美國醫療照護軟體供應商Welltok外洩逾800萬病患資料
· 2023-11-24

即使安裝了檔案管理軟體MOVEit零時差漏洞CVE-2023-34362的修補程式,但Welltok的MOVEit Transfer伺服器卻早在修補之前便遭到入侵,導致20個醫療組織共計約800萬名患者個資外洩

美國醫療照護產業的軟體即服務(SaaS)供應商Welltok近日警告,該公司受到MOVEit零時差漏洞的影響,外洩了8,493,379名病患資料,是迄今受到該漏洞影響的第二大受害者,僅次於政府服務機構Maximus所外洩的1,130萬筆個資。

勒索軟體集團Clop是在今年5月開始針對MOVEit的零時差漏洞CVE-2023-34362展開攻擊。MOVEit為Progress Software所提供的檔案管理軟體,可加密並傳輸檔案,並提供自動化、分析與故障轉移功能,CVE-2023-34362是個SQL注入漏洞,允許未經授權的使用者存取MOVEit Transfer資料庫,其CVSS風險評分高達9.8,而Progress Software則是在5月31日修補了該漏洞。

根據資安業者Emsisoft的統計,Clop利用該漏洞總計入侵了2,636個組織,存取了超過8,000萬筆的個人資料。

其實Welltok今年10月底就曾低調披露此事,指出該公司曾在7月26日收到警告,宣稱其MOVEit Transfer伺服器遭到入侵,由於Welltok先前即安裝了MOVEit的所有修補程式,也基於當時所擁有的資訊針對系統及網路進行檢查,認為系統並未受到危害。

但Welltok仍持續與第三方資安專家合作進行更深入的調查,卻在8月11日發現駭客曾在5月30日存取該公司的MOVEit Transfer伺服器。該伺服器上存放了20個醫療組織的病患資料,包括姓名、地址、電話號碼、電子郵件帳號,且約有100萬Corewell Health病患資料的健保資訊、社會安全碼及診斷資料遭到存取。

Welltok已代替這些組織通知受到波及的病患,也負責提供免費的信用監控服務。

熱門文章
巴西擬將博弈稅率提高至24% 稅收將用於社保與醫療領域
合規與政策
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
合規與政策
越南博彩管控逐步放寬,惟本土需求仍顯乏力
東南亞資訊
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
菲律賓網絡賭博和加密貨幣仍構成持續的洗錢風險
東南亞資訊
GGC Awards 2026 璀璨科倫坡:致敬 iGaming 行業的領航者與創新力量
灰度頭條
灰度在iGB L!VE 2026展位T70和你相約7月,一起點燃倫敦的熱情!
灰度頭條
越南在線博彩業政策收緊 催生市場新機遇
東南亞資訊
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
菲律賓博彩技術賽道迎來新變局,B2B 供應模式加速滲透
東南亞資訊
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
哈薩克計劃對線上賭場促銷活動進行處罰
合規與政策
斯里蘭卡博弈產業大轉型,官方:劍指南亞拉斯維加斯
合規與政策
英國確認各垂直行業的賭博稅稅率
合規與政策
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
首頁
遊戲
合作
發現
我的