NVIDIA 初创加速计划,免费加速您的创业启动 了解详情
写点什么

全球 7.37 亿医疗数据泄露,涉及 2000 多万人,波及 52 国

  • 2019-09-19
  • 本文字数:1547 字

    阅读完需:约 5 分钟

全球7.37亿医疗数据泄露,涉及2000多万人,波及52国


据外媒Securityaffairs报道,德国漏洞分析和管理公司 Greenbone Networks 的专家发现,600 个未受保护的服务器暴露于互联网,这些服务器包含大量医疗放射图像。其中,有超过 7.37 亿个放射图像,涉及 2000 多万人,影响到 52 个国家的患者。


笔者注意到,中国有 14 个未受保护的 PACS 服务器系统,泄露 279000 个数据记录。


Greenbone Networks的研究于 2019 年 7 月中旬至 2019 年 9 月初进行。据悉,该公司的研究人员分析了大约 2300 个在线的医学影像归档和通信系统(PACS)。


公开资料表明,PACS 系统是应用于医院影像科室,主要任务是把日常产生的各种医学影像(包括核磁、CT、各种 X 光机等设备产生的图像)通过各种接口(模拟、DICOM、网络)以数字化的方式海量保存起来。当需要时,在一定授权下,可以快速调回,同时增加一些辅助诊断管理功能。


这些 PACS 系统使用医学数字成像和通信(DICOM)标准来管理医学成像数据。


这些未受保护的医学影像归档和通信系统位于 52 个国家,专家们发现它们受到 10000 个漏洞的影响,其中 500 多个被评为最高严重性评分。



Greenbone Networks 专家发现了 590 台 PACS 服务器,这些服务器可以检索到大约 2430 万患者记录。


“分析的全球 2300 个档案系统中,有 590 个已经被确定为可以在互联网上公开访问;它们共同收集了 52 个国家的 2400 多万份患者数据记录。”Greenbone 的报告写道,“这个患者数据中有超过 7.37 亿个医学放射图像,其中大约有 4 亿个放射图像可以访问,或者能从互联网上轻松下载。”


此外,还有 39 个系统允许通过未加密的 HTTP Web Viewer 访问患者数据,没有任何保护。


这些患者数据记录非常详细,大多包括以下个人和医疗细节:


名字和姓氏;


出生日期;


审查日期;


调查范围;


成像程序的类型;


主治医师;


研究所/诊所;


生成的图像数量


攻击者可以利用这些信息部署和实施更有效的社交工程和网络钓鱼攻击,从而最终获得金钱。


研究人员使用 RadiAnt DICOM Viewer 分析来自网上暴露的开放式 PACS 服务器的数据,在 7.335 亿张医学放射图像中,有 3.995 亿张放射图像可以下载和查看。



在欧洲,意大利受影响的系统数量最多,有 10 个,它也是泄露医疗信息数量最多的国家,有 10.03 万数据集,580 万医疗放射图像。



在北美,数量最多未受保护的 PACS 系统是在美国,同时它也是数据集暴露最多的国家,有 1370 万数据集,超过 3 亿张医学图像,暴露的机器系统是 187。



在南美,巴西的数据泄露“遥遥领先”,有 64 万数据集,3110 万个医学图像,34 个泄露的服务器。


在亚洲,数量最多的开放式机器是在印度,但是土耳其泄露的数据记录(490 万)和医学放射图像(490 万)确是处于领先地位。



在印度,有接近 100 个未受保护的 PACS 系统,627000 个记录,超过 1.05 亿张医学图像。


除了这些问题,审计发现 45 个 PACS 可以通过 HTTP 或 FTP 等不安全协议提供数据,而不是 DICOM。


因此,无需认证,即可访问存储在其上的数据。


其中,一个目录列表提供 DICOM 存档文件,允许通过 Web 浏览器访问任何人。


研究人员估计,暗网上泄露数据的价值可能超过 10 亿美元。美国卫生与人类服务部(HHS)4 月份发布的一份报告估计,暗网上医疗健康记录数据的平均价值为 250 美元,但有可能接近 1000 美元,因此网络犯罪分子对这类信息绝对感兴趣。


无疑,这类数据的泄露风险非常大。其中,最明显的是针对性攻击、敲诈勒索,甚至是通过医疗身份盗窃来实施医疗或健康保险欺诈。


这份报告总结道,“这些数据可被攻击者用于各种目的,包括发布个人姓名和图像来损害一个人的声誉;将数据与暗网其他数据连接起来,让网络钓鱼和社交工程更加有效;阅读并自动处理数据来搜索有价值的身份信息,例如社会安全号码用来盗用身份。


相关文章:


More than 737 million medical radiological images found on open PACS servers


2019-09-19 12:352582

评论

发布
暂无评论
发现更多内容

从原理到实战,详解XXE攻击

华为云开发者联盟

安全 后端 华为云 华为云开发者联盟

可制造性拓展篇│HDI(盲、埋孔)板压合问题

华秋电子

HDI

EVE-NG初次启动及WEB客户端访问

小魏写代码

FinClip小程序技术,加速国产化应用新进程

FinClip

开放原子开源基金会联合主办的2023 CCF中国开源大会即将开幕

开放原子开源基金会

开源 CCF

用友战略签约广联达,共同使能建筑行业企业高质量发展

用友BIP

建筑行业

如何强制SQL走性能更优的hash join

华为云开发者联盟

数据库 sql 后端 华为云 华为云开发者联盟

当HTAP已成标配,什么才是制胜关键?

MatrixOrigin

分布式数据库 云原生数据库 MatrixOrigin MatrixOne HTAP数据库

出版行业企业如何快速实现数智化转型?

用友BIP

Fast by BIP 出版行业

【华秋商城】海量现货库存 闪电发货

华秋电子

连接器

户外裸眼3D屏幕合适用什么规格

Dylan

3D LED显示屏 户外LED显示屏 led显示屏厂家

使用 GitHub Action 自动更新 Sealos 集群的应用镜像

米开朗基杨

云原生 #go

校源行丨开放原子开源基金会赴北京信息科技大学走访交流

开放原子开源基金会

Mac具有AI技术的创意图像编辑器Luminar Neo

展初云

Mac软件 AI技术图像编辑 图像编辑工具

文本快速输入工具 Rocket Typist pro最新激活版

mac大玩家j

Mac软件 文本输入工具

淘天集团大模型应用十大挑战命题发布

阿里技术

AI 校招 AIGC 淘天

以效率为导向:用ChatGPT和HttpRunner实现敏捷自动化测试(二) | 京东云技术团队

京东科技开发者

自动化测试 敏捷测试 HttpRunner ChatGPT 企业号10月PK榜

战略引领 注重实绩 形成闭环——中国交建绩效管理创新与数智化实践

用友BIP

绩效管理

火山引擎DataTester:跨境电商网站,如何快速实施AB测试 ?

字节跳动数据平台

大数据 A/B 测试 对比实验 数字化增长 企业号10月PK榜

软件测试/测试开发丨Python闭包与装饰器 学习笔记

测试人

Python 程序员 软件测试 自动化测试 测试开发

Flink测试利器之DataGen初探 | 京东云技术团队

京东科技开发者

大数据 测试 flink sql 执行过程 企业号10月PK榜 DataGen

负载均衡详解

天翼云开发者社区

负载均衡 服务器

不同MBTI的HR是怎样做招聘的?

用友BIP

数智招聘

GTD任务管理器Omnifocus Pro 3,合理规划自己的时间

展初云

Mac GTD 待办记事软件

数字孪生5G智慧工厂3D可视化云平台

2D3D前端可视化开发

物联网 可视化 数字孪生 智慧工厂 智能制造

全球7.37亿医疗数据泄露,涉及2000多万人,波及52国_安全_万佳_InfoQ精选文章