← 返回列表

医疗器械巨头遭攻击:新植入起搏器远程监护中断

2026-09-02 · SCA奥航智能 · 来源:SCA 安全通信联盟 · 阅读 0

医疗器械巨头遭攻击:新植入起搏器远程监护中断

一、事件背景

8 月 25 日,某全球领先的医疗设备制造商在例行监测中发现其部分 IT 系统遭到入侵,随即启动应急响应,并聘请第三方网络安全机构协助调查与处置。次日,该公司向证券监管机构提交文件,公开了这起网络安全事件;截至目前,攻击者的身份、手法与是否涉及勒索均未对外披露,系统完全恢复的时间也无法确定。

这起事件之所以引发行业震动,在于它的波及范围远超普通的企业数据泄露:不仅制造、运输与订单处理业务停摆,更关键的是——新植入患者体内的心脏节律管理设备(起搏器、除颤器等)无法激活远程监护功能,患者的心律数据无法自动传回医院。一家做"设备"的公司被攻击,受伤的却是刚刚接受植入手术的患者。

二、关键事实梳理

据该公司发布的官方说明与公开报道,事实要点如下:

入侵面: 受影响的是部分本地部署的 IT 系统,云端系统未受影响;设备制造、订单处理与发货能力一度中断,部分工厂员工停工。

已植入设备未受直接影响: 公司确认,已植入的心脏节律管理设备功能正常,设备本身的数据传输能力、医生对事件发生前数据的远程调阅,以及数据向电子病历系统的流转,均未发现异常——攻击没有"黑"进设备本身。

新植入设备的远程监护被阻断: 事件发生后新植入的起搏器、除颤器等设备,其远程监护通信器无法完成激活,设备记录的数据无法自动上传至远程患者管理系统;新植入的植入式心脏监测仪也无法与患者的手机应用完成配对。患者需前往医院,通过专用程序进行面对面读取。

临床盲区风险: 在远程监护恢复之前,新植入患者的心律数据处于"只记录、不传输"状态,若出现恶性心律失常,医生无法第一时间获知——这正是此次事件最令医疗界担忧之处。

三、影响:谁在为缺口买单

对设备厂商: 这是一次典型的"蝴蝶效应"放大案例。攻击者未必针对医疗设备,但制造、物流与远程监护平台的连锁停摆,直接威胁到患者安全与公司声誉。它说明医疗设备厂商的安全责任边界,早已从"设备本身"扩展到"支撑设备运转的整条数字化链路"。

对患者: 新植入患者暂时失去自动监护,依赖线下随访;对远程监护依赖度高的老年患者群体影响尤为明显。所幸已植入设备功能未受影响,未出现设备被远程操控的迹象,但"数据传不回"本身就是一种临床风险。

对行业: 医疗物联网正把越来越多关键能力托付给"设备—通信器—云平台—医护终端"这条远程监护链。链条上任何一环(哪怕是与设备毫无直接关联的企业办公系统)失守,都可能造成整链失效。医疗设备安全由此从"产品安全"命题,升格为"系统韧性"命题。

四、标准视角的专业判断

从本组织参与制定与牵头发布的标准出发,这起事件至少有四点值得对照:

其一,"设备安全"与"链路安全"必须同步建设。 本组织牵头制定的全球首部物联网产品信息安全国际技术规范(BSI-CC-PP-0109 安全芯片、BSI-CC-PP-0110 安全通信模块)要求:设备须具备不可克隆的信任锚点与设备唯一密钥,通信模块须保证"即使暴露在公网也能自保",并提供经认证的安全更新机制。本次事件中,设备本体安全经受住了考验,但远程监护依赖的企业侧系统失守,说明安全边界不能止步于设备外壳,云端管理、远程配置与数据回流通道必须纳入同等强度的保护——这正是 PP-0110 可信信道与信息流控制要求的延伸场景。

其二,密钥与凭据管理是"最后一道闸"。 GB/T 41789-2022 第 6.12 条要求对称密钥由设备唯一标识参与派生、除公钥外密钥不可导出,第 6.7 条要求固件不可经串口提取、升级须验源验完整性。对照本次事件,即使企业系统被攻破,只要设备侧密钥体系独立、不可导出,攻击者就难以进一步染指植入设备——设备侧密码防线,是防止"企业失守"演变为"设备失守"的关键隔离带

其三,远程监护服务应具备"降级可用"能力。 GB/T 40349-2021 第 6.4.2.7 条要求固件升级失败时保持原固件可用、禁止非授权降级,本质上是一种"安全韧性"设计哲学。同理,医疗远程监护平台应预设断网、被攻等场景下的降级预案——例如提前内置离线存储与就近回传机制,避免整链中断后才临时寻找线下方案。

其四,供应链与第三方服务是隐蔽的暴露面。 医疗设备远程监护高度依赖云平台、通信运营商与运维服务商,任何一方的安全短板都可能传导为临床风险。标准意义上的"产品安全",应把必要的第三方组件纳入供应商安全评估范围。

五、趋势预判

监管趋严:各国医疗器械监管部门将把"远程监护能力的安全与韧性"纳入准入审查,设备厂商需证明的不再只是产品本身安全,还包括背后整条数字服务链。

设计理念转变:从"联网即服务"转向"断网仍可用",离线降级、本地冗余将成为远程医疗设备的基本设计约束。

安全责任前移:设备厂商将像管理产品缺陷一样管理云端服务与第三方组件的风险,安全评估贯穿"设备—平台—服务"全生命周期。

对普通用户而言,这件事也给出一个朴素提醒:越是与生命健康相关的智能设备,越要选择安全标准完备、服务链路可控的厂商;设备安全,从来不只是设备自己的事。

---