紐約公立醫療提供者紐約市健康與醫院 (NYC Health + Hospitals) 表示,一場長達數月的數據洩露事件,讓駭客得以竊取個人資料、醫療紀錄和指紋掃描,影響至少 180 萬人。

紐約市健康與醫院是美國最大的公立醫療系統,為超過百萬紐約市民提供醫療服務,其中大多數人沒有保險或接受醫療補助等州級醫療保健福利。

該醫療系統已將此事件報告給美國衛生及公共服務部,使其成為今年迄今為止規模最大的醫療相關數據洩露事件之一。近年來,醫療組織一再成為以營利為目的的網路犯罪分子的目標,他們試圖竊取這些機構龐大的高度敏感病患個人、醫療和帳單資訊。

在網站發布的數據洩露通知中,紐約市健康與醫院表示,於 2 月 2 日偵測到網路攻擊並確保了網路安全。駭客從 2025 年 11 月至 2026 年 2 月期間存取了其網路,並在此期間從其系統中複製了檔案。

該醫療系統表示,駭客是透過一個未具名的第三方供應商的漏洞入侵的。

紐約市健康與醫院表示,洩露的數據因人而異,包括病患的健康保險計劃和保單資訊、醫療資訊(例如診斷、藥物、檢查和影像)、帳單、索賠和支付資訊。其他政府發行的身份證明文件,如社會安全號碼、護照和駕照,也遭到洩露。

數據洩露通知還提到,在洩露事件中還竊取了「精確地理位置數據」,這表明用戶上傳的身份證明文件照片可能還包含文件拍攝的確切位置。

此次洩露事件特別敏感,因為駭客竊取了包括指紋和掌紋在內的生物辨識資訊,這些資訊對受影響的個人而言是終身且無法取代的。紐約市健康與醫院並未解釋為何儲存生物辨識數據。潛在的紐約市健康與醫院員工通常需要註冊指紋以進行犯罪記錄檢查。目前尚不清楚病患的生物辨識資訊是否也被竊取。

截至週一上午,紐約市健康與醫院的網站曾短暫離線。紐約市健康與醫院的發言人尚未立即回覆 TechCrunch 就網路攻擊提出的問題。

此事件似乎與今年早些時候全國藥物濫用問題協會 (National Association on Drug Abuse Problems, NADAP) 的數據洩露事件無關,後者導致超過 5,000 名紐約市健康與醫院的病患資訊在網路攻擊中被竊取。

在 FBI 關於 2025 年網路犯罪的最新年度報告中,醫療保健仍然是勒索軟體攻擊者的首要目標——這些犯罪分子會入侵數據庫,在加密受害者伺服器的同時竊取數據副本,並威脅如果受害者不支付贖金就公開被盜數據。對 UnitedHealth 旗下的健康科技巨頭 Change Healthcare 的勒索軟體攻擊,導致俄羅斯關聯駭客竊取了超過 1.9 億美國人的醫療和帳單資訊,這被認為是美國歷史上規模最大的醫療數據盜竊事件。