In september is een Duits ziekenhuis slachtoffer geworden van een ransomware aanval en in het verlengde daarvan is een ziekenhuispatiënt overleden. Voor de pers, overal ter wereld, was die groot nieuws. Ransomware kan dodelijk zijn was de strekking van alle berichten. Nu twee maanden later blijkt iets anders.
Geliefd doelwit
Dat ziekenhuizen logische doelwitten voor ransomware zijn is al geruime tijd bekend. Hoewel de meeste aanvallen in de VS lijken plaats te vinden zijn ook de instellingen in Europa bekend bij de cybercriminelen. De Universitätsklinik Düsseldorf (UKD) stond schijnbaar ook op de shortlist. Daar werden medio september met een aanval 30 servers gegijzeld, lees onbruikbaar.
Het noodplan van het ziekenhuis werkte. Patiënten die extra zorg nodig hadden werden geëvacueerd naar andere ziekenhuizen in de buurt. Voor een patiënt is die evacuatie niet goed gegaan. Het duurde te lang eer het transport geregeld was, met als gevolg dat de persoon nog tijdens de rit overleed.
Politie betrokken
Op het eerste gezicht was voor ziekenhuis, de politie en de pers de zaak glashelder. Cybercriminelen hadden de dood van een onschuldige burger op het geweten. Dat de politie er vanaf het begin af aan bij betrokken was, heeft alles te maken met het proces waarin de doodsoorzaak moet worden vastgesteld. Het ziekenhuis kon dat laatste niet met zekerheid en dan is het verplicht de politie in te schakelen.
De affaire verdween snel van de radar van pers en cybersecurity experts. Het grote aantal aanvallen en incidenten elders trok meer aandacht. Daardoor is ook bijna niet doorgedrongen dat er een week terug een update over deze zaak door de politie en het UKD is gegeven.
Twee conclusies
Politie onderzoek heeft twee zaken boven tafel gekregen. Het eerste is dat de cybercriminelen niet uit waren op het platleggen van het UKD, maar van de universiteit van Düsseldorf. Ze zouden daarom ook direct de sleutel hebben overhandigd toen ze van die “fout” hoorden. Dat is op zich wel een heel rare bevinding. Verder onderzoek naar het verhaal zou zeer de moeite zijn.
Het tweede dat duidelijk is geworden dat de conditie van deze ziekenhuispatiënt dusdanig was dat het overlijden van de persoon feitelijk los staat van de ransomware aanval.
Nalatigheid Citrix
De zaak is daarmee afgedaan voor de politie en het OM wat betreft het overlijden van de ziekenhuispatiënt. Of het UKD daarmee automatisch gevrijwaard is van verder onderzoek door pers, toezichthouders en justitie is een ander verhaal. De aanvalsvector was namelijk een bekende Citrix fout, een waarvoor al lang een patch beschikbaar was. Er kan dus nog steeds sprake zijn van verwijtbare nalatigheid.