點擊上方藍字談思實驗室
獲取更多汽車網絡安全資訊

11月3日,美國電子健康記錄及診所管理軟件供應商NextGen Healthcare近日提出高達1937.5萬美元(約合人民幣1.37億元)的和解方案,以解決一宗合并集體訴訟。此前該公司在2023年遭遇勒索軟件攻擊,影響逾100萬人,引發了多起集體訴訟。
NextGen同意支付超1.37億元以和解
這起攻擊事件于2023年4月28日被發現,首份起訴書于2023年5月5日在美國佐治亞州北區聯邦地區法院亞特蘭大分院提交。此后,又有十余起類似訴訟相繼提起,并最終在同一法院合并為一宗集體訴訟。
合并后的訴訟指控NextGen存在過失及推定過失,未能采取適當防護措施以保護敏感患者信息;侵犯隱私/非法侵入私人領域;違反默示合同;違反寄托義務;違反信托義務;不當得利;以及未按規定進行泄露通報,違反美國聯邦及州法律,例如《佐治亞州法典匯編》(O.C.G.A)。
NextGen Healthcare否認訴訟中的所有指控與主張,堅持認為其并無任何不當行為或法律責任。NextGen曾提出駁回訴訟的動議,但法院允許案件繼續審理(如下所述)。在2025年6月25日及8月6日的調解會議后,各方考慮到若繼續訴訟將耗費大量時間與成本,且存在相應風險,最終決定達成和解。
根據和解條款,NextGen Healthcare同意設立一個金額為1937.5萬美元的和解基金,用于支付律師費用及開支、通知成本、和解管理費用、服務獎勵,以及向集體成員提供的賠償。集體成員可就因數據泄露造成的、有憑證且尚未獲得賠償的損失提出索賠,每位成員最高可獲賠7500美元;另可就事件所耗費的時間索賠,最高250美元(按每小時25美元、最多10小時計算)。此外,成員也可選擇領取現金補償,預計為50美元,具體金額將按比例調整。若在數據泄露發生時居住于加利福尼亞州,成員可選擇領取150美元的替代現金補償。
除上述賠償外,集體成員還可申請為期三年的信用監控及身份盜竊防護服務。如和解基金有剩余資金,將用于延長身份與信用監控服務,或依據“力求近似”原則(cy pres)分配給非營利性網絡安全機構。該和解協議目前正等待法院批準。
NextGen集體訴訟案細節
據悉,黑客在2023年3月29日至4月14日期間入侵NextGen的計算機系統,并從NextGen Office系統中外傳了大量敏感數據。該數據泄露事件于2023年5月5日報告給緬因州司法部長,涉及1049375名個人。這是NextGen在短短數月內遭遇的第二起勒索軟件攻擊,前一次為當年1月的Blackcat勒索軟件事件。
多次遭受勒索攻擊的情況并不罕見。網絡安全公司Semperis的一份最新報告指出,約四分之三的企業在經歷一次勒索攻擊后會再次成為攻擊目標。攻擊者通常會在首次攻擊中植入惡意軟件,使其能在數周或數月后再次發動攻擊。
數據泄露事件發生后,NextGen遭遇十余起訴訟。原告請求獲得補償性、法定及懲罰性損害賠償、額外的信用監控服務,以及禁止性救濟,要求NextGen實施進一步的安全措施,以確保所存數據的隱私與安全。上述訴訟最終合并為一案,即“Damon X. Miller訴NextGen Healthcare Inc.”,并在美國佐治亞州北區聯邦地區法院審理。
合并訴訟指控稱,若NextGen實施合理且適當的安全措施,本可完全防止此次數據泄露,但其未能做到這一點,盡管公司在2023年1月已遭遇過一次勒索攻擊。合并訴訟共提出25項主張,包括過失、不當得利、非法侵入私人領域、違反默示合同、違反寄托義務、違反信托義務,以及違反加利福尼亞、佐治亞、伊利諾伊等多個州的相關法律。
NextGen試圖以“未能充分陳述訴由”為由,要求駁回其中22項主張。美國地方法官Thomas Thrash駁回了大部分訴訟主張,但對5項主張的駁回請求予以否決,使原告得以繼續訴訟。這些主張包括:違反信托義務、訴訟費用、違反《佐治亞州統一欺騙性貿易行為法案》(GUDTPA)、違反《加利福尼亞州消費者隱私法案》(CCPA),以及關于違反《加利福尼亞州不正當競爭法》(UCL)的主張。針對后一項主張,在涉及一名原告及其所屬擬議子集的部分,法院同樣否決了NextGen的駁回請求。
NextGen辯稱,作為醫療機構的服務提供商,其對原告不負有信托義務,因為雙方并無直接關系,且僅接收與存儲機密數據并不會自動構成信托關系。然而,Thrash法官不同意這一觀點,認為在某些情況下,患者在尋求醫療服務時所提供的私人信息若被保存,根據佐治亞州法律可構成信托義務。Thrash法官在裁決中指出,本案是否符合該標準尚無法在駁回動議階段確定。
Thrash法官進一步裁定,原告就惡意行為產生的訴訟費用提出的主張具有合理性;并指出,NextGen針對GUDTPA主張的抗辯依賴于對一份“未被采納的報告與建議”的牽強解讀,因此駁回了該駁回動議。關于CCPA的主張同樣獲準繼續,盡管NextGen辯稱自己是CCPA定義下的“服務提供者”,但原告提出了相反主張,Thrash法官在此階段接受了這些指控為真。至于UCL主張,法院認為,被告收取費用以安全保存數據卻未采取合理安全措施的行為,足以構成請求返還救濟的依據,因此同樣駁回了NextGen的駁回動議。
來源:安全內參
醫療網絡數據安全交流群
談思MediSec 2025峰會致力于構建一個醫療數據安全領域的學習交流平臺。與會專家將深入解讀醫療網絡與數據安全、數據安全管理、數據分類分級、合規治理、AI大模型、智能醫療平臺、FDA、CE等熱點話題。從前沿技術研討、合規要點解析到經驗交流,都將通過這個平臺為您提供持續支持。

end

精品活動推薦

AutoSec系列沙龍

專業社群
部分入群專家來自:
新勢力車企:
特斯拉、合眾新能源-哪吒、理想、極氪、小米、賓理汽車、極越、零跑汽車、阿維塔汽車、智己汽車、小鵬、嵐圖汽車、蔚來汽車、吉祥汽車、賽力斯......
外資傳統主流車企代表:
大眾中國、大眾酷翼、奧迪汽車、寶馬、福特、戴姆勒-奔馳、通用、保時捷、沃爾沃、現代汽車、日產汽車、捷豹路虎、斯堪尼亞......
內資傳統主流車企:
吉利汽車、上汽乘用車、長城汽車、上汽大眾、長安汽車、北京汽車、東風汽車、廣汽、比亞迪、一汽集團、一汽解放、東風商用、上汽商用......
全球領先一級供應商:
博世、大陸集團、聯合汽車電子、安波福、采埃孚、科世達、舍弗勒、霍尼韋爾、大疆、日立、哈曼、華為、百度、聯想、聯發科、普瑞均勝、德賽西威、蜂巢轉向、均聯智行、武漢光庭、星紀魅族、中車集團、贏徹科技、濰柴集團、地平線、紫光同芯、字節跳動、......
二級供應商(500+以上):
Upstream、ETAS、Synopsys、NXP、TUV、上海軟件中心、Deloitte、奇安信、為辰信安、云馳未來、信大捷安、信長城、澤鹿安全、紐創信安、復旦微電子、天融信、奇虎360、中汽中心、中國汽研、上海汽檢、軟安科技、浙江大學......
人員占比

公司類型占比

文章
關于涉嫌仿冒AutoSec會議品牌的律師聲明
一文帶你了解智能汽車車載網絡通信安全架構
網絡安全:TARA方法、工具與案例
汽車數據安全合規重點分析
淺析汽車芯片信息安全之安全啟動
域集中式架構的汽車車載通信安全方案探究
系統安全架構之車輛網絡安全架構
車聯網中的隱私保護問題
智能網聯汽車網絡安全技術研究
AUTOSAR 信息安全框架和關鍵技術分析
AUTOSAR 信息安全機制有哪些?
信息安全的底層機制
汽車網絡安全
Autosar硬件安全模塊HSM的使用
首發!小米雷軍兩會上就汽車數據安全問題建言:關于構建完善汽車數據安全管理體系的建議