黑掉医院的“新招”:医疗劫持

简介:

知名反诈骗网络安全公司TrapX发现了医疗领域一个新近流行的攻击手段,可以将这类攻击手段称为医疗劫持,或者MEDIJACK。攻击主要体现在黑客通过渗透进入未打补丁或者老旧的医疗设备系统,从而做更多坏事。

黑掉医院的“新招”:医疗劫持

医疗数据泄露的祸首

大家可能还记得Anthem和CareFirst那两次数据泄露事故,仔细算来今年医疗行业已经经历了大量的类似事件,漏洞百出的医疗网络广受诟病。但是,却尚没有报道能指出,其实医疗设备上存在的安全隐患才是这些数据泄露事故的源头。倘若不加以遏制,这类事件以后还可能继续发生。

Trapx公司发现,其实大多数医疗组织的机器设备及网络都存在漏洞,无法保证没有MEDIJACK攻击发生过。医疗系统的主干网络被渗透,很可能是因为医疗设备老旧,或者系统没打补丁。如血液分析仪和X光扫描仪等设备连上外网后,黑客会在设备种下后门。

Trapx的总经理Carl Wright写了一封邮件给SCMagazine:

“我们的研究人员发现,黑客通过设定多种攻击模式,可以制造出专门针对特殊的医疗设备的攻击手段。结合医疗诊断和补救的难度,以及设备里面储存的高价值医疗数据来看,医疗设备是黑客们近乎完美的猎物。”

对设备供应商和医疗组织的思考

TrapX剖析研究了他们发现的各种案例,他们发现大多数医院其实都使用了强悍的防火墙和完美的安全解决方案来辅助IT部门工作。但讽刺的是,最重要的医疗设备的安全却无人问津。

黑掉医院的“新招”:医疗劫持

通常情况下,医疗设备一旦运行后,连续奋战很多天都不会关闭。这种情况就导致即使是专业检测人员,也不能全面检查设备操作系统的安全。

“每一场因为外网攻击导致设备遭受病毒感染的事件,在美国都是很严重的事故。这些事件会被医疗机构归类为HIPAA(健康保险携带和责任)的安全事故。鉴于当今环境下,病人的数据很容易受到黑客的威胁,医疗设备制造商需要推广他们遏制风险的策略,以便阻止数据泄露的发生,这样医院才能更好更安全地为病人服务。”

Wright建议,这些受MEDIJACK风险威胁的医疗组织,应该设计出更好的安全策略。此外,专业安全人员必须尽力取得设备供应商的支持,共同来抵御这类攻击。每台设备的生命周期也应该做好标准化,供应商自己也需要确认是否要给设备使用数字签名软件,更换新设备的频率也是个要引起重视的问题。


作者:dawner 


来源:51CTO


相关文章
|
安全 Windows
WindowsXP现在还能使用吗
WindowsXP现在还能使用吗
959 2
|
新零售 人工智能
阿里巴巴联合汉仪重磅推出五款人工智能字体:汉仪天真体、英雄体等
众所周知传统做字的人力成本非常之高,如果全靠人类设计师来完成,一套标准字库从设计到完成需要一年多的时间。
13475 0
|
机器人 开发工具 Web App开发
干货满满!解密阿里云RPA (机器人流程自动化)的产品架构和商业化发展
阿里云RPA,作为阿里云自研8年的技术,在资本的热捧下,逐渐从幕后来到台前,成为企业服务市场的黑马。本文将从产品上全面剖析,阿里云RPA这款产品的现阶段情况,同时简单谈谈阿里云RPA的商业化进展。
8259 0
干货满满!解密阿里云RPA (机器人流程自动化)的产品架构和商业化发展
|
12月前
|
机器学习/深度学习 人工智能 自然语言处理
《人工智能知识图谱构建与应用的最新突破与成果》
在人工智能蓬勃发展的背景下,知识图谱的构建与应用成为热点。新技术如基于大语言模型和向量库的方法,提升了实体识别、关系抽取及图谱优化的效率和精度。这些创新已在医疗、电力、信息检索等领域取得显著成效,如思通数科平台使病例处理速度提升40%,国网湖北电力提高信息检索准确性。未来,知识图谱将更高效、智能地处理多模态数据,并在金融、教育等更多领域发挥重要作用,但也需关注数据隐私和安全问题。
483 9
|
小程序 搜索推荐 JavaScript
微信小程序使用Vant
微信小程序使用Vant
527 2
|
人工智能 自然语言处理 运维
干货|AI赋能教学开发-利用AI生成教案、课件和讲义
本文分享了高校教师利用AI工具设计课程方案和课件的经验,分为两部分。第一部分详细介绍使用GPT4o生成高质量课程大纲的过程,包括客户需求分析、提示词设计及优化调整。第二部分展示如何借助AIPPT快速制作精美课件,并介绍AIPPT的长文档解读和链接生成PPT等功能。此外,文章还分享了多个实用的AI工具、智能体和提示词技巧,助力提升教学效率与质量。
2439 3
|
Linux
使用mdadm工具实现软RAID 0实战案例
文章介绍了如何使用mdadm工具在Linux系统中创建和管理软RAID 0设备,包括准备工作、创建RAID 0、格式化文件系统、挂载RAID设备、测试读写速度以及重启服务器后验证RAID设备是否自动挂载的完整过程。
517 2
使用mdadm工具实现软RAID 0实战案例
|
存储 安全 数据安全/隐私保护
恶意软件 (Malware)
【8月更文挑战第17天】
594 2
|
监控 网络协议 网络架构
解决OSPF网络连接问题的综合指南
【8月更文挑战第24天】
339 0
|
JSON 人工智能 数据挖掘
Python零基础入门必背代码大全
Python零基础入门必背代码大全
534 1