制药巨头安进公司已确认发生数据泄露,导致患者健康信息和公司专有数据暴露,再次引发了外界对该事件所涉个人患者隐私影响的担忧。该公司表示,事件源于云存储系统,目前正在通知受影响个人,但包括是否部署了勒索软件、是否收到赎金要求等关键细节仍未得到确认。
安进数据泄露事件经过
根据现有信息,威胁行为者访问了与安进运营相关的云存储系统,并窃取了多种敏感数据:属于患者的受保护健康信息(PHI)以及公司专有信息。安进已启动受影响人员的通知程序,这是健康数据泄露披露规则要求的步骤,一旦公司确认个人健康数据被泄露必须执行。
目前尚不明确、调查人员仍在努力确定的是:攻击者是否在此次入侵中部署了勒索软件,或者安进是否已收到与窃取数据相关的赎金要求或勒索企图。这些都是关键待解问题。单纯的数据窃取事件和以勒索软件为驱动的勒索活动,对公司和信息被盗的患者带来的风险是不同的,尤其关乎窃取的数据是否会被公开发布、出售或作为赎金筹码。
为何医疗数据泄露对患者风险更大
医疗行业的数据泄露往往比一般企业数据事件带来更持久的后果。金融账户号可以在几天内注销并重新发放。而医疗记录、诊断信息、处方历史及其他受保护健康信息却无法重置。这类信息一旦暴露,就会持续暴露,并可能在数年里被用来损害患者,且比欺诈性信用卡收费更难以察觉。
这正是医疗机构如此吸引攻击者的原因。受保护健康信息通常包含足够的个人信息(姓名、出生日期、保险详情、病史),足以实施身份盗窃、保险欺诈以及引用患者实际健康状况来伪装可信度的针对性网络钓鱼。加上公司专有数据(可能包括研究、临床试验信息或内部业务记录),一次泄露就可能同时在多个方面制造风险:一边是患者隐私,另一边是企业和研究诚信。
正因这种双重价值,加上许多医疗服务机构及其供应商依赖复杂、互联的云系统,扩大了潜在攻击面,医疗行业已成为频繁的攻击目标。随着组织越来越多地将自动化工具和人工智能驱动的系统融入基础设施,攻击者已经表明,他们可以像利用旧技术一样轻松利用这些新技术的弱点。最近的一个例子,我们关于人工智能代理通过零日漏洞入侵Hugging Face的报道详细说明了攻击者能够多么迅速地转而去利用组织所依赖的自动化及云工具本身。
VPN和加密如何融入医疗数据安全
虽然没有单一工具能阻止组织层面的入侵,但加密和连接安全仍然是限制系统受损后损害的基础。即使在数据被窃取的情况下,对静态存储和传输中的数据进行加密,也能使数据对攻击者的价值大大降低。对医疗机构而言,这意味着在云系统中对存储的受保护健康信息进行加密,并确保内部系统、供应商和云提供商之间传输的数据都通过加密、经过身份验证的通道进行。
对于远程访问医疗门户或公司系统的个人患者和员工来说,VPN和加密连接能在不安全网络上增加一层拦截防护,特别是使用公共Wi-Fi或个人设备访问敏感健康门户时。它们不能替代组织自身的安全实践,但能降低数据在传输中被截获的风险,这是涵盖访问控制、监控和事件响应规划的更大安全图景中的一部分。
这对您意味着什么
如果您已收到或可能收到安进的泄露通知,甚至在事件所有细节确认之前,就应认真对待。首先,仔细查阅通知函,了解具体涉及哪些数据。监控您的保险报表和赔付说明文件,警惕不熟悉的索赔,这是医疗身份盗窃的常见迹象。考虑向主要信用机构申请欺诈警报或信用冻结,因为窃取的受保护健康信息通常会附带足够的个人信息用于开设欺诈性账户。对任何声称来自安进或其合作伙伴的后续通讯保持谨慎,特别是要求您点击链接或提供额外个人信息的,因为泄露通知常被诈骗分子利用,发起二次网络钓鱼活动。
安进数据泄露事件的全貌,包括勒索软件是否被使用、是否已提出勒索要求,可能需要时间才能澄清。在此期间,受事件影响的患者可以采取切实措施限制风险:监控账户、酌情冻结信用,并对可疑通讯保持警惕。医疗机构将继续成为攻击者的高价值目标,但知情且主动的患者,当此类泄露事件发生时,能更好地捕捉并限制其后果。




