新聞

醫療產業近期接連遭到勒索軟體組織The Gentlemen鎖定,資安新聞網站The Record近日指出,The Gentlemen於8月31日將美國醫療設施營運商Nutex Health列入其資料外洩網站,藉此宣稱已駭入該公司內部,相隔4日,又將電子健康紀錄(EHR)業者Veradigm加入受害名單,並聲稱取得約350萬名病患的健康紀錄。值得注意的是,兩家公司也恰好都向美國證券交易委員會(SEC)提交8-K文件而揭露發生資安事件。

關於美國醫療設施營運商Nutex的事故,該公司在遭The Gentlemen列入資料外洩網站前,就已於8月24日向SEC提交8-K文件,揭露公司電腦網路出現未經授權的活動,初步調查發現部分伺服器中的資料已遭存取及外洩。到了8月31日,Nutex進一步更新調查結果,表示根據目前調查,遭存取及外洩的資料包括病患、員工、醫療服務提供者,以及企業與財務相關的私人或機密資訊,攻擊者並威脅將資料對外公開;同日,The Gentlemen將Nutex列入資料外洩網站。

至於電子健康紀錄(EHR)業者Veradigm,情況則相反。The Record指出,The Gentlemen於9月4日先將該公司列入資料外洩網站,Veradigm則在9月8日提交8-K文件。不過,該文件也揭露更具體的事故細節,指出事件源自一家第三方供應商,攻擊者從該供應商的環境取得Veradigm的API憑證,並利用憑證下載部分病患個資,其中包含社會安全碼(SSN)。Veradigm表示,遭竊憑證僅能透過特定API存取資料,攻擊者並未進入公司其他網路、伺服器或資料庫,而且遭下載的資料不包含臨床或醫療資料,事件也未造成營運中斷。