Ransomware-aanval op UIC treft systemen College of Medicine
De University of Illinois Chicago (UIC) heeft een ransomware-aanval bevestigd waardoor een deel van de systemen van het College of Medicine onbereikbaar werd. De aanvallers hebben ook gegevens van de servers van de faculteit buitgemaakt.
Een woordvoerder van de universiteit vertelde Recorded Future News dat er een onderzoek loopt om vast te stellen of "er persoonlijke, onderzoeks- of onderwijsgegevens zijn gecompromitteerd." De universiteit heeft nog niet gezegd om wat voor gegevens het gaat of hoeveel mensen mogelijk zijn getroffen.
Systemen hersteld, patientenzorg niet geraakt
Volgens UIC trof de aanval maar een deel van de instelling. "Door dit ransomware-incident waren sommige systemen van het College of Medicine tijdelijk niet beschikbaar," aldus de woordvoerder. "Alle getroffen systemen zijn inmiddels echter hersteld. Het hoofdnetwerk van de universiteit is niet getroffen en er was geen impact op de patientenzorg bij UI Health."
UI Health is de klinische tak van de universiteit, die het ziekenhuis en de patientendiensten beheert. Uit de verklaring van de universiteit valt op te maken dat de indringers niet bij de systemen voor de patientenzorg zijn gekomen.
UIC zegt het incident bij de politie te hebben gemeld. Tijdens het herstel werkte de universiteit ook samen met overheidsinstanties. De universiteit is van plan iedereen in te lichten van wie gegevens zijn gestolen.
UIC is de grootste universiteit van Chicago. Er studeren meer dan 35.000 studenten aan 16 faculteiten, van wie zo'n 1.300 aan het College of Medicine.
Booba claimt 344 GB aan gegevens
Een ransomwarebende die zich Booba noemt, eiste vorige week de aanval op. De groep zegt 344 gigabyte aan gegevens te hebben gestolen. UIC heeft dat getal niet bevestigd.
Booba is een nieuwkomer. De groep dook eind juli op en heeft al 49 slachtoffers op haar lijst gezet. Brett Williams van SentinelOne zegt dat de groep een nieuwe naam lijkt te zijn voor de ransomwareoperatie Frag. Hij baseert dat op de stijl van de leksite en de manier waarop de groep onderhandelt.
Bestanden die door Booba zijn versleuteld, krijgen de extensie .booba. Er lijken ook versies van de ransomware te bestaan voor zowel Windows- als Linux-systemen.
Kleine overheden op de slachtofferlijst
Tot de slachtoffers van Booba behoren tot nu toe verschillende bedrijven en kleine county-overheden. Een daarvan is Merrimack County in New Hampshire.
De county bevestigde aan lokale media en aan DysruptionHub, een site die cyberincidenten bijhoudt, dat ze enkele weken eerder met een cyberaanval te maken had gehad. Volgens functionarissen is de county inmiddels hersteld.
Het incident had echte gevolgen voor het werk van de hulpdiensten. Het lokale medium Patch meldde dat meldkamermedewerkers van de county tijdens de aanval geen strafrechtelijke gegevens uit de software van de staat konden halen om aan agenten door te geven. Dat lijkt op andere aanvallen op lokale overheden, zoals de ransomware-aanval op Vicksburg waardoor onlangs een stad in Mississippi offline moest.
Nog veel open vragen
Een aantal details is nog onbekend. UIC heeft niet gezegd hoe de aanvallers binnenkwamen, wanneer de inbraak begon en of de universiteit een losgeldeis heeft ontvangen. Ook is niet bekend of onderzoeksgegevens, studentendossiers of personeelsgegevens bij de gestolen bestanden zaten.
Dat antwoord doet ertoe. Medische faculteiten beheren een mix van studiegegevens, onderzoeksmateriaal en soms gegevens die verband houden met klinisch werk. De brieven die UIC gaat versturen, moeten duidelijker maken wat er precies is uitgelekt.
Onze analyse
De zaak-UIC volgt een patroon dat bij ransomware gangbaar is geworden. Aanvallers stelen eerst gegevens en versleutelen daarna pas systemen, zodat een snel herstel het incident niet beeindigt. UIC heeft zijn systemen hersteld, maar de 344 GB die Booba zegt te hebben, kan nog steeds als drukmiddel worden ingezet. Het herstellen van de bedrijfsvoering is maar de helft van het werk. De andere helft is uitzoeken wat het netwerk heeft verlaten en wie op de hoogte moet worden gebracht.
De aanval laat ook zien dat universiteiten, en medische faculteiten in het bijzonder, aantrekkelijke doelwitten blijven. Ze beheren grote, versnipperde netwerken met veel gebruikers en waardevolle gegevens. Dat het hoofdnetwerk van UIC en UI Health buiten schot bleven, wijst op een zekere scheiding tussen systemen. Dat soort segmentatie is het navolgen waard. De druk op de bredere zorgsector is ook zichtbaar in beleid, zoals blijkt uit het wetsvoorstel voor cybersecurity in de zorg dat door het Amerikaanse Congres gaat. Ook het onderwijs duikt steeds weer op in datalekrapporten, onder meer bij het recente datalek bij Frontline Education.
De vermoedelijke band tussen Booba en Frag wijst op nog een bekende trend: ransomwarebendes die een nieuwe naam aannemen om aandacht af te schudden, terwijl ze hun tools en werkwijze houden. Negenenveertig geclaimde slachtoffers in ongeveer twee maanden doet vermoeden dat de groep snel te werk gaat. Het is de moeite waard om in de gaten te houden of Booba kleine overheidsinstanties zoals county-overheden blijft aanvallen, waar een storing al snel gevolgen heeft voor de hulpdiensten. Ook is het de vraag of onderzoekers meer technische banden met Frag vinden. Voorlopig doen verdedigers er goed aan de extensie .booba en de Windows- en Linux-varianten van de groep te behandelen als signalen om op te letten.
