医疗技术服务商遭黑客攻击,数千家美国医院和药房数据泄露

医疗技术服务商遭黑客攻击,数千家美国医院和药房数据泄露

一家为数千家医院提供技术的公司被黑,医疗数据安全问题再次敲响警钟

一家为美国数千家医院和药房提供关键技术服务的公司证实,其内部系统遭到了黑客的未经授权访问,大量敏感数据可能已经被窃取。该公司在发现异常活动后立即通知了联邦调查局和专业网络安全公司,目前正在调查泄露范围、评估影响程度并制定应对方案。这次事件的严重性在于受影响机构的数量和数据的敏感程度。

这家公司的主要业务是为医疗机构提供电子处方、药品配送调度和患者信息同步等基础服务。这意味着它掌握着大量患者的用药记录、过敏信息和治疗方案等高度敏感的健康数据。按照美国医疗数据保护法的规定,医疗数据属于受保护的健康信息范畴,泄露可能导致严重的身份盗用风险。据初步评估,受影响的患者人数可能达到数百万级别。

网络安全公司 CrowdStrike 在协助调查时发现,黑客通过一种名为供应链攻击的方式获得了初始访问权限。具体来说,攻击者入侵了该公司的一个软件供应商的开发环境,在软件更新过程中植入了后门程序。这种攻击方式非常隐蔽,因为所有正常的软件更新和维护流程都不会触发警报。一旦后门激活,攻击者就可以在管理员的权限下自由访问整个系统。

这次事件对医疗行业的冲击可能比前几年的勒索软件攻击更加深远。勒索软件通常只影响医院的信息系统可用性,而数据泄露则直接威胁患者的隐私安全。被泄露的健康数据在暗网上的交易价格是普通身份证件的十倍以上,因为这些数据一旦被利用,造成的危害是长期的且难以逆转的。黑客组织可能会利用这些数据进行精准的保险欺诈或者身份盗窃。

行业分析师指出,医疗技术服务商的安全防护水平普遍低于银行和支付处理公司,尽管它们处理的数据同样敏感甚至更加脆弱。这一现实要求医院在选择第三方供应商时必须将安全资质纳入首要考量因素。联邦政府也在考虑加强对医疗数据供应链安全的监管要求,预计新规将在未来半年内出台。

医疗机构对第三方供应商的安全审查通常只停留在纸面合同层面。很多医院在签约时会要求供应商签署安全协议,但很少对供应商的实际安全控制水平进行独立验证。这种制度性弱点使得供应链攻击的成功率很高,这也是整个医疗行业需要尽快补上的短板。