Drie ziekenhuizen van het Katholische Hospitalvereinigung Ostwestfalen (KHO) zijn het doelwit geworden van een cyberaanval. Hackersgroep LockBit drong de systemen van de IT-infrastructuur binnen en versleutelde data. De patiëntenzorg gaat grotendeels door, zij het met enkele beperkingen.
Dat bevestigt de ziekenhuisketen op haar website.
IT-systemen uit voorzorg uitgeschakeld
Het gaat om het Franziskus Hospital Bielefeld, Sankt Vinzenz Hospital Rheda-Wiedenbrück en Mathilden Hospital Herford. Tezamen hebben de ziekenhuizen ruim 1.800 bedden en 23 specialistische afdelingen, en werken er meer dan 800 artsen, verpleegkundigen en overig personeel. Gezien het aantal patiënten dat hier wordt verzorgd, heeft een cyberaanval een flinke impact op de dagelijkse gang van zaken.
Op zondagochtend 24 december merkten medewerkers dat de IT-infrastructuur van de ziekenhuizen het liet afweten. De oorzaak van deze storing bleek een ransomware-aanval te zijn. LockBit 3.0 had ‘specifieke gegevens’ versleuteld, waardoor deze data niet langer toegankelijk waren voor artsen.
Uit veiligheidsoverwegingen werd besloten om alle systemen uit te schakelen en de autoriteiten op de hoogte te brengen van het voorval. Interne en externe beveiligingsspecialisten zijn druk bezig om alle feiten boven tafel te krijgen en gegevens te beveiligen.
Back-upwerkzaamheden zijn in volle gang
“We hebben ‘s nachts een crisisteam opgezet en zijn begonnen met het analyseren van de situatie. De toegang tot alle systemen werd onmiddellijk geblokkeerd. Dankzij onze beveiligingssystemen zijn de patiëntgegevens nog steeds beschikbaar voor de behandeling van patiënten”, zegt dr. Jan Schlenker, directeur van KHO-ziekenhuizen, in een reactie.
Verder laat hij weten dat de back-upwerkzaamheden in volle gang zijn en de patiëntenzorg nog steeds gegarandeerd kan worden. De ziekenhuizen kampen voorlopig wel met ‘lichte technische beperkingen’. Om veiligheidsredenen is de spoedeisende hulp van de ziekenhuizen voorlopig niet toegankelijk.
Of er medische gegevens van patiënten zijn buitgemaakt door LockBit, is onbekend. We weten evenmin of de hackers losgeld hebben geëist, en zo ja hoeveel. Tot slot kunnen de ziekenhuizen op dit moment ook nog niets zeggen over de omvang van de cyberaanval.
Dit weten we over LockBit
LockBit is een hackersgroep die volgens beveiligingsdeskundigen sinds september 2019 actief is. Volgens het Cybersecurity and Infrastructure Security Agency (CISA), de Amerikaanse tegenhanger van het Nationaal Cyber Security Centrum (NCSC), is LockBit de meest actieve ransomwaregroep ter wereld. Het hackerscollectief zou wereldwijd al meer dan 1.700 cyberaanvallen hebben uitgevoerd.
LockBit gebruikt ransomware om bedrijven en organisaties af te persen. Leden van de groep ontwikkelen de gijzelsoftware niet zelf, maar huren deze van hackers die technisch goed onderlegd zijn. In ruil hiervoor krijgt de ontwikkelaar een deel van de opbrengst. Hij is niet direct betrokken bij een cyberaanval. Dit verdienmodel noemen we ook wel Ransomware-as-a-Service (RaaS).
Het voordeel van dit verdienmodel is affiliates direct aan de slag kunnen. Ze hoeven geen tijd en geld te investeren om deze malware te programmeren. Het enige dat er eigenlijk gedaan hoeft te worden, is de ransomware verspreiden. Dat gebeurt op uiteenlopende manieren, zoals via e-mail en spamberichten, of met behulp van gestolen inloggegevens.
LockBit heeft ook hier in Nederland slachtoffers gemaakt. De Koninklijke Nederlandse Voetbalbond (KNVB) betaalde losgeld aan de hackersgroep. Naar verluidt ging hiermee een bedrag van één miljoen euro gepaard. De voetbalbond heeft dat bedrag nooit officieel bevestigd. De Brabantse zorginstelling Joris Zorg en wellnessresort Thermae2000 waren eerder dit jaar eveneens slachtoffer van LockBit. Beveiligingsexperts denken echter dat dit slechts het topje van de ijsberg is en mogelijk tientallen Nederlandse bedrijven zijn aangevallen door de hackersgroep.
