Tấn công mạng vào bệnh viện: Máy tạo nhịp tim bị vô hiệu hóa, dữ liệu 284 triệu bệnh nhân bị đánh cắp

31 tháng 8, 2026·5 phút đọc

Hai gã khổng lồ y tế Boston Scientific và McKesson vừa xác nhận các vụ tấn công mạng nghiêm trọng. Boston Scientific cho biết máy tạo nhịp tim và thiết bị cấy ghép sau vụ hack không thể truyền dữ liệu từ xa, trong khi McKesson bị nhóm tin tặc ShinyHunters tống tiền 55,2 triệu USD sau khi đánh cắp hơn 284 triệu hồ sơ bệnh nhân, bao gồm cả thông tin nhạy cảm về bệnh ung thư.

Tấn công mạng vào bệnh viện: Máy tạo nhịp tim bị vô hiệu hóa, dữ liệu 284 triệu bệnh nhân bị đánh cắp

Tấn công mạng vào bệnh viện: Máy tạo nhịp tim bị vô hiệu hóa, dữ liệu 284 triệu bệnh nhân bị đánh cắp

Cuối tuần qua, hai tập đoàn y tế lớn là Boston ScientificMcKesson đã công bố thêm thông tin chi tiết về các vụ tấn công mạng riêng biệt, gây gián đoạn hoạt động toàn cầu và đánh cắp dữ liệu bệnh nhân. Trong khi Boston Scientific phải vật lộn với việc máy tạo nhịp tim không thể truyền dữ liệu từ xa, thì McKesson phải đối mặt với yêu cầu tống tiền lên tới 55,2 triệu USD từ nhóm tin tặc khét tiếng ShinyHunters.

Boston Scientific: Thiết bị cấy ghép bị "cắt đứt" kết nối từ xa

Nhà sản xuất thiết bị y tế Boston Scientific, công ty bị tin tặc tấn công vào hệ thống CNTT từ tuần trước, xác nhận cuộc tấn công vẫn đang tiếp diễn. Đáng lo ngại nhất, các máy tạo nhịp tim và thiết bị tim cấy ghép sau ngày 25/8 không thể kích hoạt tính năng theo dõi từ xa và truyền dữ liệu như thiết kế ban đầu.

"Các thiết bị truyền thông từ xa mới không thể được kích hoạt, do đó dữ liệu thiết bị hiện có sẽ KHÔNG được truyền đến hệ thống quản lý bệnh nhân từ xa cho đến khi thiết bị truyền thông được kích hoạt lại", công ty cho biết trong bản cập nhật tối thứ Sáu.

Điều này áp dụng cho tất cả các thiết bị quản lý nhịp tim mới, ngoại trừ máy ghi điện tim cấy ghép (ICM). Với ICM, bệnh nhân buộc phải sử dụng ứng dụng Boston Scientific Clinic Assistant để bác sĩ kích hoạt thiết bị, đảm bảo ghi nhận đúng nhịp tim.

Do vụ tấn công, các ICM mới không thể ghép nối với điện thoại thông minh theo dõi từ xa của bệnh nhân, dẫn đến dữ liệu ghi nhận được không được truyền về hệ thống trung tâm. Bệnh nhân chỉ có thể truyền dữ liệu bằng cách đến trực tiếp cơ sở y tế để bác sĩ sử dụng ứng dụng Clinic Assistant "hỏi vòng" thiết bị.

Vụ tấn công cũng ảnh hưởng đến hoạt động sản xuất, vận chuyển và đặt hàng của hãng. Boston Scientific hy vọng sẽ khôi phục một phần hoạt động vận chuyển một số sản phẩm trong tuần này, nhưng chưa có thời gian cụ thể để khôi phục toàn bộ hệ thống.

Công ty đã thuê chuyên gia an ninh mạng CrowdStrike hỗ trợ điều tra và khắc phục, đồng thời khẳng định vụ tấn công chỉ nhắm vào "một số hệ thống on-premise", không ảnh hưởng đến hệ thống đám mây. Kể từ ngày 25/8, chưa ghi nhận hoạt động truy cập trái phép nào khác.

McKesson xác nhận vi phạm khi ShinyHunters đòi 55,2 triệu USD

Trong một diễn biến khác, McKesson, gã khổng lồ dược phẩm và vật tư y tế, đã xác nhận vụ xâm nhập sau khi nhóm tin tặc ShinyHunters tuyên bố đã đột nhập vào các phiên bản Snowflake và Salesforce của công ty, đánh cắp dữ liệu của hàng triệu bệnh nhân.

Francisco Fraga, Giám đốc điều hành kiêm Giám đốc công nghệ thông tin của McKesson, xác nhận việc truy cập trái phép vào một số ứng dụng của bên thứ ba và việc đánh cắp dữ liệu có liên quan đến các khách hàng trong lĩnh vực Ung thư & Đa chuyên khoa và Y tế-Phẫu thuật. Công ty hiện hỗ trợ khoảng 3.300 cơ sở điều trị ung thư tại 29 tiểu bang của Mỹ.

Người phát ngôn của ShinyHunters cho biết nhóm này đã xâm nhập bằng kỹ thuật voice phishing (lừa đảo qua điện thoại) nhắm vào "nhiều nhân viên", một phương thức quen thuộc của băng nhóm này. Chúng tuyên bố đã đánh cắp hơn 284 triệu bản ghi dữ liệu bệnh nhân và yêu cầu McKesson trả 55,2 triệu USD nếu không sẽ công khai toàn bộ dữ liệu.

Dữ liệu bị đánh cắp theo tuyên bố bao gồm: họ tên, địa chỉ nhà và email, số điện thoại, ngày sinh, mã số an sinh xã hội, ngày hẹn khám, ghi chú cuộc hẹn, và đặc biệt là thông tin nhạy cảm về vị trí khối u ung thư trên cơ thể bệnh nhân. Nhóm này còn tuyên bố lấy được email trao đổi giữa bác sĩ và bệnh nhân chứa thông tin riêng tư.

Cần thận trọng với số liệu từ tin tặc

McKesson chưa xác nhận con số 284 triệu bản ghi, đồng thời cho biết các trung tâm phân phối vẫn hoạt động bình thường và hàng hóa vẫn được vận chuyển. Công ty có "sự đảm bảo hợp lý" rằng tin tặc đã bị loại khỏi hệ thống.

Đáng chú ý, Troy Hunt, người sáng lập dịch vụ cảnh báo rò rỉ dữ liệu Have I Been Pwned, vừa nhắc nhở cộng đồng: đừng vội tin tuyệt đối vào lời khai của tội phạm và nên "thận trọng với những con số giật gân trừ khi bạn tự tin vào quy trình xác minh của họ." Lời cảnh báo này được đưa ra sau khi HIBP ghi nhận 12,9 triệu người bị ảnh hưởng trong vụ rò rỉ dữ liệu của hãng bán lẻ Carhartt — con số chỉ bằng một nửa so với tuyên bố của ShinyHunters.

Nhóm ShinyHunters trước đó đã tấn công nhiều nhà cung cấp dịch vụ y tế, bao gồm nhà sản xuất máy tạo nhịp tim Medtronic (tháng 4) và công ty chẩn đoán ung thư Exact Sciences (tháng 7). Vụ việc tiếp tục cho thấy ngành y tế là mục tiêu hàng đầu của tội phạm mạng, nơi dữ liệu bệnh nhân được xem là "mỏ vàng" để tống tiền.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗