Analisi, malattie e abusi sbattuti nell’arena web. I cyberpirati della sanità mettono Verona a nudo
di Floriana BulfonUn oltraggio alla dignità e alla privacy. Cartelle cliniche, analisi genetiche, diagnosi oncologiche, persino i referti di abusi sessuali: i dati medici più sensibili di decine di migliaia di persone sbattuti su internet. È la vendetta dei predoni informatici che hanno saccheggiato i server dell’Azienda ospedaliera universitaria integrata di Verona. L’azienda pubblica non si è piegata alla richiesta di riscatto e i criminali hanno pubblicato centinaia di migliaia di documenti sanitari. Raggiungerli online non è difficile e si può addirittura fare la ricerca per nomi o per patologia: una rappresaglia che spazza via la riservatezza su un’intera città.
Un oltraggio alla dignità e alla privacy. Cartelle cliniche, analisi genetiche, diagnosi oncologiche, persino i referti di abusi sessuali: i dati medici più sensibili di decine di migliaia di persone sbattuti su internet. È la vendetta dei predoni informatici che hanno saccheggiato i server dell’Azienda ospedaliera universitaria integrata di Verona. L’azienda pubblica non si è piegata alla richiesta di riscatto e i criminali hanno pubblicato centinaia di migliaia di documenti sanitari. Raggiungerli online non è difficile e si può addirittura fare la ricerca per nomi o per patologia: una rappresaglia che spazza via la riservatezza su un’intera città.
Non è la prima volta, ma gli attacchi cibernetici contro la sanità pubblica continuano ad aumentare in tutta Italia. Incursioni sempre più devastanti, che bloccano le prestazioni e fanno mercato dei dati, mostrando la fragilità delle protezioni cyber e l’assenza di deterrenti: gli aggressori restano sempre impuniti.
Ricatto e vendetta
L’attacco di Verona è avvenuto il 22 ottobre, di domenica, quando gli uffici sono deserti e la vigilanza più blanda: il giorno dopo servizi online, linee telefoniche e prenotazioni sono andati in tilt. Il 10 novembre la rivendicazione firmata Rhysida, come il millepiedi che si infila nel terreno. La gang ha usato un malware, apparso da maggio, che blocca i server e ha già messo a segno almeno 50 raid in tutto il mondo: la scorsa settimana l’Agenzia di difesa cyber statunitense ha diffuso un alert con le istruzioni per contrastarlo. E lunedì la sigla ha annunciato di avere sequestrato i server della British Library di Londra e messo all’asta i dati: si parte da 745mila dollari.
Il riscatto
Anche all’Auoi veronese era stato chiesto un riscatto: 10 bitcoin (circa 350mila euro) con sei giorni di tempo per pagare. Cosa che ovviamente l’istituzione non ha fatto. Allora, scaduto l’ultimatum, è partita la vendetta. L’Azienda minimizza: «È stata pubblicata solo una minima parte, 0,6 terabyte su 29, e risultano essere soprattutto documenti non sanitari». Gli esperti non escludono che quello divulgato sia una sorta di campionario, con le caratteristiche dei materiali trafugati per trovare altri acquirenti. Qualcosa di simile è avvenuto a settembre, ai danni di un importante centro clinico privato di Firenze.
Il mercato nero dei dati clinici
Sigle come Rhysida colpiscono nel mucchio, cercando una falla da cui inserirsi nei server. «Spesso sono attacchi altamente automatizzati — conferma a Repubblica Silvio Ranise, direttore del Centro per la cybersecurity della Fondazione Bruno Kessler — e possono non sapere che le Asl non pagano. È una pesca a strascico che cerca sistemi con quella vulnerabilità. Se si rendono conto che all’interno dei server ci sono dati pregiati, come quelli sanitari, hanno un piano B per venderli».
L’arma di ricatto
Come tra i pirati della Filibusta, dietro le razzie si muovono più bande con differenti specializzazioni: «Ci sono intere filiere criminali e un ecosistema con dettagli difficili da ricostruire", continua Ranise. “Ogni fase dell’attacco è curata da gang diverse. Le cartelle cliniche sul mercato nero vengono vendute a cifre molto più alte, ad esempio, rispetto alle informazioni sulle carte di credito». Del resto, mentre una carta di credito può essere bloccata, i dati contenuti nella cartella clinica sono inalterabili. E possono essere usati per ottenere farmaci, richieste di risarcimento, per rubare l’identità e poi aprire una carta di credito o accendere un prestito, o per fare dei ricatti a singoli soggetti. «Pensate a un dentista con l’Hiv”, sottolinea un investigatore, “o a una persona che occupa una carica aziendale o pubblica e ha una malattia grave…».
Gli altri attacchi
Ma ci sono state dozzine di razzie pesantissime per l’assistenza medica e per la privacy dei pazienti. Quasi una ventina quelle che hanno preso di mira ospedali e Asl di grandi città: le più gravi a Padova e a L’Aquila. È un assedio che riguarda tutto il pianeta. Il rapporto Cisco Talos Incident Response indica che, nel secondo trimestre del 2023, la sanità resta di gran lunga l’obiettivo più attaccato, un quarto del totale, con un aumento del 30 per cento dei tentativi di estorsione. L’Agenzia dell’Unione Europea per la Cybersecurity (Enisa) sostiene che tra gennaio 2021 e marzo 2023 ci siano stati 215 casi denunciati, metà dei quali per opera di ransomware.
I guardiani sottocosto
«In Italia la sanità non è il settore più colpito; lo sono la pubblica amministrazione e le piccole e medie imprese. Ma è un problema serio per il suo impatto: server bloccati, prenotazioni che saltano. Per questo chi viene attaccato può avere l’ansia di ripristinare i servizi. Inoltre spesso sono infrastrutture “piatte”: se riesci ad accedere ad un sistema, entri in tutti. E molte volte sono fragili, senza schermi adeguati». L’ammiraglio Gianluca Galasso è il capo del Servizio operazioni dell’Agenzia per la cybersicurezza nazionale, il cuore della difesa informatica. Nella sede di Santa Susanna, nel centro della Capitale, ogni stanza è schermata e l’accesso agli smartphone vietato. A Repubblica spiega le modalità di intervento dell’Agenzia quando ospedali o Asl denunciano una breccia telematica: «In numerosi casi abbiamo mandato una squadra per analizzare tutto in tempi rapidi, bisogna farlo nelle prime ore. Spesso ci confrontiamo con organizzazioni non preparate a gestire le crisi: devono interrompere il servizio, perdono i dati, i back up molte volte non sono conservati in maniera corretta». E l’ammiraglio Galasso sottolinea un aspetto chiave: «Il problema parte dalle persone: se pago 1.300 euro un tecnico e pretendo che sia un esperto cyber in grado di fare tutto, devo rendermi conto che in questo settore un esperto viene pagato più del doppio. Bisogna che la formazione sia aggiornata in continuazione e che la parte tecnologica venga migliorata».
42 cyber attacchi a strutture sanitarie pubbliche
Da gennaio 2022 a inizio novembre 2023 il Csirt dell’Agenzia — ossia il centro di risposta agli incidenti informatici — si è occupato di 42 cyber attacchi a strutture sanitarie pubbliche. Nel 40 per cento dei casi si tratta di ransomware che puntano ad un riscatto. La speranza è che i fondi del Pnrr permettano di alzare le barriere: metà dei progetti per rafforzare la cybersecurity sono dedicati alle infrastrutture informatiche delle Asl. «Nel prossimo anno saranno disponibili 220 milioni», ha assicurato Alfredo Mantovano, sottosegretario alla presidenza del Consiglio con delega all’intelligence. Che ha dato una lettura diversa alla matrice delle incursioni digitali: «Si sono moltiplicate dall’inizio del conflitto in Ucraina. Non provengono tutte da attivisti filorussi, però alcune sì, soprattutto quelle che hanno interessato, per esempio, alcune Asl nel territorio nazionale».