EN

医疗数据遭黑客攻击:385M患者记录泄露,网络安全专家对入侵激增发出警报

2023-02-285阅读
医疗数据遭黑客攻击:385M患者记录泄露,网络安全专家对入侵激增发出警报
黑客入侵医疗行业: 385M患者记录泄露,网络安全专家对入侵激增发出警报
网络安全专家表示,医疗公司必须加强防御,但这可能需要监管机构和立法者提高安全标准的要求。
8c1bf675e78f0669e74fb1da1546545235fe79296f35ab62ad045448f35baed2.png
插图:Yann Bastard 为 Industry Dive 制作

医疗公司比以往任何时候都更多地使用电子记录和数字服务。专家表示,这也为网络犯罪分子创造了更多机会——他们已暴露了数百万患者的私人医疗信息——并强化了该行业将安全作为第一要务的理由。

医疗泄露事件从2010年到2022年暴露了385M患者记录, 联邦记录 显示,尽管个别患者记录可能被重复计算。

过去五年中,医疗公司的黑客入侵事件(一种泄露类型)急剧增加,网络犯罪分子要求支付赎金以换取恢复对敏感医疗数据的访问权限。

黑客入侵或IT事件是最常见的泄露类型

其他类型包括未经授权的访问/披露、盗窃、丢失、不当披露、其他和未知。

专家告诉Healthcare Dive,鉴于泄露和网络攻击的增加,医疗公司必须改善其网络安全,同时监管机构也需要提高网络安全标准的要求。

“所有这些组织能否做得更好?绝对可以,”吉姆·特雷纳说道,他曾任联邦调查局网络部门助理主任,现任全球专业服务公司Aon Cyber Solutions的高级副总裁。

扰乱美国16个关键基础设施领域中的任何一个,包括医疗行业,都会构成国家安全威胁。这些领域对数百万美国人的日常生活至关重要,使它们瘫痪将产生 削弱社会的影响,根据网络安全和基础设施安全局(CISA)的说法,该机构是美国的网络防御机构。

扰乱医院运营的网络攻击将患者的生命置于危险之中。联邦调查局表示,与其他关键基础设施相比,医疗行业在2021年 受到勒索软件攻击的打击最为严重 。而这些威胁出现之际,医院正面临因新冠疫情加剧的人员短缺和财务压力。

在去年美国最大医院运营商之一遭受勒索软件攻击之后,Healthcare Dive分析了过去13年间向HHS民权办公室报告的5000多起数据泄露事件,该办公室负责执行医疗领域的隐私和安全法律。

数据泄露是一个广义术语,指能够识别患者身份的受保护健康信息被不当披露或使用。根据HHS的说法,黑客攻击或IT事件是一种涉及技术入侵的数据泄露类型,并且只是该机构追踪的众多泄露类型之一。

0

自2009年开始报告以来,数据泄露事件的数量几乎每年都在增加。Healthcare Dive的分析仅限于每次事件中影响超过500人的泄露事件。

每年报告的泄露事件数量从2010年(数据可用的第一个完整年份)的近200起增长到2022年的700多起,增加了两倍多。

2022年,超过5200万人*的私人健康信息在700多起泄露事件中被曝光,而2010年这一数字约为600万人。 *如果一个人在多起泄露事件中被曝光,可能会被重复计算。

如果排除2015年的Anthem泄露事件,这一上升趋势更加明显。

自2018年以来,每次泄露事件的规模——即每次事件受影响人数的中位数——也大幅上升。中位数是最大和最小泄露事件之间的中点,受异常值影响较小。

去年,中位数泄露事件影响了超过6200人,是2018年中位数泄露事件规模的两倍多。

就每次事件受影响人数而言,泄露事件的规模可能存在巨大差异。

绝大多数报告的泄露事件影响人数少于65000人。

自2009年底开始报告以来披露的第二大泄露事件影响了1150万人。

据报道,最大的一起数据泄露事件发生在2015年,当时网络攻击导致近7900万人的私人健康信息遭到曝光,攻击目标是美国最大的保险公司之一Anthem。监管机构调查发现,Anthem(现名为Elevance)当时并未采取充分的防护措施来抵御网络攻击。Anthem后来同意向HHS OCR支付1600万美元的和解金。

网络攻击者通过向Anthem的一家子公司发送鱼叉式网络钓鱼电子邮件,侵入了Anthem的IT系统。据HHS OCR称,攻击者窃取了患者信息,包括全名、社会安全号码、地址、出生日期、电子邮件和就业信息。

健康保险公司、医疗服务提供者、清算所和业务伙伴在发生数据泄露事件时,必须通知HHS OCR。如果泄露事件影响到超过500人的私人健康信息,相关实体有60天时间通知监管机构。

数据泄露事件增多之际,医疗保健公司在过去十年中越来越多地采用数字服务,更加依赖健康信息技术。

尤其是医院对电子健康记录的使用自2010年以来激增,当时医疗服务提供者开始利用联邦激励计划,该计划为选择使用EHR的机构提供了数十亿美元的资金。

EHR采用率在四年内跃升至近100%

但他们表示,这种互联性仍可能导致网络漏洞,并为访问受保护数据创造途径。

Aon Cyber Solutions的特雷纳表示,在仅仅一次护理过程中,可能有多个实体访问患者信息,包括医生、医院、X光设施和保险公司。

特雷纳说:“为促成这些诊疗活动而构建的网络之复杂,令人难以置信。”

远程办公的迅速普及为攻击者提供了更多入口

美国医院协会网络安全与风险顾问约翰·里吉表示,疫情期间医院部门变得更加脆弱,因为疫情极大地加速了网络和互联网连接设备的使用。随着非临床员工转向居家办公,医院对第三方和云服务的依赖也增加了。

曾任FBI网络问题部门主管的里吉表示,这导致了“数字化攻击面的扩大”。

里吉补充说,医院对第三方技术的依赖也使它们更加脆弱,因为医院无法完全控制第三方工具的安全性。因此,医院只能等待供应商为联网医疗设备发送补丁,而不能自行修补问题。

链条的强度取决于其最薄弱的环节,而薄弱环节实在太多了。

Cybereason首席信息安全官以色列·巴拉克

里吉说:“关键在于我们正受到外国对手的攻击。绝大多数被泄露的记录源于敌对行为,即连FBI都无法触及的境外对手所为。”

“在大流行期间,要在更猛烈的攻击下保护这个不断扩大的攻击面变得非常非常困难,”里吉补充道。

总部位于波士顿的网络安全公司Cybereason的首席信息安全官以色列·巴拉克补充说,许多医疗公司缺乏健全的网络安全计划。

“链条的强度取决于其最薄弱的环节,而薄弱环节太多了,”巴拉克说。

他补充说,这使得医疗行业成为网络攻击者容易下手且有利可图的目标。

当泄露确实发生时,“由于信息共享,爆炸半径更大,”West Monroe合伙人克里斯蒂娜·鲍尔斯表示,她领导该公司私募股权项目的网络安全咨询业务。

鲍尔斯补充说,这或许可以解释为什么近年来平均泄露规模激增。

当然,并非所有泄露都是网络攻击者造成的。

联邦政府追踪几种泄露类型:黑客/IT事件(可能包括网络攻击)、不当处置、丢失、被盗以及未经授权的访问/披露。

根据Healthcare Dive的分析,近年来第二常见的泄露类型是未经授权的访问或披露,这可能发生在员工在其工作职责之外访问记录时。它也可能包括患者信息通过误导性通信被曝光的情况。

其他类型包括丢失或被盗,例如笔记本电脑或U盘被遗留在公共场所或被偷走。

丰富的数据,有利可图的目标

据安全专家称,勒索软件攻击是行业面临的首要威胁,因为医疗机构是利润丰厚的攻击目标。

在勒索软件攻击中,黑客将医疗机构锁定在关键文件和信息之外,并将其作为人质,同时要求支付赎金以换取解锁文件的解密密钥。

网络犯罪分子知道,医疗机构会感到压力,需要迅速恢复对救生系统和技术的访问权限。

Aon Cyber Solutions的特雷纳表示,当服务中断威胁到患者护理时,例如急诊室关闭或设施被迫转移患者,医疗服务提供者更有可能支付赎金。

联邦调查局警告称,这些攻击可能因延迟获得护理和重要信息而使患者面临风险。

据称,一名新生儿因勒索软件攻击而死亡,该攻击使阿拉巴马州一家医院各楼层的计算机瘫痪,并导致资源紧张, 据《华尔街日报》报道。报道称,Teiranni Kidd的女儿在脐带绕颈分娩数月后死亡。

2021年的一项调查 对近600名医疗服务机构的IT和健康高管进行的调查显示,勒索软件攻击对患者护理产生了重大影响。在遭受勒索软件攻击的机构中,大多数报告住院时间延长、程序和检查延迟以及患者转移。超过三分之一的受访者提到并发症增加,近四分之一的受访者指出死亡率上升。

对于勒索软件犯罪分子来说,'一切都关乎投资回报率'

自2016年以来,针对医疗机构的勒索软件攻击在频率和严重程度上都有所增加, 研究人员发现 并通过数据库THREAT(即“追踪医疗勒索软件事件与特征”)进行了跟踪记录。

特雷纳表示,对这些犯罪分子来说,“一切都关乎投资回报率”。

此外,安全专家指出,威慑不法分子可能很困难,因为他们可以从其他国家发起攻击,且往往超出美国执法部门的管辖范围。

今年9月,三名伊朗人被指控试图对波士顿儿童医院发动网络攻击,该医院是美国最大的儿科医疗中心之一。

联邦调查局局长克里斯托弗·雷后来将这一未遂事件描述为“我所见过的最卑鄙的网络攻击之一”。

虽然联邦调查局在攻击实施前进行了干预,但这一事件引发了人们对民族国家针对美国医疗机构发动攻击的担忧。

“我确实认为我们需要为民族国家对医疗行业发动破坏性或毁灭性攻击的可能性做好准备,”总部位于弗吉尼亚州麦克莱恩的网络安全公司IronNet的威胁情报分析师摩根·登博斯基表示。

登博斯基补充说,攻击也可能出于网络间谍活动的动机。

登博斯基表示,一些民族国家旨在窃取与疫苗相关的信息及其他与新冠病毒相关的医学研究,以推动本国商业领域的发展。

安全专家表示,在这种威胁形势下,医疗机构应提升自身的网络防护准备水平,并且可能需要联邦监管机构加以推动。

……整个行业的安全水平尚未达到保护患者医疗信息所需的程度。

Jim Trainor,Aon Cyber Solutions高级副总裁

3月1日,总统乔·拜登公布了一项全面的 国家网络安全战略 ,旨在改善国家的网络防御能力。该政策目标要求在各关键基础设施领域(包括医疗行业)建立最低网络安全标准。

该政策计划虽非行政命令,但将作为联邦机构和立法者制定网络要求的指导方针。

安全专家表示,提高网络安全标准对医疗公司至关重要。

"我认为我们需要为医疗机构设定更高的监管标准,"Cybereason的Barak表示。

当然,Trainor表示,提高标准可能会给医院带来财务影响,并可能推高医疗价格。

不过,Trainor补充道,"整个行业的安全水平尚未达到保护患者医疗信息所需的程度。"

研究方法

Healthcare Dive于2023年3月2日从 HHS (档案 -> 研究报告)下载了健康数据泄露数据集。该数据作为一份动态文件,OCR可能在每次调查后更新。覆盖实体须在60天内向OCR报告影响超过500人的泄露事件。涉及少于500人的泄露事件可按年度报告,且不包含在可下载数据中。

图表中提到的泄露日期指泄露报告提交的日期。

新闻图形开发人员Julia Himmel和视觉编辑Shaun Lucas也为本文做出了贡献。

ff71a8b73aa8701817995bd6cc0545972bcfd2e65839ded46002e20f30d83fb8.jpg
资深记者
21bb9f64b4dde6116ce2bc7aa9c540c2c594df7f48fcbb7e03f7a1f6da7c5720.jpg
新闻图形开发人员