申報的人數,等於公司自己的病人總數
美國家用醫療器材供應商 AdaptHealth 向美國衞生及公眾服務部(HHS)申報,今年一宗網絡入侵事件涉及 4,115,802 人的個人及醫療資料。翻查 AdaptHealth 自己的網站,公司在全美 50 個州為約 410 萬名病人供應睡眠窒息症呼吸機、氧氣治療設備、醫院病床及行動輔助器材,換言之申報的人數與公司公布的病人總數幾乎完全重疊。
BleepingComputer 報道,被取走的資料包括病人姓名、聯絡方法、人口統計資料、醫療保險資料及健康狀況資料。AdaptHealth 早前表示,公司並不收集病人的社會安全號碼,銀行帳戶及信用卡資料亦沒有存放在受影響的系統內;公司又指,暫時未有證據顯示被取走的資料曾被用作身分盜竊或詐騙。受影響人士獲提供為期 12 個月的免費信貸監察及身分保障服務。
入口是一個外判商被騙走的帳號
AdaptHealth 在較早前的申報中解釋,這次未經授權的存取,源自一名第三方外判商中了社交工程的圈套,對方因此取得該名外判商的登入憑證。那個帳號是有特權的,攻擊者憑它進入了公司的雲端業務應用程式、病人管理系統、文件儲存及電子病歷入口。
換句話說,被攻破的不是防火牆,是一個人。AdaptHealth 表示,事後已停用該個帳號、重設所有憑證,並加設額外的存取控制。
由 6 月 5 日到 9 月 9 日
日期 | 事件 |
|---|---|
6 月 5 日 | 未經授權的存取開始 |
6 月 15 日 | 攻擊者主動聯絡 AdaptHealth,聲稱手上有病人資料檔案 |
6 月下旬 | 公司展開調查,聘請外部網絡保安專家,並通知執法部門 |
6 月 24 至 25 日 | 勒索組織 ShinyHunters 把 AdaptHealth 加進自己的資料外洩網站 |
7 月初 | 公司以重大網絡保安事件向美國證券交易委員會(SEC)申報 |
8 月 14 日 | 公司公布調查進展 |
9 月 9 日 | 向 HHS 申報,人數定為 4,115,802 |
由入侵開始到受影響人數落實,中間隔了三個多月。在 7 月的 SEC 申報裏,AdaptHealth 寫明「所涉及的資料類別尚待確定,受影響人數目前未知」。
ShinyHunters 上過榜,公司從沒認過
把 AdaptHealth 列為受害者的是 ShinyHunters。這個勒索組織在 6 月下旬把公司加進自己的資料外洩網站,《華爾街日報》其後據此報道由該組織發動攻擊。不過 AdaptHealth 由始至終沒有確認過這個說法,而那條上榜紀錄其後又從勒索網站上消失。
美國律師事務所 Almeida Law Group 在追蹤這宗事件時特別註明,ShinyHunters 的責任歸屬仍然只是攻擊方單方面的宣稱,未經 AdaptHealth 證實。上榜之後又落榜,在勒索生態裏通常代表雙方談過,但沒有一方會把這一段講出來。
一間器材公司手上有些甚麼
AdaptHealth 不是醫院,也不是保險公司。它做的是把呼吸機、氧氣機和病床送到病人家裏,截至 2024 年 7 月在全美設有 680 個服務點。要送貨上門,它就要知道病人住哪裏、患甚麼病、由哪一份保險埋單。這些正好是被取走的四類資料。
社會安全號碼和信用卡資料確實不在裏面,這一點 AdaptHealth 說得很清楚。只是對一個裝了呼吸機在家的人來說,外洩的是他有睡眠窒息症、住在哪個地址、用哪一份醫療保險,這些資料補不回來,也換不了一個新號碼。
來源
- AdaptHealth confirms 4.1 million people exposed in July cyberattack(BleepingComputer)
- AdaptHealth Reports Material Cybersecurity Incident and Theft of Patient Data(HIPAA Journal,引述公司向 SEC 提交的申報)




No comments yet
提交留言即表示你已閱讀我們的私隱政策。