9 月 5 日,Gentlemen 勒索软件组织(Thegentlemen)将美国医疗数据公司 Veradigm 列入其暗网泄露站点,宣称窃取超过 350 万条患者个人记录,内容涵盖姓名、住址、社保号(SSN)、电子邮箱、电话与担保人信息。Veradigm 是美国最大的多 EHR 数据网络运营方之一,前身即知名电子病历厂商 Allscripts。
事件概述
Veradigm 总部位于芝加哥,在美国纳斯达克上市(OTC: MDRX),其数据网络连接超过 45 万名医疗服务提供方、覆盖 2 亿余条患者记录,业务横跨 EHR 与诊疗管理、支付方数据分析与生命科学真实世界数据三大板块。泄露站点信息显示本次窃取数据以患者 PII 为主;截至发稿,Veradigm 尚未就泄露规模与数据真实性发布正式声明,攻击者宣称的数字仍需等待官方核实。这与近期医疗行业密集遭遇的勒索攻击形成呼应:同属 Gentlemen 组织的受害名单还包括此前披露的 Nutex Health、AnMed 等医疗机构。
技术细节
Gentlemen 是 2025 年 7-8 月间活跃起来的勒索软件即服务(RaaS)组织,使用 Go 语言编写的加密器,支持 Windows、Linux、NAS 与 BSD 系统,并以高达 90% 的分成比例吸引附属团伙,受害者已遍及 17 个以上国家。威胁情报平台记录显示,2026 年一处被攻破的其 C2 服务器曾暴露超过 1570 个关联受害记录,实际活动规模远大于泄露站点公示数。该组织惯用手法包括有效账户滥用(T1078)、对外暴露服务利用(T1133/T1190)与钓鱼(T1566),与多数 RaaS 组织的双勒索模式一致:先窃取数据、再加密系统、双重施压。
影响评估
若泄露规模属实,350 万条含 SSN 的患者记录足以支撑多年的身份盗用与精准钓鱼——医疗数据的特殊性在于无法像银行卡那样”挂失换新”,泄露影响近乎永久。对 Veradigm 而言,作为连接海量医疗机构的数据枢纽,其信任体系受损的传导效应远超单家医院被攻击:下游数千家使用其 EHR 网络的机构都可能面临患者数据层面的连锁合规问题(HIPAA 通知义务、州级泄露法)。医疗行业持续位居勒索攻击重灾区,本质原因是数据敏感性高、业务中断代价大、支付意愿强。
修复建议
- 医疗机构与使用 Veradigm 服务的提供方应关注官方通报,核实自身数据是否受波及,并按 HIPAA/州法履行泄露通知义务。
- 加强对外暴露服务(VPN、RDP、远程医疗接口)的账户安全:启用 MFA、清理僵尸账户、监控异常登录。
- 落实防钓鱼培训与邮件网关策略,针对”担保人””账单”类医疗社工话术设置专项识别。
- 备份策略遵循 3-2-1 原则并做离线隔离,定期演练恢复,避免”备份也被加密”的最坏情形。
- 威胁情报层面:将 Gentlemen 组织的 TTP(有效账户滥用、Go 型加密器、RaaS 高分成模式)纳入检测用例与演练场景。