近日,网络安全研究团队披露了一起针对强生公司(Johnson & Johnson)旗下多个Web应用的严重漏洞攻击事件。据安全机构报告,黑客利用一系列未修补的应用程序接口(API)和身份验证漏洞,成功入侵了强生公司的在线健康服务平台,可能已窃取包含患者个人信息、处方记录及部分医疗历史在内的大量敏感数据。截至目前,强生官方已确认该事件,并紧急启动内部安全审查,同时建议受影响的用户更改账户密码并留意异常活动。

漏洞细节:从API失守到数据“裸奔”

据参与调查的网络安全公司“CyberGuard Labs”发布的初步分析报告,攻击者主要利用了三类技术漏洞:

  1. 未授权API访问:强生旗下用于管理患者健康记录和药品配送的Web应用存在多处API端点未设置严格的访问控制。攻击者通过分析前端JavaScript代码,发现了可绕过身份验证直接查询数据库的接口,从而批量获取用户信息。
  2. SQL注入与跨站脚本(XSS):在部分子域名(如patient.jnj.com)的登录和搜索模块中,存在经典的SQL注入漏洞。攻击者构造恶意输入,成功提取了后端数据库中存储的用户名、哈希密码、电子邮箱及部分信用卡号(最后四位)。
  3. 会话固定与会话劫持:强生用于在线问诊的移动端Web应用未能正确生成随机会话标识符,攻击者通过钓鱼邮件诱导用户点击特定链接后,可接管用户会话,冒充合法用户获取医疗咨询记录。

“这些漏洞绝非偶然,而是长期缺乏安全审计的结果。”CyberGuard Labs首席安全研究员艾米丽·陈表示,“攻击者显然进行了预先侦察,精准定位了强生数字化转型中最薄弱的环节——那些直接面向消费者的健康服务应用。”

影响范围:已确认超200万账户受影响

强生公司在周二发布的声明中承认,其“J&J Health Portal”“BabyCenter”以及“CareConnect”等三个Web平台受到攻击。目前初步统计显示,全球范围内至少有210万个活跃账户可能被泄露,其中约60%来自美国本土用户,其余分布于欧洲、亚洲和拉丁美洲。

值得注意的是,强生旗下著名的“露得清”“李施德林”等消费品品牌的电商网站并未包含在此次攻击范围内,但公司警告称,若用户在多个平台使用相同密码,第三方数据仍可能被用于撞库攻击。

行业震荡:医疗数据成黑客“新金矿”

此次事件再次将大型医疗保健企业的网络安全防御能力推上风口浪尖。相比金融或社交平台,医疗健康领域的Web应用往往存储着更具“长期价值”的数据:完整的身份信息、病史、用药偏好甚至基因检测结果。这些数据在黑市上的售价可达普通个人信息的10-20倍。

“医疗数据无法像信用卡那样被简单更换,一旦泄露,用户将面临终身诈骗风险。”安全专家、前联邦调查局网络犯罪调查员马克·图兰指出,“强生作为全球医疗巨头,其数字化转型必须承担相应的安全责任。”

强生回应:已修补漏洞并启动法律程序

强生全球首席信息安全官克里斯·哈里斯在视频发布会上表示,公司已于漏洞发现72小时内完成了对所有受影响Web应用的紧急修复,并部署了Web应用防火墙(WAF)和入侵检测系统。“我们正在与联邦执法机构合作,追踪攻击者的来源。”哈里斯补充道,“同时,我们将为所有受影响的用户提供一年的信用监控服务,并强制要求重置密码。”

然而,安全社区对此回应并不满意。多位白帽黑客批评强生在漏洞发现前未采取“漏洞悬赏计划”等主动防御措施,且从漏洞报告到修补间隔时间过长(据称长达两周),这直接导致了数据泄露的扩大化。

用户指南:如何防护?

针对强生用户,网络安全专家建议立即采取以下措施: - 尽快更改强生旗下所有Web应用的密码,并避免与其他平台共用; - 启用双因素身份验证(如短信或认证器应用); - 密切监控银行账单和信用报告,留意可疑交易; - 警惕自称“强生客服”的陌生来电或邮件,切勿提供个人信息。

截至发稿时,强生股价在消息公布后小幅下跌1.8%,但市场分析师认为,长期财务影响取决于此次数据泄露是否将演变为大规模集体诉讼。预计美国联邦贸易委员会(FTC)可能就此事件对强生展开正式调查。此次漏洞事件也再次为全球医疗科技企业敲响警钟:在追求用户便利性的同时,安全防线绝不能成为“纸老虎”。