黑客盯上了创新药:从安进的云存储到药明的DEL平台
发布时间:2026-08-25来源:汇聚南药
8月24日,药明康德发布自愿公告:公司生物学业务板块的DEL平台近期遭遇一起网络安全事件,平台上部分资料遭遇未经授权的访问。DEL平台是用于早期发现项目的专业编码化学合成物库,公司已立即启动应急响应机制,聘请领先的外部网络安全专家及法律顾问展开调查,目前DEL平台的安全性已得到控制,没有证据显示任何其他系统受到影响,公司也已主动联系资料档案受到影响的客户,尚未发现任何证据显示资料被公开、滥用或以其他方式被不当利用,信息技术系统(包括DEL平台)均运作正常,为客户提供服务的能力未受影响。这距离安进(Amgen)披露云存储数据泄露,刚刚过去不到一个月。7月31日,安进向美国证券交易委员会(SEC)提交8-K文件,承认第三方云服务商代管的云存储环境中出现未经授权的数据访问,部分数据外泄,其中包含专有数据和受保护的患者健康信息(PHI),公司于7月29日判定该事件严重程度为重大等级,8月3日正式对外公告。安进没有披露受影响人数、没有透露涉事云服务商的品牌,也没有说明攻击者的入侵渠道,仅表示产品、制造业务和财务报告系统未受影响。一个月内,全球排名前列的CXO龙头和美国大型生物制药企业接连中招,这不是巧合。创新药行业的数据安全,正在成为比供应链安全更隐蔽、也更致命的风险敞口。DEL(DNA编码化合物库)的概念最早由Sydney Brenner和Richard Lerner在1992年提出,原理是为每个化合物附上一段独特的DNA序列作为编码标签,用组合化学的”split and pool”策略合成百万级甚至百亿级的超大容量化合物库,筛选时将整个库与靶点蛋白进行亲和筛选,再通过PCR扩增和二代测序解码,就能从海量分子中找出与靶标高亲和力的先导化合物。药明康德的DEL平台目前拥有900亿个DNA编码小分子化合物,平台已成功为客户筛选出多个不同种类的蛋白靶点、找到多个纳摩尔级别的苗头化合物。这个平台承载的,是客户早期药物发现项目里最核心的知识产权:靶点信息、化合物结构、筛选数据、构效关系。换句话说,一个biotech最值钱的研发机密,正以”托管”的形式存放在CXO的平台上。DELlight自助式服务包的设计初衷,恰恰是”用户无需透露任何靶点信息”——把筛选实验做到客户手里,信息传输安全可控。这套设计越是被市场认可,越说明行业对数据安全的重视已经前置到产品设计层面;而这次DEL平台部分资料遭未授权访问,等于直接捅在了行业最敏感的神经上。医疗健康数据有双重身份:它既是个人隐私(患者PHI),又是商业机密(临床数据、化合物库、生产工艺),价值密度在所有行业里几乎是最高的。医疗行业也因此常年位列网络攻击受害者的前几名,勒索软件在医疗领域的威胁占比高达54%,2025年全球医疗保健网络安全市场规模225.2亿美元,预计2026年达265亿美元,到2034年将逼近970.8亿美元,年复合增长率17.6%——安全市场越做越大,恰恰说明威胁越来越重。今年以来的案例触目惊心:3月,医疗科技巨头史赛克(Stryker)遭与伊朗相关的黑客组织攻击,攻击者使用擦除恶意软件,在窃取50TB数据后清除了全球79个国家办公室数十万台设备和服务器,公司被迫停工、部分办公室回归手工操作;8月,美国研究外包公司Inotiv遭勒索软件攻击,麒麟(Qilin)团伙声称窃取约16.2万个文件共176GB数据并在泄露网站上公开发布了部分样本;更早之前,诺华、卫材等跨国药企也先后被曝出数据泄露或勒索攻击;8月,波兰医疗软件供应商MyDr遭攻击,可能导致超过1.2万家医疗机构约1880万患者的数据暴露,占波兰总人口的一半。数据泄露对药企的杀伤力不只在当期损失,更在信任崩塌。安进在8-K中说得清楚:攻击向量和威胁组织尚未确认,数据泄露的完整范围仍在评估中。对一家手握全球重磅产品的药企来说,“患者数据被偷了但不知道偷了什么”这种不确定性,比明确损失更让监管和公众难以接受。CXO行业在这轮威胁中的位置尤其特殊。一家头部CXO同时服务数百甚至上千家客户,全球30多个国家的3600多家合作伙伴的研发项目沉淀在同一个平台上,数据在这里高度汇聚,攻击一次就等于端掉一整片客户的项目情报。药明康德此前年报披露,公司持续经营业务收入434.2亿元,其中来自美国客户的收入312.5亿元,占比约72%——美国客户依赖度如此之高,数据安全早就不是IT部门的KPI,而是客户信任的基石、地缘政治博弈的筹码。更微妙的时点是,药明康德目前正处于与美国国防部1260H名单认定的诉讼期,8月7日美国联邦法官刚签发了初步禁令,暂停执行该认定,公司在回应中强调”所有客户专案均不会受到影响”。在这个节骨眼上发生DEL平台数据安全事件,哪怕药明已明确”未发现资料被公开、滥用”,外界对”中国CXO能否安全保管美国药企数据”的质疑仍会被放大。数据安全与地缘政治叙事一旦绑定,就不再是纯粹的技术问题。中国的数据合规框架这几年快速成型:数据安全法、个人信息保护法先后落地,人类遗传资源管理条例明确对外提供人类遗传资源信息可能影响公众健康、国家安全和社会公共利益的,应当通过科技部组织的安全审查并向科技行政部门备案、提交信息备份;数据出境安全评估办法要求涉及10万人以上诊疗数据等情形的数据出境需要安全评估;8月20日,国家网信办、工信部、公安部联合发布的《网络数据安全风险评估办法》正式施行,明确重要数据处理者应当每年度开展网络数据安全风险评估并按规定报送报告。对创新药企业、尤其是承接跨国合作的CXO来说,这套监管叠加的结果是:数据采集、存储、出境、委托处理,每一个环节都有明确的合规义务,任何一个环节的失守,都可能同时触发数据安全法、个人信息保护法、人类遗传资源条例的多重责任。网络攻击不再是”被偷了再补救”的事后问题,而是”你有没有提前证明自己管得住”的事前命题。把数据安全当作CEO工程而不是IT工程,从这几个动作开始:对全公司数据做分类分级,明确哪些是重要数据、哪些涉及人遗信息、哪些出境需要评估;核心研发数据落实零信任架构和最小权限原则,敏感平台的访问全部走双因子认证和审计日志;对云服务商、CRO、CDMO等第三方供应商做安全能力尽调,把数据保护条款写进合同并保留审计权;涉及跨境传输的,对照人遗条例和数据出境安全评估办法逐项排查,该备案的备案、该评估的评估;建立并定期演练网络安全事件应急响应预案,确保”被攻击后第一时间知道该联系谁、该通知谁、该怎么说”;最后,一旦发生事件,主动、及时、透明地通知客户和监管——安进和药明在这一点上做了同样的选择,这也是行业正在形成的共同底线。药明在公告最后说,公司高度重视数据安全,将此列为首要处理事项。这句话放在两年前可能只是一句标准口径,放在今天,它是整个创新药行业都必须认真对待的生存问题。数据安全不是防火墙和杀毒软件的事,它已经和研发能力、供应链韧性一起,成为创新药全球竞争的基本盘。作者介绍
肖生客本名刘肖,行诚生物商务副总裁,同写意首席品牌官,CSGCT(民非组织)秘书长
信息来源:同写意



“汇聚南药”公众号所转载文章来源于其他公众号平台,主要目的在于分享行业相关知识,传递当前最新资讯。图片、文章版权均属于原作者所有,如有侵权,请在留言栏及时告知,我们会在24小时内删除相关信息。
本平台不对转载文章的观点负责,文章所包含内容的准确性、可靠性或完整性提供任何明示暗示的保证。
转载说明:本文系转载内容,版权归原作者及原出处所有。转载目的在于传递更多行业信息,文章观点仅代表原作者本人,与本平台立场无关。若涉及作品版权问题,请原作者或相关权利人及时与本平台联系,我们将在第一时间核实后移除相关内容。