一起牽動數百萬人的資料外洩事件

近期一家全球知名的醫療科技公司證實發生資料外洩,這起事件直接影響全球高達380萬名病患的個人隱私,外洩資料包含姓名、出生日期、聯絡方式等個人身份資料,以及病歷、診斷結果、治療計畫等敏感醫療資訊。這類新聞乍看之下屬於企業層級的資安事故,跟一般讀者的日常生活似乎有點距離,但實際上,這類事件背後反映的問題,跟每個人的資料安全都密切相關。 iThome 外洩事件被揭露後,網路犯罪論壇上很快就出現販售相關資料的訊息,這也是這類新聞經常引發討論的原因之一,一旦資料外流,受害者往往很難確切掌握資料被拿去做了什麼用途。

為什麼醫療資料的市場價值特別高

多數人聽到資料外洩,直覺會聯想到信用卡卡號被盜刷,但實際上,在地下資料交易市場裡,一份完整的醫療紀錄往往比單純的信用卡卡號更值錢,背後有幾個原因。 信用卡卡號被盜用後,銀行和發卡機構通常能在短時間內偵測到異常消費並凍結卡片,止血速度相對快。醫療資料則不同,一份完整的病歷不只包含個人身份資訊,還連帶著保險資訊、用藥紀錄、診斷歷史,這類資料能被用來申請假的醫療理賠、偽造處方箋,甚至用來進行更精細的針對性詐騙,而且這類異常往往需要更長時間才會被發現。 除此之外,醫療資料裡包含的個人身份細節通常更完整、更難以事後更改,姓名、出生日期這類基本資料一旦外洩,不像密碼那樣可以說改就改,這也讓醫療資料在黑市交易中被視為更具長期利用價值的商品。

這類事件是怎麼發生的

大型機構的資料外洩事件,成因通常不是單一因素造成的,而是多個環節同時出現疏漏累積而成。常見的成因包括員工帳號密碼強度不足、沒有全面啟用多因素驗證、系統存在已知但尚未修補的漏洞,或是員工在釣魚郵件攻擊下不慎洩漏了登入憑證。 值得留意的是,主導這類大型資料竊取行動的駭客組織,多數並非鎖定單一目標進行長期滲透的國家級駭客,而是機會主義性質的犯罪集團,專門尋找防護相對薄弱的大型機構下手。這代表企業規模大、掌握資料量多,並不等於資安防護必然做得夠完善,兩者之間沒有必然的正相關。

如果懷疑自己的資料受到影響,可以怎麼做

面對這類大型機構層級的資料外洩事件,一般使用者能主動採取的行動有限,但仍然有幾個實際可行的方向。

  1. 面對這類大型機構層級的資料外洩事件,一般使用者能主動採取的行動有限,但仍然有幾個實際可行的方向。
  2. 留意該機構是否發出正式通知,多數地區的法規要求企業在確認資料外洩後,必須通知受影響的使用者,收到通知後應仔細閱讀外洩範圍說明,確認自己的哪些資料可能受到影響。
  3. 針對可能外洩的帳號密碼,立即更換為全新且未曾在其他平台使用過的密碼,並開啟雙重驗證。
  4. 留意近期是否收到任何假借該機構名義發送的可疑郵件或簡訊,資料外洩事件發生後,經常會伴隨後續針對受害者的二次詐騙攻擊,例如假冒客服要求重新驗證身份。
天秤圖示比較信用卡與醫療紀錄黑市價值差異的等角風格插圖。

如果不確定自己的資料是否出現在近期的外洩事件中,或是收到可疑通知不知道該如何判斷真偽,VexelOps 也能在這方面提供一些協助。

關於這類資料外洩事件,使用者最常問的幾個問題

我不是這家公司的客戶,為什麼還需要關注這則新聞

即使不是特定受影響機構的客戶,了解這類事件背後的成因與後續影響,仍然有實際意義。多數人使用的服務並不只有一兩家,只要是提供帳號系統、儲存個人資料的平台,理論上都存在類似的外洩風險。透過關注這類新聞事件,可以檢視自己在其他常用服務上,是否也存在密碼重複使用、未開啟雙重驗證等類似的風險因子,提前補強會比事後補救更有效率。

資料外洩之後,受影響的企業通常會受到什麼樣的後續處理

多數地區的個資保護相關法規,都對企業在資料外洩後的通報義務與後續處理有明確規範,企業通常需要在一定時間內通報主管機關並通知受影響的使用者,情節嚴重時可能面臨主管機關的罰款或法律追訴。 除了法規層面的責任,企業還需要承擔的是使用者信任度下滑的長期影響,尤其在醫療、金融這類高度仰賴信任關係的產業,一次重大外洩事件對品牌形象造成的損害,往往比短期罰款更難以在短時間內修復。

這類新聞多久會出現一次,是不是越來越頻繁了

根據近年資安產業的觀察報告,大型機構的資料外洩事件確實有逐年增加的趨勢,這與整體社會數位化程度提高、企業儲存的資料量與種類持續擴增有關,同時攻擊者的手法也在持續進化,包括結合人工智慧技術進行更精準的社交工程攻擊。這代表對一般使用者而言,養成定期檢查帳號安全狀態、留意相關新聞動態的習慣,會是長期都需要維持的基本功課,而不是遇到一次事件才臨時應對。

One Key Takeaway: 醫療資料在地下市場的價值往往高於信用卡卡號,因為完整度更高、更難以事後更改。面對這類大型機構的資料外洩事件,留意官方通知、更換密碼、警惕後續二次詐騙,是一般使用者能採取的實際行動。