當勒索軟體癱瘓 HVAC:從Winnipeg Hospital事件汲取的資安教訓

發布日期:2026/08/17

曼尼托巴省最大的醫院公開了一項業界鮮少如此明確揭露的事件。加拿大曼尼托巴省衛生主管機關 Shared Health 證實,溫尼伯的健康科學中心(Health Sciences Centre,HSC)正在處理「一起勒索軟體事件,影響部分設施維護系統,包括 HVAC 與門禁控制系統」。患者照護與臨床作業並未受到影響,該省政府已獲通知,並已聘請第三方專家協助處理。截至本文撰寫時,尚無任何威脅行為者聲稱對此事件負責,初始入侵途徑也尚未公開。

再仔細看看 Shared Health 的聲明。此次事件所涉及的系統,並不是勒索軟體攻擊通常會影響的 IT 系統,例如檔案伺服器或計費資料庫;也不是針對儲存大量受保護健康資訊的患者照護系統所發動的攻擊,而後者往往會促使醫療機構迅速支付贖金。

這起事件直接影響的是建築管理系統——也就是維持建築運作的 OT 與 IoT 系統,包括供電、讓空氣流通至手術室,以及控制人員能夠進出哪些門禁區域。在醫院裡,建築本身就是醫療照護團隊的一部分,而像這樣的攻擊,其影響可能是極其嚴重的。

在所謂的智慧建築中,醫療院所可說是最智慧的一類。醫院的 HVAC 系統不只是用來控制舒適度,更肩負著感染控制的任務。HVAC 中的「V」(通風,Ventilation)從來沒有像在醫療環境中這麼重要。

醫療院所的設施維護系統就是臨床系統

在資安事件的報告中,人們往往會下意識地將針對設施維護或建築管理系統的攻擊視為附帶事件,認為這些系統比電子健康紀錄更容易成為攻擊目標。這種想法是錯誤的。在所謂的智慧建築中,醫療院所可說是最智慧的一類。

醫院的 HVAC 系統不只是用來控制舒適度,更肩負著感染控制的功能。HVAC 中的「V」(Ventilation,通風)在醫療環境中的重要性尤其突出。像是 ANSI/ASHRAE/ASHE 170-2025 等醫療通風標準,針對不同房間規定了壓力關係、過濾等級以及每小時換氣次數。手術室除了這些要求之外,還需要更高的過濾能力與氣流量;而空氣傳染隔離病房則會維持負壓,確保具傳染性的患者呼出的空氣能夠被控制在房間內。

雖然 170-25 標準主要針對房間本身的要求,以及房間之間的壓力關係,但醫療設施在 HVAC 設計上的常見做法,是讓整棟建築維持略高於外部的正壓,避免未經過濾的外部空氣滲入室內。整套設計的目的,就是預防院內感染(hospital-acquired infections,亦稱 nosocomial infections)。

門禁控制同樣重要,它負責管理藥局、嬰兒病房以及精神健康照護單位等區域的進出。然而,失去對空氣的控制,影響可能更為嚴重:門禁故障是一項風險;但空氣系統失效,本身就可能已經成為一場正在發生的感染控制事件。

一旦失去監控或管理這些系統的能力,醫療人員就只能退回人工巡檢、使用實體鑰匙與紙本紀錄,同時爭分奪秒地維持醫療環境的正常運作。

值得肯定的是,HSC 的臨床作業仍維持正常運作,這表示臨床網路與設施網路之間的網路分段仍然有效。這是這起事件中值得慶幸的地方。但令人不安的是,為什麼設施網路一開始就能被存取?

為什麼 BMS 與設施維護系統容易成為攻擊目標

我們過去曾經探討過,為什麼 BMS(建築管理系統)總是容易被忽略:

  • 實體設施資產通常不在企業 IT 的管理範圍內。
  • 這些系統底層所使用的通訊協定(其中以 BACnet 最為常見)最初是為了互通性而設計,而非以安全性為主要考量。
  • 這些控制器往往可以運作十年以上,期間甚至從未進行過修補更新。
  • 設施團隊負責設備,IT 團隊負責整體網路,但網路中屬於設施端的部分,往往沒有人真正負責管理。

醫院環境可能進一步放大這項挑戰。正如我們在醫療資安指南中所提到的,現代醫院除了既有的臨床設備之外,還整合了透過 IP 連網的建築自動化系統、CCTV、電梯以及實體安全系統等。當中許多設備缺乏管理、運行在嵌入式作業系統上,甚至可能早在數年前就已經停止支援。

每一台設備都是需要被掌握的資產,只有先知道它的存在,才有可能進一步保護它。

溫尼伯醫院的勒索軟體攻擊,是先例還是預警?

如果將溫尼伯事件解讀為「攻擊者現在開始專門鎖定醫院或其他場所的建築管理系統」,將會是一個錯誤。更正確的理解方式,應該著重在影響,而非攻擊意圖:無論建築網路是否是攻擊目標,最終都可能成為受害者。

以下是兩起曾受到媒體報導的案例:

2016 年,芬蘭拉彭蘭塔(Lappeenranta)的兩棟公寓大樓遭到 DDoS 攻擊,導致建築自動化控制器陷入不斷重新啟動的循環,使中央供暖系統在零下低溫的天氣中停止運作,直到營運人員切換為手動控制。
2021 年,FBI 阻止了一起針對**波士頓兒童醫院(Boston Children's Hospital)**的攻擊。據悉,伊朗政府支持的攻擊者企圖讓整個系統停止運作。FBI 局長 Christopher Wray 後來形容,這是他所見過最令人髮指的網路攻擊之一。

不同的攻擊者、不同的動機,卻存在相同的潛在暴露風險。相互連網的建築系統,會承襲其所連接網路上的所有風險。

防禦始於掌握 BMS 資產及其行為的可視性

對於每一位看到溫尼伯事件報導的醫院資安負責人而言,真正的挑戰是:如果是今天,你能否完整盤點設施網路上的所有設備,並掌握它們如何通訊,以及與哪些設備進行通訊?

包括空氣處理設備、門禁控制器、冷水機,以及維護這些設備所需的廠商遠端存取途徑。如果答案是否定的,那麼你就無法確切知道入侵者究竟能夠存取哪些系統;同樣地,凌晨 2 點、星期一的事件應變人員也無法立即掌握。

以下是更廣泛的 OT/IoT 資安防護做法:

  1. 就像醫療設備資產管理一樣,你需要自動建立並持續維護資產清單。單靠試算表是不夠的。
  2. 當你掌握網路上有哪些設備,以及它們如何進行通訊後,就能進一步了解如何將設施系統與 IT 網路及臨床網路進行分段。持續監控能協助你確認網路分段政策是否按照預期運作。
  3. 建立正常的資產行為基準,並像監控 IT 流量一樣,監控網路流量中的 BMS 通訊協定,找出異常行為。因為當一台控制器開始與新的目的地進行通訊時,它其實正在向你發出某種訊號。

HSC 的結果——建築系統受到干擾,但醫療照護仍維持正常運作——正是合理網路分段所能帶來的成果。若能進一步掌握 BMS 網路本身的完整可視性,並進行威脅與異常行為偵測,就能在 HVAC、實體門禁及其他關鍵建築系統受到影響之前,協助及早發現並阻止威脅。

我們自己的遙測資料也顯示了實際情況。在 Nozomi Networks 感測器監控的一家醫療機構中,今年 7 月某一天,設施與 OT 網路共產生超過 160 個警報:包括來自 15 台不同工程工作站的數十次控制器程式變更、來自 16 個來源的內部連接埠掃描與 Ping 掃描、向現場控制器下載程式,以及多次失敗的 SMB 登入,這些行為與暴力破解嘗試相符。

其中大部分活動很可能只是例行維護,但這正是問題所在:如果沒有監控,你就無法判斷這些行為究竟是正常維護,還是潛在的安全威脅。

開始強化 BMS 資產安全

Nozomi Networks 協助醫療機構實現這些目標:透過單一平台,持續掌握建築自動化、IoMT 與 OT 環境的可視性,進行威脅偵測與風險分析。目前已在政府及關鍵基礎設施等建築領域,完成數千個實際部署案例。

如果您想進一步了解如何強化設施維護與建築管理系統的安全,歡迎立即與我們聯繫。

資料來源: Nozomi Networks blog

返回上一頁