Il 6 giugno 2024, l’ASST Rhodense è stata colpita da un attacco informatico di notevole entità.
L’azienda socio-sanitaria territoriale, che gestisce strutture ospedaliere come quelle di Garbagnate Milanese, Bollate, Rho e Passirana, ha subito un’incursione da parte del gruppo di hacker Cicada3301. L’attacco ransomware ha comportato il momentaneo disservizio di parte della struttura e la sottrazione di circa 1 terabyte di dati sensibili: informazioni personali e mediche dei pazienti.
Questo articolo esplora le dinamiche tecniche dell’attacco e le sue implicazioni più ampie per la sicurezza informatica del settore sanitario.

Una panoramica dettagliata dell’attacco
L’attacco informatico che ha colpito l’ASST Rhodense si è distinto per l’elevata complessità, evidenziando le capacità avanzate del gruppo hacker Cicada3301.
Secondo indiscrezioni attribuite agli stessi attaccanti, la violazione è stata possibile sfruttando una vulnerabilità di tipo RCE (Remote Code Execution) presente in un sistema appartenente a un’azienda appaltatrice, che ha successivamente permesso l’infiltrazione nella rete dell’ASST Rhodense. L’attacco, quindi, non è stato veicolato direttamente contro l’ospedale, ma ha utilizzato come vettore di ingresso il rapporto con un fornitore terzo, compromettendo di riflesso l’infrastruttura dell’azienda sanitaria.
Un ulteriore aspetto rilevante è che l’attacco non è stato rilevato tempestivamente.
Gli hacker sembrerebbero aver mantenuto una presenza silente all’interno del sistema informatico dell’ospedale per oltre un anno. Questo lungo periodo di inattività apparente ha consentito al gruppo di esfiltrare una quantità significativa di dati sensibili.
Infine, secondo quanto dichiarato dalla cybergang, la responsabilità principale sarebbe attribuibile alla scarsa preparazione tecnica degli amministratori di sistema e del personale incaricato della sicurezza informatica. Tali figure, infatti, non sarebbero state in grado di individuare tempestivamente l’intrusione, nonostante il prolungato tempo di permanenza degli attaccanti nella rete.
L’impatto sull’infrastruttura e le operazioni
Le conseguenze dell’attacco sono state devastanti, molte delle quali si protrrranno nel tempo nella completa inconsapevolezza delle vittime di questo episodio.
Tutti i sistemi di prenotazione (CUP) sono stati resi inaccessibili molti degli interventi chirurgici (non urgenti) sono stati sospesi e persino le prestazioni di medicina nucleare, di radiologia ed il laboratorio analisi sono rimasti inaccessibili. Ma non è tutto qui (se ancora lo giudicaste un impatto di poco conto): i server che gestivano l’archiviazione delle cartelle cliniche elettroniche sono stati compromessi, limitando la capacità del personale sanitario di accedere alle informazioni per il trattamento dei pazienti.
La risposta tecnica e il (lento) ripristino dei sistemi
La risposta dell’ASST Rhodense non è stata tempestiva, considerando il lungo periodo di permanenza della cybergang all’interno del sistema informatico.
Una volta emersa la violazione, il Centro Elaborazione Dati (CED) dell’azienda socio-sanitaria ha avviato le operazioni per mettere in sicurezza l’infrastruttura IT, ma ormai l’attacco aveva già raggiunto i suoi obiettivi.
Dopo un ingente sforzo iniziale, che ha coinvolto un intero team specializzato nel recupero di dati e sistemi compromessi, le attività di prenotazione sono state ripristinate il 21 giugno, ossia 15 giorni dopo l’inizio del disservizio. I punti di prelievo, invece, hanno ripreso le loro attività nelle sedi di Bollate, Garbagnate, Passirana e Rho a partire dal 24 giugno.
Proteggere gli ospedali da attacchi informatici è possibile?
La protezione delle infrastrutture critiche in ambito sanitario richiede una strategia ben pianficata e gestita da personale competetnte in materia.
È fondamentale garantire aggiornamenti regolari dei sistemi operativi e delle applicazioni per ridurre il rischio di sfruttamento di vulnerabilità note.
L’installazione e il mantenimento aggiornato di software antivirus e antimalware rappresentano una difesa di base indispensabile contro le minacce più comuni, ma anche contro le minacce così aggressive come quelle dei ransomware. Parallelamente, è necessario investire nella formazione dei dipendenti, educandoli a riconoscere e reagire adeguatamente a tentativi di phishing o ad altre tecniche di ingegneria sociale.
Le organizzazioni devono sviluppare e applicare politiche di sicurezza dei dati chiare e dettagliate, garantendo la gestione sicura delle informazioni sensibili.
Inoltre, l’implementazione di tecnologie avanzate per il monitoraggio della rete (security assessment) consente di rilevare tempestivamente attività sospette e potenziali violazioni. I backup regolari, conservati in luoghi sicuri e isolati dalla rete principale, offrono una protezione essenziale contro attacchi come il ransomware.
Infine, misure di autenticazione avanzate, come l’autenticazione a più fattori (MFA), insieme a rigide regole di gestione degli accessi, limitano l’accesso ai sistemi solo al personale autorizzato, riducendo il rischio di compromissioni interne o esterne. L’adozione di queste best practice contribuisce a rafforzare significativamente la resilienza delle infrastrutture critiche contro le minacce informatiche.
Conclusioni
L’attacco all’ASST Rhodense evidenzia le gravi lacune presenti su entrambi i fronti.
Da un lato, gli attaccanti giustificano le loro azioni come un incentivo al miglioramento della sicurezza informatica, ma tali dichiarazioni non cancellano la gravità dei danni provocati. Dall’altro lato, l’episodio mette in luce le vulnerabilità sistemiche e organizzative che hanno permesso una violazione così duratura e profonda.
Questo caso sottolinea quanto sia essenziale, per tutte le parti coinvolte, riconoscere e affrontare le proprie responsabilità. Le aziende devono investire in sicurezza informatica e preparazione per evitare di essere un facile bersaglio, mentre i criminali informatici non possono legittimare le loro azioni con motivazioni apparentemente altruistiche. Solo un approccio equilibrato e condiviso alla cybersecurity può ridurre il rischio di episodi simili in futuro.



