Киберугрозы в медицине: почему взлом больницы ставит под удар личные данные пациентов
В начале сентября кибератака вырубила ИТ-системы сети Luminis Health в американском штате Мэриленд, как сообщает Kaspersky: портал для записи, телефония и электронные карты оказались недоступны почти…

Когда больница «легла»: почему кибератака в Мэриленде — это про ваши права, а не только про ИТ
В начале сентября кибератака вырубила ИТ-системы сети Luminis Health в американском штате Мэриленд, как сообщает Kaspersky: портал для записи, телефония и электронные карты оказались недоступны почти на месяц, врачи частично перешли на бумагу, а машины скорой перенаправляли в другие учреждения. Больница официально не сообщает, как именно хакеры проникли внутрь и какие данные утекли. Для нас повод простой: клиники копят тонны чувствительной информации, но защищают её из рук вон плохо, а крайним в итоге остаётся пациент.
Что именно произошло и что скрывает Luminis
Судя по публикации, атака вывела из строя и пациентский сервис, и внутренние системы: запись онлайн, выписка электронных рецептов, телефонные линии. Портал позже подняли, но только в режиме чтения — записаться или получить документы удалённо было нельзя. Самое показательное — не сам сбой, а реакция клиники: Luminis Health не называет ни вектор атаки, ни объём скомпрометированных данных, ограничиваясь сухой отпиской. Это классическая схема «извините, технические неполадки», в которой пациент по факту не понимает, утекли ли его паспортные данные, диагнозы и результаты обследований, или ещё нет. Для клиники это удобно, для пациента — юридический туман.
Почему медицина — лёгкая цель
Kaspersky прямо объясняет механику: в больничной ИТ-инфраструктуре соседствуют современные системы и устаревшее ПО, которое дорого менять и опасно трогать из-за риска потерять совместимость с медицинским оборудованием. В таком «динозавре» почти гарантированно живут дыры, которые никто не патчит месяцами. Хакеру достаточно пробить один модуль — и он получает доступ ко всей клинике. Добавьте к этому соблазнительную добычу: паспорта, диагнозы, результаты анализов, контакты — товар, который охотно покупают на чёрном рынке и используют для шантажа и фишинга. Получается идеальный шторм: максимум ценных данных, минимум защиты.
Масштаб видно по американской же статистике. В феврале 2024 года атака на технологического посредника Change Healthcare парализовала обмен данными между клиниками, аптеками и страховщиками: медучреждения не могли выставлять счета и получать деньги за уже оказанную помощь, а федеральным властям пришлось запускать программу авансовых выплат. В итоге утекли персональные и медицинские данные 193 миллионов пациентов. В мае 2024 года атака на сеть Ascension добавила к статистике ещё около 5,6 миллиона скомпрометированных записей — и пакет судебных исков в нагрузку.
Что из этого следует пациенту
Прямо сейчас в России, по данным открытых источников, нет свежего подтверждённого случая больничной кибератаки такого калибра, но принцип уже универсальный. Если ваша клиника хранит ваши данные, у неё есть и обязанность их защищать — иначе это не медицинская услуга, а коммерческий диагноз, за который вы заплатили дважды: деньгами и персональной информацией. Полезно заранее понимать, какие документы и условия требовать у клиники до того, как вы доверите ей свои анализы, — этому посвящён отдельный материал о новых правилах Минздрава и защите прав при получении платных медицинских услуг. А в случае реальной утечки — не ждать «официального сообщения», а сразу фиксировать, какие именно сведения вы передавали клинике: это база и для досудебной претензии, и для иска о компенсации морального вреда.