文章总结: 文章通过分析美敦力、安永、Xsolis、Upbound和MCBS五起近期数据泄露事件,揭示了当前数据安全的关键趋势:医疗健康行业仍是重灾区,第三方供应链风险持续扩大,攻击模式从传统勒索转向数据窃取加公开勒索,且数据泄露已直接造成企业经济损失。建议企业加强第三方访问控制、身份凭据管理及数据保护,以应对日益严峻的供应链攻击和经济安全风险。 综合评分: 80 文章分类: 数据泄露,供应链安全,威胁情报,解决方案
从五起数据泄露事件看数据安全趋势
祺印说信安
2026年8月5日 08:45 河南
在小说阅读器读本章
去阅读
以下文章来源于河南等级保护测评 ,作者何威风
河南等级保护测评 .
等级保护,不只是等级测评!一起探讨更全面的等级保护制度! 做对用户有真实价值的网络安全服务,等级保护测评、风险评估、网络安全培训、网络安全咨询、网络安全合规。 传播网络安全知识,分享网络安全政策,共建风清气正的网络安全氛围。
医疗健康行业仍是数据泄露重灾区、第三方供应链风险持续扩大、数据窃取逐渐取代传统勒索加密、网络攻击已直接造成企业经济损失。
(一)美敦力(Medtronic)通知受ShinyHunters攻击影响客户。 全球医疗器械巨头美敦力开始向受影响客户发送数据泄露通知。此前,黑客组织ShinyHunters声称已入侵其企业IT系统并窃取大量数据。美敦力表示,事件影响企业信息系统,未波及医疗设备、生产制造及患者治疗安全,但部分客户个人信息及健康相关信息可能遭到未授权访问,公司已向相关用户提供身份监测和信用保护服务。此次事件再次表明,攻击者正更加关注医疗行业掌握的大规模个人身份信息(PII)和健康信息(PHI),即使核心业务系统未受影响,企业后台管理系统仍可能成为数据窃取的重要入口。
(二)安永(EY)第三方支持平台遭攻击,税务数据面临泄露风险。 国际四大会计师事务所之一安永披露,其用于IT技术支持的第三方工单系统遭非法访问,攻击者在2026年3月至4月期间下载了部分包含客户税务资料的支持文档。随后,ShinyHunters公开宣称对此次事件负责,并声称通过供应链攻击获取第三方平台凭据后进一步进入EY内部环境,包括Jira、GitHub及Azure等系统,同时威胁公开相关数据。虽然上述进一步入侵细节尚未得到EY证实,但事件反映出第三方服务平台已成为大型专业服务机构的重要攻击入口,也再次暴露供应链身份凭据管理和第三方访问控制存在的风险。
(三)医疗科技企业Xsolis数据泄露,约140万人信息受影响。 美国医疗科技企业Xsolis披露发生数据泄露事件,约140万人的敏感信息受到影响。Xsolis主要为医疗保险机构和医院提供人工智能辅助医疗管理及患者服务平台,因此系统中存储了大量患者身份信息、医疗记录及保险相关数据。事件再次说明,随着人工智能技术广泛应用于医疗行业,医疗AI平台正逐渐成为新的攻击目标,医疗数据处理链条不断延伸,也使供应链安全风险进一步扩大。
(四)Upbound确认网络攻击造成1300万美元经济损失。 美国消费金融企业Upbound披露,此前发生的网络攻击不仅导致数据泄露,还造成旗下Acima业务约1300万美元的欺诈租赁合同损失。攻击者利用非法获取的信息实施身份欺诈和虚假租赁申请,使企业直接遭受重大经济损失。该事件表明,当前数据泄露已不仅意味着隐私泄露,更逐渐演变为直接影响企业经营和金融业务的经济安全事件,攻击者越来越倾向于将窃取的数据快速转化为金融欺诈收益。
(五)医疗账单服务商MCBS数据泄露影响约126万人。 美国医疗账单管理服务商Medical Cost Benefit Services(MCBS)披露,其数据泄露事件影响约126万人。MCBS长期为医院、医疗机构及保险机构提供医疗账单处理和收入周期管理服务,因此保存大量患者个人信息、医疗费用及保险数据。攻击者获取相关数据后,可能进一步实施医疗保险欺诈、身份盗窃和精准网络钓鱼。此次事件再次反映,医疗产业链中的第三方服务商已成为黑客重点攻击对象,一旦遭到入侵,将波及大量医疗机构和患者。
综合分析
从上述五起事件可以看出,医疗健康行业仍然是全球数据泄露事件最集中的领域,医疗器械企业、医疗科技平台、医疗账单服务商等均成为攻击目标,反映出健康数据的高价值持续吸引攻击者。同时,第三方供应链风险进一步加剧,美敦力和安永事件均涉及外部平台或第三方系统,说明攻击者越来越倾向于绕过企业核心防护体系,通过供应商、云平台和技术服务商作为突破口实施渗透。
此外,ShinyHunters等数据窃取型犯罪组织持续活跃,其攻击模式正由传统勒索软件加密转向“窃取数据+公开勒索”的双重敲诈模式,数据泄露已成为主要攻击目的。值得关注的是,数据泄露造成的影响已由隐私风险向经济风险延伸,Upbound因攻击直接产生1300万美元欺诈损失,表明网络攻击正逐渐演变为影响企业经营、金融安全和供应链稳定的重要风险。整体来看,全球网络安全形势正从“防止系统瘫痪”向“保护高价值数据、防范供应链攻击、降低业务经济损失”持续演进,医疗行业、金融服务及专业服务机构仍将是未来网络攻击的重点目标。
往期回顾
等保、关保、数保、个保,网络安全与数据治理“四位一体”的体系化制度框架
网络安全等级保护制度统一框架辨析
“两保一密三工作”统归等级保护一制度
网络安全法律法规最新目录系列
网络安全等保系列
测评机构不应该背等级保护工作全部的锅
先弄清楚网络概念,再来谈网络安全等级保护吧!
测评机构能力要求新标准,取消了注册资本要求
网络安全等级保护:什么是等级保护制度?
网络运营者等级保护合规自查表
等级保护数据安全测评两张图重绘新鲜出炉
| | | — | | 等级保护法律分解 《网络安全法》等级保护法条第一款分解 《网络安全法》第二十三条第(一)项合规分解 《网络安全法》第二十三条第(二)技术措施分解 《网络安全法》第二十三条第(三)项合规分解 《网络安全法》第二十三条第(四)项合规分解 《网络安全法》第二十三条第(五)项合规分解:与其他法律的连接器 |
信息安全技术 网络安全等级保护基本要求
数据分级直接影响等级保护等级
等级保护第一步:定级,现实很多单位未全做
等级保护第二步:备案,是责任单位“向”向公安机关备案
等级保护第三步:建设整改,建设整改是核心
等级保护第四步:测评,现实很多单位在违规
网络安全等级保护自查清单(对照法条)
《网络安全法》修改与等级保护之间的一点浅析
正确理解等级保护工作的重要性
由“两高一弱”典型案例浅谈等级保护建设的现实困境
网络安全与等级保护制度
| | | — | | 等级保护十个层面 网络安全等级保护之安全物理环境 网络安全等级保护之安全区域边界 网络安全等级保护之安全通信网络 网络安全等级保护之安全计算环境 网络安全等级保护之安全管理中心 网络安全等级保护之安全管理制度 网络安全等级保护之安全管理机构 网络安全等级保护之安全管理人员 网络安全等级保护之安全建设管理 网络安全等级保护之安全运维管理 |
等级保护建设参考系列
网络安全管理制度:网络安全总体安全策略
网络安全管理制度:网络安全工作总体方针
关基保护系列
李克强签署国务院令 公布《关键信息基础设施安全保护条例》
关键信息基础设施保护测评
关基测评与等保测评主要差异项对比
关基测评渗透测试基线
关基保护现行法律法规及相关材料目录一览表
数据安全系列
| | | — | | 数据安全法 《数据安全法》第二十一条合规拆解 《数据安全法》第二十七条合规分解 《数据安全法》第二十九条合规分解 《数据安全法》第三十条合规分解 |
网络数据安全风险评估迎来里程碑进程
数据安全知识:什么是数据安全
结构化数据(Structured Data)与非结构化数据(Unstructured Data)
数据处理者合规自查清单
我国数据安全合规遵循性文件一览
在《医疗卫生机构数据安全和个人信息保护管理办法》下如何合规
数据安全等级测评
数据安全合规自查表(Checklist)基于风险评估
单位数据安全自查清单(依据《网络数据安全管理条例》)
医疗机构数据安全和个人信息保护自查简表(基于最新医疗机构管理办法)
网络数据委托方数据安全合规自查清单
数据安全合规自查表(Checklist)基于风险评估
数据安全技术 数据接口安全风险监测方法
数据安全技术 数据安全风险评估方法
信息安全技术 网络数据处理安全要求
数据安全技术 敏感个人信息处理安全要求
数据安全技术 个人信息保护合规审计要求
数据安全技术 数据分类分级规则
个人信息保护系列
个人信息保护政策法规问答(2026年4月)
我国个人信息保护合规遵循性文件一览
个人信息处理者合规工作自查清单
信息安全技术 个人信息安全规范
数据安全技术 个人信息保护合规审计要求
个人信息保护:个人信息去标识化指南思维导图
小型个人信息处理者个人信息保护合规审计自查表
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:祺印说信安 《从五起数据泄露事件看数据安全趋势》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论