伊朗支持的黑客声称对医疗科技公司Stryker发动擦除攻击

Krebs on Security 新闻

摘要

伊朗支持的黑客组织Handala声称对医疗科技公司Stryker发动了数据擦除攻击,据称导致超过20万台设备瘫痪,并迫使该公司在79个国家的办事处关闭。此次攻击利用Microsoft Intune远程擦除设备,该组织表示这是为了报复美国对伊朗一所学校的导弹袭击。

<p>一个与伊朗情报机构有联系的黑客组织声称对总部位于密歇根州的全球医疗科技公司<strong>Stryker</strong>发动了数据擦除攻击。来自爱尔兰(Stryker在美国以外最大的枢纽)的新闻报道称,该公司今天让当地5000多名员工回家。与此同时,Stryker美国总部的一条语音留言表示,公司目前正经历一起建筑紧急事件。</p> <p>总部位于密歇根州卡拉马祖的Stryker [NYSE:SYK] 是一家医疗和手术设备制造商,去年全球销售额达250亿美元。在Telegram上发布的一份长篇声明中,名为<strong>Handala</strong>(又称Handala Hack Team)的黑客组织声称,在擦除了超过20万台系统、服务器和移动设备上的数据后,Stryker在79个国家的办事处被迫关闭。</p> <div id="attachment_73319" style="width: 764px" class="wp-caption aligncenter"><img aria-describedby="caption-attachment-73319" decoding="async" loading="lazy" class="size-full wp-image-73319" src="https://krebsonsecurity.com/wp-content/uploads/2026/03/handala-stryker.png" alt="伊朗支持的黑客组织Handala发布的宣言,声称对医疗技术制造商Stryker发动大规模数据擦除攻击。" width="754" height="827" /><p id="caption-attachment-73319" class="wp-caption-text">伊朗支持的黑客组织Handala发布的宣言,声称对医疗技术制造商Stryker发动大规模数据擦除攻击。</p></div> <p>“所有获取的数据现在都已掌握在全世界自由人民的手中,随时可用于真正推动人类进步、揭露不公与腐败,”Handala声明的一部分写道。</p> <p>该组织表示,此次擦除攻击是为了报复2月28日一枚导弹击中伊朗一所学校、造成至少175人死亡(其中大部分是儿童)的事件。<strong>《纽约时报》</strong><a href="https://www.nytimes.com/2026/03/11/us/politics/iran-school-missile-strike.html" target="_blank" rel="noopener">报道</a>称,一项持续的军事调查已确定美国应对这起致命的战斧导弹袭击负责。</p> <p>Handala是最近被<strong>Palo Alto Networks</strong><a href="https://unit42.paloaltonetworks.com/iranian-cyberattacks-2026/" target="_blank" rel="noopener">介绍</a>的多个黑客组织之一,该安全公司将其与伊朗的<strong>情报与安全部</strong>(MOIS)联系起来。Palo Alto表示,Handala于2023年底出现,被认为是<a href="https://malpedia.caad.fkie.fraunhofer.de/actor/void_manticore" target="_blank" rel="noopener">Void Manticore</a>(一个与MOIS有关联的行为者)维护的多个在线身份之一。</p> <p>Stryker的网站显示,该公司在61个国家拥有56,000名员工。周三上午致电Stryker密歇根总部媒体热线时,作者听到一条语音留言,内容为:“我们目前正经历一起建筑紧急事件。请稍后再拨。”</p> <p><strong>《爱尔兰审查员》</strong>周三上午的一篇<a href="https://www.irishexaminer.com/news/munster/arid-41808308.html" target="_blank" rel="noopener">报道</a>称,Stryker员工现在通过WhatsApp沟通何时能返回工作岗位。该报道引用了一位匿名员工的话,称所有与网络连接的设备都已瘫痪,而且“任何个人手机上装有Microsoft Outlook的人都发现设备被擦除了”。</p> <p>“多位消息人士表示,科克总部的系统已被‘关闭’,员工持有的Stryker设备已被擦除,”《审查员》报道称。“这些设备上出现的登录页面已被涂改,显示Handala的标识。”<span id="more-73316"></span></p> <p>擦除攻击通常涉及旨在覆盖受感染设备上所有现有数据的恶意软件。但一位了解此次攻击、要求匿名的可靠消息人士告诉KrebsOnSecurity,此案的攻击者似乎使用了名为<strong>Microsoft Intune</strong>的微软服务,向所有连接设备发出“远程擦除”命令。</p> <p>Intune是一款为IT团队构建的基于云的解决方案,用于强制执行安全和数据合规策略,并提供一个统一的基于Web的管理控制台来监控和控制设备,无论其位置如何。Intune的关联得到了关于Stryker中断的<a href="https://www.reddit.com/r/cybersecurity/comments/1rqopq0/stryker_hit_by_handala_intune_managed_devices/" target="_blank" rel="noopener">Reddit讨论</a>的支持,其中几位自称是Stryker员工的用户表示,他们被告知要紧急卸载Intune。</p> <p>Palo Alto表示,Handala的黑客和泄露活动主要针对以色列,偶尔也会根据特定议程针对该范围之外的目标。该安全公司称,Handala还声称对最近针对约旦燃料系统和一家以色列能源勘探公司的攻击负责。</p> <p>“最近观察到的活动是机会主义的,‘快速而粗糙’,明显侧重于供应链立足点(例如,IT/服务提供商)以触及下游受害者,随后发布‘证据’帖子以增强可信度并恐吓目标,”Palo Alto研究人员写道。</p> <p>Handala在Telegram上发布的宣言将Stryker称为“犹太复国主义根源的公司”,这可能是指该公司2019年收购以色列公司OrthoSpace一事。</p> <p>Stryker是医疗设备的主要供应商,持续的攻击已经影响到医疗保健提供者。美国一家大型大学医疗系统的医疗保健专业人员告诉KrebsOnSecurity,他们目前无法订购通常通过Stryker采购的手术用品。</p> <p>“这是一次真实的供应链攻击,”这位专家表示,他要求匿名,因为他未获授权向媒体发言。“几乎所有进行手术的美国医院都使用他们的用品。”</p> <p><strong>美国医院协会</strong>(AHA)的国家顾问<strong>John Riggi</strong>表示,AHA目前尚未发现任何供应链中断。</p> <p>“我们已知晓关于针对Stryker的网络攻击的报道,并正在积极与医院领域和联邦政府交换信息,以了解威胁的性质并评估对医院运营的任何影响,”Riggi在一封电子邮件中说。“截至目前,我们尚未发现此次攻击对美国医院造成任何直接影响或中断。随着医院评估与Stryker相关的服务、技术和供应链,以及如果攻击持续时间延长,情况可能会发生变化。”</p> <p>根据马里兰州紧急医疗服务系统研究所3月11日的备忘录,Stryker表示其部分计算机系统受到了“全球网络中断”的影响。该备忘录指出,为应对此次攻击,一些医院选择断开与Stryker各项在线服务的连接,包括<strong>LifeNet</strong>——该服务允许护理人员向急诊医生传输心电图,以便心脏病患者在到达医院时能加快治疗。</p> <p>“作为预防措施,一些医院已暂时中止与Stryker系统(包括LIFENET)的连接,而其他医院则维持了连接,”该州EMS医疗主任Timothy Chizmar写道。“T</p>
查看原文
查看缓存全文

缓存时间: 2026/05/16 03:29

# 伊朗支持的黑客宣称对医疗科技公司Stryker发动数据擦除攻击 来源:https://krebsonsecurity.com/2026/03/iran-backed-hackers-claim-wiper-attack-on-medtech-firm-stryker/ 一个与伊朗情报机构有联系的行动主义黑客组织宣称对总部位于密歇根州的全球医疗科技公司 **Stryker** 发动了一起数据擦除攻击。根据爱尔兰(Stryker 在美国以外最大的枢纽)的新闻报道,该公司今天让当地 5000 多名员工回家。同时,Stryker 美国总部的语音信箱留言称,公司目前正经历一场建筑紧急状况。 总部位于密歇根州卡拉马祖的 Stryker \[NYSE:SYK\] 是一家医疗和外科设备制造商,去年全球销售额达 250 亿美元。在发布到 Telegram 的一篇长声明中,一个名为 **Handala**(又称 Handala Hack Team)的行动主义黑客组织声称,在擦除了超过 20 万台系统、服务器和移动设备上的数据后,Stryker 在 79 个国家的办公室被迫关闭。 一份由伊朗支持的黑客组织 Handala 发布的宣言,声称对医疗科技制造商 Stryker 发动大规模数据擦除攻击。 Handala 声明的一部分写道:“所有获取的数据现在都掌握在世界自由人民手中,随时准备用于人类的真正进步以及揭露不公和腐败。” 该组织表示,这次数据擦除攻击是为了报复 2 月 28 日一枚导弹击中一所伊朗学校并造成至少 175 人死亡(其中大部分是儿童)的事件。**《纽约时报》** 今天报道(https://www.nytimes.com/2026/03/11/us/politics/iran-school-missile-strike.html),一项正在进行的军事调查已确定美国对这枚致命的战斧导弹袭击负责。 Handala 是 **Palo Alto Networks** 近期简介(https://unit42.paloaltonetworks.com/iranian-cyberattacks-2026/)的几大黑客组织之一,该安全公司将其与伊朗的 **情报与安全部**(MOIS)联系起来。Palo Alto 表示,Handala 在 2023 年末浮出水面,并被评估为由 MOIS 关联行为者 Void Manticore(https://malpedia.caad.fkie.fraunhofer.de/actor/void_manticore)维护的多个网络身份之一。 Stryker 官网称,公司在 61 个国家拥有 56,000 名员工。周三上午,笔者致电 Stryker 密歇根总部的媒体热线,被转接到一条语音留言,内容为:“我们目前正在经历一场建筑紧急状况。请稍后再拨。” 周三上午来自 **《爱尔兰审查员》** 的一篇报道(https://www.irishexaminer.com/news/munster/arid-41808308.html)称,Stryker 员工目前正通过 WhatsApp 沟通何时能返回工作岗位的最新消息。报道引用了一位匿名员工的话,称任何与网络连接的东西都已宕机,并且“任何个人手机上装有 Microsoft Outlook 的人,其设备都被擦除了”。 《审查员》报道称:“多位消息人士表示,科克总部的系统已被‘关闭’,员工持有的 Stryker 设备已被清空。这些设备上出现的登录页面被篡改,显示了 Handala 的标志。” 数据擦除攻击通常涉及旨在覆盖受感染设备上所有现有数据的恶意软件。但一位熟悉该攻击、要求匿名的可靠消息人士告诉 KrebsOnSecurity,此案中的肇事者似乎使用了名为 **Microsoft Intune** 的微软服务,向所有连接的设备发出“远程擦除”命令。 Intune 是一种基于云的解决方案,供 IT 团队强制执行安全和数据合规策略,并提供单一、基于 Web 的管理控制台来监控和控制设备,不论其位于何处。关于 Intune 的关联性,可从 Reddit 上关于 Stryker 中断的讨论(https://www.reddit.com/r/cybersecurity/comments/1rqopq0/stryker_hit_by_handala_intune_managed_devices/)中得到支持,其中几位自称是 Stryker 员工的用户表示,他们被告知要紧急卸载 Intune。 Palo Alto 表示,Handala 的黑客与泄露活动主要针对以色列,偶尔也针对该范围之外的目标,以服务于特定议程。该安全公司称,Handala 还声称对近期针对约旦燃料系统和一家以色列能源勘探公司的攻击负责。 Palo Alto 研究人员写道:“近期观察到的活动具有机会主义、‘快速且粗糙’的特点,明显侧重于供应链立足点(例如,IT/服务提供商)以触及下游受害者,随后发布‘证据’帖子以增强可信度并恐吓目标。” Handala 发布到 Telegram 的宣言将 Stryker 称为“犹太复国主义根源的公司”,这可能是指该公司 2019 年收购了以色列公司 OrthoSpace。 Stryker 是医疗设备的主要供应商,正在进行的攻击已经影响到医疗保健提供者。美国一家大型大学医疗系统的医护人员告诉 KrebsOnSecurity,他们目前无法订购通常通过 Stryker 采购的手术用品。 “这是一场真实的供应链攻击。”这位要求匿名的专家说,因为他未经授权向媒体发言。“几乎所有进行手术的美国医院都使用他们的用品。” **美国医院协会**(AHA)国家顾问 **John Riggi** 表示,AHA 目前尚未获悉任何供应链中断情况。 “我们注意到有关针对 Stryker 的网络攻击的报道,并正积极与医院领域和联邦政府交换信息,以了解威胁的性质并评估对医院运营的任何影响。”Riggi 在一封电子邮件中说。“截至目前,我们尚未获悉此次攻击对美国医院产生任何直接影响或中断。随着医院评估与 Stryker 相关的服务、技术和供应链,以及若攻击持续时间延长,情况可能会发生变化。” 根据马里兰州紧急医疗服务系统研究所 3 月 11 日的备忘录,Stryker 表示其部分计算机系统受到“全球网络中断”的影响。备忘录指出,为应对此次攻击,多家医院选择断开与 Stryker 各种在线服务的连接,包括 **LifeNet**,该服务允许护理人员将心电图传输给急诊医生,以便心脏病患者到达医院后能加快治疗。 马里兰州急救医疗服务医疗主管 Timothy Chizmar 写道:“作为预防措施,一些医院已暂时暂停与 Stryker 系统(包括 LIFENET)的连接,而其他医院则保持了连接。马里兰州急救医疗规程要求对急性冠脉综合征(或 STEMI)患者进行心电图传输。但是,如果您无法将 12 导联心电图传输到接收医院,您应启动无线电会诊并描述心电图上的发现。” 这是一则正在发展的新闻。更新时间将附有时间戳。 **更新,美国东部时间下午 2:54:** 添加了 Riggi 的评论,以及关于此次攻击可能演变为医疗系统供应链问题的观点。 **更新,3 月 12 日,美国东部时间上午 7:59:** 添加了有关中断影响 Stryker 在线服务的信息。

相似文章

‘CanisterWorm’ 发动针对伊朗的数据擦除攻击

Krebs on Security

一个名为 TeamPCP 的以经济为目的的网络犯罪组织部署了一种自我传播的擦除蠕虫 CanisterWorm,该蠕虫通过清除受感染云基础设施和本地机器上的数据来针对伊朗的系统,此前该组织对 Trivy 漏洞扫描器进行了供应链攻击。

俄罗斯黑客入侵路由器窃取 Microsoft Office 令牌

Krebs on Security

俄罗斯国家支持的黑客(Forest Blizzard/APT28)利用旧路由器中的已知漏洞劫持 DNS 设置,窃取 Microsoft Office 用户的 OAuth 身份验证令牌,在不部署恶意软件的情况下入侵了超过 200 个组织和 5,000 个消费设备。

破获伊朗秘密影响力行动

OpenAI Blog

OpenAI 披露了对伊朗秘密影响力行动(Storm-2035)的破获,该行动利用 ChatGPT 账户生成针对 2024 年美国大选和其他主题的政治内容,并通过社交媒体和虚假新闻网站进行传播。该行动的受众参与度极低,通过与微软威胁情报团队的合作被识别。