APP下载
报价宝  ›  综合  › 

【彻底揭露2019年台湾最大规模病毒攻击事件】勒索软件冲击!全台医疗院所资安拉警报

报价宝 来源:baojiabao.com 发布时间:2019-11-14 09:47:00 09月10日更新
报价宝综合消息【彻底揭露2019年台湾最大规模病毒攻击事件】勒索软件冲击!全台医疗院所资安拉警报

在今年8月底,台湾传出医院大规模受到勒索病毒攻击的状况,造成医院应用系统档案被加密,成为2019年台湾最大的勒索软件攻击事件,引发社会大众的关注。

这样的事件,持续提醒了我们勒索软件的威胁,以及资讯安全的重要性,同时,也敲响了医疗产业的警钟,因为在国内近400间医院中,就有数十家都传出受影响的消息。

在事发后几天,全国医疗的最高主管机关行政院卫生福利部曾公布调查,结果是22间遇害,最近10月底我们再次询问,后续卫福部资讯处长庞一鸣确认,他表示,遇害的共有36间,不过,坊间仍传出有一些单位遇害的消息,根据我们得到的消息可能是66间。

显而易见的是,这是台湾医疗领域都不能忽视的资安课题,勒索病毒竟锁定了国内的医疗系统入侵,同时向多家医疗院所发动攻击。而被勒索加密的档案类型相当广,有些医院的电脑中,传出只有EXE、DLL等执行档没被加密,其他档案通通都被加密,也有医院是医疗影像储传系统(Picture archiving and communication system,PACS)数据库受到勒索加密,使得院方病患医疗影像无法存取,甚至,一些医院也发生多个备份档案都遭到加密的情况。医院本身要如何强化其安全防护,以及落实妥善的备份,都是各界关心的重点。

事实上,国际间医疗机构遭勒索软件锁定已有前例,包括2016年初美国洛杉矶的好莱坞长老教会医疗中心,以及德国数家医院。在2017年5月Wannacry勒索病毒肆虐全球之际,虽然不是锁定医院,但新北市三峡恩主公医院的医疗推车电脑也曾遇害。

在2018年,中国传出有大型医院遭受勒索软件攻击,影响多家医院,导致医院系统的重要资料被加密。

今年以来,骇客发动的勒索软件攻击,就有一波瞄准医疗服务供应商下手的趋势。例如,资安业者Emsisoft在10月发布的2019前三季调查报告中,就指出美国医疗服务供应商被锁定,而且灾情比-或教育单位还严重。

现在,台湾医疗领域也成勒索软件锁定目标。在这次事件中,从-调查的结果来看,已知感染途径,是透过国内的健保VPN网络来入侵,虽然不是从医疗服务供应商下手,但从骇客的手段来看,其实都是一次行动就能攻击到许多单位。因此,国内现行健保VPN网络架构的管理,以及未来医疗服务供应商的安全,也都将是不容忽视的一环。

月底爆发大规模勒索软件感染,多家医院启动应变机制

这次的勒索病毒软件攻击事件,为全台多家医院同时投下震撼弹。在28日深夜、29日凌晨,全台各地医院的资讯部同仁,以及相关系统与安全业者也全都出动,彻夜清查与复原系统。对于实际案发情形,我们进一步剖析事件发生的始末。

首先,这起事件在8月31日(周六)早上于外界曝光,台北医院的资讯室表示,他们确实遭受勒索病毒感染。接着,我们找到卫生福利部资讯处处长庞一鸣确认灾情,他当时表示已有10多间医院遇害,包括卫福部所属的台北医院与彰化医院,不过,这些医院已经复原且营运正常,因此不影响民众就医看病,而后续,卫福部也已通报国家资通安全会报通报应变网站,并交由调查局协助调查。对于医院遇害的时间,他表示是从8月29日周四凌晨开始。

据了解,台北医院在8月29日(周四)凌晨12点多,发现系统异状,查出攻击来源是从健保VPN网络而来,当下他们通知资安业者处理调查,以及依照规定通报。

彰化医院在8月29日早上6点遇害,后续调查出的攻击来源是电子病历交换中心系统的闸道(EEC Gateway),透过远端桌面的管道感染,使其内部的电子签章数据库,被植入恶意程式。

不只是北部与中部的公家医院,位于南部的私人医院义大医院也是受害医院之一。他们是在8月28日晚间接近11点就发现异常,资讯部值班人员先是通报PACS系统无法存取,很快就确认该数据库遭受勒索病毒感染,因此,立即进行网络隔离与清查。在29日凌晨1点,他们确认攻击目标是院内的Windows Server,经一系列的因应处置,并透过快速还原的快照技术将资料复原,在医院正常上班时间之前,恢复所有运作。

经他们调查,这次攻击是从卫服部电子病例交换系统的服务器(EEC Server)发动,透过健保VPN传输,并以EEC Gateway为跳板,早在19日就已经植入,随后入侵并隐藏于院内OT的环控主机,直到28日深夜开始对Windows Server同步发动攻击。所幸的是,上述这些医院遭到勒索加密的资料,都有备份能将资料复原。

另外,我们得知有医院成功挡下勒索病毒的实例,因此不受此次事件影响。

不过,在这次事件下,我们也听闻有医院可能因为没有备份,或是没有快速还原机制,将面临资料无法复原的问题;另外,也传出有国内医院的OT单位,在这次勒索病毒事件中,支付了勒索赎金并取回解密金钥,据说他们的考量只是为了能够快速复原;并听闻有医院在9月11日,透过交易所支付比特币赎金,取得解密工具的消息。

显然,这次勒索病毒攻击医院的事件,其规模与影响其实比当时揭露的情形还要严重。

而且,对于此次大规模医院受感染的事件,义大医院资讯部协理庄博昭更是指出一个少被讨论的现象,就是同时有太多医院遭遇勒索病毒,也出现了SI系统厂商与原厂无足够人力支援的状况,南部的情形更是严重。

攻击者运用Globelmposter 3.0变种,以RDP为主要感染途径

关于这次引起事故的病毒,根据相关资安业者与医院表示,是Globelmposter 3.0勒索病毒的变种,以SMB与RDP为主要感染途径,攻击的目标均为Windows操作系统,包括Windows Server的主机,以及Windows电脑。

在他们发现的恶意程式中,包括Apollon865.exe,以及how to back your files.exe,而被它们加密后的档案,会变成.container或.applon等的副档名。

在入侵过程中,以攻击来源而言,这次事件显然与健保VPN与电子病例交换系统有关,成为医院防护上的破口。再者,当勒索病毒对服务器进行渗透时,除了利用RDP等远端登入服务,并将以暴力破解方式,破解管理员账号。

而在发动攻击过程中,有的医院防毒软件并未侦测到病毒,但也有医院监控到异常,因为它们发现已知的恶意程式在清除掉后又出现,显示当中存在没有侦测到的新变种病毒,因此不断将已知病毒带进来。

据了解,这支勒索病毒,其实在去年,就曾传出对中国的医疗院所带来不小的危害,根据中国资安业者深信服(Sangfor)公布的勒索病毒Globelmposter的警讯,该病毒首次出现是在2017年5月,在2018年变种出3.0版本,今年3月则是出现4.0版。而且,在医疗院所之外,-与企业也是这只勒索软件的攻击目标。

骇客锁定医疗体系架构攻击,暴露健保VPN网络与医院资安防护问题

为什么这次有那么多医院受害呢?最关键的原因,就是攻击途径是从健保VPN环境发动,这个VPN网络是为了每家医院诊所都要与健保局往来所建置,所以受害的对象通通都是医院。因此,骇客可能从外部先入侵到某单位后,进而在VPN环境内,向串接的医疗体系IP发动攻击。

对此,卫福部在事发之后,已经表示将要强化健保VPN的管理,并指出承包商的管理要更加严谨。而在具体作法上,庞一鸣最近表示,他们已经提供稽核报告,旗下健保署正在着手改善中。

毕竟,VPN已是此次事件能同时影响多家医院的主因,也暴露了在共通架构下,太过信任封闭网络的问题。

对于医院而言,这次事件也让多家医院资安防护不足的问题曝光。对此,协助医院处理这次勒索软件事件的安碁资讯技术副总黄琼莹指出,从病毒感染过程来看,各医疗院所在对内网的防护上,相当薄弱,而且普遍医院应用系统验证机制都存在弱密码的问题,以及共享资料夹的问题相当严重。他并强调,医院内部的资安管理非常不落实。

而对于这次成功挡下勒索病毒的医院而言,他们也体认到,平时就要持续提升资安,尽可能减少受攻击的层面,而国内医院的资安防护普遍不足。像是这次他们早已关闭SMB、RDP相关的连接埠,因此在前期也能预防这次勒索软件入侵,医疗网络也有层层隔离的防护措施。同时,他们也提及一个观念,那就是对于-的网络,也要采取零信任。

面对勒索软件,医院因应之道有两大重点:备份与资安防护

无论如何,勒索软件已经不是新兴的攻击,但持续会有新的变种出现,并且锁定某领域攻击的状况越来越多见,医院要如何自保,以及落实资安工作,都将是不能再回避的问题。

事实上,前几年勒索软件不断肆虐之下,在积极提升防护之外,备份的重要性已经不言而喻。例如,除了建议至少3份以上的备份之外,并要存放在2种以上的储存装置,还要做好离线备份与异地备份,才能让重要资料被勒索软件加密时,有机会能救回。

对于这次受害医院而言,为了让风险可以降到最低,做好资料的备份与还原,就是最重要的工作之一,其次就是要清查入侵管道及因应,以避免遭受同样威胁再次受害。毕竟,这是面对勒索软件的最后一道防线。

而对于付赎金这件事,更是下下之策,多数资安业者与国际-都已鼓励不要付钱,因为这不仅助长了勒索软件灾情,也不一定能拿到解密工具。在有利可图的情况下,这些资安防护不足的企业或组织,将更会成为勒索软件攻击骇客眼中的肥羊。

医院若是为了自保,做好完善备份仍是必须,损失程度将比不备份的状况要少,也不会落入因档案无法救回,而考虑付赎金的窘境。

为了让所有人能够有效因应勒索软件攻击,在这次报导中,我们也从医院资安应变与防护上的实例,说明现况及应变复原的过程,并且借由一些实务经验的剖析,来了解面对勒索软件的快速复原与因应之道,以及探讨医院在资安防护上,可能容易疏忽的面向。另外,这次事件发生在-健保VPN网络环境,又是影响八大关键基础建设之一的医疗领域,而大规模资安事件的发生,也成为国内资安环境必须重视的问题,因此,后续我们也将探讨相关议题。

台湾多间医疗遭勒索软件攻击的5大省思

 省思1  面对勒索软件,资料备份仍是最后防线,如何做到完善备份必须重视。

 省思2  医院系统与硬件老旧,也有弱密码问题,并有依赖委外、兼职等人力不足问题。

 省思3  健保VPN管理待强化,共通架构下的网络环境成为突破口。

 省思4   医院缺乏零信任观念,对内网防护的措施比外网防护薄弱。

 省思5  同时多间医院遭遇勒索病毒,出现系统厂商与原厂无足够人力支援情况。

资料来源:各医院与资安业者,iThome整理,2019年11月

医疗领域资安问题广,资料外泄、OT安全也是挑战

在勒索软件的威胁之外,近年医疗院所要注意的资安问题还不只是如此,今年国内外,就有不少医疗安全相关的资安事件,值得警惕。包括医疗OT安全、资料外泄与PACS系统设置不当,都是医疗业不能忽略的问题。

例如,今年6月接连有两起医疗用泵的漏洞揭露,生产仪器的业者在经过通报后,已经修补。如同去年发生的台积电遭遇勒索病毒事件,不仅为高科技业带来警惕,也让OT领域的安全问题浮上台面,而医院也有这类问题要去面对,例如,医疗院所的电脑主机操作系统老旧问题也同样存在,有些甚至连新版本的防毒软件都无法支援,还有医疗仪器设备的漏洞修补等。而且,医疗产业的安全问题更容易与人身安全有关,像是,仪器若是突然停止用作,或是药物剂量或输液速度的参数被窜改,或是治疗时效延误等。

随着医院OT环境相互连结的情况越来越多,打破传统封闭式的网络环境,加上国内-也在推动智慧医疗,并也计划将此作为医院的评鉴,因此今日的OT环境,要比过去更容易遭受网络资安威胁,其安全保障与管理的问题,将是所有医疗业都要面对的挑战。

今年9月,国内台大医院传出骇客入侵,虽然官方表示没有资料外泄的状况,但已通报为三级资安事件。在同一月份,德国漏洞分析暨管理公司Greenbone Networks的研究报告中,指出全球有52国、590套医疗影像储存系统PACS,因设置不当与缺乏密码保护,造成2,400万名病患的7亿张医疗影像,曝光在网络上。

 相关报导  2019国家级资安事件:勒索软件侵袭台湾医院

文章标签: 报价宝 降噪耳机价格 耳机价格 红米手机价格 华为手机价格 小米手机价格 电视机价格 笔记本电脑价格 笔记本价格 汽车价格 报价宝 数码相机价格 小米手机价格 华为手机价格 耳机价格