Cosa succede in una casa di riposo quando alle sei del mattino i computer smettono di rispondere? Si fermano tutti insieme terapie, cartelle cliniche e perfino i telefoni. È successo nei giorni scorsi all'Apsp San Gaetano di Predazzo, in val di Fiemme. La struttura ospita circa 90 anziani.
Cosa è successo
Se n'è accorta un'infermiera a inizio turno. Ha acceso il PC e al posto del gestionale è comparsa una richiesta di riscatto in moneta digitale per riavere i dati, che risultavano cifrati. È lo schema tipico del ransomware. Un software malevolo rende i file illeggibili con una chiave che hanno solo gli attaccanti, che poi chiedono un pagamento per consegnarla. Secondo il presidente della struttura, nel messaggio l'importo non era nemmeno indicato. La dirigenza ha scelto di non pagare.
La risposta: isolare e tornare alla carta
Il sistema è stato isolato subito, perché l'infezione non si allargasse. Al ripristino lavorano tecnici esterni, chiamati anche grazie a un contratto assicurativo che la struttura aveva già. Intanto direzione, medico e personale hanno ricostruito su carta cartelle e prescrizioni, così l'assistenza non si è mai interrotta. Sono stati avvisati i Carabinieri, il Garante della privacy (nei sistemi ci sono i dati di ospiti e dipendenti), Trentino Digitale e le altre strutture. Un dettaglio fa riflettere: sono stati allertati anche i Vigili del fuoco. Con la rete bloccata, gli allarmi antincendio automatici rischiavano di non partire.
Da dove è entrato?
Ancora non si sa. Le cronache locali non dicono da dove sia entrato l'attacco. Non dicono nemmeno se i dati siano stati anche copiati all'esterno, oltre che cifrati: sono verifiche che si fanno dopo l'emergenza. Spesso il primo sospetto cade sulla posta, PEC compresa. In Italia enti e strutture pubbliche la usano ogni giorno e tendono a fidarsene quasi in automatico. Da anni il CERT-AGID segnala campagne malevole partite proprio da caselle PEC violate. Per Predazzo però, al momento, è solo un'ipotesi.
💬 Il mio commento
Del caso di Predazzo mi ha colpito più di tutto un dettaglio, più del riscatto: hanno dovuto avvisare i Vigili del fuoco perché gli allarmi antincendio passavano dalla stessa rete finita sotto chiave. In una struttura con novanta anziani, molti non autosufficienti, un problema informatico diventa così un problema di sicurezza fisica. Quando valuto il rischio in realtà sanitarie o produttive, capita spesso di scoprire solo sul posto che centralino, allarmi, controllo accessi e gestionale clinico stanno tutti sulla stessa rete, senza separazioni, «perché così era più semplice». Separare questi sistemi non costa una fortuna. Serve però che qualcuno ci pensi prima.
Detto questo, a Predazzo diverse cose sono andate bene, ed è giusto riconoscerlo. Non hanno pagato e hanno isolato subito la rete. Sapevano già a chi rivolgersi grazie all'assicurazione. E il personale è tornato alla carta senza lasciare nessuno senza terapia. Non è poco: molte aziende ben più grandi un piano B non l'hanno nemmeno scritto. Restano i dubbi sui backup e sugli eventuali dati usciti, e si chiariranno solo più avanti. Poi c'è una domanda che mi porto dietro da tempo e a cui non so dare una risposta semplice: è realistico aspettarsi che una casa di riposo di valle abbia da sola le competenze per difendersi da gruppi criminali organizzati, o una parte di questo lavoro dovrebbe arrivare da una regia comune?