El FBI publica una alerta sobre el ransomware Hive tras un ataque al sistema hospitalario en Ohio y Virginia Occidental

El FBI ha publicado una alerta sobre el ransomware Hive después de que el grupo eliminara el Memorial Health System la semana pasada.

La alerta explica que Hive es un ransomware operado por afiliados visto por primera vez en junio que implementa «múltiples mecanismos para comprometer las redes comerciales, incluidos correos electrónicos de phishing con archivos adjuntos maliciosos para obtener acceso y Protocolo de escritorio remoto para moverse lateralmente una vez en la red».

«Después de comprometer la red de una víctima, los actores del ransomware Hive extraen datos y cifran archivos en la red. Los actores dejan una nota de rescate en cada directorio afectado dentro del sistema de la víctima, que proporciona instrucciones sobre cómo comprar el software de descifrado. La nota de rescate también amenaza para filtrar datos de víctimas exfiltrados en el sitio Tor, ‘HiveLeaks'», explicó el FBI.

«Hive ransomware busca procesos relacionados con copias de seguridad, antivirus/antispyware y copia de archivos y los finaliza para facilitar el cifrado de archivos. Los archivos cifrados suelen terminar con una extensión Hive».

La alerta explica cómo el ransomware corrompe los sistemas y las copias de seguridad antes de dirigir a las víctimas a un enlace al «departamento de ventas» del grupo al que se puede acceder a través de un navegador TOR. El enlace lleva a las víctimas a un chat en vivo con las personas detrás del ataque, pero el FBI notó que los atacantes incluso llamaron a algunas víctimas exigiendo rescates.

La mayoría de las víctimas se enfrentan a un plazo de pago que oscila entre dos y seis días, pero otras pudieron ampliar sus plazos mediante negociación.

El grupo opera un sitio de fugas que utilizan para amenazar a las víctimas para que paguen. El FBI incluyó indicadores de compromiso, un enlace al sitio de la fuga y una muestra de una nota de rescate entregada a una víctima.

John Riggi, asesor principal de seguridad cibernética de la Asociación Estadounidense de Hospitales, dijo que el nuevo ransomware Hive está particularmente preocupado por las organizaciones de atención médica. Hive ha atacado hasta ahora al menos a 28 organizaciones, incluido el Memorial Health System, que sufrió un ataque de ransomware el 15 de agosto. La organización sin fines de lucro administra varios hospitales, clínicas y sitios de atención médica en Ohio y West Virginia.

El director ejecutivo Scott Cantley dijo en un comunicado que el personal de tres hospitales (Marietta Memorial, Selby y Sistersville General Hospital) se vio obligado a usar gráficos en papel. Al mismo tiempo, sus equipos de TI trabajaron para restaurar sus sistemas.

Todos los casos quirúrgicos urgentes y exámenes de radiología para el lunes 16 de agosto fueron cancelados a causa del ataque. Los departamentos de emergencia del Memorial Health System se vieron obligados a desviarse debido al ataque. El hospital Marietta Memorial solo acordó seguir recibiendo pacientes que sufrieran accidentes cerebrovasculares e incidentes traumáticos.

Cualquier otra persona que necesitara ayuda simplemente tenía que ser transportada a otros hospitales. El FBI, CISA y expertos en seguridad cibernética ayudaron al hospital a responder al ataque.

En un comunicado tres días después, Cantley dijo que el sistema hospitalario «llegó a una solución negociada y está comenzando el proceso que restablecerá las operaciones de la manera más rápida y segura posible».

Más tarde admitió a The Marietta Times que el hospital pagó un rescate para recibir las claves de descifrado.

«Hemos completado un acuerdo y recibimos las claves para desbloquear nuestros servidores y comenzar a procesar la recuperación. El FBI sospecha de una entidad de Europa del Este que es relativamente nueva y sofisticada», explicó Cantley.

«Es una buena noticia para nuestro personal recuperar nuestras herramientas. Tenemos 800 servidores y más de 3000 dispositivos personales que nuestros médicos usan para atender a los pacientes. Mantendremos los servicios esenciales y la próxima semana deberíamos volver a los servicios típicos. seguir sirviendo a nuestros pacientes con gran cuidado ante la adversidad».

Los sistemas del hospital volvieron a estar en línea el fin de semana, y Cantley dijo que no había «indicios de que los datos de pacientes o empleados se hayan divulgado o divulgado públicamente».

«Desafortunadamente, muchas organizaciones de atención médica se enfrentan a los impactos de un panorama de amenazas cibernéticas en evolución», dijo Cantley.

Deja un comentario