患者起诉雅培!

解读 鹏哥
2026-7-30 14:55 24人浏览 0人回复
来源: 医药代表 收藏 分享 邀请
摘要

近几年,黑客入侵药企网络事件频发,大咪已经分享过多起了,感兴趣的可以查看 MRCLUB 历史分享,今晚分享的有点不一样,最近雅培遇的这两起网络安全事件,甚至引发了患者诉讼。7 月 22 日,Exact Sciences 患者布赖 ...

 近几年,黑客入侵药企网络事件频发,大咪已经分享过多起了,感兴趣的可以查看 MRCLUB 历史分享,今晚分享的有点不一样,最近雅培遇的这两起网络安全事件,甚至引发了患者诉讼。

7 月 22 日,Exact Sciences 患者布赖恩·特罗施(Brian Troesch)向美国伊利诺伊州北区联邦地区法院提起拟议集体诉讼,将雅培和 Exact Sciences 列为被告。这是此次网络攻击事件曝光后出现的又一起相关诉讼。此前,坎迪·柯蒂斯(Kandi Curtis)已于 7 月 20 日在同一家法院提起类似的拟议集体诉讼。

简单给 MRCLUB 的小伙伴们介绍一下,Exact Sciences 主要在美国提供癌症筛查、分子诊断和相关实验室服务,今年 3 月被雅培收购,现已被纳入雅培癌症诊断业务。

诉状称,雅培和 Exact Sciences 在收集、保存患者个人身份信息、健康信息及财务账户信息的同时,未能采取必要的数据安全保护措施,导致现有及既往患者的敏感信息被网络犯罪分子访问和窃取。

原告认为,此次事件使患者面临身份盗用、医疗身份冒用和金融欺诈等风险,并为此付出了查询信用记录、检查账户异常以及采取预防措施的时间和成本。

这起诉讼不仅寻求经济赔偿,还要求法院责令雅培和 Exact Sciences 加强数据安全系统和监控程序,定期审查相关 IT 系统,并为受影响人员提供终身信用监控及身份盗用保险。

不过,目前案件刚刚提交法院,诉状中的多项内容仍是原告一方的主张,尚未经过证据开示和庭审认定。诉状称攻击者加密了数据并造成服务中断,但雅培此前表示,相关事件没有影响业务运营、产品供应、生产、实验室运行及患者服务。双方对事件性质和影响范围的描述仍存在明显差异。

雅培遭遇两起网络安全事件

患者诉讼背后,是雅培近期接连调查的两起网络安全事件。

第一起涉及雅培旗下 Exact Sciences 的原有系统。

本月 16 日,雅培发布声明称,公司癌症诊断业务中数量有限的内部系统遭到未经授权访问。事件没有波及雅培其他业务、场所和系统,Exact Sciences 原有系统目前仍与雅培其他系统相互独立。

雅培表示,公司发现问题后已采取应对措施,聘请外部网络安全专家并联系执法部门,目前仍在调查攻击者访问了哪些信息。按照当时掌握的情况,公司预计事件不会对业务及财务业绩造成重大影响。

网络犯罪团伙 ShinyHunters 随后宣称对此次攻击负责。

按照该团伙向安全媒体 BleepingComputer 提供的说法,攻击者在 6 月中旬通过电话钓鱼接触多名雅培员工,控制了一个 Microsoft Entra 单点登录账户,继而进入与该账户连接的 ServiceNow、SharePoint、Databricks 和 Coupa 等系统。

ShinyHunters 声称,其窃取的数据包括内部文件、合同以及客户信息,其中涉及超过 3000 万行个人身份信息、100 多万个美国社会安全号码、2200 多万条包含医患对话的客户记录,以及 2000 多万条医疗医嘱记录。

需要注意的是,这些数字目前均来自黑客团伙的单方面说法,尚未得到雅培或第三方机构证实。所谓“3000 万行数据”也不等于“3000 万名患者”,同一患者可能在不同数据表中对应多条记录。

ShinyHunters 曾将雅培旗下 Exact Sciences 列入其暗网泄露网站,并把“付款或公开数据”的期限延长至 7 月 21 日。截至 7 月 24 日相关报道发布时,该团伙似乎仍未开始公开相关数据。

第二起事件涉及雅培的 LabCentral 门户。

网络犯罪团伙 ShadowByt3$ 声称,其使用遭到泄露的客户凭证进入 LabCentral,通过调用 API 逐步下载文件,获得了生产证书、操作手册、技术规格、监管文件、产品需求档案、校准品定值文件、检测试剂文件以及其他与实验室诊断系统有关的资料。

雅培承认正在调查这一事件,但对攻击者关于文件敏感程度的说法提出异议。

雅培表示,LabCentral 是核心实验室诊断业务使用的一个对外开放、由第三方托管的门户,其中存放的是操作手册、故障排查清单和产品规格等公开技术资料,不包含专有信息,也没有发现敏感客户或商业信息遭到泄露。

从目前披露的信息看,这两起事件由不同团伙宣称负责,涉及不同系统和不同类型的数据,尚无证据表明二者存在关联。

药企数据安全隐患

截至目前,雅培已经确认的是:部分系统确实遭到未经授权访问;尚未确认的是:Exact Sciences 事件中究竟有哪些信息被窃取、涉及多少患者,以及这些数据是否已经流入外部。

这也是本次诉讼接下来需要回答的核心问题。

雅培强调业务运营、生产和实验室服务没有受到影响,这说明相关系统的隔离可能限制了攻击范围。但对于一家掌握大量患者身份信息、癌症筛查结果、诊断记录和医疗医嘱的企业而言,判断事件严重程度不能只看生产有没有停止、产品能否继续供应。

系统仍能运行,与患者数据是否安全,是两件不同的事。

ShinyHunters 所描述的攻击路径同样值得注意。如果其说法属实,攻击者并没有利用复杂的软件漏洞,而是通过电话钓鱼控制员工账户,再借助单点登录进入多个云端系统。一个身份账户失守后能够触达多少应用、获取多大权限,员工身份验证和多因素认证重置流程是否足够严格,可能比某个单独系统的防火墙更为关键。

此次事件还发生在雅培收购 Exact Sciences 后不久。雅培反复强调,受到影响的是 Exact Sciences 原有系统,而且这些系统与雅培其他系统相互独立。这种隔离有助于控制攻击范围,却也提出了另一个问题:并购完成后,被收购企业的遗留账户、数据权限和安全标准,是否已经被纳入统一管理。

目前没有证据表明此次事件由并购整合不当直接造成,但对于已经完成收购的雅培而言,“原有系统相互独立”的说法只能解释攻击为何没有进一步扩散,并不能替代对患者数据安全责任的回答。

接下来,雅培需要披露的不只是业务是否正常,还包括攻击者究竟访问了哪些信息、哪些患者可能受到影响,以及公司准备采取哪些补救措施。

目前,这起诉讼才刚刚开始,雅培是否需要承担相应责任、患者提出的赔偿及整改诉求能否获得法院支持,仍有待后续审理。

来源:医药代表

0

路过

0

雷人

0

握手

0

鲜花

0

鸡蛋

本文暂无评论,快来抢沙发!

推荐阅读
体外诊断网是宇翼科技旗下品牌,定位于全球体外诊断领域服务平台,我们追求及时、全面、专业、准确的资讯与数据,致力于为企业及用户服务。
  • 微信公众号

  • 微博账号

  • 商务合作