iRhythm 披露网络攻击中第三方应用数据遭窃
iRhythm 在证券文件中披露,6月8日发现网络攻击,次日收到威胁行为者勒索信息,声称窃取了包括专有数据、患者受保护健康信息和其他个人信息在内的敏感数据。公司确认部分数据从第三方托管业务应用中外泄,但表示事件未影响临床或医疗设备系统,也未对制造和分销能力造成影响。

心脏监测设备制造商 iRhythm 于周一(6月12日)披露,在一次网络攻击中,部分由第三方托管的业务应用数据遭到窃取。该公司在提交给美国证券交易委员会(SEC)的文件中表示,攻击于6月8日被发现,随后公司立即启动了网络安全响应计划。
据证券文件显示,次日(6月9日),iRhythm 收到来自威胁行为者的消息,声称已窃取敏感信息,包括“专有数据、患者受保护健康信息及其他个人信息”。威胁行为者要求支付赎金,以换取不公开披露这些信息。在收到该通信后,iRhythm 确认“部分数据已从这些应用中被外泄”。
截至本文发布时,iRhythm 未回应 MedTech Dive 的置评请求,未说明是否已向威胁行为者支付赎金或计划支付赎金。
根据证券文件,数据是通过社会工程学手段获取的,来源为某些第三方托管的业务应用。此次攻击不涉及公司的临床或医疗设备系统。截至周一,iRhythm 未发现其系统存在持续未经授权访问的证据,且攻击未对公司制造或分销产品的能力造成影响。
“我们未发现任何影响我们产品、临床或医疗设备系统、客户连接、制造和分销运营、患者安全或满足患者需求能力的问题,”iRhythm 在其官网发布的声明中表示。“此外,我们不存储或保留个人财务账户信息或支付卡信息。”
公司认为,截至周一,该事件不太可能对其财务状况或经营业绩产生重大影响。iRhythm 已投保网络安全保险,可能覆盖部分损失。
除启动网络安全响应计划外,iRhythm 已与网络安全专家和外部顾问合作展开调查。
“iRhythm 正在继续调查该事件的性质和范围,包括所涉数据的类别和数量以及受影响个人,”公司在证券文件中表示。
iRhythm 是今年最新一家遭受网络攻击的医疗科技公司。今年3月,Stryker 遭受攻击,导致其订购、运输和制造中断数周,并影响了第一季度业绩。在 Stryker 披露攻击的同一周,手术机器人公司 Intuitive 表示遭遇网络钓鱼事件,未经授权的第三方访问了包括客户业务和联系信息以及员工和公司数据在内的信息。
与此同时,Medtronic 在4月报告称,未经授权方访问了其某些公司IT系统中的数据。