写点什么

全球 7.37 亿医疗数据泄露,涉及 2000 多万人,波及 52 国

  • 2019-09-19
  • 本文字数:1547 字

    阅读完需:约 5 分钟

全球7.37亿医疗数据泄露,涉及2000多万人,波及52国


据外媒Securityaffairs报道,德国漏洞分析和管理公司 Greenbone Networks 的专家发现,600 个未受保护的服务器暴露于互联网,这些服务器包含大量医疗放射图像。其中,有超过 7.37 亿个放射图像,涉及 2000 多万人,影响到 52 个国家的患者。


笔者注意到,中国有 14 个未受保护的 PACS 服务器系统,泄露 279000 个数据记录。


Greenbone Networks的研究于 2019 年 7 月中旬至 2019 年 9 月初进行。据悉,该公司的研究人员分析了大约 2300 个在线的医学影像归档和通信系统(PACS)。


公开资料表明,PACS 系统是应用于医院影像科室,主要任务是把日常产生的各种医学影像(包括核磁、CT、各种 X 光机等设备产生的图像)通过各种接口(模拟、DICOM、网络)以数字化的方式海量保存起来。当需要时,在一定授权下,可以快速调回,同时增加一些辅助诊断管理功能。


这些 PACS 系统使用医学数字成像和通信(DICOM)标准来管理医学成像数据。


这些未受保护的医学影像归档和通信系统位于 52 个国家,专家们发现它们受到 10000 个漏洞的影响,其中 500 多个被评为最高严重性评分。



Greenbone Networks 专家发现了 590 台 PACS 服务器,这些服务器可以检索到大约 2430 万患者记录。


“分析的全球 2300 个档案系统中,有 590 个已经被确定为可以在互联网上公开访问;它们共同收集了 52 个国家的 2400 多万份患者数据记录。”Greenbone 的报告写道,“这个患者数据中有超过 7.37 亿个医学放射图像,其中大约有 4 亿个放射图像可以访问,或者能从互联网上轻松下载。”


此外,还有 39 个系统允许通过未加密的 HTTP Web Viewer 访问患者数据,没有任何保护。


这些患者数据记录非常详细,大多包括以下个人和医疗细节:


名字和姓氏;


出生日期;


审查日期;


调查范围;


成像程序的类型;


主治医师;


研究所/诊所;


生成的图像数量


攻击者可以利用这些信息部署和实施更有效的社交工程和网络钓鱼攻击,从而最终获得金钱。


研究人员使用 RadiAnt DICOM Viewer 分析来自网上暴露的开放式 PACS 服务器的数据,在 7.335 亿张医学放射图像中,有 3.995 亿张放射图像可以下载和查看。



在欧洲,意大利受影响的系统数量最多,有 10 个,它也是泄露医疗信息数量最多的国家,有 10.03 万数据集,580 万医疗放射图像。



在北美,数量最多未受保护的 PACS 系统是在美国,同时它也是数据集暴露最多的国家,有 1370 万数据集,超过 3 亿张医学图像,暴露的机器系统是 187。



在南美,巴西的数据泄露“遥遥领先”,有 64 万数据集,3110 万个医学图像,34 个泄露的服务器。


在亚洲,数量最多的开放式机器是在印度,但是土耳其泄露的数据记录(490 万)和医学放射图像(490 万)确是处于领先地位。



在印度,有接近 100 个未受保护的 PACS 系统,627000 个记录,超过 1.05 亿张医学图像。


除了这些问题,审计发现 45 个 PACS 可以通过 HTTP 或 FTP 等不安全协议提供数据,而不是 DICOM。


因此,无需认证,即可访问存储在其上的数据。


其中,一个目录列表提供 DICOM 存档文件,允许通过 Web 浏览器访问任何人。


研究人员估计,暗网上泄露数据的价值可能超过 10 亿美元。美国卫生与人类服务部(HHS)4 月份发布的一份报告估计,暗网上医疗健康记录数据的平均价值为 250 美元,但有可能接近 1000 美元,因此网络犯罪分子对这类信息绝对感兴趣。


无疑,这类数据的泄露风险非常大。其中,最明显的是针对性攻击、敲诈勒索,甚至是通过医疗身份盗窃来实施医疗或健康保险欺诈。


这份报告总结道,“这些数据可被攻击者用于各种目的,包括发布个人姓名和图像来损害一个人的声誉;将数据与暗网其他数据连接起来,让网络钓鱼和社交工程更加有效;阅读并自动处理数据来搜索有价值的身份信息,例如社会安全号码用来盗用身份。


相关文章:


More than 737 million medical radiological images found on open PACS servers


2019-09-19 12:353075

评论

发布
暂无评论
发现更多内容

CSS之变量

Augus

CSS 12月日更

Gitee 如何自动部署 Pages?还是用 GitHub Actions!

冴羽

GitHub 前端 GitHub Pages gitee vuepress

NFT改变潮流,也在解放人类创造力的约束

CECBC

如何看待制造企业的数字化转型,有哪些成功案例可以分享?

优秀

低代码 数字化转型 制造业

聊聊你每天是如何修bug的

卢卡多多

bug修复 28天写作 12月日更

复盘健康

将军-技术演讲力教练

EMQ & 轻流:全托管物联网消息服务助力海量设备低代码智联

EMQ映云科技

物联网 mqtt

开发者供不应求,传统企业如何拥抱 DevOps ?

飞算JavaAI开发助手

Python 的切片为什么不会索引越界?

Python猫

Python

JavaScript面试系列:JavaScript设计模式之桥接模式和懒加载

汪子熙

JavaScript 设计模式 桥接模式 28天写作 12月日更

Dubbo框架学习笔记七

风翱

dubbo 12月日更

SIGCOMM 首篇 Multi-path QUIC 论文:阿里自研多路径传输技术XLINK

阿里巴巴终端技术

网络协议 传输协议 移动端 客户端 QUIC

电竞进入5G时代!腾讯云联合腾讯游戏CROS首秀5G电竞专网

科技热闻

基于区块链的去中心化身份技术有哪些应用前景?

CECBC

🏆【CI/CD技术专题】「Docker实战系列」(1)本地进行生成镜像以及标签Tag推送到DockerHub

洛神灬殇

Docker 容器镜像 12月日更 Dockerhub

网络安全教程:13 信息收集

喀拉峻

黑客 网络安全 安全 信息安全

跟着源码学IM(九):基于Netty实现一套分布式IM系统

JackJiang

Netty websocket 即时通讯 IM

如何提高用户留存?

石云升

AARRR 产品思维 28天写作 产品增长 12月日更

☕【Java深层系列】「技术盲区」让我们一起完全吃透针对于时间和日期相关的API指南

洛神灬殇

Java 工具 日期处理 12月日更

优酷播放黑科技 | 基于WebRTC实现的直播“云多视角“技术解析

阿里巴巴终端技术

WebRTC 移动开发 直播技术 客户端

怎样的活动才算是成功?(20/28)

赵新龙

28天写作

十二张图带你了解 Redis 的数据结构和对象系统

程序员历小冰

redis 数据结构 28天写作 12月日更

vue3.2组件库-element plus 自动按需引入

Mr.Cactus

typescript Vue3 Element Plus Vite2

动手做个 AI 机器人,帮我回消息!

程序员鱼皮

JavaScript AI 前端 nlp Node

如何推动区块链与物联网深度融合,赋能数字化转型?

CECBC

GrowingIO Reactor速成指南

GrowingIO技术专栏

响应式编程 reactor

如何正确的重写hashcode()

李子捌

Java 28天写作 12月日更

王者荣耀异地多活架构设计

Beyond Ryan

PassJava 开源(一) :初始化项目和添加微服务

悟空聊架构

SpringCloud 28天写作 passjava 悟空聊架构 12月日更

在Vue-cli中使用mock.js

CRMEB

不要被数据蒙蔽你的眼睛

Geek_utwige

数据分析 统计学 辛普森悖论

全球7.37亿医疗数据泄露,涉及2000多万人,波及52国_安全_万佳_InfoQ精选文章