行业解决方案
医疗机构勒索病毒应急与恢复
医院被勒索病毒攻击时,挂号、就诊、医嘱、收费、检验、影像会在同一时刻失效,诊疗必须降级为手工流程。本页说明医疗行业的威胁态势、以诊疗连续性为核心的恢复优先级,以及患者数据与合规方面的处置要点。
关键业务系统
- HIS 医院信息系统与挂号收费
- EMR / CPOE 电子病历与医嘱系统
- PACS 医学影像归档与传输系统
- LIS 检验信息系统与 RIS 放射信息系统
- 药品管理、静配与耗材 SPD 系统
- 医保结算接口与对外服务平台
- 体检、随访与预约平台
- 核心数据库(Oracle / SQL Server)与虚拟化平台
行业威胁态势
据公开报告,医疗与公共卫生是近年受勒索攻击最集中的行业之一——美国联邦执法机构发布的年度互联网犯罪报告将医疗列为 2025 年遭受勒索攻击最多的关键基础设施行业;同期公开统计也记录了数百起针对医院、诊所与医疗服务提供方的勒索事件。多国官方机构还针对 Rhysida、Interlock、Medusa 等家族发布过专门通告,其中明确提及医疗行业受影响。
医疗机构的暴露面有其特殊性:
- 系统必须 7×24 可用,补丁窗口极窄。 HIS、PACS 停机代价高,升级与重启都要排期,导致漏洞长期存在。
- 设备与系统高度异构。 大量医疗设备自带工作站,运行厂商绑定的旧版操作系统,无法安装常规安全软件,也不能随意打补丁。
- 接入方众多。 厂商远程运维、医联体互通、区域平台对接、医保与第三方服务接口,任何一条通道弱认证都可能成为入口。
- 数据极度敏感。 病历、检验结果、影像、身份与医保信息属于高敏感个人信息,双重勒索模式下的外泄风险影响深远。
- 内网结构常较扁平。 门诊、住院、医技、办公区域缺少有效分段,一台终端中招可能波及全院。
业务影响
医疗场景的影响首先是诊疗连续性,其次才是数据。
- 门诊与住院流程降级。 挂号、就诊、开立医嘱、收费、发药、检验检查申请与报告全部改为手工,效率大幅下降,患者等待时间显著延长。
- 急危重症处置受影响。 无法查阅既往病史、过敏史与用药记录,检验影像结果无法及时调阅,临床决策依赖纸质与口头传递,风险上升。
- 外溢到周边机构。 公开研究指出,当一家医院因网络攻击停摆时,周边未受攻击医院的急诊量与救护车到达量会明显上升,区域医疗资源随之紧张。
- 数据泄露与合规压力。 病历与身份信息一旦外泄,涉及个人信息保护相关法规下的处置与告知义务;同时需要按网络安全事件报告要求向主管部门报送。
- 恢复后的数据补录负担重。 停机期间产生的手工记录(纸质处方、检验申请单、护理记录)需要在系统恢复后补录,工作量大且要保证与临床记录一致。
处置方案
隔离处置与临床降级预案同步启动
技术侧断网隔离受影响网段、切断横向通道、保留证据;业务侧同时启动停机应急预案:启用纸质处方与检验申请单、明确手工流程与责任人、安排关键科室的人力支援、对外发布就诊指引。医疗事件的处置从第一分钟起就是技术与临床的联合行动,取证与镜像对核心数据库、虚拟化平台、PACS 存储同步进行。
识别家族、入口与外泄风险
确定家族与加密方式,倒查入口:厂商远程运维通道、VPN 与医联体互通链路、暴露的服务端口、钓鱼邮件、区域平台接口。同时评估数据外泄:核查异常出站流量、打包文件、上传记录,判断病历与影像是否被窃取。这一结论关系到后续的告知与报送义务,必须尽早给出,而不是等恢复结束再谈。
按诊疗连续性排恢复优先级
医疗行业的恢复顺序建议:第一梯队——患者主索引、挂号与就诊记录、在院患者信息、医嘱与用药、收费与医保结算;第二梯队——检验 LIS、影像 PACS 当期数据、药品与耗材管理;第三梯队——历史病历与影像归档、科研与统计数据、行政办公系统。核心原则是让「挂号—就诊—开立医嘱—收费—发药/检查」这条链路先通,历史数据随后分批恢复。
恢复实施与临床验证
在隔离环境完成恢复,由信息科与临床科室共同验证:患者数量与在院人数是否吻合、医嘱与用药记录是否连续、收费与医保结算金额是否一致、检验与影像能否正常调阅、接口是否需要补跑。同时确定停机期间手工记录的补录方案与责任分工、补录截止时间与核对方式。验证通过后按优先级分批切回,并在切回后保持一段时间的加强监控。
合规报送、加固与演练机制建设
协助梳理事件事实,支撑按规定向主管部门报送——我国《国家网络安全事件报告管理办法》自 2025 年 11 月 1 日起施行,对关键信息基础设施运营者在发生事件后的报告时限有明确要求,医疗机构应按自身定级与主管部门要求执行。技术加固包括:网络分段(门诊/住院/医技/办公/设备区)、厂商接入收口到堡垒机、老旧医疗设备工作站的补偿性隔离、备份体系脱离生产域并启用不可变副本、每年至少一次停机演练与恢复演练。
常见勒索家族
- 部分版本可解
Rhysida
Rhysida 是 2023 年起活跃的 RaaS 勒索病毒,以 .rhysida 后缀和 CriticalBreachDetected.pdf 勒索信为标志,重点打击医疗、教育、制造与政府机构,并具备 ESXi 加密能力;部分早期 Windows 样本可借公开解密器恢复。
- 暂无公开解密工具
Interlock
Interlock 是 2024 年 9 月出现的双重勒索团伙,以 .interlock / .1nt3rlock 后缀和 !__README__!.txt 勒索信为标志,擅长挂马下载、ClickFix 假验证码社工与边界设备零日利用,2025 年被 CISA 列入 #StopRansomware 通告;无公开解密工具。
- 部分版本可解
GlobeImposter
GlobeImposter 自 2017 年出现,以「十二生肖」(如 .Dragon4444)与「十二主神」(如 .Ares666)系列变种在国内高发,主要通过 RDP/SMB 爆破后内网横向投放,2018 年曾造成国内多家医院大面积感染。主流变种无解密工具。
- 有公开解密工具
Phobos
Phobos 是以 RDP 弱口令爆破为主要入口的 RaaS 家族,变种极多(.eking、.faust、.elbie、.devos 等),在国内服务器勒索案例中长期高发。2025 年 7 月日本警察厅发布了免费解密工具,覆盖部分变种。
- 暂无公开解密工具
TellYouThePass
TellYouThePass 是国内最典型的「漏洞利用型」勒索病毒,专门针对暴露在互联网上的 ERP、OA、财务与中间件系统批量投放,加密后缀为 .locked,同时打击 Windows 与 Linux 服务器。目前无公开解密工具。
防护建议
- 把停机预案做成制度并演练。 纸质处方与申请单模板、手工流程、科室分工、对外沟通口径、补录规则都要提前定好,每年演练一次——这是医疗行业最有效的「防护」,因为它直接决定停机期间的诊疗安全。
- 网络分段。 门诊、住院、医技设备、办公、外联区域之间建立边界与访问控制,避免一台终端中招波及全院;医疗设备工作站单独隔离。
- 厂商远程运维统一收口。 HIS、PACS、LIS、设备厂商的远程接入全部通过堡垒机,按需临时开通、全程审计、用完即收,禁止长期开放的远程工具与共享账号。
- 老旧设备工作站的补偿性控制。 无法升级的设备主机采用网络隔离、访问白名单、移动介质管控、专机专用,而不是放任其在内网自由通信。
- 核心数据库开启归档与异地备库。 Oracle 开启 ARCHIVELOG 并维护物理备库,备库放在独立网段与独立凭据体系下;备份至少一份离线或不可变副本。
- 影像数据(PACS)单独规划备份。 影像数据量大、增长快,需要专门的备份与归档策略,不能只依赖在线存储的冗余。
- 强化身份与终端。 关键账号多因素认证、离职与轮转账号及时清理、EDR 覆盖服务器与办公终端并开启防篡改。
- 事件报告流程前置准备。 明确内部上报链路、对外报送口径与责任人,确保发生事件时能在规定时限内完成报送。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
Oracle 数据库被勒索病毒加密
Oracle 的数据文件(.dbf)、控制文件与归档日志被加密,往往意味着医院 HIS、大型 ERP、集团财务等核心系统整体不可用。本页说明 Oracle 被勒索病毒加密后的判断顺序、控制文件与归档日志的作用,以及块级修复与 RMAN 恢复的适用条件。
数据库被勒索病毒加密
数据库文件一旦被勒索病毒加密,ERP、OA、HIS 等所有依赖它的业务系统会同时停摆。本页说明数据库被加密后的判断顺序、可恢复性评估依据,以及「加密文件修复 / 从备份与日志恢复 / 重建」三条路径各自的适用条件。
ESXi / Hyper-V 虚拟化平台被勒索病毒加密
虚拟化平台被加密是破坏面最大的一类事件:几十台业务虚拟机会在一两个小时内同时不可用。本页说明 ESXi 被 Linux 版加密器攻击时的典型行为(关机、加密 vmdk、删快照)、平面磁盘文件的恢复价值,以及 Hyper-V 与 Proxmox 场景的差异。
备份被删除或损坏
现代勒索攻击的固定动作是「先毁备份、再加密数据」:删卷影、加密备份仓库、停用备份作业、利用备份软件漏洞窃取凭据。本页说明备份失效后还能清点哪些资源、为什么备份同步会把加密文件带到异地,以及离线与不可变副本的真实价值。
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
常见问题
常见问题
HIS 系统瘫痪了,能不能先让门诊跑起来?
可以,而且这通常是正确的选择。恢复顺序按诊疗连续性设计:优先恢复患者主索引、挂号与就诊记录、在院患者信息、医嘱与用药、收费与医保结算,让「挂号—就诊—开立医嘱—收费—发药/检查」这条链路先通;检验历史、影像归档、科研统计数据分批跟上。我们会与信息科和临床科室共同确定优先级清单,并同步安排停机期间手工记录的补录方案。
影像数据(PACS)被加密了,还能恢复吗?
有机会,取决于三点。加密覆盖范围:影像文件体积较大,很多家族对大文件只加密头部或分段加密,未被覆盖的部分仍可提取。存储形态:PACS 数据常在专用存储或 NAS 上,存储阵列快照与只读快照的存活率高于普通文件系统。归档副本:长期影像通常有归档层或离线介质,这部分往往完好。需要注意的是影像数据量极大,恢复工期与存储资源需求都要提前规划,我们会在评估阶段给出分批方案。
病历数据可能外泄,我们需要上报吗?
需要与法务、合规和主管部门共同判断,技术上我们先给出「是否发生外泄、范围多大」的结论。我国《国家网络安全事件报告管理办法》自 2025 年 11 月 1 日起施行,对关键信息基础设施运营者发生网络安全事件后的报告时限有明确要求;医疗机构还需按行业主管部门与个人信息保护相关法规履行相应义务。我们的取证报告会提供时间线、受影响数据范围与外泄判断依据,作为你们履行报告义务的事实支撑。
停机期间的手工记录怎么补录?
补录要在恢复方案里提前规划,而不是等系统起来再临时安排。通常的做法是:停机期间使用统一模板的纸质单据并编号留存,明确各科室的留档责任人;系统恢复后按时间顺序分批补录,优先补录影响后续诊疗与结算的内容(医嘱、用药、收费、检验申请);补录完成后做一次核对,确认患者数量、费用总额与纸质记录一致。整个过程要留有记录,以备后续核查。
医疗设备自带的工作站没法装杀毒软件,怎么办?
这类主机通常受厂商认证限制,不能随意安装安全软件或打补丁,正确思路是用网络与使用管控替代终端防护:把设备工作站放入独立网段并只开放必要的通信端口、对可访问的目标做白名单、禁止上网与收发邮件、严格管控移动介质、专机专用不做办公用途。同时把这些主机纳入资产台账与监控范围,一旦出现异常通信能及时发现。改造方案建议与设备厂商共同确认,避免影响设备的合规性与保修。
更新于