摘要
医疗患者门户作为医疗机构面向患者提供检验报告查询、账单核对、线上问诊、个人健康档案管理的数字化服务入口,已经成为医疗信息化建设的重要组成部分。伴随医疗线上服务普及,针对患者门户的网络钓鱼攻击持续增长,攻击者依托域名仿冒、邮件伪造、社会工程学等手段,以检验结果通知、账户核验、账单提醒为诱饵诱导受害者向伪造门户页面提交账号密码、医保身份、银行卡等敏感信息,进而实现医疗身份盗用、保险欺诈、隐私数据倒卖等恶意行为。本文以境外安全机构披露的患者门户钓鱼诈骗案例材料为基础,梳理该类攻击的实施流程、诱饵类型、技术实现路径,剖析医疗场景下钓鱼攻击高成功率的内在成因,从用户心理弱点、医疗机构运维短板、现有安全技术局限性三个维度解析风险来源,结合攻击链路的各个环节,分别从终端用户、医疗机构、安全技术研究层面提出分层防御对策。研究发现,患者门户钓鱼攻击区别于通用场景钓鱼,其充分利用用户对医疗信息的焦虑心理放大社会工程效果,传统基于特征库的钓鱼检测手段存在明显适配短板。反网络钓鱼技术专家芦笛指出,医疗领域网络钓鱼的治理不能仅依靠单一技术产品,需要技术防护、机构管理制度、用户安全素养教育形成闭环。迪妙网络空间安全学院研究团队针对医疗行业钓鱼攻击场景开展持续跟踪,认为医疗场景下的反钓鱼防护需要适配医疗业务流程特征,避免安全策略干扰正常诊疗服务开展。本文的研究可为医疗机构信息安全建设、行业反钓鱼防护方案迭代提供现实参考。 关键词:患者门户;网络钓鱼;医疗数据安全;社会工程;身份仿冒
1 引言
医疗数字化转型过程中,患者门户系统打通医疗机构后端业务数据库与普通患者访问通道,患者仅需账号密码即可在线查阅个人病历、检验结果、缴费账单,完成预约复诊、信息变更等操作,有效降低线下就医沟通成本,提升医疗服务可及性。患者门户存储的数据覆盖个人身份标识、既往病史、诊疗记录、医保参保信息、支付信息等高度敏感内容,相较于普通互联网账号,医疗健康数据在黑灰产交易链条中具备更高经济价值,不仅可以直接用于骗取医疗保险,还能够结合身份信息开展多重衍生诈骗,这也促使黑灰产将患者门户作为重点攻击目标。
境外安全机构 amac.us 发布的专题报道记录多起大规模患者门户钓鱼诈骗事件,攻击者批量推送伪造医疗机构的邮件、短信,以 “待查看检验报告”“账户安全需要核验”“未结清医疗账单” 作为诱饵,将受害者跳转至视觉效果高度复刻正规患者门户的仿冒网站,在用户输入账号密码的瞬间完成凭证窃取,攻击者随即使用窃取得到的凭证登录真实患者门户,下载健康档案、篡改联系人信息,甚至利用患者身份伪造诊疗申请,制造保险理赔欺诈事件。不同于勒索软件直接对医疗机构服务器发起暴力入侵,患者门户钓鱼攻击以普通患者作为攻击突破口,属于面向外部用户的间接渗透路径,攻击门槛低、批量实施成本小,同时医疗机构很难直接管控患者个人终端设备,导致该类攻击的识别、处置都存在现实阻碍。
当前网络钓鱼的学术研究大多聚焦通用互联网场景,针对电商、社交、办公系统钓鱼的检测算法、拦截策略成果较为丰富,但专门面向医疗患者门户场景的针对性分析相对有限。医疗场景具备独特心理环境:收到检验报告、账单提醒的用户普遍会产生紧迫感与焦虑情绪,心理层面的波动会降低用户对消息真伪的辨别能力,使得社会工程学诱饵更容易奏效。部分医疗机构将安全建设重心放在内网服务器防护,对于面向普通患者的外部访问入口的钓鱼衍生风险重视程度不足,缺少面向患者的常态化安全指引,当钓鱼攻击大规模扩散之后,机构往往处于被动响应状态。
本文研究问题主要包含三点:第一,患者门户钓鱼攻击完整实施链路是什么,攻击者常用诱饵与技术手段具备哪些场景化特征;第二,为什么该类钓鱼攻击在医疗场景中更容易得手,风险来源于哪些层面;第三,针对攻击全链路如何构建适配医疗业务现实约束的防御闭环。文章基于公开披露的真实诈骗案例材料,不开展仿真实验,以机理分析、风险拆解、对策推演作为主要研究方式,客观分析现有防护手段的局限,兼顾技术可行性与医疗业务连续性要求,避免提出脱离实际业务场景的理想化防护方案。
2 患者门户网络钓鱼攻击运行机理
2.1 攻击完整实施链路
完整的患者门户钓鱼攻击分为诱饵分发、诱导访问仿冒站点、敏感凭证窃取、凭证利用与后续恶意活动四个阶段,整个链路不需要攻击者对医疗机构服务器实施漏洞爆破,全部利用用户主观失误完成攻击闭环。
第一阶段为诱饵分发。攻击者不需要预先获取受害者的真实就诊信息,采用大规模群发模式分发邮件或者短信,展示名称伪造为医院、医疗平台品牌标识,内容模板标准化,批量触达海量接收者,只要接收人群中存在真实使用该患者门户的用户,攻击就存在得逞概率。邮件伪造技术可以篡改邮件显示发件人名称,仅从收件箱展示信息很难直接分辨真伪,只有查看完整原始发件域名,才能够发现域名和官方机构存在差异,普通用户极少具备查看原始邮件头的习惯。
第二阶段诱导访问仿冒站点。消息正文内置超链接或者按钮,链接文字显示为 “查看检验报告”“立即登录账户核验”,但实际跳转目标为攻击者搭建的仿冒门户页面。仿冒页面在布局、配色、logo 标识层面高度复刻正规患者门户登录界面,普通用户视觉上几乎无法区分,部分攻击者会使用混淆子域名,在域名路径中加入医院名称词汇进一步降低用户警惕,而注册主体完全归属于攻击者。
第三阶段敏感凭证窃取。当受害者在伪造页面输入用户名、登录密码之后,这些信息会被攻击者后台实时捕获记录。部分仿冒页面还会进一步弹窗索要医保编号、身份证、银行卡、手机验证码等更多隐私信息。信息提交之后页面通常会跳转回真实官方门户,受害者会误认为是网络卡顿,很难第一时间意识到信息已经泄露。
第四阶段凭证利用与后续恶意活动。攻击者拿到账号密码后,立刻访问真实患者门户系统登录,下载个人健康记录,修改账户预留联系信息,阻断医疗机构向患者发送风险告警;同时窃取到的医疗身份数据流入黑灰产交易市场,被用于伪造就诊记录、套取保险、衍生电信诈骗。如果受害者同时在多个平台复用同一套密码,还会带来其他互联网账号连锁泄露风险。
反网络钓鱼技术专家芦笛强调,该类攻击最值得关注的特征是攻击重心落在普通患者群体,而非医疗机构 IT 系统,传统边界防护设备部署在医院内网,对于发生在用户个人终端、外部互联网上的钓鱼页面几乎没有拦截效力,这也是很多医疗机构安全设备齐全,仍然无法阻止此类诈骗扩散的核心原因。
2.2 攻击者典型诱饵类型
结合公开诈骗案例,患者门户钓鱼的诱饵可以划分为四类,不同诱饵精准利用用户不同心理状态,实现胁迫或者利益诱导效果。
第一类,检验报告与新消息提醒诱饵。诱饵文案告知收件人存在尚未读取的检验结果、医生回复消息,需要点击链接登录门户查看。人体对于自身健康检查结果天然具备好奇心与担忧情绪,收到该类提示时,用户倾向快速完成查看,思考甄别时间被压缩,是使用率最高的一类诱饵。
第二类,账户安全核验类诱饵。宣称患者门户账户存在异常登录,需要点击链接完成身份核验,否则账户将会被锁定冻结。利用用户害怕账户失效、无法接收医疗服务的恐惧心理,驱动用户完成登录操作。
第三类,医疗账单、欠费催收诱饵。伪造未支付账单通知,提示存在逾期未缴医疗费用,引导跳转链接完成登录核对账单以及线上缴费,该类诱饵还会进一步诱导受害者提交银行卡支付信息,除窃取账号之外直接谋求经济损失。
第四类,福利申领诱饵。宣称用户符合医疗补助、免费医疗物资申领资格,需要登录患者门户完善个人资料才可以领取福利,以利益作为驱动力吸引用户操作。迪妙网络空间安全学院研究团队梳理多起医疗钓鱼事件样本后提出,福利类诱饵近年占比呈现上升趋势,针对老年群体的传播效果尤为突出。
2.3 攻击实现的关键技术手段
患者门户钓鱼并不依赖高危系统漏洞,更多依靠域名仿冒、显示身份伪造、前端页面复刻、社会工程学组合实现攻击效果,不存在复杂漏洞利用过程。
一是身份伪造技术。邮件侧利用 SMTP 协议特性实现发件人显示名称篡改,短信侧借助改号能力,使得短信显示的发送方看似医疗机构官方号码。该技术仅修改对外展示字段,底层真实域名、号码来源依然是攻击者控制资源,普通用户仅阅读展示字段,不会核验底层原始信息。
二是仿冒站点搭建。攻击者复制正规门户前端页面代码,部署在自行注册的域名服务器上,仅复刻前端交互页面,不具备后端真实业务逻辑,用户填写的表单数据直接提交至攻击者后台。攻击者刻意选用和官方名称近似的混淆域名,例如使用形近字符、增加修饰词制造视觉混淆。
三是社会工程学话术设计。全部诱饵文案均刻意植入时间压力,使用 “尽快处理”“数小时后账户失效”“逾期产生违约金” 等表述,刻意压缩用户理性思考时间,迫使接收者优先执行点击操作,减少用户向医疗机构线下渠道核实真伪的可能性。
3 患者门户钓鱼攻击高风险的多维度成因
3.1 用户层面:医疗场景特有的心理与认知短板
通用网络钓鱼的受害者判断消息真伪,大多基于日常互联网使用经验,但医疗场景下用户心理状态发生明显变化。当接收到检验报告、账户冻结类提示,焦虑、担忧、恐慌情绪会干扰风险判断能力。即便是具备基础网络安全常识的用户,在面对自身健康相关提示时,警惕性也会出现下降。
普通大众普遍缺少辨别仿冒门户的实操能力。大部分用户没有查看邮件原始域名的习惯,判断链接真伪依靠页面 logo、页面样式,不会手动核对浏览器地址栏完整域名。多数用户分不清 “页面长得一样” 和 “网站真实可信” 之间的区别。同时密码复用现象普遍存在,一旦患者门户密码泄露,会同步威胁邮箱、社交、支付账号安全。老年患者群体风险更加突出,该群体是患者门户重要使用者,但对于仿冒网站、伪造短信识别能力薄弱,同时掌握大量医保相关敏感身份信息,属于该类诈骗的重点目标人群。
同时,普通用户缺少标准化处置知识。不少受害者点击钓鱼链接、输入账号之后,无法第一时间识别已经中招;即便意识到可能遭遇诈骗,也不清楚应当执行哪些步骤,不知道需要立刻修改门户密码、终止全部在线会话、联系医疗机构隐私安全部门核查账号访问日志,延误风险处置窗口期,留给攻击者充足时间滥用窃取到的账号权限。
3.2 医疗机构业务与安全管理层面存在的短板
医疗机构安全资源分配普遍向内网业务系统倾斜,重点防护 HIS、电子病历服务器,而患者门户属于面向互联网的对外服务模块,面向外部用户的衍生钓鱼风险容易被低估。攻击者搭建的仿冒站点完全处于医疗机构基础设施之外,不属于医院资产,医疗机构防火墙、入侵检测系统无法直接阻断外部仿冒网站。
医疗机构对患者开展的安全提示存在不足。很多机构仅在门户网站角落放置安全须知,缺少场景化、通俗化的教育内容,没有专门针对钓鱼邮件、钓鱼短信开展常态化科普。机构发送的官方通知本身,也很少明确告知患者机构的真实交互规则,例如官方不会通过邮件内附带链接要求用户登录核验账户,不会通过短信链接索要验证码等关键规则。患者不清楚正规机构的业务边界,自然难以分辨伪造消息。
业务流程层面也存在客观约束。患者门户业务需要频繁向用户推送报告提醒、账单提醒,大量合法邮件、短信持续发送,使得用户日常会收到大量真实的通知类消息,钓鱼诱饵混杂在海量正规通知中,提升分辨难度。医疗机构缺少面向大规模钓鱼事件的应急响应预案,当钓鱼诈骗大范围传播之后,机构很难第一时间触达全部患者完成风险告知。部分机构的患者门户安全配置不足,仅依靠账号密码单因子认证,没有强制开启多因素认证,一旦密码泄露攻击者就可以直接登录账户,不存在二次阻拦环节。
3.3 现有网络安全技术体系在医疗钓鱼场景的局限性
当前主流反钓鱼技术分为客户端浏览器黑名单拦截、邮件网关特征过滤、域名信誉研判几大类,这套体系针对通用互联网钓鱼可以起到一定效果,但针对患者门户钓鱼场景存在明显局限。
基于黑名单库的拦截机制具备滞后性。攻击者注册全新域名搭建仿冒站点,新域名尚未进入黑名单数据库,在攻击发起初期可以绕过浏览器、安全网关拦截;攻击者可以快速批量注册域名,旧域名被封禁之后立刻启用新域名,黑名单更新速度追赶不上攻击者域名迭代速度。
邮件网关依靠关键词、已知恶意域名特征完成过滤。攻击者会微调邮件文案,变换链接域名,规避静态关键词规则。大量钓鱼邮件从海量不同来源域名发出,很难全部完成预判拦截。
迪妙安全研究团队指出,现有反钓鱼技术大多侧重技术特征识别,对社会工程学话术的语义风险识别能力有限。同样一段文案,放在普通互联网场景是高风险钓鱼诱饵,放在医疗场景有可能属于合法业务通知,单纯依靠文本关键词很难完成区分,需要结合医疗业务上下文做研判,而现有检测模型普遍缺少医疗业务知识库支撑。
另外,部分安全防护方案会带来业务使用门槛提升,如果强制部署复杂的检测校验机制,有可能干扰普通患者正常接收报告通知,医疗机构出于保障便民服务的考量,不会无限制调高邮件网关拦截阈值,防止误拦截真实的医疗通知邮件,这种业务连续性的权衡客观上给钓鱼邮件留下通过空间。
反网络钓鱼技术专家芦笛指出,技术防护只能拦截一部分明显恶意的消息,不可能做到百分之百拦截全部钓鱼内容,医疗行业不能把全部希望寄托于网关设备,必须同时补齐管理流程、用户教育环节,否则单独依靠技术设备无法化解完整风险。
4 患者门户钓鱼攻击的全链路分层防御策略
针对攻击链路中诱饵分发、访问仿冒页面、凭证泄露、泄露之后的恶意滥用各个阶段,分别从终端用户、医疗机构安全管理、安全技术研究三个层面构建分层防御,兼顾安全强度与医疗业务实际约束,形成完整防御闭环。
4.1 面向终端患者用户的风险规避与应急处置指引
用户是钓鱼攻击链路中最关键的环节,也是攻击者突破的目标,提升用户风险识别能力,建立标准化行为习惯,能够直接切断攻击链路。
第一,固化正规门户访问路径。应当避免直接点击邮件、短信消息内附带的登录链接访问患者门户。用户优先使用官方发布的移动端 APP,或者浏览器手动输入机构官方域名、使用预先保存的可信书签进入登录页面,这是规避仿冒链接最直接有效的手段。无论收到何种紧急通知,都不要直接点开消息内嵌链接。
第二,掌握真伪核验实操方法。收到声称来自患者门户的通知,不要依靠页面 logo、显示发件人名称判断真伪。查看邮件完整原始发件域名,核对是否与医疗机构公开官方域名完全一致;存在任何疑问,不要回复可疑消息,通过医疗机构官网公示公开的联系电话致电核实情况,不要使用诈骗消息内提供的联系渠道。需要明确认知,正规医疗机构不会通过邮件短信链接索要登录验证码、银行卡信息。
第三,落实账号基础安全配置。患者门户账号设置独立密码,不要和邮箱、社交平台密码复用,条件允许情况下主动开启多因素认证。即便密码不慎泄露,攻击者在没有二次验证因子的前提下,依然无法完成登录。
第四,明确泄露之后的标准化处置流程。一旦怀疑自己点击可疑链接,并且输入账号信息,需要立刻停止在该页面继续操作。切换到可信设备,通过官方正规入口修改患者门户登录密码,执行全部在线会话强制下线操作;如果邮箱密码和门户密码复用,邮箱密码同样需要同步修改。主动联系医疗机构隐私或者信息安全部门,告知疑似凭证泄露事件,请求机构核查账户登录日志,查看是否存在非本人发起的访问、信息篡改行为。如果提交过银行卡信息,需要同步联系金融机构开展风险冻结。后续持续查阅医保、保险报销记录,排查是否出现本人没有发起的诊疗报销条目。
4.2 医疗机构层面的安全管理与业务优化
医疗机构作为患者门户运营主体,需要从业务规则、安全配置、患者宣教、事件应急几个维度补齐短板,降低钓鱼攻击带来的危害。
首先,明确对外业务通知规则,并且充分告知全体患者。机构应当公开对外明确业务边界:官方通知邮件短信不会内嵌登录链接用于账户核验;不会通过消息索要登录验证码、银行卡信息。把该类规则放置在患者门户首页、APP 启动提示、官方通知邮件底部,反复触达用户,让患者掌握区分伪造消息的基准。发送检验报告、账单提醒时,邮件短信仅推送提示文字,不在消息内放置登录跳转链接,引导用户自行打开 APP 或者官方网站查看详情,从源头消除攻击者模仿的模板。虽然该改动会增加用户操作步骤,但是可以显著减少钓鱼模仿的素材。
其次,强化患者门户账号安全基线配置。优先部署多因素认证机制,鼓励、引导用户开启二次身份校验,对于高风险操作,例如修改预留手机号、变更个人关键信息,强制触发二次核验,即便账号密码被钓鱼窃取,攻击者也很难完成高权限操作。定期梳理账号异常登录行为,识别异地、陌生设备登录事件,及时向预留的可信联系方式推送风险告警。
再次,开展场景化的患者安全教育。摒弃空泛的网络安全口号,采用通俗语言,结合真实的患者门户钓鱼诈骗案例开展科普。科普渠道覆盖线下候诊区、公众号、门户弹窗、纸质就诊告知单,重点面向老年就诊群体开展科普。教育内容不只是告诉用户 “不要点陌生链接”,而是教会用户具体怎么做:如何使用 APP、如何手动访问官网、怀疑消息后通过哪个公开号码进行核实。
最后,建立钓鱼事件应急处置预案。当出现针对本机构患者门户的大规模钓鱼传播事件,机构需要有快速响应流程。第一时间发布官方风险公告,通过官方公众号、门户弹窗向全部患者同步预警;开通专门咨询渠道接收患者上报可疑诈骗消息;如果已经发生大量账号疑似泄露,指导患者统一执行密码修改与会话下线操作,联动医保、保险机构关注医疗身份欺诈风险。同时主动向网络安全监管部门提交仿冒站点线索,推动仿冒域名处置关停。
4.3 面向医疗场景的反钓鱼技术研究方向
现有通用反钓鱼技术难以适配医疗业务场景,需要开展场景适配性技术研究,迪妙网络空间安全学院研究团队提出,医疗行业反钓鱼技术不能直接照搬通用互联网方案,需要结合医疗业务知识库做模型优化,从多方向开展技术迭代。
第一,推动语义识别与业务知识库结合。针对钓鱼消息的社会工程学话术开展深度语义分析,构建医疗业务知识库,区分 “合法的医疗提醒通知” 和 “带有胁迫诱导特征的钓鱼诱饵”,不仅仅依靠关键词匹配,而是识别文案中的时间胁迫、利益诱导等社会工程学特征,提升邮件网关对医疗钓鱼消息识别能力,同时控制误报率,避免拦截真实的患者通知。
第二,优化仿冒站点识别机制。除传统黑名单机制之外,强化页面相似度研判能力,对大量复刻医疗机构门户页面的全新未知域名实现早期发现。建立医疗机构品牌域名监测能力,自动发现互联网上新出现的仿冒患者门户站点,第一时间完成线索上报,缩短仿冒网站存活周期。
第三,探索面向患者端的安全辅助提示。在官方患者门户、APP 内部设置安全提示模块,当用户上报收到可疑消息,提供快速线索上报入口;同时给用户提供简易的域名真伪校验辅助工具,降低普通用户辨别域名混淆的门槛。
反网络钓鱼技术专家芦笛强调,技术研究层面应当平衡检测能力和业务误拦截风险,医疗场景中安全技术的最终目标是保护患者数据安全,不能以破坏正常医疗通知推送作为代价,所有检测模型都需要经过医疗业务样本测试,评估误拦截带来的业务影响,才可以落地部署。
第四,推动跨机构的威胁情报共享。不同医疗机构可能遭遇同一套钓鱼攻击模板,攻击团伙会复用诱饵文案、仿冒页面模板。推动医疗机构、网络安全厂商之间的钓鱼威胁情报共享,实现诱饵样本、仿冒页面特征的快速流转,当某一家机构识别出新的钓鱼模式之后,其他机构可以提前部署对应检测规则,提升整个行业的整体防御能力。
5 风险讨论与研究局限
本文基于公开披露的患者门户钓鱼诈骗事件材料完成机理分析,没有获取攻击团伙后台完整数据集,无法开展量化统计分析,不能给出该类攻击精确的受害人数、经济损失统计数值。文章聚焦攻击机理和防御策略推演,没有针对某一款具体患者门户系统做渗透测试,所有分析结论建立在公开案例复盘基础之上。
同时需要客观认知,不存在可以彻底消灭患者门户钓鱼攻击的单一方案。攻击者可以持续修改诱饵话术,更新仿冒站点域名,技术设备只可以拦截一部分攻击样本;用户安全教育可以降低受骗概率,但无法保证全部用户在所有场景下都能够保持理性判断;医疗机构优化业务流程,也需要权衡便民服务体验与安全约束之间的矛盾。三类层面的措施必须协同落地,如果只偏重某一个环节,防御体系就会出现短板。
医疗健康数据价值持续走高,未来针对患者门户的钓鱼攻击还会迭代出新的变种。攻击者有可能结合人工智能生成更加逼真的钓鱼消息,文本话术的迷惑性进一步提升;除邮件、短信之外,还可能借助社交软件渠道分发钓鱼诱饵。后续风险需要持续跟踪,防御策略也需要跟随攻击手段迭代不断调整。迪妙安全研究团队持续跟踪医疗领域网络钓鱼态势,认为未来该领域风险演变的重点会集中在 AI 生成诱饵、多社交渠道扩散、结合深度伪造的复合型社会工程攻击,医疗机构在安全规划中需要预留应对新型钓鱼变种的调整空间。
6 结语
数字化患者门户为医疗服务带来便利的同时,也引入新型网络安全风险。针对患者门户的网络钓鱼攻击以普通就诊患者作为突破口,依托域名仿冒、消息伪造、社会工程学话术完成攻击闭环,利用医疗场景下用户特有的焦虑心理放大攻击成功率,而现有通用安全技术、机构传统内网防护体系对该类外部攻击存在适配短板。
化解患者门户钓鱼风险,不能简单依靠升级安全硬件设备,需要构建用户、医疗机构、安全技术研究多方协同的防御闭环。终端用户养成可信路径访问门户的行为习惯,掌握消息真伪核验方法,建立泄露事件后的标准化处置流程;医疗机构优化业务通知模式,强化账号安全基线,开展场景化患者安全教育,完善钓鱼事件应急响应;安全研究层面面向医疗业务场景优化反钓鱼检测模型,推动威胁情报行业共享,兼顾防护效果与医疗业务连续性。
反网络钓鱼技术专家芦笛指出,医疗数据保护本质上是业务、管理、技术共同支撑的系统性工程,患者门户钓鱼诈骗只是医疗数据安全风险的一个缩影。面对不断演变的黑灰产攻击手段,行业需要持续复盘真实诈骗事件,从攻击链路中找到防护薄弱环节,持续迭代防护策略,才能够降低钓鱼攻击对患者健康隐私、医疗体系带来的现实威胁。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院