Measuring Healthcare Data Leaks and Security Flaws at Internet Scale
本文介绍了针对互联网上医疗保健协议(DICOM、HL7 和 FHIR)进行的首次大规模研究,揭示了包括广泛的身份验证失败、缺乏传输加密以及影响数千个系统的关键软件漏洞在内的令人震惊的安全缺陷,并详细阐述了旨在应对这些风险的协调披露行动。
原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
想象一下互联网是一座巨大且繁忙的城市,每一栋建筑都有一个前门。这些门中大多数都是锁着的,但也有一些敞开着,欢迎任何人随时走进来。在医学领域,这些“建筑”是存放着我们最私密秘密的计算机系统:我们的医疗记录、X光片和诊断结果。为了相互交流,医院使用特殊的语言,或者称为“协议”,比如 DICOM(用于医学图像)、HL7(用于一般患者记录)以及 FHIR(一种较新的、基于 Web 的语言)。你可以把这些协议看作是医生和机器之间用来低声传递秘密的特定方言。研究人员一直在问的一个大问题是:这些医疗建筑中有多少扇门是敞开着的,是否有陌生人在其中徘徊?
这篇论文就像是一群数字侦探,他们决定走遍互联网的街道,敲开每一扇可能属于医院的门。他们不仅查看了那些古老且著名的门(DICOM),还检查了许多人原本认为安全的、更现代且更时髦的门(HL7 和 FHIR)。他们设置了一个虚假的“陷阱”建筑(蜜罐),以观察谁在试图破门而入,然后他们在整个互联网上进行了大规模的扫查,同时检查了旧的 IPv4 地址和新的、庞大的 IPv6 地址。他们的发现令人有些后怕:大量的医疗系统就那样赤裸裸地暴露在外,通常既没有锁(身份验证),甚至连屋顶都没有(加密),导致数百万份患者记录暴露在任何拥有互联网连接的人面前。
侦探工作:他们做了什么
研究人员首先构建了一个“蜜罐”,这就像是在互联网上留下的一座贴着“医院”告示牌的虚假空屋。他们等待了九个月,看谁会来敲门。他们发现,虽然很多人在敲着旧的 DICOM 语言的门,但几乎没有人去检查 HL7 或 FHIR 的门。这很令人惊讶,因为每个人都在使用这些语言,但这表明黑客(以及研究人员)一直以来都在忽略它们。
为了获得全面的图景,团队在整个互联网上发起了大规模扫描,寻找这三种医疗语言在旧的和新的互联网地址系统上的踪迹。他们不仅在寻找门,还尝试打开它们。他们发送了特殊的消息,以测试这些系统是否允许他们在没有密码的情况下进入,并检查了这些系统是否使用了“TLS”——这就像一条秘密隧道,可以保护数据在传输过程中不被窥视。他们还检查了运行在这些系统内部的软件,看看是否存在任何已知的漏洞或 Bug,从而让黑客可以接管整栋建筑。
令人震惊的发现
结果是一个警钟。团队发现了 2,841 个存在严重安全缺陷的医疗服务。以下是他们发现的明细:
- 敞开的大门: 他们发现了 1,780 个因缺失身份验证而导致数据泄露的 DICOM 系统。对于 HL7,他们发现了 903 个没有身份验证的系统,但由于大多数 HL7 系统旨在推送数据而非检索数据,因此只有 30 例被证实实际上可以处理可能导致泄露的数据查询。此外,还发现了 242 个泄露患者数据的 FHIR 端点。总计有 2,841 个端点可以在没有适当身份验证的情况下被访问。
- 缺失的隧道: 一个惊人的数字:所有暴露的系统中,有 94.4% 没有使用传输加密。这意味着如果有人拦截了数据,他们可以像读明信片一样轻松阅读。
- 破碎的窗户: 他们发现了 1,373 个运行着已知危险漏洞的系统。其中一些漏洞非常严重(其“CVSS 分数”高达 9.8,接近最高危险等级),黑客有可能借此完全控制系统。
- 患者计数: 特别是对于较新的 FHIR 系统,他们识别出 242 个泄露数据的端点,可能暴露了 2,124,518 名患者的记录。虽然其中可能包含一些测试数据,但这个数字之巨令人担忧。
“陷阱”与现实检验
研究人员还运行了一个“蜜罐”实验,以观察现实世界中正在发生什么样的麻烦。他们发现,虚假的 DICOM 服务器每天会被 4 到 22 次 自动机器人扫描,寻找薄弱环节。然而,他们的虚假 HL7 和 FHIR 服务器却完全被忽视了。这表明,虽然黑客正在积极搜寻旧的医学图像系统,但他们尚未开始对新的记录系统进行大规模搜寻——尽管研究人员警告说,这并不意味着新的系统是安全的,只是说明它们目前还没有被针对。
之后发生了什么?
团队并没有仅仅发布一份损坏大门的清单;他们还尝试去修复它们。他们通过“负责任的披露”程序联系了这些脆弱系统的所有者,向负责人发送了电子邮件。他们询问这些系统是否本就应该在互联网上,以及他们是否了解其中的风险。
反应各异。只有 26 人回复了他们的调查问卷,虽然大多数人承认这些系统是故意公开的,但只有 4 人表示已经修复了问题。当研究人员在四周后再次扫描互联网时,脆弱系统的数量几乎没有变化。事实上,对于 FHIR 系统,暴露的主机数量仅下降了 15.08%;而对于 DICOM,变化仅为微小的 -1.64%。这表明修复这些问题极其困难,也许是因为运行这些系统的人并不知道自己正处于暴露之中,或者是由于这项技术过于复杂而难以实现安全防护。
大局观
论文得出结论,医疗保健领域的网络安全状态是“令人担忧的”。问题不仅仅在于数据正在泄露,更在于这些系统本身极度不安全,以至于黑客可能会修改患者的药物剂量或删除诊断结果,这可能是致命的。研究人员认为,主要问题在于这些医疗系统从未打算放在互联网上,但它们却出现在那里,而且往往没有任何锁具。他们主张,医院需要停止将这些敏感系统连接到公共网络,并开始使用更好的安全工具,但对他们警告的反应如此缓慢,表明这是一个尚未解决的巨大挑战。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。