Kyberútok zasáhl Boston Scientific. Výpadek omezuje expedici zdravotnických prostředků
Boston Scientific patří mezi největší světové výrobce zdravotnické techniky a jeho produkty nakupují také české nemocnice. Aktuální kybernetický incident se přitom dotkl systémů, přes které firma zajišťuje zpracování a expedici objednávek.

Jeden z největších světových výrobců zdravotnické techniky řeší kybernetický incident, který narušil jeho provoz po celém světě. Boston Scientific přišel o přístup k části informačních systémů a podnikových aplikací, včetně těch, které potřebuje ke zpracování a expedici objednávek. Produkty společnosti přitom nakupují také české nemocnice. Boston Scientific odhalil kybernetický incident v úterý 25. srpna. Podle oficiálního vyjádření společnosti zasáhl část jejího IT prostředí, způsobil výpadek sítě a narušil běžný provoz. Firma po odhalení incidentu aktivovala své postupy pro reakci na kybernetické útoky, zahájila vyšetřování a přizvala externí bezpečnostní specialisty. Zasažené systémy se snaží postupně obnovovat. Nejde ale pouze o nedostupnou kancelářskou síť. Incident zasáhl také přístup k některým podnikovým aplikacím, včetně systémů potřebných ke zpracování a expedici zákaznických objednávek.
Objednávky a expedice jsou součástí problému
Rozsah incidentu Boston Scientific popsal také v hlášení americké Komisi pro cenné papíry a burzy (SEC). Společnost v něm hovoří o globálním narušení svého provozu. Boston Scientific zatím neví, kdy se podaří všechny dotčené systémy plně obnovit. Vyšetřování pokračuje a firma podle hlášení SEC zatím nedokázala určit ani to, zda bude mít incident významný dopad na její hospodaření. Podrobnosti o samotném útoku jsou stále velmi omezené. Není veřejně známý způsob, kterým se útočníci do prostředí společnosti dostali, ani jejich identita. Podle The Record odmítl mluvčí společnosti upřesnit, zda incident souvisí s ransomwarem. K útoku se zatím veřejně nepřihlásila žádná hackerská skupina. Není potvrzeno ani odcizení dat nebo kompromitace samotných zdravotnických zařízení. To je důležité rozlišení. V současnosti není důvod tvrdit, že by útočníci získali kontrolu například nad kardiostimulátory nebo jinými produkty Boston Scientific. Problém se podle dosud zveřejněných informací nachází v podnikové IT infrastruktuře a systémech podporujících provoz společnosti.
Když kyberútok zastaví cestu zařízení k nemocnici
Boston Scientific patří mezi největší výrobce zdravotnické techniky na světě. Jeho portfolio zahrnuje například kardiostimulátory, implantabilní defibrilátory, koronární stenty a širokou škálu dalších zařízení používaných v kardiologii, gastroenterologii, urologii nebo intervenční medicíně. Právě proto je incident zajímavý i mimo samotnou kybernetickou bezpečnost. Kyberútok totiž nemusí napadnout zdravotnický přístroj, aby mohl ovlivnit dostupnost zdravotní péče. Moderní dodavatelský řetězec je závislý na informačních systémech. Přes ně výrobci přijímají objednávky, spravují zásoby, plánují logistiku a zajišťují expedici. Pokud útočník část této infrastruktury vyřadí, fyzické produkty mohou zůstat zcela bezpečné a funkční – problémem se ale stane jejich cesta k zákazníkovi. Boston Scientific zatím neoznámil, že by incident vedl ke konkrétnímu nedostatku některého ze svých zařízení. Potvrzené omezení systémů pro zpracování a expedici objednávek ale ukazuje, jak snadno se může čistě digitální incident přenést do fyzického dodavatelského řetězce.
Boston Scientific dodává techniku také českým nemocnicím
Incident má potenciální přesah také do České republiky. Boston Scientific zde působí prostřednictvím společnosti Boston Scientific Česká republika a jeho zdravotnické prostředky nakupuje řada tuzemských nemocnic. Dokládají to i velmi čerstvé záznamy v Registru smluv. Jen v době bezprostředně před odhalením incidentu a kolem něj se objevují objednávky či smlouvy například Fakultní nemocnice Motol a Homolka, Fakultní nemocnice Brno, Fakultní nemocnice Olomouc, Všeobecné fakultní nemocnice v Praze, Fakultní nemocnice u sv. Anny v Brně, Nemocnice České Budějovice nebo Krajské nemocnice Liberec. Výrazným příkladem je také Institut klinické a experimentální medicíny (IKEM). V Registru smluv byla 24. srpna zveřejněna kupní smlouva s Boston Scientific Česká republika na ICD přístroje třídy D v hodnotě 90 milionů korun bez DPH. Z veřejných záznamů je tak zřejmé, že Boston Scientific je aktivním dodavatelem zdravotnických prostředků pro české nemocnice. V tuto chvíli ale nejsou veřejně potvrzené problémy s dodávkami do České republiky ani nedostatek konkrétních zařízení v českých nemocnicích. Samotná existence smluv proto neznamená, že se aktuální výpadek těchto zdravotnických zařízení už dotkl.
Podobný výpadek letos zasáhl také Stryker
Boston Scientific není prvním velkým výrobcem zdravotnické techniky, kterému letos kybernetický incident narušil zpracování objednávek a distribuci. V březnu řešila rozsáhlý kybernetický incident také společnost Stryker. Firma 11. března zjistila neoprávněný přístup do svého IT prostředí a následně odpojila část systémů. Výpadek zasáhl mimo jiné zpracování objednávek, výrobu a expedici. Také v tomto případě firma uvedla, že samotné zdravotnické produkty nebyly incidentem zasaženy. Obnova přitom nebyla otázkou několika hodin. Ještě 23. března Stryker informoval, že prioritně obnovuje systémy podporující zpracování objednávek a expedici. O několik dní později už byla podle společnosti většina výroby obnovena a elektronické objednávkové systémy opět fungovaly. Situace Boston Scientific se od případu Stryker může rozsahem i příčinou výrazně lišit. V obou případech ale kybernetický incident zasáhl podobnou část provozu velkých výrobců zdravotnické techniky – systémy, přes které se zpracovávají objednávky a zajišťuje distribuce jejich produktů.
Obnova pokračuje, rozsah útoku stále není známý
Boston Scientific zatím nezveřejnil technické podrobnosti incidentu ani informace o tom, kdo za útokem stojí. Není potvrzen ransomware, odcizení dat ani kompromitace samotných zdravotnických zařízení. Firma pokračuje ve vyšetřování a obnově dotčených systémů. V hlášení pro SEC zároveň uvedla, že zatím nedokáže odhadnout, kdy bude provoz plně obnoven ani zda bude mít incident významný dopad na její hospodaření. Potvrzeným dopadem tak k 27. srpnu zůstává globální narušení provozu Boston Scientific a omezení přístupu k systémům, které podporují zpracování a expedici zákaznických objednávek. Boston Scientific současně patří mezi aktivní dodavatele českých zdravotnických zařízení. Veřejné záznamy dokládají aktuální smlouvy a objednávky s řadou tuzemských nemocnic, zatím ale nejsou veřejně potvrzeny problémy s dodávkami do České republiky ani nedostatek konkrétních produktů. Další rozsah incidentu tak bude záviset především na rychlosti obnovy systémů a na tom, zda vyšetřování odhalí další dosud nezveřejněné dopady.
Zdroje
- Boston Scientific – Update on recent cybersecurity incident
- U.S. Securities and Exchange Commission – Boston Scientific Form 8-K
- The Record – Medical device firm Boston Scientific says cyberattack has disrupted shipment processes
- Reuters – Boston Scientific hit by cyberattack, global operations affected
- Registr smluv – Boston Scientific Česká republika s.r.o.