ChipSoft sob ataque de ransomware expõe a fragilidade da saúde digital nos hospitais dos Países Baixos

Publicada 5 min de lectura 108 leituras

Nesta semana, o fornecedor neerlandês de software sanitário ChipSoft foi forçado a desligar vários dos seus serviços digitais após ter sofrido um ataque de ransomware que afetou tanto o seu site como as plataformas usadas por pacientes e profissionais de saúde. ChipSoft é responsável por HiX, um dos sistemas de história clínica eletrônica (EHR) mais estendidos nos hospitais dos Países Baixos, e a interrupção forçou a empresa a avisar centros médicos sobre um “possível acesso não autorizado” enquanto trabalha na contenção do incidente. Você pode consultar a confirmação inicial na mídia local como NOS e a nota técnica publicada pela equipe de resposta a incidentes em cibersegurança do âmbito sanitário neerlandês, Z-CERT, em seu portal Z-CERT.

Desde o primeiro relatório público, que alguns usuários compartilharam em fóruns como Reddit, ChipSoft tomou a decisão preventiva de cortar as ligações a ferramentas orientadas para pacientes e pessoal de saúde - incluindo Zorgportaal, HiX Mobile e Zorgplatform - para evitar que a intrusão se propagasse. Essa medida protege potencialmente outras organizações, mas também deixa momentaneamente sem acesso a portais e aplicações habituais, com o consequente impacto operacional em vários hospitais.

ChipSoft sob ataque de ransomware expõe a fragilidade da saúde digital nos hospitais dos Países Baixos
Imagem gerada com IA.

Na prática, algumas instituições sanitárias informaram de interrupções nos portais para pacientes e serviços móveis. Centros como o Sint Jans Gasthuis em Weert, o Laurentius em Roermond, o VieCuri em Venlo e o Flevo Hospital em Almere comunicaram problemas no acesso a certos serviços digitais pelas medidas de desconexão adotadas, segundo informaram meios locais como L1 Nieuws e 1Almere. Z-CERT observou que está colaborando com ChipSoft e com os centros de saúde para avaliar o alcance e facilitar a recuperação.

Embora a simples vista um provedor que “apenas” oferece software parece um objetivo menos crítico do que um hospital, na verdade os atacantes encontram nesses fornecedores uma porta sobradamente rentável: um único fornecedor pode gerenciar dados e acessos de múltiplos hospitais, concentrando em um mesmo alvo grandes volumes de informação sensível e caminhos de entrada para interferir em serviços assistenciais. Essa concentração converte os fornecedores de sistemas de saúde em objetivos estratégicos para grupos dedicados ao ransomware, e a repercussão pode ir além da perda de confidencialidade, atingindo a continuidade assistencial.

A decisão de cortar ligações e pedir que as organizações se desconectem dos serviços afetados é habitual nas fases iniciais de resposta: reduz o risco de propagação e dá margem aos equipamentos de segurança para analisar e limpar os sistemas. No entanto, também obriga os hospitais a recorrerem a procedimentos alternativos (registo em papel, chamadas telefônicas, ou sistemas locais independentes) para continuar a atender pacientes até que a normalidade recupere, aumentando carga de trabalho e margem de erro.

Este episódio não é isolado. Nos últimos anos, os incidentes que afectam os prestadores de TI em saúde aumentaram, com consequências que vão desde interrupções temporárias até vazamentos de dados pessoais sensíveis. Os casos recentes que têm trazido meios de comunicação social mostram como uma brecha num fornecedor pode impactar milhões de histórias e serviços. Por isso, organismos e reguladores insistem que a cibersegurança deve ser incorporada desde o design em todas as soluções que gerem dados sanitários. Para quem quiser contextualizar o risco a nível europeu, organismos como a Agência da União Europeia para a Cibersegurança ( ENISA) e o Centro Nacional de Cibersegurança dos Países Baixos ( NCSC Nederland) publicam guias e recomendações.

Do ponto de vista legal, esses incidentes costumam ativar obrigações de notificação sob a regulamentação de proteção de dados. As organizações em causa devem avaliar se houve exposição de informações pessoais e proceder, sempre que adequado, a informar as autoridades e os interessados em conformidade com o Regulamento Geral de Proteção de Dados (GDPR). Para entender essas obrigações de forma prática, existem recursos divulgativos como GDPR.eu.

Para pacientes e profissionais que se encontrem afetados agora, os passos imediatos a ter em conta são simples mas importantes: seguir as indicações oficiais do hospital, manter comunicação pelos canais que o centro habilite (tanto para encontros como consultas médicas), e conservar qualquer documentação alternativa que seja gerada durante a contingência. Do ponto de vista técnico, as organizações devem priorizar a restauração segura a partir de cópias confiáveis, a verificação de integridade dos sistemas e a revisão exaustiva de acessos privilegiados.

ChipSoft sob ataque de ransomware expõe a fragilidade da saúde digital nos hospitais dos Países Baixos
Imagem gerada com IA.

A lição mais clara é que a saúde digital deve ser tratada como infraestrutura crítica. Os incidentes recentes sublinham a necessidade de investimentos em ciberresiliência específicos para o sector da saúde: segmentação de redes, planos de resposta a incidentes ensaiados, cópias de segurança isoladas e contratos que obriguem fornecedores e subcontratantes a manter controlos robustos. Além dos investimentos técnicos, a comunicação transparente com pacientes e profissionais durante e após um incidente é fundamental para manter a confiança.

ChipSoft comunicou aos seus clientes que trabalha para minimizar o impacto e restaurar os serviços; Z-CERT permanece envolvido na coordenação técnica. A investigação sobre o alcance do ataque e se os dados sensíveis forem exfiltrados continua, e as autoridades e os centros de saúde continuarão a ser informados de acordo com a contenção e a recuperação.

Para acompanhar a evolução do incidente e das instruções oficiais, convém consultar as páginas dos hospitais envolvidos e as comunicações do Z-CERT em seu portal, assim como os relatórios de mídia nacional como NOS.

Cobertura

Relacionadas

Mas notícias do mesmo assunto.