醫療保健領域的網路攻擊所造成的損失及其預防方法
醫療機構已加速推動電子病歷、聯網醫療設備、遠距醫療、保險工作流程及雲端服務等領域的數位轉型。這項數位化進程不僅提升了醫療服務的可及性與營運效率,但也擴大了攻擊面。
網路攻擊對醫療保健產業造成的代價尤其高昂,因為單一事件的影響範圍不僅限於資訊科技系統。網路攻擊可能延誤治療、中斷處方箋開立與保險理賠流程、導致受保護健康資訊(PHI)外洩、觸發法律責任,並損害病患的信任。這篇部落格文章將說明為何此類攻擊如此危險、哪些因素推升了醫療保健網路攻擊的成本,以及哪些預防與還原措施能減輕其影響。
為何醫療保健領域的網路攻擊如此危險
醫療機構的風險特徵與多數產業不同。當零售、金融或製造業的系統發生故障時,主要後果通常是財務或營運層面的。但在醫療領域,系統停機可能影響臨床決策、緊急應變及病患預後。
醫院和診所仰賴相互連結的系統來協調醫療照護,其中包括電子健康紀錄(EHR)、電子病歷(EMR)、實驗室系統、影像平台、用藥分發工具,以及連網設備,例如呼吸器、輸液泵、磁振造影(MRI)儀器和心電監測器。若惡意軟體使其中一個關鍵系統癱瘓,所造成的干擾便可能蔓延至各部門。
針對醫療保健領域的網路攻擊可能導致:
- 手術延後或取消
- 救護車改道
- 數位病歷存取中斷
- 診斷延誤與檢驗報告延遲
- 處方藥發放延誤
- 拖慢臨床團隊進度的手動工作流程
敏感的病患資料也使風險進一步升高。醫療紀錄可能包含身分識別資料、保險號碼、病史、處方箋、帳單資訊以及家屬聯絡資料。攻擊者可利用這些資訊進行身分盜用、保險詐欺、非法處方箋活動,以及發動更具說服力的後續攻擊。
系統停機會加劇這些風險。當工作人員改用紙本病歷、手動下達醫囑及離線協調時,整個醫療機構的運作速度便會減緩。正因對病患安全造成的影響,使得醫療保健領域的網路安全威脅比許多其他商業風險更為嚴重。
醫療保健領域網路攻擊的實際代價
醫療保健領域的網路攻擊所造成的損失,遠不止於贖金要求。其總體影響可能涵蓋事件應變、資料還原、營運中斷、臨床服務受阻、面臨監管風險、訴訟、聲譽受損,以及長期安全修復措施。
醫療保健資料外洩的損失成本在各產業中仍屬最高之列。IBM 的 2025 年 《資料外洩成本報告》 該報告連續第14年將醫療保健業列為資料外洩成本最高的產業,醫療保健業的平均資料外洩成本為742萬美元,平均從發現到控制的時程為279天。
醫療保健領域的網路攻擊所造成的成本通常包括:
- 直接應對成本:數位鑑識、緊急網路安全支援、事件遏制、惡意軟體清除、系統重建及資料還原。
- 營運中斷:預約取消、帳單開立延遲、醫療程序延期、臨床服務能力下降,以及還原團隊需加班。
- 臨床影響:診斷延誤、處方中斷、救護車改道,以及病患收治速度減緩。
- 法規與法律風險:資料外洩通知、隱私調查、潛在罰款及訴訟。
- 贖金與勒索壓力:要求支付贖金以換取解密、不公開遭竊資料,或兩者兼而有之。
- 聲譽受損:患者流失、合作夥伴的擔憂,以及轉診醫師或支付方信心的降低。
在醫療保健領域,勒索軟體攻擊造成的損失可能特別嚴重,因為攻擊者往往會將資料加密與資料竊取結合起來。即使組織支付贖金,也無法保證系統能迅速恢復正常,或被竊取的資料日後不會外洩。支付贖金還會助長後續攻擊,因此不應取代 經過測試的還原策略.
預防成本通常比重大事件發生後的還原成本更易預測。安全控制措施、備份基礎設施、測試、供應商監督及員工培訓雖需投入資金,但這些措施能減少系統停機時間、限制橫向擴散,並在發生事件時協助更快地還原系統運作。
醫療保健領域網路攻擊的實際案例
以下事件顯示,針對醫療保健領域的網路攻擊如何可能擾亂國家基礎設施、區域醫療服務的提供以及病患資料的保護。
Change Healthcare 網路攻擊事件(2024年)
該 Change Healthcare 駭客攻擊事件 此事件成為美國史上影響最深遠的醫療保健網路攻擊之一。2024年2月,與ALPHV/BlackCat有關聯的攻擊者利用遭竊取的憑證,以及缺乏多因素驗證(MFA)的遠端存取入口網站,成功入侵系統。Change Healthcare 隨後證實發生網路中斷,導致整個醫療保健系統的理賠處理、藥房交易及其他後端服務受到干擾。
在初稿完成後,對此次資料外洩事件影響的估算有所增加。截至 2025 年 8 月,美國衛生與公眾服務部的資料外洩清單顯示,該事件影響了約 1.927 億人,使其成為迄今為止美國境內通報的最大規模醫療保健資料外洩事件。據信外洩的資訊包括健康保險會員編號、患者診斷結果、治療資訊、社會安全號碼及帳單編碼。
該公司支付了 2,200 萬美元贖金,但公開報導與證詞顯示,這筆付款並未消除資料還原的負擔或資料外洩的風險。服務提供者面臨數月的現金流問題、理賠延遲、處方箋發放中斷以及行政作業積壓等狀況。
英國國民保健署(NHS)因勒索軟體攻擊導致服務中斷
英國國民保健服務(NHS)曾遭遇多起網路安全事件,這些事件顯示了勒索軟體如何在大規模層面上影響醫療服務的提供。 在 2017 年的”WannaCry”攻擊事件中,至少有 81 家 NHS 信託機構以及 603 家基層醫療機構和其他 NHS 組織受到影響。英格蘭國民保健服務(NHS England)統計有 6,912 個預約被取消,並估計總計將有超過 19,000 個預約被迫取消。衛生與社會照護部隨後估算,相關損失總計達 9,200 萬英鎊,其中包含生產力損失及資訊科技還原成本。
最近,該 2024年6月針對 Synnovis 的勒索軟體攻擊這家與倫敦多家主要醫院合作的企業,導致血液檢測及其他病理服務受到嚴重干擾。英格蘭國民保健署(NHS England)表示,倫敦東南部地區出現預約和手術被取消的情況,而 Synnovis 則指出,此次攻擊削弱了該公司處理檢體的能力。
這些事件顯示,醫療保健的網路安全風險已不僅限於個別醫院。單一的共享服務、病理檢測服務提供者或技術供應商,便可能擾亂多個機構的醫療照護運作。
新加坡衛生集團(SingHealth)資料外洩事件
該 2018年新加坡衛生集團資料外洩事件 新加坡的一項案例顯示,醫療保健領域的網路攻擊不僅限於勒索軟體和系統停機。攻擊者竊取了約 150 萬名於 2015 年 5 月至 2018 年 7 月期間曾前往新加坡衛生集團(SingHealth)專科門診診所及綜合診所就診的患者的個人資料。他們還存取了約 16 萬名患者的處方藥物紀錄。
新加坡衛生部表示,診斷詳情、檢驗結果及醫師病歷均未遭洩露,醫療服務亦未受中斷。儘管未造成系統停機,但此事件仍充分顯示,醫療資料對技術高超的攻擊者而言具有多麼高的價值。
當今針對醫療保健產業最常見的網路攻擊
醫療保健領域的網路安全威脅,通常會利用與其他產業相同的弱點:帳密、email、未修補的系統、權限過高的存取權限,以及對第三方服務的依賴。不同之處在於,醫療保健環境因同時包含舊有系統、臨床運作的需求、聯網醫療設備以及敏感的病患資料,因此更難確保其安全性。
勒索軟體
勒索軟體仍是對醫療系統最具破壞性的威脅之一。 勒索軟體即服務 (RaaS) 降低了攻擊者的門檻,而”雙重勒索”戰術則透過將加密與竊取資料結合,進一步加大了壓力。
一個典型的 醫療保健勒索軟體 攻擊可能包含以下步驟:
- 透過網路釣魚、竊取的憑證、遭洩露的虛擬私人網路(VPN)或遠端桌面協定(RDP)服務,或是未安裝修補程式的伺服器,取得初始存取權限。
- 提升權限,並在網路中進行橫向移動。
- 停用安全工具、刪除影子副本或鎖定備份。
- 對伺服器、電子健康紀錄(EHR)/電子病歷(EMR)系統、檔案分享、影像系統或相關工作負載中的資料進行加密。
- 要求支付解密費用、承諾不洩露被盜資料,或兩者兼具。
大規模資料竊取攻擊的重點在於竊取敏感的病患資料,而非加密或系統中斷。此類醫療保健網路安全攻擊主要針對保險詐欺、身分盜用、國家級間諜活動,以及在黑市上販售醫療紀錄和其他受保護的健康資訊。
勒索軟體未必會永久”破壞”資料,但它可能會導致系統無法使用、損毀檔案、刪除還原點,並中斷運作,直到還原乾淨的備份或複本為止。正因如此,備份的隔離性、不可變性及還原測試至關重要。
供應鏈攻擊
醫療機構在帳務處理、病理服務、放射科系統、雲端託管應用程式、醫療器材、託管式資訊科技服務及網路設備等方面,皆仰賴第三方供應商。這種依賴性會產生供應鏈風險,因為只要一家供應商遭到入侵,便可能影響眾多醫療機構客戶。
供應鏈攻擊可能涉及:
- 遭篡改的軟體更新
- 遭劫持的遠端存取帳戶
- 供應商系統中的後門
- 透過託管服務供應商或共享平台傳播的勒索軟體
- 來自帳單、理賠、病理或雲端供應商之資料竊取
醫院對供應商的安全措施可能僅有有限的掌握,但攻擊者卻深諳這些依賴關係。只要有一家安全防護薄弱的供應商,就可能成為入侵整個地區的病患資料、理賠作業流程或臨床服務的途徑。
網路釣魚、企業電子郵件詐騙(BEC)及憑證竊取
網路釣魚 這仍是入侵醫療保健網路最簡單的方式之一。攻擊者會發送詐騙email,誘使用戶開啟惡意附件、點擊連結,或在偽造的登入頁面輸入憑證。由於醫療保健人員負責處理來自患者、供應商、保險公司、實驗室及內部部門的緊急通訊,因此經常成為攻擊目標。
“企業電子郵件詐騙”(BEC)是一種更具針對性的電子郵件詐騙形式。在 BEC 攻擊中,攻擊者會冒充高階主管、供應商、付款方或可信賴的合作夥伴,藉此將款項轉移至其他帳戶、索取敏感檔案,或誘騙員工批准詐騙行為。
遭竊的憑證亦可能被用於存取電子健康紀錄(EHR)/電子病歷(EMR)系統、計費平台、雲端服務、虛擬化基礎架構或遠端存取入口網站。若缺乏多因素驗證(MFA)、最小權限原則及監控機制,一個遭入侵的帳戶便可能成為部署勒索軟體或竊取資料的起點。
物聯網與醫療裝置的漏洞利用
醫院使用數以千計的聯網設備,包括輸液泵、病患監測儀、電腦斷層掃描(CT)儀、磁振造影(MRI)儀、呼吸器、護理呼叫系統,以及影像存檔與傳輸系統(PACS)工作站。其中許多設備都屬於”醫療物聯網”(IoMT)的一部分,這是一類專為醫療保健領域設計的聯網設備,用於監測、診斷及提供照護服務。
這些系統可能難以進行修補,因為它們支援臨床工作流程、依賴專用韌體,或必須符合供應商的認證需求。攻擊者可利用硬編碼密碼、存在漏洞的韌體、未加密的通訊協定,以及外露的服務(例如伺服器訊息區塊(SMB),RDP 或 Telnet。
攻擊者利用硬編碼密碼、未加密的通訊協定、存在漏洞的韌體以及暴露在外的服务(SMB(例如 RDP、Telnet)。在大多數情況下,攻擊者並非以這些裝置本身為攻擊目標——而是將其作為進一步橫向移動的入口點。攻擊者利用這些裝置作為安全等級較低的入口點,滲透至受保護的醫院網路。接著,便可能部署勒索軟體來破壞資料。
在許多情況下,攻擊者無需直接控制裝置的醫療功能。他們可以利用安全防護不足的裝置作為立足點,藉此實現持久駐留、橫向移動、偵察,並最終部署勒索軟體。
如何預防醫療保健領域的網路攻擊
醫療保健網路安全應同時降低攻擊發生的機率及其影響。雖然沒有任何單一工具能預防所有事件,但透過多層次管控措施,可在威脅演變為臨床或財務危機之前加以遏制。
為防範醫療保健領域的網路攻擊,各機構應優先採取以下措施:
- 加強身分安全。 針對email、遠端存取、特權帳戶、雲端服務及管理主控台,必須實施多因素驗證(MFA)。採用基於角色的存取控制(RBAC)及最低權限原則,確保使用者僅能存取其所需的系統與資料。
- 保護終端裝置與伺服器。 部署防毒軟體、端點偵測與回應(EDR)工具以及行為監控機制,以偵測可疑活動。將防護範圍擴展至伺服器、虛擬機器、雲端工作負載,以及臨床與行政人員所使用的端點裝置。
- 安全的email與協作工具。 使用反垃圾郵件過濾、防釣魚保護、惡意附件掃描、網域驗證及使用者通報工作流程。
- 為系統套用修補程式並強化安全性。 請定期為作業系統、應用程式、虛擬化平台、網路設備及對外開放的服務套用安全性更新。應優先處理已知遭利用的漏洞及對外開放的系統。
- 將網路進行分段。 將臨床系統、行政網路、訪客 Wi-Fi、醫療設備、備份基礎設施及管理介面進行隔離。當帳戶或終端裝置遭到入侵時,這種分段架構可限制橫向擴散。
- 確保醫療設備與物聯網醫療設備(IoMT)的安全。 建立連網裝置清單、追蹤韌體版本、限制遠端存取、停用不必要的服務,並將無法迅速套用修補程式的裝置隔離。
- 定期對列車操作人員進行培訓。 舉辦符合醫療保健工作流程的安全意識培訓,內容應涵蓋網路釣魚、企業帳戶詐騙(BEC)、可疑附件、憑證盜竊及緊急付款詐騙等議題。確保舉報可疑活動的流程簡便且不會受到懲處。
- 監控環境。 使用集中式日誌記錄、異常偵測、安全資訊與事件管理(SIEM)工具或託管式偵測服務來 監控您的基礎架構 並及早偵測異常行為。
- 評估第三方風險。 針對關鍵服務供應商(例如帳務、病理、雲、電子健康紀錄/電子病歷(EHR/EMR)及託管式資訊科技服務供應商),應審查其存取權限、安全需求、資料外洩通報條款及還原預期。
- 擬定應變與還原計畫。 維護 事件應變 以及災難還原計畫,其中應明確定義角色、升級處理流程、通報步驟、控制措施及還原優先順序。請定期測試這些計畫。
備份與災難還原如何降低網路攻擊造成的成本
備份與 災難還原 雖然無法阻止初期的入侵,但它們能顯著降低事件發生後醫療保健領域的網路攻擊所造成的成本。完整且可還原的備份,能協助組織避免受制於贖金要求、縮短停機時間,並依照可控的順序恢復關鍵服務。
醫療保健還原策略應包含:
- 針對關鍵系統(包括實體伺服器、虛擬機器、資料庫、檔案分享、電子健康紀錄(EHR)/電子病歷(EMR)相關系統以及雲端工作負載)進行定期備份
- 符合臨床、法律及營運需求的備份排程與保留政策
- 不可變更或隔離的備份複製,攻擊者無法修改或從生產環境憑證中刪除
- 該 3-2-1 備份規則,並在不同儲存類型中備有數份備份複製,且至少有一份位於異地或隔離環境的複製
- 執行復原測試,以確認備份能在可接受的還原時間目標(RTO)與還原點目標(RPO)範圍內完成還原
- 針對勒索軟體、資料損毀、資料中心中斷、供應商服務中斷及雲服務中斷等情境所制定的文件化還原工作流程
事件應變與災難還原計畫應相互配合。事件應變計畫應說明如何偵測、遏制及通報網路攻擊;災難還原計畫則應明定如何還原優先級工作負載、由誰批准故障移轉或系統還原、臨床團隊在系統停機期間的運作方式,以及還原後的系統在重返生產環境前應如何進行驗證。
與重大網路攻擊所造成的財務、法律及病患照護後果相比,預防性醫療資安成本通常較容易規劃。最具韌性的組織會在事件發生前進行投資,在實際需要之前測試還原流程,並將備份與災難還原視為病患安全規劃的一部分。
結論
醫療機構必須以與臨床運作同等的緊迫感來保護數位系統。網路攻擊可能會中斷醫療照護、導致敏感資料外洩、延誤收入週期,並在患者、合作夥伴及監管機構之間引發長期的信任問題。
最有效的策略應採分層式:嚴格的身分識別管控、email安全、修補程式更新、網路分段、醫療設備保護、供應商監督、員工培訓、監控、事件應變,以及經過測試的備份與災難還原機制。這些措施雖無法消除所有威脅,但能降低醫療保健領域遭受網路攻擊所造成的損失,並協助組織在發生事件時更快還原運作。
常見問題
為何醫療保健領域的網路攻擊所造成的損失如此高昂?
醫療保健產業遭受網路攻擊所造成的損失極為高昂,因為此類事件往往會同時涉及資訊科技系統還原、臨床運作中斷、法律風險、資料外洩通報、贖金壓力以及聲譽受損等多重因素。與許多產業不同的是,當電子病歷、實驗室平台或用藥工作流程等系統無法運作時,醫療保健產業還必須面對患者安全方面的風險。
醫療保健領域面臨的最大網路安全威脅是什麼?
勒索軟體是醫療保健領域中最具破壞性的網路安全威脅之一,因為它不僅會加密系統、中斷醫療服務,還會迫使機構迅速支付贖金。網路釣魚、憑證竊取、供應鏈攻擊以及醫療設備漏洞利用同樣是重大風險,因為這些往往是攻擊的初始切入點。
醫療機構該如何防範網路攻擊?
醫療機構可透過採用多因素驗證、端點偵測與回應、email安全、修補程式更新、網路分段、存取控制以及定期的安全意識培訓,來降低網路攻擊風險。此外,還應持續監控系統,並評估關鍵第三方供應商的安全性。
備份如何降低醫療保健產業遭受勒索軟體攻擊所造成的成本?
備份能為醫療機構提供一條無需向攻擊者支付贖金的還原途徑,從而降低勒索軟體造成的損失。為確保備份有效,應定期進行測試,並確保備份處於隔離或不可變更的狀態,同時符合還原時間目標(RTO)與還原點目標(RPO)。
災難還原為何對醫療保健網路安全至關重要?
災難還原至關重要,因為針對醫療保健產業的網路攻擊可能會中斷臨床系統、帳單處理流程、診斷作業及病患服務。一套經過測試的災難還原計畫,能協助團隊在遭受攻擊時,更快地恢復優先級系統、減少停機時間,並維持營運連續性。