Nach dem Bericht des US-Gesundheitsministeriums HHS vom 03.12.2021 wurden im Mai letzten Jahres ca. 80 % der Systeme der irischen nationalen Gesundheitsbehörde HSE (Health Service Executive) als Folge eines Ransomware-Angriffs durch die Hacker der Conti-Gruppe verschlüsselt. Ca. 700 GB an Daten wurden von den Angreifern abgeschöpft, darunter auch die Informationen zu Tausenden von Iren, welche vor dem Angriff COVID-19-Impfstoffe erhalten hatten.
Die von HSE bei PwC in Auftrag gegebene Untersuchung zeigte erhebliche Schwächen in der Organisation auf. So gab es zum Zeitpunkt des Angriffs keine Cybersicherheits-Einheit zur zentralisierten Steuerung von Sicherheitsfunktionen sowie deren Umsetzung. Weder auf der Geschäftsleitungs- noch auf der Management-Ebene gab es einen Verantwortlichen für Cybersicherheit.
Die Notfall- und Krisenplanung der HSE beschränkte sich auf Szenarien wie Unwetter, Pandemie, schwere Unfälle und terroristische Angriffe. Cyberangriffe kamen darin nicht vor.
Leistungsfähige Überwachungslösungen zur Erkennung von Bedrohungen und zum Umgang mit Cyberangriffen waren nicht vorhanden. Die Warnungen des vorhandenen Systems wurden nicht beachtet. Im Einsatz war bei HSE ein einzelnes Malware-Produkt, welches aber nicht überwacht oder mit Updates versorgt wurde. Die Antivirus-Signaturen der Workstation, auf der die Angreifer ursprünglich Fuss gefasst hatten, waren über ein Jahr nicht mehr aktualisiert worden. Den Beginn des Angriffs bildete eine Phishing-Mail mit einer Malware-verseuchten Excel-Datei als Anhang.
Nach der Entdeckung der Ransomware-Explosion im Netzwerk wurden alle HSE-IT-Systeme abgeschaltet und das HSE vom Internet getrennt. Als Folge davon wurden die Gesundheitsdienste und die Patientenversorgung im ganzen Land erheblich gestört.
Die Cyberkriminellen der Conti-Gruppe lieferten zwar einen kostenlosen Entschlüsselungsschlüssel, forderten aber dennoch ein Lösegeld in Höhe von 20 Millionen USD für die Nicht-Veröffentlichung der abgegriffenen Daten.
Update vom 15.12.2022:
Der Schaden des Angriffs beziffert sich nun auf insgesamt 80 Millionen USD, wovon 42 Millionen USD an Schaden im Jahr 2021 anfielen und 39 Millionen USD bis Oktober diesen Jahres. Die schrieb der CIO der HSE in einem Brief, der an die Öffentlichkeit gerichtet ist.
Nachtrag vom 08.02.2023:
Über 113.000 Personen wurden nun von der Behörde benachrichtigt, dass ihre Daten bei dem Angriff abhanden gekommen sind. Unter den Daten befinden sich Namen, Adressen, Persönliche Identifikationsnummern und bei 1.000 ehemaligen Angestellten auch finanzielle Informationen.
Nachtrag vom 22.12.2025:
Die Behörde bot 90.000 Betroffenen je 750 EUR Schadenersatz an.