Patiënten van onder meer Amphia en het Elisabeth-TweeSteden Ziekenhuis konden dit weekend thuis hun digitale dossier niet openen. Hun ziekenhuizen hadden de toegang van buiten tijdelijk beperkt na een beveiligingswaarschuwing over Citrix NetScaler. Op zondag 27 september kwamen beveiligingsupdates beschikbaar en bevestigde het Nationaal Cyber Security Centrum dat twee van de gevonden kwetsbaarheden al worden misbruikt. Wie een afspraak heeft, moet de eigen ziekenhuismelding controleren; de betrokken ziekenhuizen zeggen dat de zorg doorgaat.
Het verschil voor patiënten is concreet. Normaal kunnen ETZ-patiënten thuis hun uitslagen zien, afspraken regelen, medicatie herhalen en zich op een poli-afspraak voorbereiden. Bij Amphia was mijnAmphia volgens de eigen melding onbereikbaar; bij ETZ gold dat voor MijnETZ buiten het ziekenhuis. ETZ laat patiënten met nog openstaande portaalacties daarom ongeveer een halfuur eerder komen: op de locaties werkt MijnETZ wel. Heeft u een dringende praktische vraag, dan verwijst ETZ naar zijn helpdesk; voor een zorgvraag naar de polikliniek. De bereikbaarheid verschilt per ziekenhuis.
Dat de toegang thuis hapert, betekent niet dat artsen zonder patiëntinformatie werken. Amphia en ETZ vertelden Omroep Brabant dat medewerkers binnen hun ziekenhuizen de systemen wel kunnen gebruiken en dat medische apparatuur niet is geraakt. Volgens Amphia blijven afspraakberichten per e-mail en sms werken en belt het ziekenhuis kwetsbare patiënten zo nodig zelf. Een portaalstoring betekent hier geen afgelasting van alle zorg.
In Friesland loopt de situatie weer anders. Op de geraadpleegde ziekenhuispagina meldde Frisius MC dat mijnTjongerschans terug was, terwijl mijnMCL nog niet beschikbaar was. NOS schreef zondagavond juist dat de problemen daar volgens het ziekenhuis voorbij waren. Die uiteenlopende statusberichten maken een nieuwere controle vóór het inloggen verstandig. Een geplande afspraak gaat volgens Frisius in elk geval door. Het ziekenhuis zegt dat er bij hem geen sprake is van een hack en dat patiëntgegevens niet zijn getroffen. Dat is zijn eigen verklaring, geen garantie voor iedere andere instelling.
Waarom is dit een veiligheidsmaatregel?
NetScaler staat bij veel organisaties tussen het internet en hun eigen systemen. Het verwerkt onder meer externe verbindingen. Daardoor kan een lek in die toegangspoort gevolgen hebben voor iemand die alleen een patiëntendossier wil openen: een ziekenhuis kan de buitenverbinding uit voorzorg afsluiten terwijl het interne werk doorgaat. NOS meldt dat het zorgbeveiligingscentrum Z-CERT ziekenhuizen vooraf waarschuwde en maatregelen zoals uitschakelen adviseerde. Dat bewijst geen inbraak bij de genoemde ziekenhuizen. De lokale maatregelen begonnen al op zaterdag; Citrix en het NCSC publiceerden hun hersteladvies op zondag.
Citrix beschrijft acht fouten in zelf beheerde NetScaler ADC- en Gateway-systemen. Bij één daarvan kan iemand zonder account onder bepaalde omstandigheden opdrachten op afstand laten uitvoeren; voor een tweede gevaarlijke fout moet een bepaalde netwerkfunctie actief zijn, die bij een VPN-onderdeel standaard aanstaat. Citrix zegt dat aanvallen op de twee fouten al zijn waargenomen. Misbruik bij deze ziekenhuizen is niet vastgesteld. Evenmin treft dit bulletin iedere Citrix-dienst: de leverancier werkt zijn eigen beheerde clouddiensten zelf bij.
Het NCSC dringt aan op snel installeren van de nieuwe versies. Dat opent niet meteen ieder portaal. Beheerders moeten de juiste systemen bijwerken, nagaan of er al eerder is ingebroken en besluiten wanneer externe toegang terug mag. Het NCSC raadt aan relevante logbestanden en een geheugenopname veilig te stellen voordat men bij blootgestelde systemen verder onderzoekt. Een update blokkeert nieuw misbruik van de verholpen fouten; die zegt niets definitiefs over de periode ervoor.
Wanneer kan een patiënt weer inloggen? Daarvoor is geen landelijke tijd gegeven. ETZ schreef zondagmiddag nog dat externe voorzieningen niet werkten en dat het op een oplossing wachtte. Amphia hield zijn eigen storingspagina open. Het beeld kan sindsdien veranderen, dus een oud bericht of een geslaagde login bij een ander ziekenhuis geeft geen zekerheid voor uw portaal. Ook de berichten over Frisius MC liepen uiteen; controleer daar welk portaal op dit moment werkt.
Wat doe je als je een afspraak hebt?
Voor een afspraak op maandag: kijk eerst naar het nieuwste bericht van uw ziekenhuis en naar de e-mail of sms die u al kreeg. ETZ vraagt mensen met openstaande acties in MijnETZ ongeveer dertig minuten eerder te komen; die aanwijzing geldt alleen daar. Amphia zegt dat zijn afspraakberichten blijven aankomen. Ook Frisius MC zegt dat afspraken doorgaan. Lukt het thuis niet om een uitslag of voorbereiding te zien, gebruik dan de contactroute van uw eigen ziekenhuis en leg de vraag bij de juiste polikliniek neer.
ETZ vraagt niet-dringende bellers te wachten tot na het weekend en mensen met een afspraak later in de week niet onmiddellijk te bellen. Voor een dringende praktische vraag, zoals het wijzigen van een afspraak, noemt het de MijnETZ-helpdesk; voor zorginhoudelijke vragen de polikliniek. Amphia vraagt eveneens om met een niet-dringende vraag vanaf maandag de eigen poli te benaderen. Wie werkelijk medische spoed heeft, volgt de gebruikelijke spoedroute van de eigen zorgverlener.
Er zijn twee veelgemaakte misverstanden. Ten eerste bewijst een offline portaal niet dat het medisch dossier is gestolen: ziekenhuizen kunnen de ingang juist sluiten om een risico te beperken. Ten tweede bewijst een gepubliceerde patch niet dat het risico voor een organisatie al voorbij is. Citrix meldt werkelijk misbruik in het wild; het NCSC vraagt daarom ook onderzoek naar mogelijke eerdere toegang. Wat bij een specifieke instelling is gebeurd, moet zij zelf onderzoeken en communiceren.
Ook buiten de zorg kan dit merkbaar zijn. NOS meldde dat de rijksoverheid uit voorzorg sommige Citrix-toegang vanaf internet had losgekoppeld, zodat ambtenaren thuis niet overal konden inloggen terwijl werken op vaste computers veelal wel kon. De toegangspoort kan dus uitvallen terwijl intern werk doorgaat. Voor Belgische lezers is uit de onderzochte bronnen geen vergelijkbare storing bij een genoemd ziekenhuis vastgesteld. De beveiligingswaarschuwing geldt wel voor organisaties die zelf kwetsbare NetScaler-versies beheren; voor patiënten blijft de lokale ziekenhuisinformatie leidend.
Meer weten?
Kies de verdieping die je interessant vindt.
Wat moet een beheerder nu controleren?De Citrix- en NCSC-documenten beschrijven welke systemen geraakt worden en waarom alleen bijwerken niet genoeg is.
Citrix noemt onder meer NetScaler 14.1 vóór 14.1-73.37 en 13.1 vóór 13.1-64.23 als getroffen versies, plus aparte FIPS-uitgaven. De eerste actief misbruikte fout geldt volgens de leverancier al bij een standaardconfiguratie; de tweede vergt DTLS, dat op een VPN-server standaard kan aanstaan. Het NCSC adviseert updates met spoed en onderzoek van systemen die voor de update bereikbaar waren. Daarbij zijn logbestanden en een geheugenopname waardevol om eerder misbruik te kunnen beoordelen. Deze informatie is voor systeembeheerders; patiënten hoeven geen Citrix-software op hun eigen telefoon te installeren.
Verder bij de bron
Lees zelf de onderzoeken, uitleg en aankondigingen achter dit verhaal.
