DaVita是美国最大的肾脏护理和透析服务提供商之一,同意支付1500万美元,以和解一项因影响约270万人而引发的拟议集体诉讼。公司签署了由科罗拉多州一名法官于上周批准的和解协议,但该协议仍处于初步批准阶段。
该案件涉及Interlock组织于2025年4月实施的一次勒索软件攻击,目标是DaVita的系统。DaVita在美国运营着超过2,600家门诊透析中心。公司在发现攻击后表示,在应对事件期间,被迫恢复手动操作并依靠备份系统。
哪些数据遭到泄露?
诉讼和解协议中的信息显示,此次泄露可能暴露了患者姓名、地址、社会保障号码、医疗保险信息、与透析相关的实验室检查结果,以及开具给该公司的支票图像。
根据一份最初的法律申诉,攻击者未能获得赎金后,Interlock将受害者的个人信息发布到了暗网。根据健康信息共享与分析中心(Health Information Sharing and Analysis Center)的说法,该组织采用“双重勒索”方式,即同时窃取数据、加密系统并威胁泄露信息。
成本超过和解金额
文章称,这次攻击在2025年给DaVita造成了约2,500万美元的损失,并导致至少十起诉讼。之后,这些诉讼被合并为一份目前正在和解的诉状。至于原告,和解协议称,他们遭受了多种损害,其中包括由于泄露数据的性质而持续面临的欺诈和身份盗窃风险。
DaVita称这次攻击是一起被其迅速处理的事件。该公司发言人表示,公司意识到保护个人信息的重要性,并在继续加强网络防御。消息来源未提供有关这些防御措施的技术细节,也未说明公司在事件后实施了哪些运营变更。
为什么这条消息很重要?
该案件表明,勒索软件攻击对医疗机构的影响并不局限于系统中断或直接恢复成本。恢复手动操作可能影响工作流程,而患者数据泄露则会带来长期的法律和隐私问题,尤其是在泄露内容包括社会保障号码、检查结果和保险信息的情况下。
此外,这次攻击与一个以医疗保健行业为目标的组织有关,说明在隔离系统时保护备份并维持服务能力的重要性,也不能假定不支付赎金就能消除风险。不过,仅凭现有信息无法证明攻击发生的原因或DaVita新安全措施的成效,最终法律责任目前也尚未确定。
法院尚未确定最终批准听证会的日期,文章称该听证会将在明年举行。因此,1500万美元目前代表的是一项拟议和解,而不是最终判决,也不是现阶段已确定支付的索赔款。