医疗行业勒索攻击溯源:从钓鱼邮件到域控沦陷的完整链路
为什么医疗行业屡屡中招
医疗机构的系统可用性要求极高,挂号、影像、检验、药房任何一环停摆都会直接影响诊疗;同时数据敏感度高,包含大量个人健康信息,勒索筹码更大;加上终端环境复杂,既有新采购的设备,也有多年未升级的老系统。这三个因素叠加,使医疗行业长期位居勒索攻击目标前列。
一条典型的入侵链路
第一阶段是初始访问。攻击者通常发送伪装成检验报告、预约通知或供应商对账单的钓鱼邮件,附件为带宏的文档或指向仿冒登录页的链接。由于医护人员工作节奏快、邮件往来频繁,点击率通常不低。
第二阶段是立足与凭证窃取。一旦终端被控,攻击者会抓取浏览器保存的密码和本地缓存的凭证,重点寻找具有较高权限的运维账号。
第三阶段是横向移动。利用共享目录、远程桌面或未修复的漏洞在内网扩散,逐步接近域控、数据库和备份服务器。
第四阶段是驻留与准备。部署远程控制工具保持访问,扫描并打包敏感数据,评估备份系统的防护强度。
第五阶段是执行加密并施压,同时利用窃取的数据要挟。
可阻断的关键点
在初始访问环节,邮件网关的多层检测和员工针对性培训依然有效,尤其是对带宏文档和仿冒登录页的识别。在立足环节,禁用办公终端的宏执行、限制本地管理员权限、避免在浏览器中保存高权限凭证都能显著提高成本。在横向移动环节,网络分段和域内特权账号的严格管控是核心,特别是限制远程桌面在办公网内的横向使用。在驻留环节,对远程控制工具的落地检测和出网行为监测最为关键。
结语
攻击链上的任何一环被有效阻断,整个攻击都会失败。防御投入应当优先覆盖跨越多个环节的共性能力,例如身份治理和网络分段。