风险登记册 · 条目
Q3 · 工程化Change Healthcare 勒索软件事件
一台未启用多因素认证的服务器,冻结了全美半数医疗机构的结算。
紧密耦合的系统:一个小故障层层传导,最终让整台机器停摆。
为什么是这个象限
一个远程访问账户没有启用多因素认证,缺口小到不能再小。它通向的是覆盖三分之一美国患者记录的计费系统。欺诈发生在其后,而且发生了两次:ALPHV 拿走了 2,200 万美元赎金,把实际动手的附属团伙甩在一边,随后 RansomHub 又用同一批数据再次勒索。
记录在案
- 首次入侵日期:2024 年 2 月 12 日,通过一个未启用 MFA 的 Citrix 门户确定
- 发现入侵、关闭网络:2024 年 2 月 21 日确定
- 支付赎金:约 2,200 万美元,2024 年 3 月 3 日确定
- RansomHub 第二次勒索尝试:2024 年 4 月 15 日很可能
- 被通知的个人:约 1 亿人(2024 年 10 月),增至约 1.9 亿人(2025 年 1 月)和约 1.927 亿人(2025 年 7 月)确定
- 联合健康 2024 年因此次攻击产生的总成本:约 28.7 亿美元很可能
- 攻击者被归为 ALPHV/BlackCat,后为 RansomHub确定
- 对比:此前最大的医疗数据泄露事件,2015 年的 Anthem,7,880 万条记录确定
来源
通讯
每周一则风险故事,像这一则一样被拆开:什么是已知的,什么被忽视了,以及它真正属于哪个象限。
不发垃圾邮件,每周一封。