Перейти к основному разделу

Кибератаки на здравоохранение: почему больницы стали мишенью хакеров

Обновлено 30 сентября 2026 г.
Кибератака на больницы

Две американские больницы в штате Мэриленд подверглись кибератаке и уже почти месяц восстанавливают доступ пациентов к онлайн-системам учреждений. Рассказываем, как это произошло и какие меры необходимо предпринимать компаниям, чтобы повысить безопасность своих ИТ-систем.

Что произошло

В начале сентября кибератака нарушила работу ИТ-систем медицинской сети "Luminis Health" в штате Мэриленд. Портал для пациентов и телефонная система оказались недоступны, врачам в некоторых случаях пришлось перейти на бумажные карты, а часть машин скорой помощи перенаправляли в другие учреждения. Позднее телефонную связь восстановили, но портал некоторое время продолжал работать только в режиме просмотра: пациенты не могли записаться на прием и получить рецепт удаленно.

Пока неизвестно, получили ли злоумышленники доступ к персональным данным пациентов и сотрудников. "Luminis Health" в своем заявлении не сообщает, как именно хакерам удалось проникнуть внутрь систем и какие данные были скомпрометированы.

Почему медицинская сфера подвергается кибератакам

Медицинские учреждения становятся привлекательной целью для хакеров из-за большого объема чувствительной информации. В их системах хранятся паспортные данные, контакты, сведения о диагнозах и результатах обследований. Такие данные можно использовать для шантажа и фишинговых атак, а также продать на черном рынке.

Дополнительный риск создает сложная и неоднородная ИТ-инфраструктура клиник. В больницах могут одновременно использоваться современные системы и устаревшее ПО, которое сложно обновить из-за риска нарушить совместимость с медицинским оборудованием. Еще более прозаичная причина — заменить такое ПО стоит очень дорого.

В устаревшем ПО почти наверняка есть уязвимости, которые долгое время остаются без исправлений. Злоумышленники могут получить доступ к внутренним системам всей клиники, используя уязвимость всего в одном модуле.

С Kaspersky Premium персональные данные, платежи и устройства остаются под защитой от вредоносных программ, фишинга и других онлайн-угроз.

Попробовать бесплатно

Масштаб проблемы

Медицинские учреждения уже не раз становились целями хакеров. Так, например, в феврале 2024 года кибератака вывела из строя часть инфраструктуры "Change Healthcare" — крупного технологического посредника в системе здравоохранения США.

Через сервисы компании клиники, аптеки и страховые организации обмениваются данными, отправляют страховые требования и проводят выплаты за медицинские услуги. Компании пришлось отключить часть систем, из-за чего медицинские учреждения по всей стране не могли своевременно отправлять счета страховщикам и получать деньги за уже оказанную помощь.

Сбой оказался настолько масштабным, что у некоторых клиник возникли проблемы с денежным потоком, а федеральным властям пришлось запустить программу авансовых выплат медицинским организациям. Позднее выяснилось, что злоумышленники получили доступ к персональным и медицинским данным 193 млн пациентов.

Еще одна похожая история произошла с американской сетью клиник "Ascension" в мае 2024 года. После кибератаки компании пришлось отключить часть ИТ-систем: в ряде больниц сотрудники временно перешли на бумажный документооборот, возникли проблемы с доступом к электронным медицинским картам и другим внутренним сервисам. Позднее Ascension сообщила, что в результате атаки были скомпрометированы данные примерно 5,6 млн человек.

Коллективные иски и ответственность бизнеса

Кроме финансовых потерь, компании столкнулись с судебными разбирательствами. В ноябре 2024 года начался судебный процесс против "Ascension": пациенты подали коллективный иск против компании, в котором потребовали денежной компенсации и усиления мер по защите данных. Истцы утверждали, что компания предпринимала недостаточно усилий по защите своих систем, из-за чего данные оказались у хакеров.

В России компании, которые работают с персональными данными, обязаны принимать организационные и технические меры для их защиты: контролировать безопасность информационных систем, выявлять несанкционированный доступ и проводить внутренний контроль или аудит. Для кибербезопасности медицинских учреждений это особенно важно, поскольку сведения о состоянии здоровья относятся к специальной категории персональных данных.

За утечки предусмотрена административная ответственность. Размер штрафа зависит в том числе от масштаба инцидента и категории данных. Например, если произошла неправомерная передача персональных данных специальной категории, штраф для юридического лица может составить от 10 до 15 млн рублей. При повторных крупных утечках для бизнеса предусмотрены и оборотные штрафы — от 1 до 3% годовой выручки, но не менее 20 млн и не более 500 млн рублей.

Полезные статьи:

Рекомендуемые продукты:

Кибератаки на здравоохранение: почему больницы стали мишенью хакеров

Кибератака на больницы Luminis Health парализовала работу систем в Мэриленде. Рассказываем, почему медицинский сектор уязвим для хакеров и какие меры ИБ необходимы для защиты пациентов.
Kaspersky logo

Статьи на эту тему