Gentlemen 勒索软件团伙公布 AnMed 6TB 患者数据,医疗行业勒索攻击再敲警钟

服务南卡罗来纳州上州与乔治亚州东北部的非营利医疗系统 AnMed 于本周公开确认,其在 2026 年 7 月 26 日检测到的勒索软件攻击中遭遇数据窃取,攻击团伙 Gentlemen 声称已窃取约 6TB 的患者与企业敏感信息。AnMed 首席执行官 William Kenley 发布公开声明与视频,警告患者警惕后续可能出现的诈骗与冒充行为,同时强调 AnMed 不会依赖攻击者的自我披露,将在独立审查完成后向受影响患者逐一通知。

事件概述

AnMed 是为南卡罗来纳上州与乔治亚东北部多个县提供医疗服务的非营利医疗系统,覆盖医院、专科门诊、影像中心与紧急护理等业务。攻击于 7 月 26 日被检测到,导致 AnMed 关闭部分医疗设施以遏制扩散,IT 业务中断持续数周。Gentlemen 勒索团伙随后在其暗网泄密站点声称窃取 6TB 数据,覆盖心理健康、性侵犯、生殖护理、基因检测与癌症相关记录。值得注意的是,Gentlemen 团伙还在攻击后接管了 AnMed 的 Facebook 账号发布威胁信息,进一步加剧事件影响。

技术细节

虽然 AnMed 尚未披露初始入侵向量,但从 Gentlemen 团伙的作案模式以及近期医疗行业勒索攻击的演进来看,事件具有以下典型特征:

  • 初始访问:常见途径包括钓鱼邮件、暴露在公网的远程访问服务(RDP、VPN、Citrix)、第三方供应商账号入侵,或利用未修补的边缘设备漏洞
  • 横向移动与数据窃取:攻击者在获得初始立足点后,通过 Active Directory 横向移动、Living-off-the-Land 二进制(LOLBins)规避检测,并对关键业务数据进行大规模外泄,耗时通常为 7 至 14 天
  • 双重勒索模式:在部署勒索软件加密生产系统前先窃取数据,再以公开发布作为额外施压手段,迫使受害方在数据恢复与隐私泄露之间二选一
  • 品牌声誉破坏:接管 AnMed 的 Facebook 账号发布威胁信息,进一步放大事件对企业声誉与患者信任的冲击

Gentlemen 是 2026 年活跃的勒索软件团伙之一,与 Qilin、Akira、DragonForce、INC Ransom 等团伙共同构成主流威胁力量。该团伙擅长在加密前最大化数据外泄量,并利用社交媒体等公开渠道向受害方施压。

影响评估

CVSS 评分:不适用(无 CVE)。攻击复杂度:中(依赖初始入侵路径)。所需权限:通常为低权限账户或外部攻击面。PoC 公开状态:不适用。已知恶意利用:Gentlemen 团伙已对外公布受害信息并发出后续威胁。影响面:AnMed 的当前与历史患者、员工、合同方,以及上下游合作机构。医疗行业长期是勒索攻击的首要目标,原因在于业务停摆直接关系患者生命、备份恢复难度大、监管罚款高昂,攻击者具备较强的议价能力。

修复建议

  • 立即清点所有可面向互联网的远程访问入口(RDP、VPN、Citrix、远程管理平台),关闭不必要的公网暴露,强制启用多因素认证与最小权限原则
  • 对 Active Directory 与特权账户进行清理,禁用弱口令、长期未轮换的服务账户、过度授权的 Tier 0 账户
  • 部署 EDR/XDR 解决方案并启用行为检测规则,关注 PowerShell、WMI、PsExec 等 LOLBins 的异常使用
  • 建立离线、不可变备份体系(如 S3 Object Lock、独立介质快照),并按季度演练恢复流程,确保勒索加密后可在 RTO 内恢复关键业务
  • 部署数据丢失防护(DLP)与出站流量监控,识别大规模外泄事件并触发自动告警
  • 对社交媒体、客服系统、邮件系统等品牌触点实施独立账号、最小权限、双因素与异常登录检测,避免被攻击者用于二次施压
  • 建立事件响应预案并定期演练,涵盖医疗系统特有的 HIPAA、监管通报、患者告知等合规要求

检测规则参考

  • EDR 进程行为告警:医疗信息系统(Epic、Cerner、MEDITECH 等)的进程派生 PowerShell、cmd、wmic、rundll32 等异常子进程
  • 网络流量监控:医疗系统服务器对外部 IP 的异常大文件传输、非工作时段的大批量数据外发
  • AD 行为告警:特权账户的异常登录、Kerberos 黄金票据相关特征、DC 间复制异常
  • 备份系统告警:备份任务异常失败、备份数据被加密、备份存储被篡改的迹象
  • 社交媒体与品牌触点监控:企业社交账号的异常登录、第三方应用授权变更、可疑帖子与私信

医疗行业的勒索攻击具备业务影响直接、监管压力大、数据敏感度高三重放大效应,是 Gentlemen、Qilin 等团伙近年来的重点目标。AnMed 事件提醒所有医疗机构,单纯依赖边界防御与备份恢复已不足以应对现代化勒索团伙,必须将身份安全、网络分段、行为检测、品牌触点保护与跨部门应急响应整合为常态化能力,并定期演练真实场景下的恢复流程。

参考来源