared on <a href="http://hackout.ro">Hackout | Portalul Atacurilor Cibernetice din România</a>.</p>]]></content:encoded>
					
					<wfw:commentRss>http://hackout.ro/spitalele-din-romania-afectate-de-ransomware/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
