雅培面临两起独立的网络调查

雅培实验室已确认正在调查两起独立的网络安全事件,为这家今年已因勒索相关黑客活动而应对余波的公司增添了新的不确定性。这家医疗保健和诊断巨头表示,在其癌症诊断业务部门内,发现有人未经授权访问其旗下癌症诊断公司Exact Sciences的内部遗留系统。另外,雅培正在调查一项指控,即攻击者入侵了其LabCentral门户并盗走了公司数据。

根据目前掌握的有限细节,这两起事件被认为是互不相关的,但两者都指向同一个潜在现实:大型医疗保健机构拥有庞大的遗留系统网络、收购的子公司和面向外部的门户,呈现出难以完全保护的广泛攻击面。

Exact Sciences关联

雅培确认有人未经授权访问Exact Sciences的遗留系统,这并非孤立事件。早前的报道详述了勒索组织ShinyHunters如何声称已入侵Exact Sciences,这家雅培旗下的诊断公司以Cologuard结肠癌筛查检测而闻名。这一指控引发了人们对与癌症筛查患者相关的敏感健康数据暴露的担忧,这类信息如果落入坏人之手,将带来重大的隐私风险。

雅培此前也曾应对与同一威胁行为者相关的更广泛攻击浪潮。关于ShinyHunters通过Oracle漏洞入侵雅培和NAIC的报道描述了与癌症药物研究运营相关的干扰。综合来看,这些事件表明雅培的癌症诊断和研发部门已成为反复攻击的目标,无论是通过遗留基础设施、第三方软件漏洞,还是未完全整合到雅培安全控制体系中的被收购公司系统。

LabCentral勒索指控开辟新战线

正在调查的第二起事件涉及一项指控,即攻击者访问了雅培的LabCentral门户并窃取了公司数据,据报道作案者使用了勒索策略,这种模式常见于先窃取数据然后迫使受害者付款而非立即部署勒索软件的团伙。雅培尚未详细说明可能通过LabCentral暴露的数据范围,调查仍在进行中。

这第二起指控引人注目的地方在于,它似乎与Exact Sciences的访问事件无关,这意味着雅培可能正面临来自两个不同入口点的数据暴露,而非单一受感染系统。对于一家业务横跨制药、诊断和医疗器械的公司而言,这种并行的暴露凸显了在通过收购部分建立的大型分散式组织周围划定单一安全边界有多么困难。

这对您意味着什么

如果您是使用过Cologuard、与Exact Sciences互动或通过雅培关联系统处理过化验结果的患者,即使完整细节尚未公布,这些事件也值得关注。健康诊断数据尤其敏感,因为它可能揭示病史、筛查结果和个人身份信息,这些对身份盗用或定向钓鱼攻击极具价值。

对于使用LabCentral或类似门户的医护人员、实验室合作伙伴或供应商而言,这提醒我们,勒索组织越来越多地瞄准连接组织的软件和访问点,而不仅仅是核心企业网络。通过并购继承的遗留系统,如雅培吸收的Exact Sciences基础设施,往往在补丁和监控方面滞后,使其成为攻击者眼中的理想入口。

可操作的建议

在雅培继续调查的同时,与该公司的个人和组织可以立即采取一些实际步骤。患者和客户应留意雅培或Exact Sciences发布的官方数据泄露通知,而非依赖网上流传的未经证实的说法,并应警惕提及化验结果或账户详情的未经请求的电子邮件或电话。如果您曾通过雅培关联的诊断服务接受过医疗服务,启用信用监控或欺诈警报是一项合理的预防措施。

对于组织而言,这起事件是一个案例研究,说明了为什么收购而来的遗留系统需要进行积极的安全审查,而不是让它们在旧配置下继续运行。定期审计像LabCentral这样的第三方门户,强制实施多因素认证,并将遗留基础设施与核心网络进行隔离,可以降低一个受感染系统成为更大规模入侵跳板的风险。

随着有关雅培两起网络事件范围的更多细节浮出水面,读者应关注有关哪些数据(如果有的话)被访问以及公司采取哪些补救措施的最新消息。在此之前,雅培数据泄露事件提醒我们,即使是资源充足的大型医疗保健公司,如果遗留系统和外部门户未像核心基础设施那样受到严格审查,也依然会存在漏洞。