报告概述
本报告由Health-ISAC编制,旨在全面分析2025年全球医疗行业面临的网络威胁态势,并展望2026年的安全趋势。报告覆盖了勒索软件、供应链攻击、医疗设备安全、国家级黑客活动以及物理安全等多个维度。通过年度成员调查、MITRE ATT&CK框架数据以及真实攻击案例分析,揭示了医疗行业当前最紧迫的安全挑战,并提出了业务韧性建设等战略建议。报告适合医疗行业CISO、安全运营人员及风险管理决策者阅读,帮助其理解威胁变化并制定防御策略。
报告的核心结论
勒索软件仍是医疗行业最大威胁
2025年Health-ISAC追踪到455起医疗行业勒索软件事件,Qilin、INC Ransom和SAFEPAY是最活跃的团伙。勒索软件不仅导致数据泄露,还直接延迟患者护理,成为行业最关注的网络风险。
供应链攻击成为主要风险向量
攻击者越来越多地将目标对准第三方供应商和商业伙伴,例如Episource数据泄露影响超过540万人。报告指出,医疗机构的防护强度取决于其最薄弱的供应商环节,第三方风险管理因此成为关键优先级。
新兴勒索软件团伙快速崛起
SAFEPAY从2024年的3个医疗受害者激增至2025年的23个,增幅达667%;Sinobi在2025年下半年就累积了21个受害者。这些新团伙的活跃度表明,医疗行业在2026年面临更严峻的勒索威胁。
医疗设备安全威胁持续存在
Contec CMS 8000监护仪被发现硬编码后门和隐私泄漏漏洞,大量遗留设备(如Windows 10已达生命周期终点)缺乏补丁支持。DICOM/PACS系统因广泛联网而暴露,2025年Health-ISAC发布了19份相关漏洞公告。
业务韧性成为2026年防御核心
2024年CrowdStrike故障更新事件导致750家美国医院中断、损失19.4亿美元,促使73%的受访机构重新评估韧性战略。报告强调,2026年需从应急响应转向持续业务韧性,涵盖供应链管理、演练和备份策略。
报告回答的关键问题
医疗行业面临哪些主要网络威胁?
根据Health-ISAC 2025年成员调查,医疗行业最关心的五大网络安全威胁依次是:勒索软件部署、钓鱼攻击、第三方/合作伙伴泄露、数据泄露和零日漏洞。其中勒索软件被认为是最严重的威胁,2025年共发生455起针对医疗机构的勒索事件。
勒索软件如何影响患者安全?
勒索软件攻击会直接导致医疗服务中断,如手术取消、急诊转移、实验室结果延迟等。报告指出,医疗机构(HDO)最担心的三大影响分别是:医疗技术正常运作中断、患者健康信息(PHI)未授权访问或泄露、以及整体医院运营(包括行政流程、排班和通信)的中断。
如何防范针对医疗行业的供应链攻击?
报告建议加强第三方风险管理,包括对供应商进行安全评估、实施最低权限网络分段、定期进行模拟攻击演练。典型案例是Cleo文件传输软件漏洞被Cl0p勒索组织利用,导致数百家机构同时受害。医疗机构应优先审核其关键业务供应商的安全状况。
医疗设备存在哪些安全漏洞?
2025年突出案例是Contec CMS 8000患者监护仪存在硬编码后门和隐私泄漏问题,CISA和FDA均发布了安全警告。此外,大量遗留设备操作系统已停止支持(如Windows 10于2025年10月终止支持),必须通过补偿控制措施(如网络隔离、固件更新)来降低风险。
2026年医疗网络安全重点是什么?
报告指出,2026年医疗行业需将重点从应急响应转向业务韧性建设,具体包括:建立供应商中断恢复计划、定期开展桌面推演、加密关键数据备份、以及评估AI技术引入的算法偏见和可靠性风险。同时需持续关注勒索软件、供应链攻击和远程IT工人欺诈等新兴威胁。
报告中的代表性数据
2025年医疗行业勒索软件事件数
2025全年,Health-ISAC追踪到的全球医疗行业勒索软件受害事件总数。
Qilin勒索软件攻击医疗实体数
2025全年,Qilin在2024年攻击了23个医疗实体,2025年增至77个,增幅235%,成为攻击医疗行业最活跃的勒索软件团伙。
CrowdStrike故障更新对医疗的影响
2024年7月,该事件导致750家美国医院中断,直接损失约19.4亿美元,超过20%的停电影响了患者护理。
以上数据根据报告摘要整理,具体统计口径和数值请以完整报告原文为准。
完整报告包含什么
- 完整报告包含年度成员调查的详细结果,展示了250位健康和医疗高管对2025-2026年最大网络安全威胁的排名。
- 报告列举了五个最活跃的勒索软件团伙(Qilin、INC Ransom、SAFEPAY、Sinobi、WorldLeaks)的详细档案,包括其攻击手法和受害者数据。
- 分析了医疗设备安全议题,包括Contec CMS 8000监护仪漏洞、遗留设备(如Windows 10终止支持)的补偿控制,以及DICOM/PACS系统的暴露风险。
- 国家级黑客活动部分探讨了朝鲜远程IT工人欺诈活动、伊朗-以色列冲突中的混合战争策略,以及由此引发的医疗实体攻击。
- TTPs章节详细介绍了ClickFix/FileFix社会工程技巧、QR码钓鱼(quishing)以及Cleo文件传输漏洞的大规模利用案例。
- 报告提供了2025年MITRE ATT&CK技术的热力图,包括PowerShell脚本执行、驱动下载、恶意复制粘贴等前五大技术。
- 列出了针对医疗行业的五大漏洞警报(悬空DNS、Citrix NetScaler、BeyondTrust、CEO人肉搜索、RDP暴露)及Health-ISAC发出的超过1,200次定向预警。
- 深度回顾了2024年CrowdStrike错误更新事件的业务影响调查,包含69%的受访组织受影响、电子健康记录(EHR)中断最严重等数据。
- 2026年展望部分探讨了供应链挑战、财务压力、AI治理风险以及业务韧性策略,并引用了HSCC的SMART Toolkit作为风险管理工具。
- 报告最后呼吁行业通过Health-ISAC平台协作共享威胁情报,包含会员加入方式和HHS发布的405(d)健康行业网络安全实践指南。
本页内容由川海智库整理,用于帮助读者快速了解报告主题、核心观点和主要内容。由于报告量大、人工能力有限,部分观点、数据、统计口径或表述可能存在偏差,具体内容请以完整报告原文为准。





