← 最新论文
💻 computer science

A Decade of Healthcare Cyber Threats: Empirical Analysis, Evidence-Based Prioritisation, and AI Threat Model

本文对 2017 年至 2024 年间的 1,214 条医疗保健网络威胁记录进行了实证分析,揭示了向隐蔽导向型战术的可衡量转变、当前检测指导与攻击者焦点之间的严重错位,以及识别出了既能应对传统漏洞又能应对新兴 AI 集成临床系统威胁的高优先级技术。

原作者: Sadia Mehrin Rahi, Ayesha Siddika, Istiyak Hasan Maruf, Adrita Rahman Tory, Muhammad Aminur Rahaman, Khondokar Fida Hasan

发布于 2026-08-04
📖 1 分钟阅读☕ 轻松阅读

原作者: Sadia Mehrin Rahi, Ayesha Siddika, Istiyak Hasan Maruf, Adrita Rahman Tory, Muhammad Aminur Rahaman, Khondokar Fida Hasan

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一下,数字世界是一座巨大且繁忙的城市,其中的每一栋建筑都是一种不同的生意。有些建筑卖玩具,有些卖衣服,但其中一个特定的街区是全城最值钱的地段:医院区。为什么呢?因为在这些建筑里,人们保存着救命的秘密(比如医疗记录),并运行着那些维持生命运转的机器。如果一名窃贼闯入一家玩具店,他可能只是偷走一些动作人偶;但如果他闯入一家医院,他可以挟持整个街区作为人质,以此索要赎金来重新开启灯火,或者偷走秘密并在黑市上出售。正因如此,这些“窃贼”(网络罪犯)多年来一直试图破门而入,但他们不再仅仅使用撬棍了,他们已经学会了穿上隐形斗篷。

为了了解如何追踪这些窃贼,安全专家使用了一张巨大的、活生生的地图,叫做 MITRE ATT&CK。请把这张地图看作不是一份锁具清单,而是一本“招式”目录。它不只是说“他们打破了窗户”,而是会说“他们使用了撬棍”、“他们撬开了锁”,或者“他们因为业主没关门而直接从前门走了进来”。这张地图帮助防御者了解应该留意哪些花招。另一个工具是 CISA 已知漏洞利用 (KEV) 名单。如果说 ATT&CK 地图是招式目录,那么 KEV 名单就是那块“通缉令”布告栏。它只列出了近期窃贼实际用来进入内部的特定破损锁具和敞开的窗户,而忽略了所有尚未被触碰过的理论上的漏洞。研究人员一直在问的一个大问题是:“保安们是否在盯着正确的门?”

这篇论文深入探讨了过去十年间医院发生的数字入侵事件,以回答这个问题。研究人员扮演着数字侦探的角色,收集了 2017 年至 2024 年间的 1,214 份“犯罪报告”。他们观察了 44 个不同的攻击者群体——从有组织的犯罪团伙到国家级间谍——并追踪了他们具体使用了哪些招式。他们的发现是一个情节反转。长期以来,保安们接受的训练是寻找“响亮”的招式:即那些窃贼砸碎窗户(初始访问)或在毯子下藏匿秘密便条(持久化)的行为。但论文显示,窃贼已经改变了他们的风格。他们现在是“无声”招式的专家。他们不再通过破门而入并躲藏,而是利用业主自己的钥匙,直接从前门走进来,混入人群之中。

研究显示,这些攻击者今天最常用的招式是防御规避 (Defense Evasion),这占到了他们每年所有行动的约 15% 到 20%。这是保持隐形的艺术。相比之下,传统的招式,如“躲在阁楼里”(持久化)或“砸开前门”(初始访问),在 2017-2024 年期间的观测技术使用分布中显著下降,从两位数的百分比降至零。这并不意味着这些战术已经灭绝或不再被使用,而是指与日益增长的隐蔽手段相比,它们在数据中所占的比例已不再是主要战术。攻击者意识到,如果他们使用医院现有的合法工具——比如电脑自带的控制中心或工作人员有效的登录证——他们就不会留下任何足迹。这就像是一个小偷不撬锁,而是等待主人开门,然后直接走进去,表现得就像理所当然的一样。

可怕的部分在于:保安们仍在寻找脚印。论文发现了一个“结构性倒置”,这意味着安全建议在窃贼最不活跃的地方最强,而在窃贼最活跃的地方最弱。保安们建立了精妙的传感器来捕捉犯罪结束时那些响亮、混乱的破门行为,但对于那些发生在极早期、安静且隐形的移动,他们几乎没有任何传感器。研究人员识别出了 42 个目前正在发生但几乎无人关注的具体“招式”。这些是医院需要立即修复的最高优先级任务。

更有趣的是,论文表明这不仅仅关乎旧电脑。医院正开始使用人工智能 (AI) 来辅助医生诊断患者。研究人员发现,窃贼在普通电脑上使用的那些“无声”诡计,在这些新的 AI 系统上也同样奏效。窃贼不需要学习新的方法来攻破 AI,他们只需沿用多年来一直使用的老套路即可。论文总结道,我们不能再基于窃贼过去的行为来构建安全,而必须针对他们现在的行为来构建安全:即穿着制服,从前门走进来,并希望没人注意到他们并不属于这里。好消息是,该论文提供了一份清晰的“待办事项清单”,列出了 42 个需要阻断的招式,并且对于这 42 个中的 12 个,现有的安全工具已经存在,现在就可以免费开启使用。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →