UIC: Ransomware-Angriff trifft Systeme der Medizinfakultät
Die University of Illinois Chicago (UIC) hat einen Ransomware-Angriff bestätigt, durch den einige Systeme ihres College of Medicine nicht mehr erreichbar waren. Die Angreifer haben außerdem Daten von den Servern der Fakultät abgezogen.
Ein Sprecher der Universität sagte gegenüber Recorded Future News, man prüfe derzeit, ob "personenbezogene, wissenschaftliche oder akademische Informationen kompromittiert wurden". Welche Art von Daten gestohlen wurde und wie viele Menschen betroffen sein könnten, hat die Universität bislang nicht mitgeteilt.
Systeme wiederhergestellt, Patientenversorgung nicht beeinträchtigt
Nach Angaben der UIC traf der Angriff nur einen Teil der Hochschule. "Infolge dieses Ransomware-Vorfalls waren einige Systeme des College of Medicine vorübergehend nicht verfügbar", so der Sprecher. "Alle betroffenen Systeme sind inzwischen jedoch wiederhergestellt. Das zentrale Netzwerk der Universität war nicht betroffen, und auf die Patientenversorgung bei UI Health hatte der Vorfall keine Auswirkungen."
UI Health ist der klinische Bereich der Universität, der das Krankenhaus und die Patientenversorgung betreibt. Die Stellungnahme der Universität deutet darauf hin, dass der Angriff von den Systemen ferngehalten werden konnte, die für die Patientenversorgung wichtig sind.
Die UIC hat den Vorfall nach eigenen Angaben den Strafverfolgungsbehörden gemeldet. Während der Wiederherstellung arbeitete sie zudem mit Behörden zusammen. Die Universität will alle Personen benachrichtigen, deren Daten gestohlen wurden.
Die UIC ist die größte Universität in Chicago. Sie hat mehr als 35.000 Studierende an 16 Colleges, rund 1.300 von ihnen studieren am College of Medicine.
Booba will 344 GB Daten erbeutet haben
Eine Ransomware-Bande namens Booba hat sich vergangene Woche zu dem Angriff bekannt. Die Gruppe behauptet, 344 Gigabyte an Daten gestohlen zu haben. Die UIC hat diese Zahl nicht bestätigt.
Booba ist neu in der Szene. Die Gruppe tauchte Ende Juli auf und hat bereits 49 Opfer gelistet. Brett Williams von SentinelOne zufolge handelt es sich offenbar um eine Umbenennung der Ransomware-Operation Frag. Er stützt diese Einschätzung auf die Gestaltung der Leak-Seite und die Art, wie die Gruppe Verhandlungen führt.
Von Booba verschlüsselte Dateien erhalten die Endung .booba. Zudem scheint es Versionen der Ransomware sowohl für Windows- als auch für Linux-Systeme zu geben.
Kleine Kommunalverwaltungen unter den Opfern
Zu Boobas bisherigen Opfern zählen mehrere Unternehmen und kleine Kreisverwaltungen. Eine davon ist Merrimack County in New Hampshire.
Der County bestätigte gegenüber lokalen Medien und DysruptionHub, einer Website, die Cybervorfälle dokumentiert, dass er einige Wochen zuvor mit einem Cyberangriff zu kämpfen hatte. Nach Angaben der Verantwortlichen ist der Betrieb inzwischen wiederhergestellt.
Der Vorfall hatte spürbare Folgen für die öffentliche Sicherheit. Wie das Lokalportal Patch berichtete, konnten die Disponenten des County während des Angriffs keine Strafregisterdaten aus der Software des Bundesstaats abrufen, um sie an Polizisten weiterzugeben. Das ähnelt anderen Angriffen auf Kommunalverwaltungen, etwa dem Ransomware-Angriff auf Vicksburg, der kürzlich eine Stadt in Mississippi vom Netz zwang.
Offene Fragen
Mehrere Details sind noch unklar. Die UIC hat nicht mitgeteilt, wie die Angreifer eingedrungen sind, wann der Einbruch begann oder ob es eine Lösegeldforderung gab. Ebenso offen ist, ob Forschungsdaten, Studierendenakten oder Mitarbeiterdaten unter den gestohlenen Dateien sind.
Die Antwort ist wichtig. Medizinische Fakultäten verwalten eine Mischung aus akademischen Unterlagen, Forschungsmaterial und teils auch Daten mit Bezug zur klinischen Arbeit. Die Benachrichtigungsschreiben der UIC dürften, sobald sie verschickt sind, klarer zeigen, was offengelegt wurde.
Unsere Einschätzung
Der Fall UIC folgt einem Muster, das bei Ransomware inzwischen üblich ist. Die Angreifer stehlen zuerst Daten und verschlüsseln danach die Systeme, damit eine schnelle Wiederherstellung den Vorfall nicht beendet. Die UIC hat ihre Systeme wiederhergestellt, doch die 344 GB, die Booba nach eigenen Angaben besitzt, könnten weiterhin als Druckmittel dienen. Den Betrieb wiederherzustellen ist nur die halbe Arbeit. Die andere Hälfte besteht darin, herauszufinden, was das Netzwerk verlassen hat und wer informiert werden muss.
Der Angriff zeigt auch, dass Universitäten und insbesondere medizinische Fakultäten attraktive Ziele bleiben. Sie betreiben große, dezentrale Netzwerke mit vielen Nutzern und wertvollen Daten. Dass das zentrale Netzwerk der UIC und UI Health nicht betroffen waren, deutet auf eine gewisse Trennung der Systeme hin. Diese Art der Segmentierung ist nachahmenswert. Der Druck auf das Gesundheitswesen insgesamt zeigt sich auch in der Politik, wie das Gesetz zur Cybersicherheit im Gesundheitswesen zeigt, das derzeit den US-Kongress durchläuft. Auch der Bildungssektor taucht immer wieder in Berichten über Datenlecks auf, zuletzt beim Datenleck bei Frontline Education.
Die mutmaßliche Verbindung von Booba zu Frag verweist auf einen weiteren bekannten Trend: Ransomware-Gruppen benennen sich um, um Aufmerksamkeit abzuschütteln, behalten aber ihre Werkzeuge und Methoden bei. 49 angebliche Opfer in rund zwei Monaten sprechen dafür, dass die Gruppe schnell vorgeht. Es lohnt sich zu beobachten, ob Booba weiterhin kleine öffentliche Stellen wie Kreisverwaltungen ins Visier nimmt, wo ein Ausfall schnell auch die Notdienste treffen kann. Ebenso interessant ist, ob Forscher weitere technische Verbindungen zu Frag finden. Vorerst sollten Verteidiger die Dateiendung .booba sowie die Windows- und Linux-Varianten der Gruppe als Anzeichen betrachten, die es zu verfolgen lohnt.
