俄乌冲突升级,医疗科技与医院高度警惕网络攻击风险
俄罗斯入侵乌克兰后,美国医疗行业面临网络攻击威胁升级。专家指出,医疗设备与医院网络可能成为国家支持黑客的直接或间接目标,历史案例显示此类攻击影响范围常超出预期。美国医院协会、CISA等机构已发布警告,FDA尚未回应,但行业正加强防御措施。

俄罗斯上周入侵乌克兰后,美国医院和医疗设备公司正高度警惕来自俄罗斯支持的黑客攻击,这些黑客可能瞄准美国关键基础设施,专家表示。
尽管在疫情期间,医疗保健和医疗科技行业面临的网络安全威胁(包括勒索软件)有所增加,但此次冲突进一步提升了威胁等级。
医疗设备安全咨询公司Harbor Labs的首席执行官Nick Yuran曾在进入私营部门前,于美国情报部门担任俄语语言分析师长达10年。他认为,鉴于俄罗斯等国家支持的行为体所拥有的“才能和资源”,对美国医疗系统造成的损害可能是灾难性的。
“我们通常认为能源和金融是国家支持的网络攻击中最引人注目的目标,但对医疗基础设施的攻击同样可能具有破坏性,”Yuran说。“针对军事医疗组织(如军事卫生系统或退伍军人事务部设施)的定向网络攻击,可能意在作为军事行动。但无法保证此类攻击不会因共享大量公共资源和资产而意外波及民用医疗。”
然而,美国医院协会(AHA)于2月23日,即俄罗斯入侵乌克兰后不久,发布了一份网络咨询,警告美国医院和医疗系统可能被俄罗斯支持的网络行为体“直接”瞄准,同时也可能“成为俄罗斯部署的恶意软件或破坏性勒索软件的偶然受害者或附带损害,这些软件可能无意中渗透”医疗组织。
医疗设备工程公司Velentium的产品安全总监Chris Gates表示,世界已经看到俄罗斯在乌克兰使用数据擦除恶意软件,并伴随勒索软件,“这似乎是一种类似‘厨房水槽’式的战术。”Gates认为,“此类工具很容易超出预定目标范围”,影响医院和医疗设备。
首次针对医疗设备的勒索软件攻击发生在2017年全球WannaCry攻击期间,该攻击成功加密了医院的放射设备驱动器,暴露了医疗科技的脆弱性。WannaCry勒索软件在至少150个国家感染了数十万台计算机,包括英国国家医疗服务体系(NHS),该攻击冻结了医院计算机并关闭了急诊室。朝鲜被广泛认为是此次攻击的幕后黑手。
“如果网络攻击开始,没有人能确定影响范围有多大,但过去我们看到的是,影响范围通常比预期更广,且不一定局限于目标,”网络安全咨询公司CynergisTek的首席执行官Mac McMillan在电子邮件中写道。他以WannaCry攻击为例。
“一旦开始,这些事情并不总是容易控制,”McMillan说。
Harbor Labs的医疗安全总监Mike Rushanan认为,俄罗斯支持的恶意软件可能表现出与WannaCry等蠕虫相同的特性,这些蠕虫会超出预定目标传播,影响广泛的物联网(IoT)、消费类和医院IT设备,以及相关的医疗系统和医疗服务。
“俄罗斯国家支持的行为体当然有能力发起类似类型的攻击,即使医疗保健不是主要目标,医院也可能受到负面影响,可能将患者置于风险之中,”Rushanan说。“我认为,任何国家支持的黑客攻击都将是间接的。恶意软件将通过蠕虫传播……很难直接归因于俄罗斯。”
上个月,网络安全和基础设施安全局(CISA)、联邦调查局(FBI)和国家安全局(NSA)发布了一份联合咨询,概述了俄罗斯国家支持的网络行动,包括常见的战术、技术和程序。
CISA随后在本月早些时候发布了其自己的“Shields Up”警报,旨在传达更高的国家网络安全态势,以更好地保护美国关键基础设施,包括医疗保健。
“虽然目前没有针对美国本土的具体或可信的网络威胁,但俄罗斯对乌克兰的无端攻击(涉及对乌克兰政府和关键基础设施组织的网络攻击)可能影响该地区内外的组织,特别是在美国和盟友实施制裁之后,”CISA表示。
FDA器械和放射健康中心网络安全代理主任Kevin Fu在最近的一次发言中表示,对医疗设施网络的攻击正在导致医疗设备“停机”,将患者生命置于风险之中。
“国家和有组织犯罪——真正的威胁行为体——正在造成伤害,损害医疗设备的安全性和有效性,”Fu在9月下旬于AdvaMed 2021 MedTech会议上警告,当时《华尔街日报》报道了首例据称因勒索软件导致的医院死亡事件。
遗留设备与联网设备
尽管AHA在上周关于俄罗斯的网络咨询中没有特别提及医疗设备,但该医院组织多年来一直警告,在应对日益复杂和狡猾的黑客威胁时,防御那些在设计时未考虑安全性的较旧遗留设备存在挑战。更糟糕的是,医院网络中使用的联网医疗设备数量正在迅速增加,使其容易受到网络攻击。
根据FDA的说法,医疗设备制造商(MDM)有责任“保持警惕”,识别与其设备相关的网络安全风险与危害,而医疗保健服务组织(HDO)应评估其网络安全并保护其医院系统。
问题在于,设备安全仍然是医院与医疗科技之间鸿沟的牺牲品,这常常导致两个利益相关方之间的相互指责,有时缺乏协调。
然而,Velentium的Gates表示,在过去几周与MDM和HDO的对话中,在俄罗斯入侵乌克兰之前,他感到“欣慰”的是,两个利益相关方群体似乎都在认真对待俄罗斯黑客威胁。
“将乌克兰和俄罗斯的办公室从组织的直接连接中移除。实施其‘剧本’以获得更安全的态势。这就是所有能做的,”Gates指出。“随着这场战争升温,其他国家被卷入,普京会认为什么是正确的回应?由于这场战争的原因似乎不合逻辑,我预计他的持续行动也会反映这一点。目前问题多于答案。”
FDA尚未就俄罗斯入侵乌克兰后医疗设备面临的潜在网络安全威胁发布警报,也未提供降低网络风险和漏洞的建议。
该机构在给MedTech Dive的电子邮件回复中表示,它“目前婉言拒绝就俄罗斯-乌克兰冲突对设备安全的影响发表评论”。
尽管如此,FDA的网络安全网页指出,医疗设备“日益连接到互联网、医院网络和其他医疗设备,以提供改善医疗保健的功能,并提高医疗保健提供者治疗患者的能力”,但这些“相同的功能也增加了潜在的网络安全风险”,使得保护设备“尤其具有挑战性”,同时冷静地指出“威胁和漏洞无法消除”。
监管机构ECRI上个月发布了其年度报告,关于最大的医疗科技危害,发现网络攻击是2022年医疗设备患者安全的首要关注点,同时指出所有医疗保健组织都面临网络安全事件。
该组织特别强调,这是一个患者安全问题,指出事件可能威胁到网络连接的医疗设备和数据系统。
到目前为止,ECRI尚未收到其成员(主要是提供者)关于与当前网络安全担忧相关的攻击报告。也未看到医疗设备制造商的具体召回或警报。然而,该组织仍建议医院和设备制造商保持警惕。
“我们没有看到他们来找我们说‘我们被攻击了’,”ECRI的高级项目官员Chad Waters说。“每个人都应保持警惕,并监控组织中的日志。做你一直应该做的事情,只是确保你真正在做。”
具体而言,ECRI表示,医院应制定考虑医疗设备的应急响应计划,包括确保如果设备因中断的连锁效应而失去功能,设施仍有提供护理的手段。沟通渠道也需要保持畅通,制造商应监控潜在漏洞,将其标记给购买其设备的提供者以及潜在的修复方案。
医疗设备制造商还应关注供应链上游的潜在影响。例如,如果他们依赖供应商进行网络管理或云服务提供商,应确保这些供应商保持警惕并更新安全实践,ECRI首席项目官员Juuso Leinonen表示。
许多公司还在乌克兰设有程序员、托管站点、呼叫中心和技术支持,CynergisTek的McMillan写道。随着这些实体受到干扰,可能会影响其支持的公司。
“对基础设施的攻击也可能给组织带来风险,因为他们与供应链沟通的能力受到干扰,”McMillan写道。“我们已经在Kaseya、Colonial Pipeline、JBS Foods以及最近的Kronos攻击中看到了这一点。”
Becton Dickinson的首席信息安全官Rob Suárez认为,医院和医疗系统以及医疗设备制造商和外部合作伙伴“需要对潜在的网络攻击格外警惕并保持高度戒备”,因为“我们所做的一切最终都关乎患者”。
Suárez指出,CISA本月早些时候的“Shields Up”警报提供了“加强网络安全的可操作指导,从验证关键系统的端点保护到解决已知漏洞、监控异常活动以及确认最新的离线备份以确保韧性。”
BD的安全负责人还建议医院和医疗系统采取额外措施防范网络攻击,包括使用强大的网络和系统访问控制,将关键服务置于独立防火墙之后,并禁用不必要的账户、协议和服务。
“我们始终建议医院和医疗系统培训员工保持额外警惕。例如,仅限授权人员访问系统,并让员工能够识别和报告可疑活动,包括社会工程和网络钓鱼攻击。提高整个组织的网络安全意识有助于保护患者免受潜在网络威胁,”Suárez说。
然而,Velentium的Gates认为,不仅医疗设备制造商和医疗保健服务组织可能受到俄罗斯支持的黑客攻击的影响。对医院的网络攻击也可能干扰其关键任务服务提供商,正如AHA所建议的,Gates说。
“我认为没有人能‘置身事外’于有意或无意的后果。所以不仅是服务提供商,还有所有供应商。而且整体供应链已经处于相当糟糕的状态,所以不需要太多就能让短缺成为真正的问题,”Gates补充道。
Elise Reuter对本文有报道贡献。