摘要
医疗患者门户已成为医患信息交互的核心载体,其集中存储的敏感健康数据使其成为网络黑灰产的重点攻击目标。2026 年 8 月,圣卢克大学健康网络(St. Luke's University Health Network)公开通报一起覆盖全美多家医疗机构的规模化钓鱼攻击活动,攻击者冒用 MyChart 患者门户的品牌标识,通过电子邮件、手机短信、电话三种渠道向患者批量分发欺诈信息,以虚构的免费健康套餐、Medicare 福利礼包、虚假检验报告等作为诱饵,诱导受害者点击恶意链接并提交账号凭证与个人敏感信息,部分攻击变体还进一步诱导受害者执行系统命令以植入恶意软件。本文以该事件为实证样本,完整还原攻击实施场景与多形态欺骗链路,从受害个体、医疗机构、平台服务商、行业治理四个维度拆解事件衍生危害,挖掘医疗场景下社会工程钓鱼攻击的内在形成机理,并从技术检测加固、机构安全管理制度、分层用户安全素养培育、跨主体威胁情报协同、标准化事件应急处置五个维度构建闭环防御路径。研究表明,该类攻击不依托平台底层漏洞,完全以社会工程学欺骗为核心手段,传统面向医疗机构内网的安全防护体系难以覆盖外部普通患者侧的风险缺口。反网络钓鱼技术专家芦笛指出,医疗场景钓鱼攻击的独特优势在于充分利用民众对医疗服务的固有信任,将日常就医行为转化为攻击入口,大幅降低受害者的风险警觉阈值。本文不追求理想化的零风险目标,立足于客观现实提出可落地的治理方案,为同类医疗线上服务平台应对外部用户钓鱼威胁提供实证参考。
关键词:网络钓鱼;患者门户;社会工程学;医疗数据安全;MyChart;闭环防御
1 引言
医疗数字化转型持续推进,线上患者门户系统已成为医疗机构面向普通患者提供服务的重要入口。MyChart 作为 Epic 公司开发的患者门户产品,被全美大量医疗机构部署使用,患者可以通过网页端或移动端应用自主查阅检验报告、核对医疗账单、接收医疗机构通知、完成医患线上沟通、管理预约挂号、申请处方续配,显著降低了医患沟通的时间成本,拓展了医疗服务的触达边界。门户系统内部归集了患者身份信息、疾病诊断记录、用药档案、检验结果、医保参保资料等高度敏感的受保护健康信息,这类数据在地下黑灰产交易链条中具备较高的变现价值,驱动黑灰产团伙持续针对患者群体设计欺诈攻击方案。
网络钓鱼是医疗领域高频发生的网络欺诈类型。现有行业安全实践与学术研究,多数聚焦医疗机构内网安全、医护人员终端防护、医院业务系统漏洞防范,研究对象集中于医疗机构内部工作人员。普通患者属于医疗信息系统的外部使用者,不受医疗机构内网安全策略约束,机构无法统一管控患者私人手机、电脑终端,也不能强制开展安全培训,这一部分群体长期处于医疗网络安全防护的薄弱地带。针对普通患者发起的钓鱼攻击,不需要攻破服务器,依靠欺骗用户主动交出账号凭证即可实现数据窃取,攻击门槛低、扩散速度快,却常常被安全建设工作所忽略。
2026 年 8 月,圣卢克大学健康网络对外发布患者安全警示,通报一起覆盖全美范围的规模化钓鱼攻击活动。该健康网络在公开声明中明确指出,攻击者冒用 MyChart 的名称与品牌标识,通过电子邮件、手机短信、电话三种渠道向患者分发欺诈信息,消息内容可能提供免费健康套餐、Medicare 相关福利、礼品或其他促销活动,随后要求收件人点击链接或提供个人信息。圣卢克大学健康网络强调,该活动是影响多家医疗机构的更广泛诈骗的一部分,并非 MyChart 平台本身存在已知安全问题,目前没有迹象表明 MyChart 系统本身遭到入侵,网络犯罪分子只是滥用平台的名称与品牌,试图欺骗患者分享个人信息。
该事件具备很强的样本代表性。攻击覆盖多个州、多家医疗系统,欺骗形态呈现多样化特征,既有以免费福利为诱饵的诱导型攻击,也有以虚假检验报告制造焦虑的恐吓型攻击,部分变体还在窃取凭证之后进一步诱导受害者执行系统命令以植入恶意软件,攻击链条比传统单一凭证窃取型钓鱼更为复杂。攻击手段、诱饵设计、传播渠道都可以被其他黑灰产团伙复制,具备跨地区扩散的现实可能性。
本文以圣卢克大学健康网络通报的事件作为核心实证样本,结合 Epic 公司及其他受影响医疗系统公开披露的攻击细节,不引入脱离公开报道的虚构情节,完整拆解攻击链路,梳理多层次风险后果,挖掘风险形成的底层逻辑,构建多主体协同的闭环治理方案。全文立足于事件客观事实,避免空泛的口号式论述,旨在补齐外部普通患者视角下医疗门户钓鱼风险的分析缺口,为医疗数字化安全治理提供实证层面的分析结论。
2 MyChart 仿冒钓鱼事件场景还原与攻击链路拆解
2.1 事件基本概况
圣卢克大学健康网络成立于 1872 年,是一家完全整合的区域非营利医疗网络,年净收入超过 45 亿美元,拥有超过 23000 名员工、16 个医院校区和 350 多个门诊站点,服务区域覆盖宾夕法尼亚州 9 个县和新泽西州 2 个县,是利哈伊谷地区最大的雇主。该网络使用 Epic 电子病历系统,MyChart 患者门户是其面向患者提供线上服务的核心载体。
2026 年 8 月 28 日,圣卢克大学健康网络通过官方渠道发布患者安全警示,确认其患者群体正遭受冒用 MyChart 品牌的钓鱼攻击。该健康网络在声明中指出,已收到关于欺诈性电子邮件、短信和电话的报告,这些通信虚假声称来自 MyChart。消息可能提供免费健康套餐、Medicare 相关福利、礼品或其他促销活动,然后要求收件人点击链接或提供个人信息。圣卢克大学健康网络明确表示,这些通信具有欺诈性质,并非由该健康网络或 MyChart 发送。
该事件并非孤立发生。根据行业媒体报道,全美已有超过十多家医疗系统向患者发出类似警告,覆盖德克萨斯州、俄亥俄州、南达科他州、弗吉尼亚州、佐治亚州、宾夕法尼亚州等多个州,涉及包括圣卢克大学健康网络、宾州医学、UPMC、Allegheny Health Network、Memorial Hermann Health System、Texas Health、Avera Health、Methodist Health System、Premier Health、Sentara Health、Virtua Health 等在内的多家大型医疗网络。这一分布特征表明,攻击活动不针对单一医疗机构,而是以 MyChart 品牌为统一伪装,面向全美使用该门户系统的患者群体开展规模化攻击。
Epic 公司作为 MyChart 的开发主体,其研发总监 Trevor Berceau 公开回应称,攻击尝试的增加是由于骗子利用 MyChart 品牌的受欢迎程度,而非平台存在任何安全问题,用户可以继续正常使用 MyChart。这一表态与圣卢克大学健康网络的声明相互印证,确认本次事件的核心是品牌冒用与社会工程欺骗,而非平台系统被入侵。
2.2 多形态攻击变体与完整攻击链路
本次全国性钓鱼活动呈现出多形态变体并行的特征,不同变体在诱饵设计、欺骗逻辑、攻击目标上存在差异,但核心均围绕冒用 MyChart 品牌展开。综合圣卢克大学健康网络及其他受影响机构披露的信息,可以归纳出三类主要攻击变体。
第一类为福利诱导型攻击,也是本次事件中传播最广的变体。攻击者以 "MyChart Medicare Kit" 或 "Senior Health Package" 等虚构福利作为诱饵,通过电子邮件和短信向患者分发消息,部分消息使用 "Your MyChart Medicare Kit Awaits!" 等主题行,声称收件人被特别选中,或者暗示套餐已经在准备或配送中。Epic 公司明确表示,MyChart 不开展任何赠品活动,因此任何未经请求的、带有 MyChart 品牌的免费产品优惠都应当被视为可疑信号。受害者点击消息内链接之后,被引导至带有 MyChart 品牌标识的伪造调查页面,页面显示当前日期、声称已分发数十万美元产品的虚假统计信息,并设置倒计时时钟对访问者施加时间压力。完成调查之后,受害者被告知 "赢得" 了一个标价 149 美元但可免费获取的健康套件,随后被引导填写个人信息、Medicare 编号、社会安全号码、保险信息、邮寄地址或支付信息。反网络钓鱼技术专家芦笛强调,福利诱导型攻击的核心欺骗逻辑在于利用免费利益的心理诱惑,配合倒计时时钟制造的紧迫感,压制受害者的理性判断空间,促使其在未核实活动真实性的情况下完成信息提交。
第二类为虚假检验报告型攻击。攻击者发送声称有新检验结果可用的电子邮件或短信,消息带有 MyChart 品牌标识,点击所谓的登录按钮之后,受害者被引导至一个高度仿冒 MyChart 登录界面的伪造页面,该页面用于捕获受害者的电子邮箱地址和密码。登录之后,伪造门户会显示一份完全虚构的医疗记录,包含令人担忧的血液检测结果,并警告称 "AI 驱动的审查" 检测到严重问题。这种攻击变体利用异常检验结果天然引发的焦虑情绪,推动受害者在尚未核实消息真实性的情况下采取行动。Epic 公司证实,伪造页面上显示的姓名、出生日期、患者编号、检验结果和紧急医疗警告均为编造,并非从患者真实病历中调取。
第三类为恶意软件植入型攻击,是虚假检验报告型攻击的进一步延伸。在窃取 MyChart 密码之后,部分伪造门户会指示受害者通过 Windows 运行命令粘贴文本并按回车来 "证明自己是人类",这一操作可能在受害者电脑上安装恶意软件。另一个版本则显示令人恐惧的检验数值,提供可下载的 "完整分析报告",然后指示用户绕过 Windows 安全警告运行该文件。Epic 公司明确指出,合法的检验结果可以在 MyChart 内部直接查看,不需要患者下载可执行程序;任何医疗网站要求运行计算机命令、绕过安全警告或安装软件来查看检验结果,都应当立即关闭页面。Epic 在公开指引中直接表述:"这就是攻击本身,没有任何网站应该要求你输入键盘快捷键来证明你是人类。"
三类变体虽然在具体欺骗手法上存在差异,但完整攻击链路均遵循相似的流程结构,可以划分为品牌冒用与诱饵制作、多渠道批量投递、仿冒页面部署、凭证或信息采集、后续利用五个前后衔接的环节。
第一环节为品牌冒用与诱饵制作。攻击者深度研究 MyChart 真实业务通知的行文风格与视觉设计,复制官方网站的页面代码来构建仿冒界面,使伪造页面在视觉上高度接近真实门户。同时设计多样化诱饵,覆盖免费福利诱导、虚假检验报告恐吓两类心理驱动路径,适配不同患者群体的心理弱点。
第二环节为多渠道批量投递。攻击者同时使用电子邮件、手机短信、电话三种渠道开展大规模分发。短信具备触达效率高、打开率高的特点;电子邮件可以承载完整的仿冒版式与品牌标识;电话则可以通过人工话术进一步增强欺骗的可信度。三种渠道相互补充,扩大诈骗消息的覆盖人群。黑灰产团伙通过各类公开渠道获取大量患者的手机号、电子邮箱地址,实现批量分发,不需要针对每一位受害者单独定制内容。
第三环节为仿冒页面部署。攻击者搭建视觉高度接近 MyChart 官方界面的恶意网页,复刻官方品牌标识、页面排版、交互逻辑。普通患者在缺少安全意识训练的前提下,仅依靠肉眼浏览页面内容,很难分辨页面真伪。绝大多数普通使用者没有养成主动核对浏览器地址栏域名的使用习惯,不会通过域名判断站点合法性,攻击者借此掩盖站点的伪造属性。
第四环节为凭证或信息采集。伪造页面设置表单输入框,引导受害者填写账号密码,进一步索要短信验证码、Medicare 编号、社会安全号码、保险信息、支付信息等。用户在页面完成信息填写提交之后,全部数据直接回传到攻击者后台服务器。部分钓鱼站点在窃取信息完成之后,会跳转回真实 MyChart 官方页面,受害者看到熟悉的官方界面,无法第一时间意识到自己已经泄露个人信息,进一步拉长受害者发现受骗的时间窗口。
第五环节为后续利用。攻击者拿到账号密码以及相关个人信息之后,可以直接访问真实 MyChart 门户,登录患者账号,浏览、导出完整就诊病历、检验结果、用药记录、账单信息,还可以修改账号绑定的邮箱与手机号码,彻底剥夺患者本人对账号的控制权。窃取到的患者医疗数据,既可以在地下黑灰产渠道进行倒卖,也可以被用于后续精准电信诈骗。对于执行了系统命令或下载运行了伪造程序的受害者,其个人电脑还可能被植入恶意软件,面临更广泛的信息泄露与系统控制风险。
2.3 本次攻击区别于普通网络钓鱼的关键特征
综合圣卢克大学健康网络通报及其他受影响机构披露的信息,可以归纳该医疗门户钓鱼攻击的几项核心特征。第一,攻击对象为外部普通患者,而非医疗机构内部工作人员,不受机构安全管控体系覆盖,传统内网安全设备无法直接发挥防护作用。第二,攻击不利用软件漏洞,完全依托社会工程学完成攻击,传统漏洞检测类安全设备很难识别拦截,平台本身的安全加固无法直接防御此类攻击。第三,欺骗形态多样化,同时存在福利诱导、虚假报告恐吓、恶意软件植入三类变体,攻击者可以根据目标群体特征灵活切换欺骗策略。第四,多渠道协同分发,电子邮件、短信、电话三种渠道并行,扩大攻击覆盖面,同时利用不同渠道的可信度特征增强欺骗效果。第五,攻击链条延伸,部分变体不满足于凭证窃取,进一步诱导受害者执行系统命令以植入恶意软件,将攻击从账号层面延伸至终端设备层面,危害范围更广。
3 钓鱼诈骗事件带来的多层级风险后果
本次全国性 MyChart 仿冒钓鱼事件带来的危害,不局限于个别患者账号被盗,风险沿着个人、医疗机构、平台服务商、整个医疗数字化行业向外传导,形成多层级的风险链条。
3.1 患者个体层面的直接与衍生损失
对于普通患者而言,最直接的风险是高度敏感的健康隐私信息遭到非法窃取。MyChart 门户内存储完整的就诊记录、疾病诊断、化验报告、用药清单以及医保参保资料,这类信息一旦流入黑灰产,会产生多重负面后果。首先,个人健康隐私被无限制扩散,患者的疾病情况、身体状况被不法分子掌握,对于患有敏感疾病的患者而言,隐私泄露可能带来社会评价层面的负面影响。其次,不法分子利用拿到的患者信息开展精准诈骗,针对老年群体推销虚假保健品、虚假诊疗项目,利用患者的健康焦虑实施财产欺诈。Medicare 编号、社会安全号码等信息的泄露,还可能导致身份盗用,不法分子可以冒用受害者身份申请医疗服务、开立账户或实施其他欺诈行为。
账号被接管之后,攻击者可以修改账号预留的联系信息,患者本人直接丧失账号控制权。患者想要恢复账号权限,需要联系医疗机构完成人工身份核验,整个流程繁琐耗时,在此期间患者无法正常使用线上门户查阅报告、预约问诊,直接干扰正常就医流程。部分受害者在受骗过程中额外提交银行卡、支付相关资料,会直接带来财产损失。
对于执行了攻击者诱导的系统命令或下载运行了伪造程序的受害者,风险进一步升级。其个人电脑可能被植入恶意软件,攻击者可以获取电脑上存储的更多个人信息、登录凭证、财务数据,甚至远程控制电脑系统。这类终端层面的入侵,危害范围远超单一 MyChart 账号泄露,受害者需要对电脑进行全面的恶意软件清除,甚至可能需要重装系统,恢复成本较高。
除此之外还存在诊疗层面的隐性风险。攻击者登录账号之后,具备修改部分账号基础信息的权限,一旦恶意篡改个人基础健康相关内容,这些错误信息有可能被临床医护人员看到,对临床判断造成潜在干扰,给实际诊疗带来不确定性风险。
3.2 医疗机构层面的声誉压力与合规成本
虽然本次钓鱼攻击不是医疗机构服务器直接遭到入侵,但医疗机构依然要承担多方面衍生风险。第一是声誉风险。大量患者收到仿冒医疗机构名义发送的诈骗消息,发生账号被盗案例,普通患者容易将欺诈事件的责任归属于医疗机构,质疑线上医疗门户的整体安全性,降低民众对数字化医疗服务的信任程度。患者安全感下降,会直接降低患者使用线上门户的意愿,影响医疗数字化服务落地效果。对于圣卢克大学健康网络这类将数字化服务作为核心竞争力的大型医疗网络而言,患者对线上门户的信任度下降,会直接影响其服务体验与品牌形象。
第二是人力与合规成本压力。当大规模钓鱼事件爆发,医疗机构需要投入大量客服、IT 人力,处理大量患者咨询,受理账号重置、身份核验相关诉求,消耗机构有限的运维资源。圣卢克大学健康网络在警示中专门公布了 MyChart 患者支持热线,供疑似受骗患者联系求助,这本身就意味着机构需要投入专门的人力来应对事件带来的咨询流量。即便泄露源头来自用户被钓鱼欺骗,一旦发生大规模患者信息泄露事件,医疗机构依然需要按照数据安全相关要求完成事件排查、风险告知等一系列工作,承担对应的合规责任。
第三是业务连续性风险。当大量患者因钓鱼事件对线上门户产生不信任,转而通过电话或线下渠道办理原本可以在线完成的业务,会增加医疗机构线下与电话服务的压力,可能导致预约挂号、报告咨询等常规业务的处理效率下降,间接影响医疗服务的正常运转。
3.3 平台服务商面临的生态冲击
MyChart 所属的 Epic Systems 作为平台开发主体,本次事件中平台本身没有被入侵,但是大规模仿冒钓鱼事件依然会冲击产品生态。大量冒用 MyChart 品牌的诈骗消息在全美范围内传播,会损害产品的品牌公信力,间接影响全美范围内大量使用该门户系统的医疗机构。患者可能因为无法分辨真伪消息而对所有带有 MyChart 标识的通信产生怀疑,包括真实的医疗通知,这可能导致患者错过重要的检验报告提醒、预约变更通知等真实业务信息,影响医疗服务的正常传递。
同时本次攻击形成攻击示范效应,黑灰产团伙观察到该攻击模式可以落地获利,会复制同类欺骗手法,针对其他地区、其他医疗门户产品开展同类钓鱼活动,放大整个医疗线上门户赛道的整体安全威胁。Epic 公司虽然在技术层面没有安全漏洞,但需要持续投入资源开展反钓鱼监测、发布用户安全指引、协助受影响医疗机构处置事件,这些都构成额外的运营成本。
3.4 医疗网络安全行业暴露出的结构性短板
该事件折射出医疗网络安全领域长期存在的结构性短板。绝大多数医疗机构的安全资源投入,集中于内网防护、服务器安全、医护人员终端管控,面向外部普通患者的安全防护工作普遍处于次要位置。外部患者使用个人手机、个人电脑,处于医疗机构安全边界之外,机构无法对用户终端进行管控,也无法强制开展安全培训,这就形成整个医疗安全链条上的薄弱缺口。反网络钓鱼技术专家芦笛指出,很多医疗机构的安全建设思维局限于保护内部资产,却忽略规模更大的外部患者群体,外部用户的安全缺陷会反向传导,反噬整个医疗信息系统的安全,仅仅加固内网边界,不足以抵御面向患者端的社会工程钓鱼威胁。
本次事件中恶意软件植入型变体的出现,进一步放大了这一结构性短板的风险。攻击者不仅窃取患者门户账号,还试图入侵患者的个人电脑终端。一旦大量患者的个人设备被植入恶意软件,这些设备可能被纳入僵尸网络,或者被用作进一步攻击医疗机构内网的跳板,从外部用户侧反向渗透至医疗机构内部网络,形成跨边界的攻击路径。
4 MyChart 仿冒钓鱼攻击风险形成的内在机理分析
想要构建具备实际效力的治理方案,需要厘清为什么医疗患者门户会成为钓鱼攻击的高发目标,从攻击者收益驱动、用户心理特征、传统防护体系盲区、身份认证机制局限四个维度解析风险形成机理。
4.1 高变现收益与低实施成本共同驱动黑灰产攻击
在网络黑灰产交易链条当中,完整的患者医疗档案属于高价值数据。对比普通互联网账号,医疗数据集合了身份信息、病史、医保资料等多维度内容,可供黑灰产使用的场景更多。攻击者窃取门户账号之后,既可以批量倒卖患者健康档案,也可以提取信息开展后续定向诈骗,Medicare 编号、社会安全号码等信息还可以用于身份盗用,可变现路径丰富,给黑灰产团伙提供持续的攻击动力。
同时该类钓鱼攻击实施成本相对较低。攻击者不需要挖掘复杂的软件漏洞,不需要开发复杂恶意程序,只需要搭建仿冒网页,采购短信、邮件群发资源,就可以开展规模化攻击。仿冒页面甚至可以直接复制真实 MyChart 网站的代码来构建,进一步降低了技术门槛。中小型黑灰产团伙就具备实施条件,技术门槛、资金门槛都处于较低水平,进一步推高该类攻击的发生频次。本次事件中攻击能够在全美范围内快速扩散,与低实施成本下的规模化复制能力直接相关。
4.2 公众对医疗服务的天然信任弱化风险识别能力
普通民众对于医院、正规医疗平台普遍具备天然信任感。当收到带有 MyChart 标识的通知消息,用户心理预设该消息具备可信度,风险怀疑意识被削弱。普通互联网钓鱼常见中奖、网贷冻结类主题,互联网用户已经积累一定反诈认知;但是医疗通知场景下,福利申领、报告提醒都是现实生活中真实会收到的业务通知,普通大众缺少针对这类场景的辨别经验。
本次事件中的两类核心诱饵,分别对应两种心理驱动路径。虚假检验报告型攻击利用患者对自身健康状况的关切,异常检验结果天然引发焦虑情绪,促使受害者在恐慌状态下快速行动,来不及核实消息真实性。福利诱导型攻击则利用免费利益的诱惑,配合倒计时时钟制造的紧迫感,压制受害者的理性判断。两种路径虽然心理机制不同,但都充分利用了医疗场景下用户的心理弱点,将日常就医行为转化为攻击入口。
该诈骗活动的重要目标群体包含老年患者。老年群体高频使用患者门户查询慢病报告,同时也是 Medicare 福利的主要适用人群,数字安全素养参差不齐,分辨仿冒链接、伪造网页的能力不足。攻击者专门虚构 "MyChart Medicare Kit" 医保福利诱饵,精准匹配老年群体对医保福利的关注,进一步放大欺骗效果。圣卢克大学健康网络在警示中特别提醒患者警惕 "看似好得难以置信的优惠",正是针对这一群体特征给出的防范建议。
4.3 传统安全防护体系对外部用户存在能力盲区
医疗机构部署的防火墙、邮件网关、入侵检测系统,主要保护医院内部服务器、内部工作人员办公终端。但是本次钓鱼攻击的接收对象是分布在互联网各处的普通患者,患者使用私人手机、私人邮箱,不属于医疗机构内网范畴。医疗机构的安全设备无法拦截发送到患者个人终端的诈骗短信与私人邮件。
邮件网关可以拦截一部分特征明显的钓鱼邮件,但针对不断更换域名、生命周期很短的钓鱼站点,静态黑名单拦截效果有限。钓鱼网页仅做页面仿冒,不携带病毒、恶意代码,杀毒软件、边界防护设备很难识别这类社会工程欺骗站点。对于恶意软件植入型变体,虽然最终目标是在受害者电脑上安装恶意软件,但攻击入口仍然是社会工程欺骗,需要受害者主动执行命令或运行程序,传统终端防护软件在用户主动授权操作的情况下难以发挥拦截作用。反网络钓鱼技术专家芦笛强调,传统安全技术擅长对抗漏洞利用、恶意代码类威胁;社会工程钓鱼攻击的作用对象是人,而不是服务器,安全设备只能起到辅助拦截作用,无法单独完成全部防御工作,这是医疗钓鱼难以彻底根除的底层原因。
4.4 现有面向普通患者的身份认证存在钓鱼场景短板
MyChart 门户支持账号密码登录,配套短信验证码作为辅助核验手段。但在本次钓鱼攻击场景下,受害者主动在伪造页面输入账号密码,同时主动提交短信验证码。短信多因素认证的防护效果,建立在验证码不会被用户主动泄露的前提之上。大量普通患者并不理解验证码的安全意义,看到网页提示输入验证码,就直接提交,直接绕过短信二次验证的防护作用。
也就是说,单纯依靠短信验证码,无法对抗用户主动向钓鱼站点交出凭证的攻击场景。面向普通患者的身份校验方案,缺少针对钓鱼场景的对抗能力,这是攻击能够得逞的重要技术诱因。本次事件中攻击者能够成功接管大量患者账号,与现有身份认证机制在钓鱼场景下的防护短板直接相关。
5 面向医疗患者门户钓鱼威胁的闭环治理路径构建
结合本次全国性 MyChart 仿冒钓鱼事件暴露的全部风险点,治理工作不能依靠单一技术手段,应当构建技术检测加固、机构安全管理制度完善、分层用户安全素养培育、行业威胁情报协同、标准化事件应急处置五大模块构成的闭环治理体系,厘清平台服务商、医疗机构、普通患者三方的安全责任,覆盖威胁发现、风险拦截、风险提示、事件处置全流程。
5.1 优化反钓鱼技术检测与身份防护能力
技术层面分为机构侧前置拦截和门户登录环节身份加固两个方向。医疗机构与平台服务商应当优化邮件、消息网关的语义识别能力,不能只依靠域名黑名单,增加对仿冒品牌特征、虚假福利话术、虚假检验报告通知的语义识别,对仿冒医疗门户的钓鱼邮件、短信做前置拦截。同时必须兼顾医疗业务可用性,不能一味抬高拦截阈值,避免把真实医疗通知误拦截,干扰正常医患信息传递,在拦截效果与业务可用性之间取得平衡。
门户登录环节,需要弥补短信验证码抗钓鱼能力不足的短板,逐步推广具备域名校验能力的抗钓鱼认证方案,例如基于公钥加密的无密码认证技术。该类认证技术可以校验访问站点是否为官方真实域名,即便用户误入钓鱼网页,也无法完成身份核验,从源头阻止凭证被钓鱼页面窃取。面向老年群体等操作能力有限的使用者,应当设计轻量化落地方式,例如基于手机生物识别的便捷认证,平衡安全性与易用性,不能过度提升操作门槛,造成普通患者放弃使用线上门户。
平台侧完善账号异常行为感知机制,对异地陌生设备登录、短时间高频访问、批量账号异常访问等异常行为进行识别,一旦监测异常访问,触发高强度风险提醒,限制账号关键操作权限,第一时间通知账号的真实使用者。同时建立仿冒站点持续监测机制,主动发现互联网上仿冒自身平台的钓鱼网页,推动钓鱼站点快速下线,缩短钓鱼站点存活周期,压缩受害用户规模。Epic 公司作为平台服务商,应当在全行业范围内统筹仿冒站点监测工作,利用其对 MyChart 品牌特征的专业认知,提升钓鱼站点的发现效率与处置速度。
针对恶意软件植入型变体,需要在终端防护层面加强对医疗场景下社会工程诱导执行命令的识别与告警。终端安全软件可以对用户在浏览器中被引导执行系统命令的行为进行检测与提示,对从医疗相关网站下载的可执行文件进行重点扫描与风险提示,降低受害者被诱导植入恶意软件的概率。
反网络钓鱼技术专家芦笛强调,技术防护的现实目标不是实现百分之百拦截全部钓鱼信息,而是尽可能压缩攻击生存空间,同时在账号登录关口构建最后一道防线,即便用户不慎泄露账号密码,也可以阻止攻击者完成登录。
5.2 完善医疗机构安全管理制度与对外风险告知机制
医疗机构需要转变安全工作只面向内部员工的固有思路,补齐面向外部患者的安全管理制度。圣卢克大学健康网络在本次事件中发布的患者警示,提供了一个可参考的对外告知范本,但这类警示不应只在事件爆发之后才发布,而应当建立常态化的安全提示发布机制。将网络钓鱼风险提示嵌入门户登录页、消息通知页面等高频访问位置,用通俗语言明确告知患者官方平台的行为边界:官方渠道不会通过短信、邮件、电话意外联系患者要求提供密码、财务信息或其他敏感个人信息;不会以免费福利、礼品名义推送外部访问链接;可疑消息内的取消订阅按钮不可以点击;访问门户优先打开官方 APP 或者手动输入官方域名,不要直接点击消息内嵌链接。
医疗机构对外公开官方短信短码、官方发件邮箱地址、官方客服电话号码,提供正规来源标识,方便患者自行比对辨别。圣卢克大学健康网络在警示中公布了 MyChart 患者支持热线,这一做法值得推广,医疗机构应当设立专门的安全咨询渠道,方便患者在收到可疑消息时进行核实。
制定针对患者钓鱼受骗事件的专项处置预案。接到患者遭遇钓鱼诈骗的反馈之后,快速完成账号冻结、身份核验、账号重置,缩短账号被非法控制的时间窗口。对于疑似被植入恶意软件的患者,提供终端安全处置的专业指引。做好受骗用户信息登记,收集诈骗消息样本,提交给平台服务商用于威胁情报分析。在机构内部明确 IT 部门、客服部门在钓鱼事件处置当中的岗位职责,避免事件发生之后流程混乱,延误风险处置时机。
5.3 分层开展面向普通患者的安全素养培育
普通患者不属于机构内部人员,无法开展集中强制培训,安全科普必须走轻量化、场景化的路线,摒弃空洞口号,输出可落地的行为准则。科普内容要紧扣医疗门户实际使用场景,针对本次事件暴露的陷阱,专门讲解 "不要点击可疑消息内的取消订阅按钮"" 不要按照网页指示执行系统命令或下载可执行程序 ""不要在非官方页面输入 Medicare 编号和社会安全号码" 等容易被忽视的欺骗手段。
针对不同人群分层设计科普内容。面向老年高频使用群体,内容做到文字简洁,重点突出,提炼几条简单操作原则:收到消息不要直接点击链接;不要把验证码、Medicare 编号告知任何人;产生疑问不要回复消息,手动打开官方 APP 核对业务情况;可疑消息直接删除,不要操作消息内任何按钮;任何要求运行电脑命令或下载程序查看检验结果的都是诈骗。尽量减少专业网络安全术语,降低理解门槛。
把安全提示嵌入业务流程。患者首次注册门户、修改密码、接收平台通知时,弹出简短风险提示,反复强化用户安全认知。同时利用医院大厅宣传物料、就诊告知单、处方单背面等线下渠道同步科普,覆盖不经常浏览线上信息的患者群体。圣卢克大学健康网络作为大型教学医院,拥有广泛的社区触达渠道,可以将患者安全素养培育纳入社区健康宣教工作,在常规健康讲座中加入网络安全内容,提升科普的覆盖面与接受度。
反网络钓鱼技术专家芦笛强调,面向普通公众的安全素养培育,并不追求教会普通人分辨复杂高仿钓鱼网页,核心目标是建立稳定安全行为习惯,引导用户养成独立打开官方应用,不直接点击外来消息链接的操作模式,以此降低被社会工程欺骗的概率。
5.4 推动行业威胁情报协同共享机制建设
单家医疗机构、单一平台服务商独立对抗黑灰产,力量存在局限。本次事件能够在全美范围内快速扩散,一个重要原因是各医疗机构之间缺乏实时的威胁情报共享,当某一家机构发现新型钓鱼变体时,其他机构无法及时获取情报并更新防护规则。医疗行业内部应当建立威胁情报共享机制,不同医疗机构、平台厂商、网络安全机构之间,共享钓鱼消息样本、仿冒域名特征、诱饵话术样本、恶意软件样本。同一套诈骗话术、同一批钓鱼域名往往会面向多家医疗机构的患者批量投放,当某一家机构监测到新型钓鱼活动,情报可以快速同步整个行业,其他机构可以提前更新网关拦截规则、发布风险预警,实现行业联防联控。
Epic 公司作为 MyChart 的开发主体,在情报共享中应当发挥核心枢纽作用。其拥有对 MyChart 品牌特征、页面结构、业务逻辑的最专业认知,可以对各医疗机构上报的钓鱼样本进行集中分析,提炼攻击特征,形成标准化的威胁情报,分发给所有使用 MyChart 的医疗机构,提升全行业的响应效率。
同时将收集到的钓鱼线索同步监管、反诈相关机构,推动对黑灰产上游开展治理,从源头压缩攻击活动生存土壤。对于涉及 Medicare 福利欺诈的变体,应当同步 Medicare 反欺诈部门,利用其在医保欺诈治理方面的专业能力与执法资源,对攻击者进行溯源打击。情报共享的价值在于避免每家机构重复从零开展样本分析,提升整体行业应对攻击的响应速度。
5.5 构建标准化事件应急处置闭环
完整治理体系不能缺少事件发生后的应急处置流程。结合圣卢克大学健康网络在本次事件中的处置经验以及 Epic 公司发布的用户指引,完整处置流程分为威胁捕获、风险预警、受害用户处置、情报沉淀四个环节。
第一,威胁捕获:通过用户投诉反馈、平台钓鱼站点监测、行业情报共享渠道,第一时间捕获新爆发的钓鱼活动,收集诈骗短信、邮件、电话话术样本,梳理攻击特征。圣卢克大学健康网络在本次事件中通过患者报告获取欺诈信息,这一渠道应当制度化,医疗机构应当设立便捷的可疑消息上报入口,鼓励患者主动上报收到的诈骗信息,拓展威胁捕获的信息来源。
第二,风险预警:面向全体患者发布风险提示,更新邮件短信网关拦截规则,推动仿冒钓鱼网页下线。预警内容应当具体明确,说明当前攻击的典型特征、识别方法、正确处置方式,避免泛泛而谈。圣卢克大学健康网络在警示中明确列出了 "官方不会意外联系要求提供密码"" 警惕制造紧迫感或好得难以置信的优惠 ""不要点击可疑消息链接" 等具体指引,这种具体化的预警方式值得推广。
第三,受害用户处置:受理受骗用户诉求,及时冻结被窃取账号,协助用户账号恢复,评估数据泄露风险,告知用户后续需要警惕的衍生诈骗风险。对于已提交账号凭证的患者,指导其通过官方渠道重置密码,检查账号关联的邮箱、电话等联系信息是否被篡改。对于已执行系统命令或下载运行伪造程序的患者,指导其对个人电脑进行全面的恶意软件扫描与清除,必要时寻求专业技术支持。对于已泄露 Medicare 编号、社会安全号码的患者,告知其向 Medicare 反欺诈部门和相关机构报备,监测身份盗用风险。
第四,情报沉淀:把诱饵话术、域名特征、攻击手法、恶意软件样本完整沉淀到威胁情报库,反哺技术检测模块,优化后续识别拦截能力,形成完整闭环。
整套应急流程需要提前完成预案设计,而不是事件爆发之后临时组织应对。医疗机构应当定期开展钓鱼事件应急演练,检验各部门协同处置能力,确保事件发生时能够快速响应。
6 讨论
基于圣卢克大学健康网络通报的全国性 MyChart 仿冒钓鱼事件,是数字化医疗时代很有代表性的安全案例。整个事件中平台没有底层软件漏洞被攻破,全部风险来源于社会工程学对普通患者的欺骗。该案例提示医疗网络安全领域,安全防护边界不能只局限服务器、内网、医护人员终端,海量外部普通患者,已经成为医疗数据安全链条不可忽视的关键环节。
本次事件中多形态攻击变体并行的特征,反映出黑灰产团伙在医疗钓鱼领域的专业化程度正在提升。攻击者不再满足于单一的凭证窃取,而是根据目标群体的心理特征设计差异化诱饵,同时将攻击链条从账号层面延伸至终端设备层面,通过诱导受害者执行系统命令植入恶意软件,进一步扩大攻击收益。这种专业化、多样化的攻击趋势,要求防御方必须同步提升应对能力,不能停留在传统的反钓鱼认知层面。
防火墙、杀毒软件、邮件网关等传统安全设备可以拦截一部分攻击,但无法彻底消灭以人为欺骗对象的社会工程钓鱼。单纯依靠技术设备无法实现完整防护,必须做到技术加固、机构管理制度、用户素养培育、行业情报协同、应急处置多模块联动。技术手段尽量拦截攻击,同时在登录环节设置最后防线;制度层面明确各方责任,建立常态化预警与应急机制;面向普通用户输出简单可执行的安全行为指引;依靠情报共享实现行业联防;事件发生之后标准化处置流程,把风险损失控制在最小范围,各个环节互相支撑,形成闭环。
反网络钓鱼技术专家芦笛指出,医疗行业网络安全长期存在重内部、轻外部的倾向,大量安全资源投入保护医院内部系统,外部海量患者的安全防护长期处于次要位置。随着患者门户、线上问诊持续普及,外部用户带来的安全风险还会持续上升。未来医疗数据安全治理,必须把外部普通用户的安全风险纳入整体安全规划。圣卢克大学健康网络这类大型医疗网络,在数字化建设方面投入大量资源,获得过 "Most Wired" 等信息化奖项,但在外部患者安全防护方面依然面临挑战,这说明数字化建设水平高并不等同于外部用户安全防护到位,需要在安全规划中专门补足这一短板。
同时需要客观认清现实局限,不存在可以完全杜绝网络钓鱼的方案。黑灰产团伙会持续迭代诱饵话术,更换钓鱼域名,不断更新欺骗手段。治理的现实目标不是彻底消灭钓鱼,而是持续压低攻击成功率,缩短钓鱼站点存活周期,事件发生之后快速响应,最大限度降低泄露与损失。
本次事件也暴露出身份认证迭代的现实需求。广泛普及的短信验证码,在钓鱼场景下存在明显短板。医疗门户产品需要逐步落地抗钓鱼的身份认证方案,同时兼顾普通民众尤其是老年群体的使用门槛,安全性不能以牺牲易用性作为代价,否则会造成普通患者放弃使用线上医疗门户,背离医疗数字化的初衷。
7 结语
本文以圣卢克大学健康网络 2026 年 8 月通报的全国性 MyChart 仿冒钓鱼事件作为实证样本,还原攻击完整实施场景,解析福利诱导、虚假检验报告、恶意软件植入三类变体的欺骗逻辑,分析事件对患者个体、医疗机构、平台服务商、整个医疗行业带来的多层次风险,从攻击者收益、用户心理信任、传统防护盲区、身份认证短板四个维度解析风险形成机理。研究表明,针对医疗患者门户的钓鱼攻击,是多重因素共同催生的复合型威胁,仅仅依靠单一技术手段无法实现有效防御。
基于案例分析,本文构建技术检测加固、机构管理制度优化、分层用户安全素养培育、行业威胁情报协同、标准化应急处置五位一体的闭环治理路径,厘清平台服务商、医疗机构、普通患者三方的安全责任边界。医疗数字化给民众就医带来便利的同时,也带来全新网络安全挑战,面向普通患者的社会工程钓鱼威胁将会长期存在。医疗机构、平台服务商应当跳出只保护内部系统的固有思维,正视外部用户带来的安全风险,把外部患者安全纳入整体安全规划。治理工作应当立足客观现实,放弃理想化零风险目标,以压缩攻击存活周期、降低攻击成功率、控制事件损失作为现实工作导向,保障医疗线上门户平稳运行,保护海量患者敏感健康数据安全。
编辑:芦笛(公共互联网反网络钓鱼工作组)