Synlab rappresenta una delle principali realtà europee nel settore della diagnostica medica, in grado di offrire una gamma completa di servizi di Medicina di Laboratorio per pazienti, medici, strutture cliniche e industria farmaceutica. L’azienda unisce i vantaggi di un vasto network internazionale con la capacità di fornire soluzioni diagnostiche su scala locale.
Synlab è stato oggetto di un attacco informatico di tipo ransomware. Questo attacco ha portato anche al furto illegale dei dati conservati da Synlab da parte di un gruppo cyber-criminale conosciuto come Black Basta, di origine russa.

Gli effetti dell’attacco informatico
I criminali informatici hanno richiesto un pagamento di riscatto a Synlab, minacciando di pubblicare i dati rubati nel caso in cui il pagamento non fosse stato effettuato. Il 13 maggio 2024, i cyber-criminali hanno effettivamente diffuso i dati sottratti alla compagnia tramite dark web.
L’azienda ha immediatamente implementato diverse strategie per gestire l’attacco, comprese varie metodologie per analizzare i dati esfiltrati.
In più ha deciso di fornire ulteriori dettagli tramite comunicazione pubblica, che è stata considerata più tempestiva ed efficiente rispetto a una comunicazione individuale paziente per paziente.
Nella loro rivendicazione, il gruppo criminale ha dichiarato di aver sottratto alla struttura sanitaria di analisi un volume di dati pari a 1,5 TB.
Questa vasta quantità di informazioni esprime la portata dell’attacco e il serio rischio per i dettagli personali di pazienti, clienti e fornitori, coinvolgendo un ampio numero di cittadini. Mette anche luce sulla difficoltà sempre crescente di proteggere completamente un’azienda.
Come prova della violazione, il gruppo ha immediatamente diffuso immagini contenenti passaporti, carte d’identità e referti di analisi mediche. Tra le informazioni pubblicate, è stato incluso un elenco delle cartelle esfiltrate, alcune delle quali indicavano nomi di esami medici specifici, mentre altre menzionavano centri situati nella regione Campania. È da notare che l’attacco ha coinvolto punti di campionamento distribuiti in diverse aree dell’Italia.
Cos’è il gruppo criminale Black Basta?
Black Basta è un operatore di ransomware e un’organizzazione criminale che opera attraverso un modello di business Ransomware-as-a-Service (RaaS) emersa nei primi mesi del 2022, diventando immediatamente uno dei più attivi attori minacciosi RaaS nel mondo. Nel corso dei primi mesi di attività, ha colpito 19 vittime di rilievo nel settore enterprise e oltre 100 vittime confermate.
Black Basta mira a organizzazioni negli Stati Uniti, Giappone, Canada, Regno Unito, Australia e Nuova Zelanda con attacchi altamente mirati, evitando l’approccio spray-and-pray. Le tattiche di riscatto del gruppo includono la doppia estorsione: crittografano i dati critici e i server vitali delle vittime minacciando di pubblicare dati sensibili sui loro siti di leak pubblici.
Si ritiene che i membri principali di Black Basta siano emersi dal defunto gruppo di minacce Conti, a causa delle somiglianze nel loro sviluppo di malware, siti di leak e modalità di comunicazione per trattative, pagamento e recupero dei dati. Inoltre, Black Basta è stato associato al gruppo di minacce FIN7 (noto anche come Carbanak) grazie alle similitudini nei loro moduli di evasione della Rilevazione e Risposta agli Endpoint (EDR) personalizzati e all’uso sovrapposto di indirizzi IP per le operazioni di comando e controllo (C2).
Black Basta ha iniziato le sue prime campagne con attacchi mirati di spear-phishing per ottenere accesso iniziale ai sistemi. A partire da aprile 2022, il gruppo ha cominciato a pubblicizzare l’intenzione di acquistare accessi alla rete aziendale e condividere i profitti con broker affiliati di accesso iniziale (IAB).
Dopo aver ottenuto l’accesso iniziale, Black Basta utilizza una serie di tattiche avanzate per acquisire le credenziali del dominio Windows e penetrare lateralmente nella rete del bersaglio, rubare dati sensibili e infine eseguire il ransomware.
Come ha agito Synlab?
Synlab, nelle sue dichiarazioni pubbliche ha informato i suoi pazienti che ha deciso di non intraprendere alcuna trattativa né pagare alcun riscatto ai cybercriminali responsabili dell’attacco ransomware. Questa scelta riflette il forte rifiuto di finanziare organizzazioni criminali che potrebbero utilizzare tali fondi per futuri attacchi contro infrastrutture critiche, mettendo a rischio la privacy dei pazienti e la sicurezza nazionale.
Synlab ha affermato è consapevole che pagare un riscatto non garantisce la sicurezza dei dati esfiltrati, potendo i criminali procedere ugualmente con la diffusione delle informazioni sensibili.
Dall’inizio dell’attacco, l’azienda ha immediatamente attivato le proprie procedure di sicurezza aziendale, isolando i sistemi interessati dalla rete e spegnendo le apparecchiature coinvolte per limitare i danni. Una task force composta da esperti interni ed esterni è stata istituita per gestire l’incidente, con l’obiettivo di mitigare gli effetti dell’attacco e ripristinare la sicurezza dei sistemi compromessi.
Per mantenere i pazienti e i clienti informati sull’evolversi della situazione, ha creato una pagina web dedicata all’attacco informatico, alle sue implicazioni per la privacy dei dati e alla ripresa dei servizi. L’azienda ha tempestivamente segnalato l’incidente alle autorità competenti, tra cui:
- la Polizia Postale
- la Procura della Repubblica
- l’Autorità Garante per la protezione dei dati personali
collaborando attivamente per fornire tutte le informazioni necessarie.
L’azienda ha inoltre dichiarato che monitora costantemente il dark web per individuare e segnalare prontamente i siti utilizzati dai cybercriminali per la pubblicazione dei dati rubati, invitando le autorità a intervenire per oscurarli.
La cosa più importante è che l’azienda continuerà a investire risorse significative nella gestione e protezione dei dati dei propri pazienti e clienti, con l’obiettivo di prevenire futuri incidenti di sicurezza informatica. Questo è uno sforzo che tutte le aziende più strutturate stanno operando, in quanto gli attacchi stanno diventando sempre più sofisticati.



