专家警告:医疗行业面临网络安全危机,直指患者安全问题
在DEF CON大会上,加州大学圣迭戈分校网络安全中心联合主任Christian Dameff强调,医疗行业网络攻击持续增加,已构成患者安全问题。研究显示,勒索软件攻击曾导致医院拒收患者、急诊等待时间激增,甚至影响心脏病患者预后。专家批评现行政策重隐私保护而轻服务可用性,并指出行业整合与资金短缺加剧了风险。

拉斯维加斯讯——研究人员于周五表示,针对医疗行业的网络攻击已使医院、诊所及其他医疗服务提供者濒临崩溃边缘。
“这些是患者安全问题,然而此类攻击仍在不断增加,”加州大学圣迭戈分校医疗网络安全中心联合主任Christian Dameff在DEF CON大会上的演讲中指出。
由于医疗行业面临财务限制、供应链不透明以及对停机时间容忍度低等问题,该行业一直位居黑客首要攻击目标之列。网络犯罪分子屡次侵入医院连锁系统和医疗供应商,有时造成大范围服务中断,甚至危及患者安全。
Dameff与同在DEF CON发言的该中心联合主任Jeff Tully共同研究了网络攻击如何影响患者护理。2021年,勒索软件致使圣迭戈四家医院瘫痪,根据他们及其他作者于2023年发表的一项研究,附近其他医院的候诊时间急剧上升,遭攻击医院被迫以历史性比例拒收患者。网络攻击引发的就诊潮导致候诊室中位等待时间增加48%,未就诊即离开的患者增加128%,被建议留院但自行离院的患者增加50%。
Dameff和Tully还在2024年发表的一项研究中表明,当心脏骤停患者前往受勒索软件影响的医院附近就医时,其预后比在其他医院就诊更差。
“不幸的是,这一问题正在恶化,”Dameff说,“而在有助于解决这一问题的政策干预方面,我们落后了。”
诊断问题
UCSD研究人员表示,政策制定者有时反而使情况恶化。他们提到2009年《卫生信息技术促进经济和临床健康法案》(HITECH法案),该法案为医院升级电子健康记录提供资金激励,但网络安全并非这一数字化进程的主要考量。
“我们急于连接医疗系统,却没有建立相应的安全基础设施,”Dameff说。
HITECH法案还要求医疗服务提供者及时报告影响500名及以上患者的泄露事件(较小的泄露仅需每年报告一次)。但Dameff指出,这些报告所含信息有限,对专家理解威胁态势并无实际帮助。
“我们需要了解如何最好地帮助医院,但我们现在无法做到,因为我们正在盲飞,”他说,“目前我们缺乏从临床或运营角度进行干预所需的数据。”
Tully表示,医疗网络安全监管普遍不足,因为其重点在于保护患者数据的隐私,而非医疗服务的可用性。
医疗行业的系统性挑战
研究人员还提醒关注困扰医疗界的其他问题。资金是最严峻的挑战之一,农村医疗服务提供者尤其难以维持运营。“他们亏损严重,一次次靠社区兜底,”Dameff说,“这个国家的农村关键医疗通道正在消亡。”
行业整合也加剧了网络安全风险。一家供应商或一家医院连锁遭黑客攻击,可能引发广泛的连锁反应。Change Healthcare勒索软件攻击导致患者护理中断数周,鲜明地展示了这一危险。到攻击发生时,Change已处理美国约一半的医疗索赔,其系统瘫痪使许多医疗服务提供者无法收款,部分机构被迫缩减服务。
“导致Change Healthcare灾难性失败的整合,只是医疗行业众多整合类型中的一个例子,这些整合最终使局面变得更加危险,”Tully说。