研究显示去年 CrowdStrike 系统中断期间全美至少 750 家医院运营受影响

研究人员透露,其中超过 200 家医院在 CrowdStrike 灾难性崩溃后出现了与患者护理相关的服务中断。
一年前的今天,网络安全公司 CrowdStrike 售出的软件因漏洞更新导致全球数百万台计算机瘫痪,陷入无限重启的死亡循环,这场全球性系统崩溃造成的损失堪比史上最严重的网络攻击。针对全球总损失的各种不同估算显示,其金额高达数十亿美元。
如今,一支医疗网络安全研究团队发布的新研究首次尝试量化 CrowdStrike 事件的代价——不是以美元计算,而是评估其对美国各地医院及患者造成的潜在伤害。研究证实数百家医院服务在此次中断期间受到影响,并引发了对患者健康福祉可能遭受严重影响的担忧。
加州大学圣地亚哥分校的研究人员今日在《美国医学会杂志网络开放》期刊发表论文,首次尝试估算 2024 年 7 月 19 日受 CrowdStrike 技术故障影响的医院数量及受干扰的网络服务类型,以此纪念该事件一周年。
通过扫描危机发生前、期间及之后医院网络暴露在互联网的部分,他们发现全美至少有759家医院当日遭遇了某种网络中断。其中逾200家医院出现的故障直接影响患者诊疗,从无法访问的健康档案和检查扫描结果,到离线的胎儿监护系统均受影响。在可扫描的2,232个医院网络中,研究人员发现高达34%的比例出现了各类服务中断。
加州大学圣地亚哥分校急诊医生兼网络安全研究员、该论文作者之一克里斯蒂安·达梅夫认为,所有这些迹象表明 CrowdStrike 服务中断本可能成为”重大公共卫生事件”。他补充道:”如果一年前事件发生时我们就能掌握这篇论文的数据,我认为我们会更担忧它对美国医疗系统造成的实际影响。”
CrowdStrike 在给《连线》杂志的声明中强烈批评了加州大学圣地亚哥分校的研究以及《美国医学会杂志》发表该论文的决定,称其是”伪科学”。他们指出研究人员未核实受影响的网络是否运行 Windows 系统或 CrowdStrike 软件,并强调微软云服务 Azure 当天也发生了重大中断,这可能是部分医院网络故障的原因。声明称:”在未与提及的任何医院核实调查结果的情况下,就停机时间和患者影响妄下结论完全不负责任,在科学上也站不住脚。”
“虽然我们不认同这份报告的研究方法和结论,但我们承认一年前那起事件确实造成了影响,”声明补充道。”正如我们最初所言,我们向客户和受影响者致以诚挚歉意,并将持续致力于提升平台及整个行业的抗风险能力。”
针对 CrowdStrike 的质疑,加州大学圣地亚哥分校的研究人员表示坚持其研究结果。他们指出,CrowdStrike 提及的 Azure 服务中断始于前夜且主要影响美国中部,而他们监测到的中断始于美国东部时间 7 月 19 日午夜前后——与 CrowdStrike 问题更新导致计算机崩溃的时间基本吻合——且影响范围覆盖全美。(微软未立即回应置评请求)”除了 CrowdStrike 系统崩溃外,我们尚未发现其他能合理解释医院网络中出现如此大规模同步地理性服务中断的假设,”该论文合著者之一、加州大学圣地亚哥分校计算机科学教授 Stefan Savage 在给《连线》的邮件中写道。(针对 CrowdStrike 的批评,美国医学会拒绝置评。)
事实上,研究人员表示所统计的受影响的医院数量仅为最低估计值,并不能完全反映 CrowdStrike 系统崩溃事件的实际波及范围。部分原因在于研究人员仅扫描了美国 6000 多家医院中的约三分之一,这意味着实际受影响的医疗机构数量可能是统计数据的数倍之多。
加州大学圣地亚哥分校研究人员的发现源自一个名为”Ransomwhere?”的大型互联网扫描项目。该项目由美国卫生高级研究计划局资助,于 2024 年初启动,旨在检测医院遭受勒索软件攻击的情况。正因该项目,当 2024 年 7 月 CrowdStrike 系统崩溃事件发生时,研究团队已在使用 ZMap 和 Censys 扫描工具对美国医院进行监测。
研究人员在 759 家医院检测到 7 月 19 日有服务中断,通过 Censys 和 Lantern 项目等公开工具识别各类医疗服务系统,并手动核查部分可访问的网页服务,进而分析具体受影响的服务类型。调查发现其中 202 家医院出现了与患者直接相关的服务中断,包括:供医护人员查看患者健康记录的员工门户、胎儿监护系统、患者远程监护工具、用于院际转诊的安全文件传输系统、”院前”信息系统(如可将救护车上患者的初步检测结果即时传输至急诊室的时间敏感型治疗系统),以及供医患查阅扫描结果的影像存储与检索系统。
“如果患者突发中风,放射科医生需要快速查看扫描图像,那么从 CT 扫描仪获取图像供医生解读就会困难得多,”达梅夫举了这样一个假设的例子。
研究人员还发现,有212家医院的”运营相关”系统出现中断,包括员工排班平台、账单支付系统和管理患者候诊时间的工具。在另一类”研究相关”服务中,该研究发现62家医院遭遇中断。研究人员调查结果中占比最大的是”其他”类别,涉及287家医院中无法通过扫描完全识别的离线服务,这表明其中部分可能也属于未被统计的患者相关服务。
“这篇论文中并未具体指出有人因此中风误诊或延误了救命抗生素的治疗。但这种情况很可能发生过,”达梅夫表示,”我认为有大量证据表明这类服务中断的存在。很难说人们没有受到相当严重的影响。”
这项研究揭示了去年已零星报道的 CrowdStrike 系统中断对医疗机构影响的真实规模。WIRED 当时报道称,大型非营利医疗系统贝勒医院网络和奎斯特诊断公司均无法处理常规血液检测。据报道,波士顿地区医疗集团 Mass General Brigham 不得不手动修复 4.5 万台电脑,每台设备需耗时 15 至 20 分钟才能重新上线。
研究人员在研究中还尝试粗略估算了受 CrowdStrike 宕机事件影响的医院服务中断时长,发现大多数医院恢复得相对较快。约 58%的医院服务在 6 小时内重新上线,仅有 8%左右需要超过 48 小时才能恢复。
研究人员指出,这比医院遭遇真实网络攻击造成的中断时间要短得多。2017 年大规模传播的 NotPetya 和 WannaCry 恶意软件攻击,以及 2024 年初袭击联合健康保险支付子公司 Change Healthcare 的勒索软件攻击,都曾导致美国数十家医院(就 WannaCry 而言还包括英国部分医院)停摆数日甚至数周。但研究人员认为,CrowdStrike 事件造成的影响仍值得与这些针对医院蓄意发起的数字灾难相提并论。
“停机时间的长短各不相同,但影响范围之广——全国受影响的医院数量之多、规模之大、潜在破坏强度之剧烈都极为相似,”该研究的合著者杰弗里·塔利表示。他身兼儿科医生、麻醉师和网络安全研究员三重身份。
网络安全研究员乔希·科尔曼表示,对于心脏病和中风患者而言,数小时甚至数分钟的延误都可能提高死亡率。这位就职于安全技术研究所、专攻医疗网络安全的前美国网络安全与基础设施安全局(CISA)工作人员在审阅加州大学圣地亚哥分校的研究后指出,这意味着即便数百家医院的患者服务仅出现短时中断,也可能产生难以量化但确实存在且危害严重的后果。
除了首次估算这一单一事件对患者健康可能造成的损失外,加州大学圣地亚哥分校研究团队强调,他们这项研究更重要的意义在于证明:借助合适的工具,人们能够监测并从中学习这类大规模医疗网络中断事件。研究成果或将帮助人们更清晰地认识如何保护医院免受未来类似大规模中断——以及网络攻击导致的停摆——的影响。

