摘要
医疗数字化转型背景下,患者线上健康门户 MyChart 承担查看检验报告、预约诊疗、医保业务办理等核心功能,存储大量患者健康档案、医保身份、财务支付等高度敏感信息,由此成为网络钓鱼攻击的重点目标。本文以 ECU Health 对外发布 MyChart 钓鱼邮件风险预警事件作为实证样本,还原本次针对医保受益群体的钓鱼攻击的实施逻辑,剖析医疗场景下网络钓鱼攻击独有的社会工程学特征,梳理医疗体系在面向普通患者开展安全防护过程中面临的现实困境。反网络钓鱼技术专家芦笛指出,医疗行业钓鱼攻击不同于普通商业场景,攻击者会利用受众对医疗健康服务的心理依赖完成欺骗,风险后果会同时延伸至个人隐私泄露、身份盗用乃至医疗业务秩序扰动多个层面。本文从技术边界、患者认知短板、医疗机构安全运营约束三个维度解析风险成因,分别从邮件安全技术治理、面向公众的安全告知体系、事件闭环应急处置、多方协同情报共享角度构建适配医疗场景的防御框架,客观评估各类防护手段的适用局限,为国内医疗机构应对患者端网络钓鱼威胁提供参照思路。
关键词:网络钓鱼;患者门户;医疗网络安全;社会工程学;个人健康信息保护
1 引言
医疗信息化持续推进,患者线上门户系统已经成为医疗机构与普通民众开展信息交互的主流载体。MyChart 作为应用范围广泛的患者门户产品,患者可以通过该平台查阅诊疗记录、接收检查结果、完成挂号预约、处理医保报销以及线上缴纳医疗费用,平台沉淀包含身份编号、医保信息、既往病史、支付凭证在内的高价值敏感个人健康信息。大量普通患者,尤其是老年医保参保群体,对于线上医疗服务的安全边界缺少清晰认知,面对仿冒门户的诈骗信息辨别能力不足,这一群体的现实特征被网络黑灰产充分利用,针对医疗患者门户的钓鱼邮件攻击呈现持续高发态势。
ECU Health 公开对外发布安全预警,提示辖区内患者接收主题为 “Your MyChart Medicare Kit Awaits” 的钓鱼邮件,攻击者盗用 MyChart 品牌标识,以免费医保福利礼包为诱饵,诱导收件人点击恶意链接提交个人身份、医保以及财务信息,该邮件并非来源于 ECU Health 以及 MyChart 官方主体,属于典型面向普通患者的大规模钓鱼投递事件。该事件的特殊之处在于,攻击目标并非医疗机构内部工作人员,而是分布广泛、安全水平参差不齐的外部患者群体。医疗机构无法对全部患者的终端设备、邮箱环境实施管控,这就造成医疗场景钓鱼防护出现特殊矛盾:医疗机构内部安全防护体系可以对院内系统做加固,但是很难直接管控外部普通用户的邮箱使用行为。
现有网络钓鱼相关研究更多聚焦企业内网、政府机构、校园内部人员的安全防护,针对医疗行业的研究多数落脚于医院内部系统漏洞、医护人员账号安全,面向外部普通患者群体的钓鱼威胁分析相对偏少。医疗机构面向社会公众开展安全提示,既不能使用专业度过高的技术术语造成理解障碍,又需要保证风险信息传递准确,这种现实约束进一步放大防护工作的实施难度。
基于上述背景,本文以 ECU Health 发布的 MyChart 钓鱼预警事件作为分析样本,还原攻击完整运作链条,剖析医疗场景钓鱼攻击区别于其他行业的独有特征,正视医疗机构在外部用户安全管理上的客观边界,不片面夸大单一技术工具的防护效果,将技术防护、公众安全告知、应急处置流程、跨机构情报联动结合起来,形成完整风险应对框架。本研究不追求提出创新性技术方案,重点在于结合真实案例厘清医疗患者端钓鱼风险的传导逻辑,提出具备现实可操作性的防护思路。
2 案例概况与医疗场景钓鱼攻击的行为特征
2.1 ECU Health 钓鱼预警事件基础概况
根据公开新闻报道,ECU Health 监测到批量钓鱼邮件流向本院患者个人邮箱,邮件标题为 “Your MyChart Medicare Kit Awaits”,邮件仿冒 MyChart 官方视觉标识,宣称收件人可以领取免费的医保福利礼包,诱导用户点击邮件内置链接跳转至伪造网页,填写个人身份信息、医保编号、财务相关资料。攻击者并不以窃取 MyChart 平台账号密码作为唯一目标,同时致力于收集可以用于身份冒用的各类敏感个人资料。
ECU Health 对外发布面向全体患者的公开警示,明确告知受众该类邮件不属于医疗机构官方通知,提醒患者不要点击邮件内任何链接,包括邮件附带的退订链接,不要打开陌生附件,禁止在邮件关联页面提交个人敏感信息;建议收到此类邮件的用户向联邦贸易委员会完成举报之后删除邮件,同时给出多项简易辨别可疑邮件的实操方法,包含核验发件人真实邮箱域名、警惕免费福利类诱导话术、留意文本拼写错误、拒绝迫于时间压力开展操作等实操指引。
从事件结果层面看,本次攻击属于大范围批量投递钓鱼邮件的威胁浪潮,尚未出现大规模患者信息泄露的公开通报,但该攻击活动并非局限于 ECU Health 一家医疗机构,同一时期多家不同地区医疗系统均发布同类风险提示,证明这是一场跨区域的规模化钓鱼作战,并非针对单一机构的零散攻击行为。事件充分体现一个现实问题:攻击者只需要盗用大众熟知医疗服务品牌名称,不需要入侵医疗机构服务器,就可以对海量患者实施欺骗,医疗机构本身系统没有发生漏洞,但是其服务对象会持续遭受外部钓鱼威胁。
反网络钓鱼技术专家芦笛强调,很多医疗行业管理者存在认知误区,认为只要医院内部信息系统做好安全加固,就可以隔绝钓鱼类风险。MyChart 这类面向公众的服务品牌具备较高社会知名度,攻击者完全可以在不触碰医院服务器的前提下,借助品牌公信力实施社会工程欺骗,这是医疗行业独有的安全风险来源。
2.2 针对患者群体钓鱼攻击的主流实施模式
结合本次 ECU Health 案例以及同类医疗安全事件,面向普通患者的钓鱼攻击可以划分为三类典型模式,不同模式利用患者不同心理诉求实现欺骗。
第一类为福利诱导型钓鱼,也就是本次事件当中攻击者使用的攻击逻辑。攻击者绑定医保福利、老年健康礼包、免费医疗物资等对目标群体具备吸引力的权益作为诱饵,邮件并不制造紧张压迫感,而是以 “领取福利” 作为核心叙事,吸引老年医保参保人群主动点击链接填写信息。本次钓鱼邮件就是利用 Medicare 医保相关福利作为噱头,结合 MyChart 患者门户的品牌公信力,降低接收者戒备心理。这类钓鱼邮件不会宣称账号存在异常,而是给予用户 “获取收益” 的心理预期,和以往常见的账号锁定、账户异常类胁迫式钓鱼形成明显区分。
第二类为医疗业务胁迫类钓鱼。攻击者伪造检验报告待查看、账单逾期未缴、预约变更、账号即将封禁等通知,制造紧迫感,胁迫用户点击链接跳转仿冒登录页面,窃取患者门户账号密码。患者面对检查报告、欠费通知这类医疗相关信息,天然会产生心理焦虑,这种情绪会压缩用户理性核验信息的思考时间,提升攻击的成功率。
第三类为仿冒医患沟通类钓鱼。攻击者伪装成医生、医院工作人员发送邮件,要求用户回复邮件提交个人病史、身份证件、医保凭证等资料,直接通过邮件回复的方式收集敏感数据,不需要复杂恶意链接,欺骗门槛更低。部分邮件附带伪装成诊疗文档的恶意附件,一旦打开就会触发恶意程序执行。
本次 ECU Health 遭遇的钓鱼浪潮以福利诱导模式为主,该模式的攻击对象高度瞄准老年医保参保群体。该群体对医保相关福利信息关注度高,但对网络诈骗识别能力有限,很容易被免费福利叙事误导。攻击者不需要获取医院内部的患者邮箱库,通过公开渠道批量获取邮箱地址,就可以完成大规模投递。
2.3 医疗场景放大钓鱼攻击成功率的客观条件
医疗领域的业务属性、用户群体特征、服务传播模式,客观上为钓鱼攻击者提供可利用的条件。
首先,医疗相关品牌具备天然的公众信任基础。MyChart 作为广泛使用的患者门户,普通患者对该标识拥有较高信任度。攻击者只需要在邮件当中复用品牌 logo、名称,即便发件域名完全不属于医疗机构,多数普通用户不会主动去核验底层邮件域名,仅仅依靠显示名称和图标就判定邮件来源可信,这是钓鱼攻击能够生效的重要心理基础。普通公众缺少技术知识,不清楚邮件显示名称可以随意篡改,分不清展示标题和真实发件地址之间的区别。
其次,目标用户群体结构复杂,安全认知水平差异巨大。患者群体覆盖各个年龄层,其中老年群体占比突出。老年医保参保者对医保福利信息敏感度高,但缺少网络安全知识储备,不具备核验邮件头、甄别域名真伪的能力。同时,医疗机构的服务对象属于外部社会公众,医院没有渠道对海量患者开展常态化安全培训,无法像企业、学校一样对服务对象开展统一安全宣教。
再者,医疗相关个人信息具备极高黑灰产价值。攻击者通过钓鱼收集到的医保编号、身份号码、出生日期、家庭住址等信息,能够直接用于身份冒用、虚假医保申报、金融欺诈等黑灰产交易,高额的收益驱动攻击者持续迭代针对医疗用户的钓鱼手段。
最后,医疗机构的安全防护边界存在天然局限。医疗机构可以管控院内服务器、医护人员办公邮箱,但是患者接收钓鱼邮件使用的是个人私人邮箱,邮箱服务商多种多样,终端设备由患者个人掌握,医疗机构无法在技术层面拦截投递到患者私人邮箱的钓鱼邮件,风险阻断工作很大程度上只能依靠患者个人判断。
3 MyChart 钓鱼攻击完整危害传导链条分析
多数社会公众简单把钓鱼邮件理解为 “垃圾诈骗邮件”,仅仅关注点击链接之后直接造成的信息泄露,忽略攻击后续衍生出的连锁危害。ECU Health 及时发布公开预警,本质就是在攻击尚未造成大规模受害案例时,面向广大受众切断整条风险传导链路。完整的危害链条分为信息采集、黑产价值转化、次生衍生风险三个阶段,各个环节前后勾连,任意环节没有被及时阻断,风险就会持续向外扩散。
3.1 第一阶段:敏感信息采集与门户账号失陷
钓鱼邮件达成效果的第一步,是用户被邮件叙事诱导,执行攻击者期待的操作。在本次福利诱饵类钓鱼场景当中,用户被免费医保礼包吸引,点击邮件当中的恶意链接,跳转至攻击者搭建的虚假表单网页,主动填写医保编号、身份信息、家庭住址、联系方式,部分场景还会提交银行卡相关资料。在另一些同类钓鱼场景下,虚假页面伪装成 MyChart 登录界面,用户输入门户账号密码之后,凭证直接被攻击者获取,完成账号接管。
反网络钓鱼技术专家芦笛指出,医疗钓鱼攻击的特殊点在于,受害者主动提交的信息本身就具备极高业务价值,并不一定需要盗取账号。普通钓鱼经常以获取账号密码为核心目标,而本次事件当中,即便受害者没有 MyChart 平台账号,只要愿意填写医保相关个人资料,攻击者就已经达成攻击目的。
该阶段风险发生的根源主要来自人的心理层面,而非系统漏洞。邮件安全技术可以拦截大量粗制滥造的钓鱼邮件,但面对仿冒程度高、社会工程叙事打磨充分的邮件,无法做到百分之百拦截。同时,钓鱼邮件投递到患者个人邮箱,这部分流量完全脱离医疗机构的技术管控范围,技术防护的作用边界被进一步压缩。
一旦敏感信息被攻击者获取,风险不会止步于单次信息提交,会向下游持续传导。
3.2 第二阶段:黑灰产链条内部流转与身份冒用
攻击者收集到患者敏感信息之后,会在黑灰产渠道完成数据流转变现。医保编号、身份信息、个人病史相关资料,在黑灰产市场可以形成多次流转交易。
第一类直接风险是身份盗用。不法分子拿到身份与医保信息之后,可以冒用受害者身份开展虚假医保申报,伪造诊疗记录套取医保资金,会给真实参保人带来医保权益受损的现实麻烦,后续需要耗费大量时间完成申诉核验。部分个人信息还会被用于虚假信贷申请、各类诈骗犯罪,对受害者造成长期持续性伤害。
第二类风险是精准二次钓鱼。攻击者拿到患者基础信息之后,可以制作针对性更强的鱼叉钓鱼邮件,使用受害者真实姓名、部分真实医疗信息,继续开展欺骗。因为掌握部分真实个人资料,后续钓鱼邮件的迷惑性会进一步提升,进一步提升受害者再次受骗的概率。
如果攻击者获取 MyChart 门户账号权限,还可以直接登录患者门户,查阅完整就诊记录、检验结果、既往病史,下载平台存储的各类医疗文档。大量隐私医疗记录外泄之后,除了流入黑灰产交易,还存在被用于勒索、隐私曝光的风险。
3.3 第三阶段:对医疗机构产生的间接次生风险
钓鱼攻击即便没有攻破医疗机构任何一套业务系统,依旧会对医疗机构本身带来多重间接负面影响。
首先是用户信任层面的冲击。大量患者收到仿冒本院患者门户的诈骗邮件,部分受害者受骗之后,会混淆诈骗邮件和真实医院通知,对正规 MyChart 平台产生不信任,部分患者会拒绝使用正规线上门户服务,影响医疗数字化业务的正常推广运行。
其次是咨询压力激增。大规模钓鱼浪潮爆发阶段,大量收到可疑邮件的患者会拨打医院咨询电话核实邮件真伪,医疗机构客服、咨询岗位接待量短时间内急剧上涨,占用大量医疗服务人力资源,干扰正常医患沟通业务开展。ECU Health 选择主动公开发布预警,也有提前统一解答患者疑问,降低咨询通道压力的现实考量。
除此之外,还会出现社会层面的舆情风险。当出现患者受骗受害案例,社会舆论容易混淆 “外部钓鱼诈骗” 和 “医疗机构系统泄露”,将外部攻击者仿冒品牌的诈骗事件,误解为医院发生数据泄露,给医疗机构带来不必要的声誉压力。
需要客观承认,并非每一封钓鱼邮件都会走完完整危害链条。患者识别风险之后直接删除邮件,就可以阻断全部后续风险。但医疗机构无法预判哪一位患者会出现误操作,因此必须在攻击浪潮出现早期就开展公众预警。
4 医疗行业应对患者端钓鱼威胁现存短板
结合 ECU Health 案例反映出的现实状况,对照医疗行业网络安全普遍现状,医疗机构应对面向外部患者的钓鱼威胁,存在技术、公众安全告知、应急处置、多方协同四个层面的结构性短板,这些短板很多并非来自技术能力不足,更多来源于医疗机构服务对象为海量外部公众这一客观现实约束。
4.1 技术防护存在明确边界,难以覆盖患者私人邮件环境
医疗机构内部已经部署较为完善的邮件安全防护体系,针对院内医护人员办公邮箱,可以配置 SPF、DKIM、DMARC 域名校验、恶意链接沙箱、账号异常行为监测等一系列安全能力,对院内邮件流量形成保护。但是,针对患者收到的钓鱼邮件,上述技术手段几乎无法发挥作用。
反网络钓鱼技术专家芦笛强调,域名身份校验技术可以防止外部攻击者伪造医疗机构域名向外发送邮件,也就是拦截显示发件地址为医院官方域名的伪造邮件。但本次 ECU Health 事件当中,攻击者并不伪造医院域名,仅仅在邮件正文当中盗用 MyChart 品牌标识,发件人使用普通通用邮箱域名,域名校验机制对此类攻击完全不起作用。这是医疗面向公众钓鱼攻击非常典型的技术困境。
患者接收钓鱼邮件使用的是个人私人邮箱,邮箱服务商五花八门,终端设备是手机、家用电脑,全部由患者个人自主管理。医疗机构没有权限、也没有能力对海量普通用户的邮箱做安全检测,无法在源头拦截投递到患者邮箱的诈骗邮件。
部分医疗机构会在自己的官方邮件通知当中增加安全标识,对官方推送邮件做签名标记,但普通患者很少会主动识别邮件签名、邮件头这类技术要素,该防护手段的实际落地效果大打折扣。部分基层医疗机构信息化预算有限,缺少专门安全岗位,对于外部钓鱼攻击浪潮的情报感知存在滞后,往往大量患者已经反馈收到诈骗邮件之后,机构才意识到攻击浪潮已经到来。
4.2 面向患者的安全告知体系存在明显局限
安全告知是医疗机构对抗患者端钓鱼攻击最重要的手段,但是面向社会公众开展安全提示,会遇到多重现实障碍。
第一,信息触达存在缺口。医疗机构的安全预警通过官网、公众号、院内公告发布,但是很多患者不会主动浏览医疗机构官网,尤其是老年群体,获取互联网信息渠道有限,导致官方风险提示无法有效触达已经收到钓鱼邮件的目标人群。仅仅依靠医疗机构自有宣传渠道,覆盖范围存在天然短板。
第二,安全提示内容容易陷入两难。如果提示内容大量使用邮件域名、邮件头校验这类专业术语,普通患者理解门槛很高,很难转化为实际辨别能力;如果全部简化为通俗口语,又容易遗漏关键风险要点,造成提示信息不够严谨。很多机构发布的安全预警只告诉用户 “不要点击陌生链接”,缺少简单可落地的操作指引,比如告知用户不要通过邮件内链接进入门户,要手动打开官方 APP 或者手动输入网址访问,这种实操层面的指引经常被忽略。
第三,缺少常态化科普,多属于事件爆发之后的应急式提醒。多数医疗机构只有钓鱼攻击大规模爆发出现事件之后,才发布一次性风险警示,缺少长期、常态化的安全知识普及。普通患者只有诈骗事件发生的时候才能看到提示,平时缺少获取安全常识的渠道。同时患者群体持续流动,新就诊患者并不了解过往发生过的钓鱼诈骗案例,一次性预警无法覆盖持续迭代的受众。
第四,不同群体的差异化提示缺失。老年医保参保群体是此类福利诱饵钓鱼的主要攻击对象,针对该群体应当适配其信息接收习惯,例如纸质通知、院内海报、线下窗口提示等方式,但是很多机构的安全提示全部以线上互联网渠道为主,忽略线下触达途径。
4.3 事件应急处置机制的链条完整性不足
当大规模面向患者的钓鱼浪潮袭来,医疗机构的处置流程存在多处断点。
首先是威胁发现的触发来源被动。很多医疗机构没有专门渠道收集患者反馈的钓鱼邮件样本,攻击事件的发现大多依赖患者打电话、现场反馈可疑邮件,属于被动接收线索,缺少主动监测外部针对本机构品牌仿冒钓鱼活动的手段。当大量患者已经收到诈骗邮件,机构才后知后觉启动预警,预警时机存在滞后。
其次,预警发布之后缺少效果闭环评估。对外发布风险提示之后,缺少渠道评估预警信息有没有被目标患者接收,没有收集患者持续反馈的新钓鱼样本,无法及时更新诈骗邮件的特征。攻击邮件的主题、话术会快速迭代,静态的一次预警很难长期应对持续变化的诈骗手段。
再者,缺少面向受骗患者的配套处置指引。部分患者已经点击链接提交个人信息之后,医疗机构的预警大多只告知不要操作,缺少清晰指引告诉受害者后续应当采取哪些保护动作,例如修改相关账号密码、向监管机构上报身份泄露风险、开展身份风险监控等内容。
最后,事件复盘机制不足。一次钓鱼攻击浪潮平息之后,很少有医疗机构完整复盘事件,梳理攻击者使用的诈骗话术、诱饵类型,总结本次预警传播存在哪些覆盖缺口,将经验沉淀到后续安全科普工作当中,同类仿冒钓鱼攻击会反复出现。
4.4 跨机构情报协同机制不足
本次 MyChart 医保礼包钓鱼攻击属于跨区域、多医疗机构同时遭遇的攻击浪潮,并非单一机构单独面对的威胁。不同医疗机构各自独立发布预警,机构之间缺少钓鱼邮件样本、攻击特征情报的互通渠道。各个医疗机构单独开展分析,重复投入人力,无法形成联防联控。当某一家医疗机构最先监测到新型钓鱼样本,情报不能快速同步给其他使用同一患者门户产品的医疗机构,其他机构只能等到本机构患者大量受害之后才发现威胁,造成整体防御效率低下。
5 医疗场景患者端钓鱼风险综合防御体系构建
针对医疗行业特有的防护边界约束,结合 ECU Health 案例的处置经验,防御工作不能寄希望于通过技术手段直接拦截发送到患者私人邮箱的钓鱼邮件,应当构建技术加固、分层公众安全告知、闭环应急处置、多方情报协同四大模块互相支撑的综合防御体系,充分正视医疗机构管控外部用户能力的客观上限,方案兼顾大型综合医院与基层医疗机构的资源差异,保障策略落地可行性。
5.1 医疗机构侧技术加固,压缩攻击者仿冒空间
技术层面的工作重点不在于管控患者私人邮箱,而是加固医疗机构自身对外输出信息的可信性,降低攻击者仿冒官方身份的实施条件。
第一,完整落地域名安全配置。正确部署 SPF、DKIM、DMARC 域名解析策略,严格规范医疗机构官方邮件的发送域名,拦截外部主体伪造医疗机构官方域名发送邮件的行为。必须客观认清该手段的能力边界,该策略只能拦截伪造医院域名的邮件,无法防范攻击者仅仅盗用品牌 logo、使用无关域名发送诈骗邮件,不能把域名校验当成解决全部钓鱼问题的技术方案。
第二,做好官方邮件的可信标识建设。医疗机构对外给患者推送的通知邮件启用邮件签名,保留完整邮件头信息,同时在官方门户、APP 当中明确告知患者,官方邮件会具备哪些标识,引导用户优先使用独立门户 APP、手动输入网址的方式查看业务信息,不要依赖邮件内链接跳转。反网络钓鱼技术专家芦笛强调,引导用户脱离邮件链接访问业务系统,是成本最低、效果最好的防护手段,比单纯教用户辨别邮件域名更加适合普通患者群体。
第三,开展外部仿冒品牌监测。具备安全团队的大型医疗机构,定期监测外部网络当中仿冒本院品牌、仿冒 MyChart 等患者门户产品的钓鱼网页、钓鱼邮件样本,尽早发现新型攻击活动,在攻击大规模扩散之前启动预警。基层医疗机构缺少专职安全人员的情况下,可以依托上级医疗主管部门的安全能力获取外部威胁情报。
第四,强化院内账号安全防护。防范攻击者攻陷医院内部工作人员邮箱之后,利用真实医院邮箱向患者发送钓鱼邮件。院内邮箱全面启用多因素身份认证,配置账号异常行为告警,对账号异地登录、短时间大量向外发送邮件的行为及时告警处置,避免内部账号失陷之后向患者扩散威胁。
5.2 构建分层多渠道的患者安全告知体系
面向公众的安全告知是对抗患者端钓鱼的核心环节,需要突破单一线上官网发布的局限,区分不同人群,结合线上线下多种传播路径,同时兼顾内容通俗性与严谨性。
第一,区分应急预警与常态化科普两类内容。当出现大规模钓鱼浪潮的时候,发布应急预警,预警内容要写实,列明本次钓鱼邮件的典型标题、诱饵话术、欺骗手段,给出清晰可执行的操作步骤,不使用晦涩技术名词。除了事件爆发后的紧急提醒,还要开展常态化科普,将辨别钓鱼邮件的基础常识嵌入患者门户、挂号页面、就诊指引当中,做到安全提示常态化,而不是只有发生诈骗事件才做宣传。
第二,拓展多元触达渠道,补齐老年群体的信息短板。除医疗机构官网、公众号之外,充分利用院内线下场景,门诊窗口张贴提示海报、就诊打印单据附加简短安全提醒;针对老年重点人群,兼顾线下传播渠道,不能只依靠互联网线上传播。同时可以联动属地监管机构、反诈机构转发医疗机构发布的风险预警,扩大提示的传播范围,弥补医疗机构自有渠道覆盖能力不足的短板。
第三,针对不同受众做差异化内容设计。面向普通成年患者,重点传递 “不通过邮件内链接进入患者门户,手动打开官方 APP 或者手动输入网址访问系统” 的核心行为习惯。面向老年医保参保群体,重点提醒警惕免费医保礼包、免费健康物资类诱饵,不要因为福利诱惑提交个人医保、身份信息。预警文档当中同时补充一旦不慎泄露信息之后的处置步骤,告知用户向哪些机构上报风险,完善全流程指引。
第四,简化辨别逻辑,降低普通患者认知负担。不要要求普通用户掌握复杂邮件头分析技术,把复杂技术判断转化成简单行为准则:不点击陌生邮件当中的链接;不通过邮件提交医保、身份信息;凡是收到重要业务通知,绕过邮件,独立打开官方应用核验真伪。把复杂安全判断转化为固定行为习惯,降低普通民众的识别门槛。
5.3 完善钓鱼攻击事件闭环应急处置流程
参考 ECU Health 对外发布全员患者预警的处置实践,把线索收集、预警发布、受害指引、复盘沉淀固化为标准化流程。
第一,建立患者威胁线索收集通道。开放专门渠道接收患者上报的可疑钓鱼邮件样本,鼓励患者提交完整原始邮件,而不仅仅是邮件截图,完整保留邮件头信息,方便安全人员分析攻击特征。通过患者反馈的线索,及时感知正在发生的钓鱼浪潮,改变完全被动等待事件爆发的现状。
第二,分级开展公众预警处置。当监测到小范围钓鱼样本,先内部研判攻击特征;确认出现大规模定向针对本院患者的钓鱼活动,及时启动面向全部患者的公开预警。预警通过多渠道同步推送,内容客观写实,避免过度渲染恐慌情绪,清晰告知邮件特征、禁止执行的操作、正确处理方式。
第三,完善受害者处置指引。预警信息当中补充如果已经点击链接、提交个人信息之后的处置方案,包含修改相关平台账号密码、向监管机构提交诈骗事件举报、开展个人身份风险监测等实操建议,给已经受骗的患者提供可落地的行动路径。
第四,落实事件复盘工作。钓鱼攻击浪潮平息之后,梳理本次攻击的诱饵主题、传播路径,评估预警信息的传播覆盖缺口,把本次攻击的特征加入常态化安全科普素材库。复盘重点聚焦流程与宣传渠道的短板,而非追究患者个人责任,持续迭代安全提示内容,应对攻击者不断更新的诈骗话术。
5.4 推进跨机构情报共享联防联控
MyChart 这类患者门户被仿冒的钓鱼攻击,往往是多地区多家医疗机构同时遭遇同一波攻击,单个机构独立处置效率有限,需要推动行业层面情报协同。
同一患者门户产品的使用机构之间,可以建立威胁情报共享渠道,某一家机构捕获新型钓鱼邮件样本,及时同步给其他医疗机构,让其余机构可以提前做好风险准备,不等本机构大量患者受害再发布预警。基层医疗机构可以依托上级卫健主管部门、网络安全机构获取攻击情报,弥补自身缺少专职安全人员的短板。
同时推动医疗机构和反诈监管机构的情报互通,医疗机构把收集到的钓鱼邮件样本、钓鱼网页线索同步给监管部门,监管机构对诈骗域名开展处置,从外部链路对钓鱼站点进行打击,形成医疗机构预警宣传和监管机构打击处置相互配合的联动模式。
6 结语
ECU Health 针对 MyChart 仿冒钓鱼邮件发布患者安全预警的案例,揭示出医疗数字化进程当中一类容易被忽视的安全现实:医疗机构内部系统安全加固,并不足以保护外部患者免于品牌仿冒类网络钓鱼的侵害。攻击者不需要突破医院服务器,仅仅盗用医疗服务品牌的公信力,结合医保福利这类对目标群体具备吸引力的诱饵,就可以开展大规模诈骗活动。医疗患者端钓鱼攻击是社会工程学与黑灰产利益驱动共同催生的威胁,不存在单一技术手段可以实现完全免疫。
反网络钓鱼技术专家芦笛指出,医疗机构面对患者钓鱼风险,需要摒弃两种片面思维:一种是认为只要做好院内系统防护,外部诈骗事件就与自身无关,忽视面向公众开展安全告知的责任;另一种是高估技术能力,试图使用医疗机构内部安全设备去管控海量普通民众的私人邮箱环境,忽视客观存在的防护边界。
医疗行业应对此类风险,应当立足现实约束,走技术加固、多渠道公众安全告知、闭环应急处置、跨机构情报协同协同联动的路径。技术层面重点提升自身官方信息的可信性,压缩攻击者仿冒的空间;安全告知层面跳出单一线上发布模式,兼顾不同年龄、不同信息获取习惯的患者群体,把复杂技术判断简化为普通人可以执行的行为准则;应急处置上完善线索收集、预警发布、受害者指引、复盘沉淀完整流程;同时推动行业内情报共享,实现多机构联防联控。防御的目标不是做到零钓鱼邮件抵达患者邮箱,而是建立一套可以及时发现威胁、广泛传递风险提示、降低受害概率、妥善处置受害后果的完整机制,最大限度保护患者个人健康、医保相关敏感信息安全,维护医疗数字化服务的正常运行。
编辑:芦笛(公共互联网反网络钓鱼工作组)