互联网安全内参 2024年09月13日
因勒索攻击泄露患者敏感数据,这家医疗巨头赔偿超4.6亿元
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

美国医疗巨头利哈伊谷健康网络(LVHN)因勒索软件攻击导致13.4万名患者和员工数据泄露,并被勒索者公开发布到网上,最终以6500万美元(约合人民币4.6亿元)与受害患者达成和解。此次和解金额是医疗数据泄露勒索软件案件中最高的,也反映出勒索软件攻击对医疗行业的严重威胁。

😨 勒索软件攻击导致大量患者数据泄露:2023年2月,LVHN遭受臭名昭著的ALPHV勒索软件攻击,导致13.4万名患者和员工数据泄露,其中包括患者的裸照。

😡 患者信息被公开发布:由于LVHN拒绝支付赎金,勒索者将部分窃取的资料发布到网上,引发了客户的极大愤怒。

💰 和解金额创纪录:LVHN最终以6500万美元与受害患者达成和解,该金额是医疗数据泄露勒索软件案件中最高的,每位患者将获得50美元至8万美元不等的赔偿。

⚠️ 医疗行业成为勒索软件攻击的主要目标:近年来,勒索软件攻击对医疗行业造成了巨大损失,医院成为攻击的主要目标之一。LVHN此次事件再次警示医疗机构加强数据安全防护的重要性。

🔒 加强数据安全防护至关重要:医疗机构需要采取更有效的安全措施来防止勒索软件攻击,例如定期更新系统、加强网络安全意识培训、实施数据加密等。

⚖️ 监管机构需要加强监管:政府监管机构需要加强对医疗行业的网络安全监管,制定更严格的法律法规,提高医疗机构的数据安全意识和防护水平。

关注我们

带你读懂网络安全


此次和解金额(按每人计算)或为医疗数据泄露案件最高;


支付赎金或加强安全防护,会更便宜、更安全吗?


前情回顾·网络攻击造成巨额损失

安全内参9月13日消息,一家美国医疗巨头将支付6500万美元(约合人民币4.6亿元),以了结其患者发起的集体诉讼。这些患者的数据被勒索软件犯罪分子窃取,泄露的数据中包括患者的裸露照片,且至少部分已被公开发布到网上。

利哈伊谷健康网络(Lehigh Valley Health Network,简称LVHN)是美国宾夕法尼亚州最大的初级医疗集团之一。该机构于2023年2月6日发现其IT系统遭受入侵,随后确认臭名昭著的ALPHV(又称BlackCat)团伙是这次攻击的幕后黑手。

勒索者共窃取了13.4万名患者和员工的相关数据,数据量达数GB。这些被窃取的数据包括姓名、地址、社会安全号码、州ID信息,以及医疗记录和手术照片。勒索者要求LVHN支付赎金,否则将这些信息泄露到网上。



起诉书揭示LVHN数据违规状况


根据随后对LVHN提起的诉讼,该医院长期以来拍摄癌症患者的裸照。在某些情况下,甚至未经患者知晓

由于LVHN拒绝向BlackCat支付赎金,犯罪分子将部分资料发布到了网上,引发了客户的极大愤怒。

起诉书中指出:“虽然LVHN公开宣称他们勇敢地对抗了这些黑客,拒绝支付赎金,但实际上,他们忽视了真正的受害者。LVHN并未优先考虑患者的利益,而是将自身的经济利益置于首位。”

2023年2月20日,LVHN公开披露了这次攻击,并声称其影响范围有限。

3月4日,ALPHV团伙在其网站上发布了警告,威胁如果LVHN不支付赎金,他们将在线发布被盗的照片。LVHN拒绝了这一要求,犯罪分子遂将部分窃取的资料上传至其暗网门户,其中包括带有个人身份信息的照片。

法庭文件显示,一名未具名的原告于3月6日接到医院合规副总裁的电话,得知她的裸照已被上传到网上。随后,这位副总裁“笑呵呵”地提供了两年的信用监控服务。这位匿名原告表示,她并不知情医院在她接受乳腺癌治疗时拍摄了她的裸照,更不清楚这些照片被存储在医院的企业服务器上

尽管LVHN已通知客户和员工有关隐私泄露的情况,但ALPHV团伙继续加大压力,3月10日再次泄露了132GB的数据,并威胁将每周继续泄露,直到赎金支付为止。

法庭文件未提及LVHN最终是否支付了赎金,LVHN及其法律团队也未回应记者的相关询问。



此次和解金额(按每人计算)


或为医疗数据泄露案件最高


原告律师指出,医院未能履行其保护信息的责任,其行为还涉嫌违反了美国《健康保险可携性与责任法案》(HIPAA)。

尽管LVHN同意了和解条款,但他们否认有任何不当行为。

值得注意的是,LVHN在这一领域已有类似的经历。早在2022年7月,该医疗集团曾确认遭受过一次类似的勒索软件攻击,影响了75628名患者。LVHN似乎未能采取足够的预防措施,防止类似事件再次发生,而在医疗行业中,医院本就是勒索软件的主要目标之一。

2023年3月,原告们正式对LVHN提起集体诉讼,指控这家医疗机构未能妥善保护患者数据。

2024年9月11日,原告代理律师事务所Saltz Mongeluzzi Bendesky宣布,已与LVHN就此集体诉讼达成6500万美元的和解。这家律所指出,“如果按每位患者计算,和解金额是医疗数据泄露勒索软件案件中最高的”。

那些数据被公开发布到网上的患者被分为四个等级。如果和解获得批准,最低等级的患者将获得每人50美元的赔偿。而最高等级(那些裸照被泄露的患者)在扣除律师费后,将获得7万至8万美元不等的赔偿。

凡是收到LVHN通知信的个人都将被视为集体诉讼的一部分,并自动获得赔偿,无需采取任何额外行动。

这笔和解的最终批准听证会已定于2024年11月15日举行。


参考资料:theregister.com


推荐阅读





点击下方卡片关注我们,

带你一起读懂网络安全 ↓



?发表于:中国 北京

?️ 阅读原文

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

勒索软件 数据泄露 医疗安全 网络安全 HIPAA
相关文章