Jeden Otwarty Port: Jak Ransomware Dostaje Się do Małych Firm
Port 3389 otwarty na internet to najczęstszy punkt wejścia ransomware dla małych firm. Oto jak atakujący go znajdują, co się dzieje dalej i co z tym zrobić.
Gabinety medycyny estetycznej
Zdjęcia przed/po, historie medyczne, rejestry wizyt, zgody - Wasz gabinet trzyma jedne z najbardziej podatnych na wymuszenie danych, jakie mała firma może trzymać. Zgodnie z RODO to dane zdrowotne, kategoria szczególna. Naruszenie to nie tylko kara: to zdjęcia klientek pojawiające się publicznie z nazwą gabinetu w tle. Znajdujemy luki, zanim zrobią to atakujący.
Zamów bezpłatny pre-skanSzczera wersja
To nie opinia - to, co zgodnie pokazują Verizon DBIR4 i raporty IBM2 o małych firmach z obszaru około-medycznego, które trzymają wrażliwy materiał wizualny.
Zdjęcia przed/po, dane pacjentów, notatki z zabiegów - to materiał wyjątkowo podatny na wymuszenia. Atakujący nie musi ich sprzedać, sama groźba publikacji jednego rozpoznawalnego zdjęcia wystarczy, by wyciągnąć pieniądze. W niemal żadnej innej branży mała firma nie trzyma materiału o tak wysokim stosunku prywatności do wartości biznesowej.
Dla większości klinik estetycznych Instagram i Facebook są silnikiem marketingu - często większym niż strona WWW. SIM-swap albo phishing, który blokuje właścicielce dostęp do konta, to natychmiastowa przerwa w przychodach, a odzyskanie przez wsparcie Meta potrafi trwać tygodnie - jeśli w ogóle się uda.
Typowy stack: system kamer IP w gabinetach, strona WordPress z linkiem do rezerwacji i 10+ wtyczkami, Dropbox albo Google Drive na zdjęcia i dokumenty, konto Instagram współdzielone przez właściciela i personel. Każdy element z osobna jest podatnością, razem tworzą dobrze znany profil ransomware - dlatego gabinety wciąż pojawiają się w raportach incydentów.
Zakres oceny
CVE-2021-36260 i podobne podatności pozwalają na pełne przejęcie kamery bez żadnych poświadczeń - a wiele kamer w gabinetach wciąż nie jest załatanych. Sprawdzamy każdą kamerę dostępną z Internetu w Twoim obiekcie i wskazujemy te, które można wykorzystać zdalnie.
Instagram, Facebook, TikTok - główny kanał przychodów większości klinik. Oceniamy, czy Twoje konta są chronione przed SIM-swap, phishingiem i credential-stuffingiem, wskazujemy te rzeczy, które są wykorzystywane w 95% przejęć kont.
Zdjęcia przed/po to dane zdrowotne w rozumieniu art. 9 RODO - kategoria szczególna wymagająca wyraźnej zgody i podwyższonych środków bezpieczeństwa. Sprawdzamy, jak i gdzie są przechowywane - Dropbox, OneDrive, dostawca systemu gabinetu - i czy spełnia to wymagania art. 9.
Doctoralia, ZnanyLekarz, Moment.pl, własne systemy rezerwacji - sprawdzamy zdalne panele administracyjne, podatne na ataki formularze i niezabezpieczone endpointy API przechowujące dane pacjentek i historię wizyt.
Adresy e-mail gabinetu skonfrontowane z bazami wycieków - również dark-webowych. Jedno wyciekłe hasło do systemu rezerwacji oznacza pełne ujawnienie listy klientek - imię, nazwisko, numer telefonu, pesel, historia zabiegów.
Strony WordPress z przestarzałym Elementorem, Divi lub masą wtyczek są trywialne do zhackowania. Sprawdzamy stronę, której Twoje klientki ufają, rezerwując wizyty, i wskazujemy, która wtyczka jest otwartą drogą do wnętrza Twojego systemu.
Realne koszty
Dane o zabiegach estetycznych i zdjęcia przed/po kwalifikują się jako dane zdrowotne - kategoria szczególna art. 9 RODO. Naruszenia takich danych ściągają najwyższy poziom kar UODO (art. 83), a organy traktują sprawy z ochrony zdrowia priorytetowo. Plus 72-godzinny zegar zgłoszenia naruszenia rusza w chwili wykrycia (art. 33).
Skradzione intymne zdjęcia, które wypływają publicznie, to wydarzenie kończące biznes. Klientki, które powierzyły Ci wrażliwe obrazy, mają mocne podstawy prawne do roszczeń cywilnych, a cykl medialny wokół wyciekłego archiwum przed/po trwa długo. W odróżnieniu od większości naruszeń, to nie przestaje krążyć z nazwą gabinetu w tle.
Utrata konta Instagram albo Facebook oznacza utratę głównego kanału marketingowego z dnia na dzień. Odzyskiwanie przez Meta liczy się w tygodniach - jeśli w ogóle. Dla gabinetu, gdzie 60-80% rezerwacji pochodzi z kanału social, operacyjny koszt tygodniowej przerwy dorównuje żądaniu okupu ransomware.
Zobacz, jak wygląda prawdziwy raport
Zmieniona nazwa gabinetu i domena. Reszta to prawdziwy wynik - konkretne znaleziska CVE dla kamer, analiza luk przechowywania zdjęć pod art. 9 RODO, checklista utwardzenia kont social i priorytetyzowana lista działań, którą Twój manager gabinetu może przekazać tego samego dnia.
Dostarczamy
Każdy gabinet, który zamawia pełną ocenę, dostaje ten sam pakiet - bez poziomów, bez dosprzedaży, bez funkcji „tylko enterprise”.
Pytania właścicielek gabinetów
Wysyłasz nam swoją domenę. W ciągu 24 godzin powiemy, co widzi atakujący z zewnątrz - kamery, system rezerwacji, ekspozycja social, luki w przechowywaniu zdjęć. Jeśli nic nie znajdziemy - zatrzymujesz raport i znikamy. Jeśli coś poważnego - dostajesz propozycję głębszej analizy z konkretną wyceną, bez presji i wielomiesięcznych subskrypcji.
Zamów bezpłatny pre-skanBez karty. Bez dostępu do Waszych systemów. Bez subskrypcji.