诱捕系统停止刷新后,会议室里没有人松懈下来。
他们拿到了设备特征,却还没有拿到设备背后的人。
苏婉清站在大屏前,把昨夜形成的证据链重新过了一遍:终端系统版本、浏览器指纹、历史证书、接口调用习惯、连接轨迹,以及那枚两年前合法签发、合作结束后已经失效的设备证书。
真正有价值的,是证书编号。
法务把第三方医疗服务公司当年的资产登记表调出来,很快找到了对应记录。
证书最初绑定的是一台数据接口终端。
而设备领用人,正是那个已经连续两天出现在调查材料里的离职工程师。
他参与过历史数据迁移,申请过离线备份,离职以后又进入医学数据服务行业。
秦叔赶回公司时,第一眼就看到了屏幕上的匹配结果。
“这还不够?”
苏婉清没有急着回答,而是转向负责独立监证的第三方取证人员。
对方把证据分成几层。
历史设备证书与工程师曾使用的设备存在对应关系;昨夜攻击者掌握玄医旧研究接口内部字段和访问逻辑;诱捕链路捕获到的终端特征,也与那套历史技术环境存在关联。
但这些仍然只能证明“设备链”和“技术链”。
谁在昨晚实际操作那台设备,现有证据还不能直接确认。
设备可能转手。
历史证书可能被复制。
旧账号也可能被第三人利用。
“那就继续往下。”苏婉清说,“所有判断按证据等级写,不要把设备归属直接写成人员身份。”
凌晨一点以后,调查重点从玄医内部转向外部协查。
攻击流量本身经过多层代理,真实出口很难直接反推。不过取证组发现,那台设备在建立攻击连接以前,曾访问过一个公开的软件更新服务。
那条请求没有走攻击时使用的代理链。
更像是操作系统或者后台程序自动发出的普通流量。
这条看似无关的记录,反而留下了新的网络出口。
范围依然不够精确,只能指向一家海外商业数据中心。
玄医没有继续向外追。
相关日志、时间戳和终端特征被整理后,交给已经介入的合规取证机构。
凌晨一点四十分,外部协查正式启动。
杨复初的视频电话也是这时候打进来的。
“人抓到了?”
“还没有。”苏婉清说,“目前能确认的是设备、旧研究体系和昨夜访问之间存在连续证据。”
“还缺什么?”
“实际使用者。”
杨复初沉默了一会儿,又问:“什么时候能知道?”
苏婉清扫了一眼时间。
“你明早还有门诊。”
电话那头安静两秒,随后直接挂断。
会议室里原本绷着的气氛被这一句冲淡了一点,但没人离开。
两点过后,第一轮外部信息返回。
那处网络出口并非普通云主机,而是一台租用的独立设备。合同主体也不是他们一直关注的工程师,而是一家成立只有十四个月的小型技术咨询公司。
公司登记业务很杂。
数据分析。
医学信息服务。
技术咨询。
登记人员只有三名。
法务公开核查没有找到公司法人和那名工程师之间的直接股权关系,也没有发现公开亲属关系。
表面上,这又多绕了一层。
真正的交叉点来自几份不起眼的公开资料。
那家咨询公司的办公电话曾出现在行业会议登记表里;登记邮箱前缀,与工程师几年前公开使用的技术论坛账号高度相似。
随后,付款资料又补上一块拼图。
三个月前,公司购买一套医疗数据脱敏工具,付款账户的授权联系人正是那名工程师。
这一次,苏婉清没有让任何人继续做人员层面的延伸调查。
“资料全部交给协查方。”
玄医能够查自己的系统、自己的数据和自己的访问日志。
到了具体个人,跟踪、上门、控制设备都必须由有权处理的人完成。
凌晨三点零五分,人员核查正式移交。
接下来的一个多小时,玄医只负责保全原始证据,并随时准备提供取证副本。
四点二十一分,新的消息传回来。
那名工程师近期并不住在公开登记地址,但最近一周多次进入那家技术咨询公司的办公地点。
更关键的是,昨夜十一点以后,那处办公室一直有设备在线。
零点三十七分前后,网络出现过一次明显的流量切换。
时间和玄医诱捕链路第二入口建立连接高度接近。
这仍然只是时间关联。
但已经足够让外部调查人员前往现场核查。
五点刚过,苏婉清的手机响了。
她接通后几乎没有插话,只确认了原始日志交接方式和取证编号。
不到一分钟,通话结束。
秦叔已经从椅子上站起来。
“找到人了?”
“确认他本人在办公室。”
“设备呢?”
“现场有两台正在运行的终端,其中一台与我们记录的部分设备特征一致。”
“只是部分?”
“完整结论要等镜像比对。”
秦叔长长吐出一口气。
至少这一次,他们不再只是在网络另一端追逐一个影子。
早上六点十五分,第一份设备镜像摘要送到玄医。
其中一台电脑保存着两年前安装的旧版玄医接口组件V3.7-legacy,还留有废弃证书目录。
三枚历史证书里,有一枚编号与昨夜攻击使用的完全一致。
设备链由此基本闭合。
然而更令人意外的内容,藏在一个普通数据工作目录里。
那里没有黑客工具,也没有明显攻击脚本,只有大量以编号和日期命名的表格。
取证人员完成第一轮索引后,发现其中至少十九个文件能与二十七人争议名单里的病例编号对应。
十九。
正好是此前异常访问范围与争议名单重合的数量。
部分文件最早可以追溯到两年前。
最近一次修改,则发生在前天。
也就是医学期刊专题争议快速发酵的那段时间。
七点以后,杨复初赶到公司。
“现在算抓到了?”
“人已经被控制调查。”苏婉清说。
“是不是他干的?”
“目前证据高度指向他参与过相关数据访问,但调查结论还没出来。”
杨复初盯着屏幕上的十九个编号。
“那些病例材料呢?”
“在设备中发现关联文件。”
直到这时,调查才真正从“怎么进去”转向“为什么进去”。
工程师离开第三方医疗服务公司后,曾进入一家医学数据服务企业,为研究团队整理临床数据库。一年以后离职,又以顾问身份参与多个海外医学项目。
其中一家合作机构,确实曾为医学期刊文章的一名作者提供技术支持。
但这层关系不能证明文章作者知道数据来源存在问题。
资金线也没有出现戏剧性的答案。
现阶段能查到的,大多是正常咨询合同和服务付款,没有发现所谓巨额神秘转账,更没有资金直接指向某家资本机构。
反而是一份没有彻底删除的个人工作备忘,让调查方向发生了变化。
备忘里大部分都是技术记录。
接口名称。
字段映射。
病例索引。
其中有一句:
“完整曲线还缺后半段,公开病例没有价值。”
杨复初看完,神色明显沉了下来。
继续恢复后,又出现两条记录。
“针法效果需要拆解,不是单纯疗效统计。”
“如果能取得连续治疗阶段参数,模型才有意义。”
秦叔没完全听懂。
“他到底想要什么?”
杨复初看着那些句子。
“针法不是几张表就能学走的。”
“但如果长期积累足够多患者数据,就能研究不同治疗阶段什么时候产生变化,哪些患者反应更强,疗程之间有什么规律。”
苏婉清接过话:“也就是说,他们可能在拆治疗规律。”
这个判断仍然只是一种解释。
但它能够说明,为什么对方不满足于已经公开的争议病例,反而持续寻找长期神经功能恢复曲线。
上午九点,更硬的证据出现。
现场找到一块加密移动硬盘。
序列号核对以后,会议室安静了好几秒。
就是两年前那块没有归还记录的离线备份硬盘。
历史迁移申请。
失效证书。
昨夜连接。
十九份病例文件。
如今第一次落到了同一件实物上。
硬盘内容尚未完全解密,所以苏婉清没有允许任何人提前描述里面有什么。
但能够公开验证的部分已经足够提交给医学期刊。
玄医只提供三项内容:
历史证书真实存在。
相关设备已被依法查获。
争议病例文件在被调查设备中发现关联材料。
人员姓名没有公布。
未经确认的幕后关系也没有写入说明。
上午十一点,医学期刊暂时撤下专题文章,并声明病例材料来源和完整性正在接受独立调查,在结论出来以前,不再引用相关数据支持原文章判断。
很快,有署名专家公开表示,从未与被调查工程师直接联系。
另有人承认,相关材料来自所谓“研究技术渠道”。
这个渠道究竟是谁,还没有公开答案。
网络上的风向迅速变化。
此前不断刷新的“玄医隐瞒失败病例”,被“病例来源接受调查”“前合作技术人员涉数据违规”等消息取代。
秦叔终于觉得出了一口气。
杨复初却仍盯着那份备忘。
“针法效果需要拆解。”
这句话比几篇报道更让他在意。
中午,加密硬盘第一层目录恢复成功。
里面不仅保存玄医的历史患者服务资料,还混有其他医疗项目的数据。
说明长期保存的信息并不只针对玄医一家。
真正特殊的是最深层的独立加密目录。
目录名只有两个字母。
xm。
取证人员没有解释,也没有猜测含义,只继续按照程序解密。
十二点三十七分,第一批索引结果返回。
那里没有媒体稿件,也没有争议病例名单。
是一整套围绕玄医治疗数据建立的分析模型。
文件最早创建于两年前。
最后修改时间,则是昨晚。
杨复初猛地从椅子上站起来。
“做了两年?”
没人回答这个问题。
因为模型目录里还有一份联系人索引。
绝大部分姓名都被代码替代,只有一个联系人保留了原始信息。
其所属机构,曾经出现在海外资本、医学研究以及玄医国际争议的多条交叉线索中。
苏婉清没有允许会议室里任何人把这些线索直接连成结论。
她让取证人员把目录和联系人信息单独封存。
“这个人抓到了。”
她看着屏幕上仍未解开的文件。
“后面的线,才刚开始。”