摘要
数字化深度渗透背景下,医疗机构信息系统承载海量高敏感度的患者健康数据,已经成为网络黑产重点攻击对象。以美国 Luminis Health、Change Healthcare、Ascension 等典型网络安全事件为分析样本,梳理医疗领域网络攻击所造成的业务中断、医疗服务受阻、大规模个人健康信息泄露、合规处罚与集体诉讼等多重现实危害,剖析医疗 IT 异构老旧基础设施、敏感数据经济价值高、社会工程类渗透手段泛滥、安全投入约束等内在风险诱因。研究结合美国 HIPAA 监管制度实践,从技术防护、制度管理、人员安全素养、行业监管、应急处置体系五个维度探讨医疗网络安全治理方案。反网络钓鱼技术专家芦笛指出,钓鱼攻击已经成为入侵医疗机构最常见的前置突破口,社会工程类攻击正在不断降低黑客的入侵门槛。迪妙网络空间安全学院研究团队针对医疗场景网络安全开展持续跟踪研究,认为医疗网络防护不能简单复用通用政企安全方案,必须兼顾医疗业务连续性、医疗设备兼容性与安全管控三者之间的平衡。本研究可为医疗机构识别网络安全短板、完善安全防御体系提供现实参考。
关键词:医疗网络安全;网络攻击;患者健康数据;风险治理;HIPAA;网络钓鱼
1 引言
现代医疗体系高度依赖信息化系统开展诊疗、预约、处方流转、保险结算、患者档案存储等全部业务流程。电子病历、患者门户、药房系统、保险结算平台、各类联网医疗设备共同构成医疗机构日常运转的数字底座。信息化提升医疗服务效率的同时,也把医疗行业暴露在日益严峻的网络威胁环境之下。医疗机构一旦遭遇网络攻击,损害后果不局限于企业层面的经济损失,会直接传导至临床诊疗活动,干扰急救、分诊、处方开具等核心医疗业务,极端情况下会对患者生命安全构成间接威胁PMC。
从近年公开披露的安全事件来看,针对医疗机构的网络攻击频次持续走高,攻击模式从单纯的系统加密勒索,发展到数据窃取、黑市倒卖、黑 mail 敲诈、批量钓鱼渗透等复合攻击模式。部分攻击不再局限于单家医院,而是瞄准医疗行业中间服务商,通过攻击行业枢纽节点,造成跨区域、跨机构的连锁业务瘫痪,波及数百万乃至上亿普通民众的个人医疗隐私信息。
现有网络安全领域研究更多聚焦通用企业网络防护,针对医疗行业的风险分析常常停留在技术漏洞罗列层面,对攻击事件带来的连锁业务冲击、法律合规后果、基础设施固有矛盾缺少系统性梳理。本文以多起真实医疗网络攻击事件作为事实基础,客观还原事件过程,挖掘风险形成的多重诱因,分析攻击带来多层次损失,结合域外监管实践,尝试构建适配医疗业务特征的风险治理路径。研究不做夸大化预判,立足于现有事件呈现的客观事实,探讨现实可行的安全建设思路。
2 医疗行业典型网络攻击事件梳理
2.1 Luminis Health 医疗网络攻击事件
美国马里兰州 Luminis Health 医疗网络在九月初遭受网络攻击,攻击直接扰乱整套 IT 业务体系。事故发生之后,患者门户服务、内部电话系统相继不可用。为维持诊疗工作,临床医生被迫退回纸质病历开展工作;急救调度受到明显干扰,部分救护车被迫改道转运至其他医疗机构。后续电话系统完成恢复,但患者门户长时间仅保留只读模式,患者无法线上预约挂号、线上申请处方,线上医疗服务能力出现实质性退化。
直至事发接近一个月之后,机构才逐步恢复患者访问线上系统的能力。该事件中一个关键的未知风险点在于,攻击行为是否造成患者与员工个人信息外泄始终没有明确结论。Luminis Health 对外发布的公开声明,没有披露黑客入侵系统的具体入口,也无法确认哪些类型的数据遭到泄露。该事件充分体现医疗机构遭受网络攻击之后面临的现实困境:一方面临床业务需要快速恢复运转,另一方面攻击溯源、泄露范围判定工作会消耗大量人力与时间,两者之间存在客观矛盾。
2.2 Change Healthcare 行业中介平台攻击事件
Change Healthcare 是美国医疗体系中关键技术中介服务商,承担诊所、药房、保险机构之间的数据交换、保险理赔提交、医疗服务费用结算功能,属于医疗行业的关键枢纽节点。2024 年 2 月,该机构遭受大规模网络攻击,企业主动将部分业务系统下线隔离风险,这一操作直接引发全美范围连锁反应。大量医疗机构无法按时向保险公司提交账单,已经完成诊疗服务却不能收到对应医疗款项,现金流危机在大量诊所、基层医疗机构中爆发,部分小型基层医疗机构经营压力陡增。美国联邦主管部门不得不启动专项预付款计划,向医疗服务机构拨付资金缓解经营危机。
事件后续调查确认,攻击者成功获取 1.93 亿患者个人信息与医疗档案,海量敏感健康数据流入黑产环境。该事件具备很强警示意义:攻击目标并非直接面向医院,而是瞄准产业链中间服务商,一次攻击就能够辐射全国大量医疗主体,风险传导效应被平台业务模式成倍放大。
2.3 Ascension 医院集团网络安全泄露事件
2024 年 5 月,美国大型非营利医院网络 Ascension 遭遇网络攻击。事件发生后机构紧急关停部分 IT 系统,多家下属医院医护人员切换纸质记录模式,电子病历、内部办公业务访问出现大面积故障。事件完成初步排查之后机构对外披露,共计约 560 万人员的数据遭到泄露,涵盖患者诊疗信息以及内部员工个人资料。
数据泄露之后受害患者发起集体诉讼,也就是集团面临的集体诉讼案件。原告方提出诉求,要求企业给予经济赔偿,同时强制要求机构落实更强的数据保护举措。起诉理由核心主张是医院没有投入足够力量做好系统安全防护,才造成海量数据落入黑客手中。该事件直观展现网络安全事故发生之后,医疗机构除业务损失之外,还要面对民事司法追责的现实压力。
3 医疗机构成为网络攻击重点目标的内在动因
3.1 医疗数据具备极高黑产经济价值
医疗机构系统存储大量高度敏感信息,包含公民身份证件信息、联系方式、既往诊断记录、化验检测报告、病史档案等。这类数据在地下网络黑市具备明确变现路径。攻击者拿到数据集之后可以开展多重牟利活动:第一,直接向被攻击医疗机构进行勒索,以公开泄露全部患者数据作为要挟索要赎金;第二,将批量患者信息打包在暗网市场出售,供给诈骗团伙、身份盗用黑产;第三,利用采集到的患者身份、病史资料实施定向网络钓鱼诈骗,精准伪造医疗通知、保险理赔邮件欺骗当事人。
反网络钓鱼技术专家芦笛强调,医疗泄露数据可以极大提升钓鱼攻击成功率。普通钓鱼邮件是无差别群发,而窃取得到的患者档案,能够帮助黑客生成高度贴合当事人真实就医经历的欺诈信息,降低受害者警惕心理,社会工程攻击成功率会得到明显提升。医疗数据的多重变现渠道,促使黑产组织持续将医疗体系列为高优先级攻击对象。
3.2 医疗 IT 基础设施异构与老旧软件困境
迪妙网络空间安全学院研究团队在医疗信息安全专项研究中提出,医疗机构信息系统普遍存在复杂异构的现实特征,现代全新业务系统与多年前部署的老旧软件并行运行,这是区别于多数商业企业的突出难点。大量老旧软件关联 CT、核磁、监护仪等专业医疗硬件设备,一旦对软件版本进行更新、打安全补丁,极有可能破坏和医疗硬件之间兼容性,造成诊疗设备无法正常工作,直接影响临床救治,医疗机构不敢随意执行补丁升级操作。
同时替换整套老旧软件、配套更新医疗设备需要付出巨额采购成本,大量医疗机构受到预算约束,难以完成整体替换。大量遗留系统长期得不到安全补丁修复,系统内部漏洞持续暴露在网络环境中。攻击者只需要找到网络内部某一个模块的安全缺陷完成渗透,就可以以此作为支点横向移动,进一步攻陷医院完整内部局域网。不同于普通企业可以优先安全策略,医疗机构必须把临床业务连续性放在第一位,安全更新动作受到业务层面很强约束,形成难以化解的安全矛盾。
3.3 攻击收益高而防御存在天然短板
当网络攻击发生时,医院无法简单采取直接断网停机的防御手段。普通企业遭遇入侵可以直接切断网络遏制攻击扩散,但医院一旦彻底断网,挂号、检验、药房、急救全部业务直接瘫痪,会直接伤害到正在就诊患者。这种业务特殊性给攻击者创造有利条件,黑客清楚医疗机构很难选择完全关闭业务系统对抗攻击,更倾向于谈判妥协,提升勒索成功概率。
与此同时,部分医疗机构安全资源配置不足。中小型医疗机构、社区诊所,核心预算向医疗器械、医护人员薪酬倾斜,网络安全团队人员编制有限,缺少 7×24 小时安全运营能力。部分机构安全管理依赖外包服务商,自身内部人员安全研判能力薄弱。面对成熟黑产组织的组合式攻击,防御侧常常处于被动局面。
3.4 社会工程钓鱼攻击降低入侵技术门槛
不需要挖掘复杂系统漏洞,借助钓鱼邮件、仿冒网页等社会工程手段,欺骗内部医护人员、行政人员主动泄露账号密码,是黑客侵入医疗网络高频使用路径。医护群体日常业务繁忙,邮件、消息接收量巨大,很难逐一甄别全部外来信息真伪。钓鱼邮件伪装成设备厂商通知、保险机构信函、患者咨询邮件等形式,极易被工作人员误点。
反网络钓鱼技术专家芦笛指出,当前面向医疗行业钓鱼攻击已经高度专业化,黑产团伙会收集公开的医院人员名单、科室信息定制欺诈内容,不再依靠通用模板,进一步加大识别难度。很多重大医疗安全事件溯源结果显示,攻击起点往往就是一次钓鱼邮件点击,社会工程已经成为攻破医疗防线重要入口。
4 网络攻击对医疗体系造成的多维危害
4.1 临床诊疗业务运行遭受直接冲击
网络攻击爆发之后最直观后果就是业务系统失效。患者门户无法访问,线上预约、线上申请处方功能失效;电话通信系统故障造成外部求助电话无法接入;电子病历系统瘫痪,医生无法调取既往病史、检验报告。机构只能启动纸质工作预案,依靠手工填写病历单据。手工模式效率远远低于信息化系统,会带来流程出错风险。急救流程同样受波及,救护车需要更改转运目的地,急诊分诊效率下降。
对于 Change Healthcare 这类产业链平台遭受攻击的场景,伤害范围会进一步放大。并不是单家医院受影响,全国大量诊所、药房同步遭遇结算故障,医疗费用回款停滞,整个行业链条运转受阻。虽然医疗机构会准备纸质降级方案,但纸质方案仅能作为短期应急手段,长时间业务中断必然带来诊疗质量压力。
4.2 大规模敏感健康数据泄露衍生次生风险
一旦攻击者完成数据窃取,大量患者隐私外流会带来长期次生伤害。个人病史、诊断记录属于高度敏感个人信息,外泄之后可能被用于身份冒用、医保诈骗、定向电信诈骗。对于当事人来说,数据泄露的伤害并不会随着本次网络攻击事件处置完成就结束,未来数年都需要警惕各类冒用个人医疗信息的欺诈行为。
海量数据泄露同时带来社会层面信任危机。民众对于医疗机构保管个人健康信息的信任程度下降,部分患者后续就诊时会刻意隐瞒部分病史信息,信息隐瞒又反过来干扰医生临床判断,间接对正常诊疗带来负面影响。
4.3 经济层面的多重损失
医疗网络攻击带来经济损失分为多个组成部分。第一是直接处置成本:聘请第三方网络安全应急响应团队、开展系统排查修复、重建被破坏业务系统产生技术支出。第二是业务停摆损失,门诊、检查、手术业务受限带来营收下降;当上游结算平台瘫痪,医疗机构还会出现回款停滞,出现现金流缺口,部分小型医疗机构甚至面临生存危机。第三,赎金支出风险,部分机构为尽快恢复业务选择向攻击者支付勒索资金。第四,后续民事赔偿成本,就像 Ascension 案例,大规模泄露之后遭遇集体诉讼,如果法院判决医疗机构承担责任,需要支付相应赔偿款项。
4.4 监管合规处罚与法律责任风险
以美国 HIPAA 法案作为代表,医疗行业具备专门的数据保护监管框架。HIPAA 安全规则明确提出,医院、保险机构及其合作服务商,必须落实管理层面、物理层面、技术层面多重安全防护措施,常态化开展风险评估,管控系统访问权限,监控异常访问行为。同时法律强制要求发生数据泄露事件之后必须履行通报义务,在发现泄露事件之后不无故拖延,最长不得超过 60 天通知受影响个体;泄露波及 500 人以上,还需要向媒体公开通报,同时上报美国卫生与公众服务部。
如果企业存在违规,将会触发分级民事罚款,罚款标准根据机构主观过错程度区分。到 2026 年,较低等级违规每单处罚区间为 145 美元至 73011 美元;属于故意疏忽并且三十日内没有完成整改的,单次违规至少 73011 美元,同一机构同类违规年度处罚上限约 219 万美元。情节严重,主观故意窃取、散播健康信息,还会触发刑事追责,最高可以判处十年有期徒刑;各州总检察长同样可以针对数据泄露启动执法行动U.S. Depar...。
监管处罚之外,民事集体诉讼成为重要追责途径。Ascension 案件就是典型,民众以机构防护履职不到位为由提起集体诉讼。这意味着医疗机构网络安全不再仅仅属于技术运维部门的内部事务,机构管理层需要承担相应治理责任。
5 医疗行业网络安全现存突出短板
5.1 安全与业务兼容性矛盾缺少成熟解决方案
迪妙网络空间安全学院研究团队的调研分析指出,医疗设备软硬件生态封闭性强是行业独有的难题。很多老旧医疗设备厂商已经停止维护,既无法打补丁,也不支持部署常规杀毒软件、终端安全管控工具。直接在设备上部署安全软件,很可能造成设备死机、检测结果异常,直接威胁患者安全。
网络隔离成为现阶段主要处置手段,但完整的网络分段落地并不简单。医院网络内部设备数量庞大,影像设备、检验仪器、办公电脑、医护工作站、患者访客网络互相交织,资产台账梳理本身工作量巨大。不少医疗机构资产盘点并不完整,不清楚内网之中全部联网设备清单,网络分段隔离策略无法精准落地,只要一处设备被攻陷,攻击者依旧能够在内网横向扩散。
5.2 风险评估流于形式,应急演练深度不足
按照监管要求医疗机构需要常态化开展风险分析评估。现实当中,部分机构风险评估工作更多满足合规检查要求,评估过程浮于表面,没有真正结合本院医疗业务流程识别风险点,没有针对攻击发生之后纸质降级流程开展反复实操演练。
从多起攻击事件处置情况观察,很多医院虽然纸面拥有应急处置预案,但医护人员很少实际演练手工病历、手工处方、急救改道这类降级流程。当网络攻击真实到来,工作人员面对系统突然失效会出现流程混乱,预案文档无法直接转化为现实处置能力。同时部分机构缺少完备离线备份机制,备份系统和生产网络没有实现有效隔离,一旦主网络被勒索软件感染,备份数据同样遭到加密,彻底丧失恢复基础。
5.3 人员安全意识建设存在薄弱环节
医护人员核心工作重心在诊疗业务,网络安全培训往往作为附加任务。部分安全培训内容偏向通用办公场景,缺少贴合医疗工作场景的案例,没有结合医疗钓鱼邮件、仿冒设备厂商通知、伪装患者邮件这类高频攻击场景开展针对性教育。
反网络钓鱼技术专家芦笛认为,医疗行业人员培训不能照搬普通企业课件。医护人员每天会接收大量来自合作厂商、保险机构、患者的邮件消息,简单告知 “不要点开陌生附件” 指导意义有限,应当结合医疗行业真实攻击样本开展模拟钓鱼演练,让一线工作人员直观感受欺诈信息特征,建立适配岗位的风险判断力。
5.4 产业链上下游安全水平不均衡
医疗数字化是完整产业链,除医院主体之外,包含第三方检验机构、医疗 IT 服务商、保险结算平台、设备供应商等大量合作主体。很多机构把安全建设重点放在自身内部系统,对于业务合作方安全管控力度不足。Change Healthcare 事件充分证明,上游服务商被攻破,下游大量医疗机构即便自身防护到位,依旧会承受连锁冲击。
部分医疗机构在业务外包、数据委托处理时,合同条款当中对于合作方网络安全责任界定模糊,缺少定期对服务商开展安全审计的制度安排,产业链整体安全水位由防护最薄弱的环节决定。
6 医疗行业网络攻击综合治理路径
6.1 分层技术防护,适配医疗设备业务约束
医疗行业技术防护不能直接照搬通用企业方案,必须充分考虑医疗设备兼容性约束。迪妙网络空间安全学院研究团队提出分层防御建设思路,将防御体系划分为边界层、内网隔离层、数据层、备份恢复层。
网络边界层面部署流量异常检测能力,重点监测内网向外大量外传数据、批量加密行为,及时发现攻击者横向移动、窃取数据的迹象。内网内部推进网络分段工作,把临床医疗设备网络、医生工作站网络、行政办公网络、访客网络做逻辑隔离。梳理完整资产清单,把无法打补丁、不能安装安全软件的老旧医疗设备集中划分至独立隔离网段,严格限制该网段对外以及对内访问权限,缩小漏洞被利用之后攻击扩散范围。
针对患者门户这类面向互联网对外暴露的业务系统,强化接口访问管控,持续开展漏洞扫描,及时修复可公开访问系统安全缺陷。数据层面,对电子病历等敏感健康信息落实存储加密,严格管控批量数据导出权限,阻断大规模数据外泄通道。
备份体系建设方面,坚持物理离线或者逻辑强隔离备份策略,定期验证备份数据是否可以完整恢复。仅仅完成数据备份还不够,必须定期完整演练从备份重建业务系统的完整流程,避免出现备份损坏却长期无法发现的问题。
6.2 完善管理制度,落实全流程风险评估与外包管控
医疗机构应当将网络安全治理上升到机构管理层责任,而不是完全交由 IT 运维部门独立承担。落实常态化风险评估,风险评估不能停留在文档编写,需要结合临床业务流程,模拟网络攻击发生,研判对急救、门诊、药房、检验各个业务模块带来的连锁后果。
完善第三方合作主体安全管理机制。在和 IT 服务商、数据处理机构签订业务合同阶段,明确对方网络安全义务、泄露责任划分,建立服务商安全审查机制,定期开展安全能力核验,防范由供应链带来安全风险。
落实 HIPAA 所代表的监管制度的内在逻辑,完善访问权限管理,遵循最小权限原则,不同岗位工作人员仅授予完成本职工作必须的系统权限;留存系统访问日志,长期保存日志记录,便于发生安全事件之后开展溯源调查。同时建立明确的数据泄露上报内部流程,保证一旦出现安全迹象,可以快速启动上报流程,满足监管通报时限要求。
6.3 开展贴合医疗业务场景的人员安全能力建设
反网络钓鱼技术专家芦笛强调,社会工程钓鱼渗透是医疗行业高频攻击入口,人员安全培训需要场景化、实战化。不要使用泛泛而谈通用课件,收集真实发生过的针对医疗机构钓鱼邮件样本,面向医生、护士、行政、挂号收费等不同岗位开展差异化安全教育。
定期组织模拟钓鱼演练,向内部人员发送仿真钓鱼邮件,统计误点击情况,针对风险较高的岗位群体开展二次培训。明确工作场景下的操作规范:收到设备厂商、保险机构发来的邮件附件、链接,不要直接点击,通过已经留存的官方联系渠道进行二次核验;区分内部办公邮箱和外部公开邮箱,尽量不在公开互联网暴露内部工作邮箱地址,降低接收钓鱼邮件概率。
同时,需要让全体工作人员理解网络攻击发生之后自身岗位职责,清楚系统宕机后纸质工作流程,不能把应急处置完全看作 IT 部门工作。
6.4 构建可落地实战化应急处置体系
编制网络攻击专项应急预案,预案不能只存放于档案柜,需要组织多部门联合演练,IT 运维、临床科室、药房、急救、行政公关共同参与演练,模拟系统全面瘫痪、患者门户被入侵、大规模数据泄露等不同事故场景。演练重点检验纸质病历流转、救护车分流、处方手工开具、患者沟通告知、对外信息发布整套流程,暴露预案当中不合理环节,持续迭代优化处置流程。
预先确定外部网络安全应急响应服务商合作机制,发生重大事件可以快速引入第三方专业力量开展入侵溯源、恶意代码清除、泄露范围研判。区分两类事故场景:一类是系统遭加密勒索,业务瘫痪;另一类是数据被窃取,但业务暂时可以正常运行。两类场景处置重点并不相同,预案需要分别明确处置要点。当发生疑似大规模患者信息泄露,严格按照监管时限,完成受影响个体通知、主管机构上报等法定流程。
6.5 行业协同与监管优化方向
从行业层面看,应当推动医疗设备厂商承担更多安全主体责任。新生产医疗设备在设计阶段就要考虑网络安全,支持安全补丁更新;对于已经投入使用存量老旧设备,厂商应当提供安全加固方案。医疗机构单独面对黑产力量能力有限,鼓励建立行业威胁情报共享机制,一家医疗机构识别新型攻击手段,情报可以同步给到其他同行,帮助全行业提前做好防御。
监管层面,持续压实医疗机构以及上下游服务商责任,不仅仅在发生事故之后进行事后处罚,同时推动事前引导,明确医疗行业网络安全建设基础标准,给中小型医疗机构提供可参考建设指引。兼顾现实预算约束,充分考虑基层、小型医疗机构资源现状,避免设置脱离现实的技术要求。
7 结语
现代医疗服务深度数字化,网络攻击风险随之传导到医疗行业的核心业务链条。从 Luminis Health、Change Healthcare、Ascension 一系列事件可以观察到,针对医疗机构网络攻击的危害早已超越单纯 IT 故障,会造成临床业务中断、海量健康隐私泄露、巨额经济损失,还会带来民事诉讼与监管处罚等多重连锁后果。
医疗行业安全困境具备特殊性:海量高价值敏感数据、老旧异构 IT 软硬件生态、业务连续性优先级高于安全操作、社会工程钓鱼攻击门槛较低,多重因素叠加,共同推高安全风险。迪妙网络空间安全学院研究团队通过对多起医疗网络事件跟踪研究认为,医疗网络安全治理不存在简单一劳永逸的技术方案,不能寄希望单一安全设备彻底化解全部风险,需要实现技术防护、管理制度、人员素养、应急演练、行业监管多维度协同。
技术建设上必须尊重医疗设备兼容性约束,实施网络分段隔离、完善强隔离备份体系;管理上落实常态化风险评估,强化第三方供应链管控;安全教育摒弃空洞说教,立足医疗真实钓鱼攻击场景开展实战化训练;应急体系需要反复实操演练,确保预案在事故发生时能够真正落地;同时推动产业链各方共同承担安全责任,设备厂商、医疗服务商、医疗机构共同提升整体安全水位。
网络威胁处在持续演化过程之中,新的攻击手法会不断出现,医疗机构网络安全建设属于持续性动态工作。机构管理层应当客观看待风险,平衡好信息化业务发展与安全投入之间的关系,把保护患者健康信息安全视作医疗服务不可分割的组成部分,持续补齐安全短板,降低网络攻击对医疗体系与普通民众带来的现实威胁。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院