新泽西州一家实验室成为最新医疗数据泄露统计案例

Centers Laboratory 是一家位于新泽西州 Cedar Knolls 的医疗诊断服务提供商,已确认一起数据泄露事件,影响约 54 万人。该事件可追溯到网络犯罪组织 WorldLeaks 的一次攻击。WorldLeaks 于 2025 年 10 月将 Centers Lab 列入其勒索泄露网站,声称窃取了超过 160 万份文件,总计约 720GB 的数据。

此次泄露的规模使其成为今年披露的较重大医疗数据泄露事件之一。报道的细节显示,泄露信息包括社会安全号码和健康记录,这类数据对受害者的长期风险远超最初的新闻热度。此案尤为引人关注的是时间线:据报道,披露距离最初入侵已近一年,这一时间差凸显了被盗医疗数据在患者甚至收到通知前可能已流传了多久。

为什么诊断实验室不断成为攻击者的靶心

像 Centers Laboratory 这样的医疗诊断服务提供商,处于一个令人不安的交叉点:既持有宝贵数据,又在许多情况下安全基础设施资源不足。实验室处理海量敏感信息,包括社会安全号码、保险详情和临床结果,但它们并不总是拥有像医院系统或大型保险公司那样的专门安全预算。这种组合使得它们成为那些以勒索为手段的组织极具吸引力的目标。

这种模式并非孤例。NYC Health 180 万条记录泄露事件Mt. Baker Imaging 和解案 都涉及处理敏感诊断或影像数据的医疗组织,其数据规模之大使它们成为主要目标。每个案例都强化了一个更广泛的趋势:攻击者越来越多地聚焦于医疗供应链,而不仅仅是最大的医院网络,因为中小型服务提供商往往提供更容易的切入点,同时仍持有足以变现的有价值数据。

Centers Laboratory 数据泄露背后的勒索剧本

WorldLeaks 采取的是如今已为人熟知的勒索模式:渗透网络,外泄大量数据,然后威胁公开泄露,除非支付赎金。无论 Centers Laboratory 是否付款,该组织的泄露网站列表表明数据已被发布或提供分发,这在谈判失败或未被理会时是标准做法。

这种做法反映了勒索软件和勒索战术的更广泛转变。攻击者不再单纯加密系统,现在优先考虑数据窃取,因为即使受害者拥有强大的备份,这也能给予他们筹码。关于勒索软件检测的研究表明,近一半的受害者在意识到攻击发生前就已丢失数据,这有助于解释为什么像这样的泄露事件可能长时间未被发现或披露。本例中,泄露与公开披露之间的时间差据报道接近一年,让攻击者有充足的时间在受影响个人有任何机会保护自己之前,利用或出售被盗记录。

这对你意味着什么

如果你曾使用过 Centers Laboratory 的诊断服务,或接受过将其检测送交该实验室的医疗服务提供者的护理,你的社会安全号码和健康信息可能属于已泄露数据集的一部分。由于社会安全号码不会像密码那样过期或重置,这类数据泄露的风险将持续多年,而非短短几周。

现在值得采取的实际步骤:

  • 留意数据泄露通知信件。 医疗保健服务提供商通常被要求直接通知受影响的患者;不要忽视声称来自 Centers Laboratory 或关联机构的邮件或电子邮件。
  • 考虑冻结信用。 向主要信用机构冻结你的信用,是防止身份窃贼使用被盗社会安全号码开设新账户的最有效方法之一。
  • 监控医疗记录和保险对账单。 医疗身份盗窃,即有人使用你的信息获取治疗或处方,可能比金融欺诈更难察觉。
  • 警惕后续的网络钓鱼尝试。 此类泄露事件之后,往往会有伪装成受影响组织的诈骗邮件或电话,提供虚假的“信用监控”注册,以图收集更多个人数据。

医疗数据安全的大局观

Centers Laboratory 数据泄露事件再次提醒我们,患者的数据安全取决于整个供应链——医疗服务提供者、实验室、影像中心、账单公司——而不仅仅是提供护理的医院或诊所。随着像 WorldLeaks 这样的勒索组织继续将目标对准这一行业,患者日益需要应对来自他们可能从未直接接触过的组织的泄露后果。

你无法完全保护自己免受一个并非由你选择的医疗服务提供者所引发的泄露。但一旦收到通知后迅速采取行动,冻结信用,监控对账单,并对网络钓鱼保持警惕,仍然是限制损害的最有效方法。随着医疗数据泄露事件持续占据头条,了解这些事件如何发生,以及到底哪些数据被暴露,是保护自己的第一步。