16:55:09 阅读量:486

医疗行业安全警示:Brown Health Medical Group 数据泄露事件复盘

#数据泄露 #医疗安全 #应急响应 #勒索病毒 #文件服务器

近期,医疗行业再次发生大规模数据泄露事件。总部位于美国的 Brown Health Medical Group-MA 披露,因其内部服务器遭受未授权访问,约 311,760 名患者及员工的敏感信息面临泄露风险。

事件背景与影响

根据官方通报,该机构在 2025 年 12 月 16 日发现了一起针对其历史文件服务器的安全事件。经溯源调查,攻击者在 12 月 15 日至 16 日期间非法进入了系统。虽然该机构迅速隔离了受影响服务器并强调电子健康记录系统(EHR)未受波及,但泄露的数据范围依然触目惊心,涵盖了姓名、出生日期、社保号码、驾照信息、甚至支付卡及金融账户详情。

从我们的应急响应经验来看,企业往往对“历史遗留资产”存在管理盲区。这些服务器常因维护更新不及时、缺乏统一的身份验证策略,成为了攻击者眼中的“软柿子”。

攻击链分析与技术复盘

虽然目前尚无勒索组织公开宣称对此次攻击负责,但从攻击手法来看,这是一次典型的针对性网络渗透。攻击者精准锁定了存储大量敏感信息的历史文件服务器。

这一环节是很多企业容易忽视的:许多组织在进行数字化转型或系统升级时,并未对旧系统进行物理下线或深度加固,导致这些设备长期暴露在互联网边界或内网高风险区域。攻击者通过利用旧系统已知的漏洞或弱口令,在短时间内完成了横向移动并获取了数据读取权限。由于该服务器承载了大量 HR 记录及个人医疗数据,即便攻击者未部署勒索载荷,其造成的合规风险和隐私泄露后果同样严重。

Solar 安全建议

针对此次事件,Solar 应急响应团队建议各医疗及企事业单位重点关注以下几个方面:

首先,必须建立全面的资产清查机制。对于停止维护的“僵尸服务器”,应执行强制离线或彻底物理隔离;对于必须保留的历史数据,应进行脱敏处理并迁移至高安全等级的存储环境。

其次,强化身份验证与权限管控。即便是在内网环境,也应推行最小权限原则和多因素认证(MFA),防止单个账号失陷导致整个服务器集群的数据“裸奔”。

最后,监测与预警不可缺位。类似攻击近年来明显增加,企业应部署能够识别异常数据读取行为的监测系统,在数据被批量外传的早期阶段进行阻断,而非事后才通过审计发现。

面对复杂的网络威胁,防守方需要做的不仅仅是修补漏洞,更是要构建一套能够感知风险、主动防御的闭环体系。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com