根據外媒報導,紐約市公共醫療服務機構NYC Health + Hospitals近日對外坦承,該系統遭受駭客攻擊,長達數月之久的資安漏洞導致超過180萬人的個人資料、醫療紀錄及指紋掃描檔案遭到竊取。這起事件不僅成為今年迄今最大規模的醫療相關資料外洩案件之一,更再次暴露了醫療機構在資訊安全防護層面的嚴峻挑戰。
攻擊時間軸與影響範圍
NYC Health + Hospitals為美國境內規模最大的公共醫療系統,服務超過百萬名紐約市民,其中大多數為沒有醫療保險或領取醫療補助計畫如Medicaid的弱勢族群。根據該機構向美國衛生及公共服務部提交的報告,此次資料外洩影響人數至少達到180萬人,使得這起事件在醫療產業的資安事故中佔據了相當顯著的位置。
根據NYC Health + Hospitals於官方網站發布的資料外洩通知,該機構於2月2日偵測到網路攻擊活動,並隨即採取緊急應變措施封鎖網路系統。然而進一步調查顯示,駭客早在2025年11月便已成功入侵網路,並持續在系統內部活動至2026年2月為止。這段長達數月的時間裡,攻擊者有充裕的時間複製大量敏感檔案資料。
資料外洩型態與敏感程度
此次資料外洩的範圍極為廣泛,涵蓋了多個層面的個人敏感資訊。根據通知內容,受影響的資料類型因個人而異,主要包括患者的醫療保險計畫與保單資訊、醫療資訊如診斷結果、用藥紀錄、檢驗報告及醫學影像,以及帳單、健保理賠與支付相關資料。
更令人擔憂的是,駭客同樣取得了多種政府核發的身份證明文件資料,包括社會安全號碼、護照及駕駛執照等。此外,通知中提及「精確的地理位置資料」同樣遭到竊取,這意味著用戶上傳的身份證明文件照片可能同時暴露了拍攝地點的精確座標。
這起 breach最為特殊之處在於,駭客竊取了生物特徵辨識資料,包括指紋及掌紋掃描檔案。這類資料的敏感性極高,因為指紋及掌紋屬於不可更換的終身生物特徵,一旦遭到竊取,受害者將終生面臨身份被冒用的風險。雖然NYC Health + Hospitals員工在入職前通常需要提供指紋以進行犯罪紀錄查核,但目前尚未確定是否有患者的生物特徵資料同樣遭到竊取。
攻擊途徑與機構回應
根據NYC Health + Hospitals的說明,駭客是透過第三方廠商的安全漏洞成功突破防線。雖然該機構未對外公布遭入侵的廠商名稱,但此一發現再次凸顯了供應鏈安全在整體資安防護策略中的關鍵地位。企業往往對自身系統的資安建設投入大量資源,卻可能忽略第三方合作夥伴所帶來的潛在風險。
在事件曝光初期,NYC Health + Hospitals的官方網站曾短暫離線。對於外界關切的一系列問題,包括為何需要數月時間才偵測到攻擊行為、是否已收到駭客的勒索贖金要求等,該機構發言人至截稿時仍未作出回應。目前亦無法確定網站故障期間該機構是否能正常接收電子郵件。
醫療產業資安威脅態勢
值得注意的是,此事件與年初發生的National Association on Drug Abuse Problems資料外洩事故並無關聯,後者案件中約有超過5000名NYC Health + Hospitals患者的資料遭到竊取。聯邦調查局最新公布的2025年度網路犯罪報告顯示,醫療產業持續成為勒索軟體攻擊者的首選目標。這類攻擊模式通常是先入侵資料庫、竊取資料副本、將受害者的伺服器進行加密,再威脅若不支付贖款便將公開外洩的資料。
醫療機構之所以成為網路犯罪分子的眼中釘,主要原因在於其資料庫中儲存著大量高價值的敏感個人資訊,包括個人身份資料、醫療病史、財務帳戶資訊及保險資料等。這類資料在地下市場中具有極高的轉售價值,可用於醫療詐欺、保險理賠詐欺或身份盜竊等多種非法用途。
去年針對UnitedHealth旗下健康科技巨頭Change Healthcare的勒索軟體攻擊,便是由俄羅斯相關駭客組織所為,該事件導致超過1.9億名美國民眾的醫療及帳務資料遭到竊取,至今仍被視為美國醫療資料史上規模最大的單一資料竊取案件。
後續發展與社會影響
隨著數位化醫療時代的來臨,個人健康資料的電子化儲存與傳輸已成為常態。然而此次NYC Health + Hospitals資料外洩事件,卻為整個產業敲響了警鐘。當醫療機構儲存的資料型態已從傳統的紙本病歷擴展至生物特徵辨識資訊時,其所肩負的資料保護責任也隨之倍增。
對於受影響的180萬名民眾而言,除了面臨個人資料外洩的直接風險外,更需長期警戒可能衍生的各種詐騙手法。攻擊者可能會利用竊得的醫療資訊進行精密的社交工程攻擊,或冒充醫療機構進行電話詐騙。此外,社會安全號碼等高敏感度身份證件的流出,更可能為受害者帶來難以逆料的長期身份盜用風險。
資訊安全專家呼籲,醫療機構應重新檢視其整體資安防護架構,特別是在第三方廠商管理、網路流量監控、以及資料存取權限管控等層面投入更多資源。同時,針對生物特徵資料的儲存必要性,機構也應進行審慎評估,確保所收集的敏感資料確實為提供服務所必需,並採用業界領先的加密技術進行保護。
這起事件預計將引發美國衛生主管機關更嚴格的監管審查,並可能推動新一波醫療產業資訊安全規範的修訂工作。對於廣大民眾而言,如何在享受數位醫療便利性的同時,避免成為下一個資料外洩的受害者,已成為不得不面對的課題。
參考來源:https://techcrunch.com/2026/05/18/nyc-health-and-hospitals-says-hackers-stole-medical-data-and-fingerprints-during-breach-affecting-at-least-1-8-million-people/








