医疗患者门户网络钓鱼攻击的威胁演化与防御研究

简介: 本文剖析2026年美多州爆发的MyChart患者门户钓鱼攻击事件,揭示其利用医疗信任、健康焦虑与品牌仿冒实施规模化社会工程攻击的本质。文章拆解技术链路,指出风险核心在于信任滥用而非系统漏洞,并构建涵盖技术防护、素养提升、行业协同与应急处置的分层防御框架。(239字)

摘要:患者门户作为医疗机构与患者之间数字化交互的核心载体,存储大量受保护健康信息与个人身份数据,已成为网络钓鱼攻击的高价值目标。2026 年 8 月至 9 月,美国至少四十余家医疗系统相继发布警告,一场以 Epic 公司 MyChart 患者门户为仿冒对象的协调式钓鱼攻击在全国范围内扩散。攻击者并未利用 MyChart 平台本身的技术漏洞,而是借助品牌仿冒、免费健康礼包诱导、伪造检验报告制造医疗焦虑等社会工程手段,骗取患者账号凭证、Medicare 信息与财务数据,部分变种还诱导受害者执行系统命令或下载可执行文件以植入恶意软件。Baptist Health 等机构确认,欺诈邮件使用 MyChart 名称与视觉标识,但发件地址并非官方域名,官方通信仅来自mychart-noreply@baptisthealth.com。本文基于该起公开事件,系统梳理医疗患者门户钓鱼攻击的整体态势,拆解攻击完整技术链路与典型变种,剖析医疗场景下攻击能够大规模奏效的深层成因,区分平台技术安全与用户身份安全之间的逻辑边界。反网络钓鱼技术专家芦笛指出,患者门户钓鱼的核心风险不在于系统被攻破,而在于攻击者将医疗信任关系转化为攻击杠杆,患者在健康焦虑驱动下的决策窗口被极度压缩。在此基础上,本文从医疗机构技术防护、患者安全素养、行业协同治理、事件应急处置四个维度构建分层防御框架,讨论现有防护手段的现实约束,为医疗行业优化患者门户安全能力提供参考。

关键词:患者门户;网络钓鱼;MyChart;社会工程;医疗数据安全;身份盗用

image.png 1 引言

医疗数字化转型持续推进,患者门户已经成为医疗机构面向公众提供服务的标准配置。患者通过门户在线预约挂号、查看检验检查结果、与医生沟通、支付医疗费用、管理处方信息,门户账号背后关联着完整的个人健康档案、身份信息与支付数据。这类数据在黑产市场具备极高变现价值,既可以直接用于医疗保险欺诈,也可以作为身份盗用的基础素材,因此患者门户自然成为网络攻击者重点瞄准的目标。

2026 年 8 月下旬起,一场以 MyChart 患者门户为仿冒对象的协调式钓鱼攻击在美国多地集中爆发。截至 8 月底,已有至少四十一家医疗系统公开发布患者警告,涉及 Baptist Health、Cleveland Clinic、Sentara Health、Methodist Health System、MetroHealth、Texas Health Resources 等覆盖不同州的医疗机构。攻击邮件使用 MyChart 的官方名称与品牌标识,主题多为 "您的 MyChart Medicare 礼包已就绪" 或 "高级健康套餐免费领取",部分变种则伪造令人担忧的实验室检验结果,诱导患者点击链接登录仿冒页面,或下载可执行文件、执行系统命令。Epic 公司研发负责人 Trevor Berceau 公开回应,攻击数量上升源于攻击者利用 MyChart 品牌的广泛知名度,而非平台本身存在安全隐患,患者可以正常使用 MyChart 服务。

Baptist Health 在 9 月初的警告中进一步明确细节:欺诈邮件并不特别提及 Baptist Health 名称,但部分患者报告收到此类邮件;邮件通常以免费健康工具包、免费礼品或完成调查问卷为诱饵;官方 MyChart 通信仅从mychart-noreply@baptisthealth.com发出,患者应完全绕过邮件链接,通过官方 Baptist Health MyHealth 应用或直接访问mychart.baptisthealth.com登录门户。

这起事件折射出医疗行业网络钓鱼威胁的几个新特征。第一,攻击不再针对单一医疗机构,而是以通用患者门户品牌为仿冒对象,实现一次开发、全国投放的规模化攻击。第二,攻击诱饵从传统的 "账号异常需验证" 演变为更贴合医疗场景的 "免费健康礼包" 与 "异常检验结果",利用患者对健康问题的天然焦虑提升欺骗成功率。第三,部分攻击变种已经超越单纯的凭证窃取,转向恶意软件投递,将患者个人设备作为后续攻击的跳板。第四,攻击明确不依赖平台技术漏洞,完全建立在社会工程与用户信任滥用之上,这意味着传统的系统安全加固、漏洞修补手段无法直接抵御此类威胁。

现有医疗行业网络安全研究较多聚焦医疗机构内部系统的数据泄露、勒索软件攻击与供应链风险,针对面向患者端的门户钓鱼攻击的系统性分析相对不足。患者群体的安全素养参差不齐,老年患者、慢性病患者等高频使用门户的群体恰恰是社会工程攻击的易感人群,这一结构性矛盾需要被认真讨论。本文以本次 MyChart 钓鱼事件为核心案例,梳理攻击态势,拆解技术链路,分析成因,构建防御框架,力求为医疗行业患者端安全防护提供务实参考。本文不追求理想化的绝对安全方案,而是立足于威胁现状,讨论技术、流程、人员三者协同的可行路径。

2 医疗患者门户钓鱼攻击整体态势

2.1 事件规模与覆盖范围

本次 MyChart 钓鱼攻击并非孤立事件,而是一场覆盖全国的协调式攻击活动。从时间线看,攻击活动在 2026 年 7 月已出现苗头,Epic 公司研发负责人在 7 月 27 日公开发文提示攻击上升趋势;8 月中旬开始,大量医疗机构集中发布警告;8 月底至 9 月初,警告机构数量持续增长,Baptist Health 等机构在 9 月初加入警告行列。

从覆盖机构看,Becker's Hospital Review 在 8 月中旬统计时已列出十八家发布警告的医疗系统,涵盖南达科他州 Avera Health、特拉华州 Beebe Healthcare、俄亥俄州 Premier Health、北卡罗来纳州 ECU Health、得克萨斯州 University Health 与 Methodist Health System、弗吉尼亚州 Sentara Health、马萨诸塞州 UMass Memorial Health、阿拉巴马州 Southeast Health、爱荷华州 Cass Health 与 Van Buren County Hospital、俄亥俄州 MetroHealth、佛罗里达州 Tampa General Hospital 与 Tallahassee Memorial HealthCare、阿肯色州 UAMS Health、密苏里州 Mosaic Life Care、俄亥俄州 Cleveland Clinic、加利福尼亚州 Hoag Health System 等。至 8 月 27 日,Healthcare Brew 报道称已有四十一家医疗系统发布警告。Baptist Health 在 9 月初的警告进一步说明,攻击活动仍在持续扩散,新的医疗机构不断加入警告行列。

攻击覆盖范围之广说明,攻击者并非针对某一家医疗机构的患者名单,而是采用广撒网策略,向海量邮箱地址批量投递仿冒 MyChart 的钓鱼邮件。由于 MyChart 是 Epic 公司旗下产品,被美国大量医疗机构采用为患者门户平台,使用 MyChart 品牌进行仿冒可以同时覆盖所有采用该平台的医疗机构的患者群体,攻击效率极高。

反网络钓鱼技术专家芦笛强调,以通用平台品牌而非单一机构为仿冒对象,是本次攻击的关键设计。攻击者不需要获取任何一家医疗机构的内部患者数据,只需要知道 MyChart 这个品牌被广泛使用,就可以对任意邮箱地址投递钓鱼邮件,命中真实 MyChart 用户的概率足够高,这是攻击能够规模化扩散的底层逻辑。

2.2 攻击诱饵的主要类型

本次攻击活动中,攻击者使用了多种贴合医疗场景的诱饵类型,可归纳为三大类。

第一类是免费福利诱导型。这是本次攻击中最广泛的变种,邮件主题通常为 "您的 MyChart Medicare 礼包已就绪" 或 "高级健康套餐免费领取",邮件正文声称 MyChart 为符合条件的患者提供免费的 Medicare 健康工具包或老年健康礼包,要求收件人点击链接填写信息以领取。这类诱饵针对老年患者群体,利用其对 Medicare 福利的关注与对免费医疗资源的需求,欺骗成功率较高。

第二类是虚假检验报告型。这类邮件声称患者有新的实验室检验结果需要查看,部分变种甚至在仿冒页面上展示伪造的、令人担忧的检验数值,声称 "AI 智能分析" 在血液检查中发现危险模式,要求患者点击 "解锁完整报告与诊断" 按钮。这类诱饵利用患者对自身健康状况的焦虑,制造紧迫感,促使患者在未核实来源的情况下迅速行动。部分变种在患者点击按钮后下载可执行文件,并诱导用户绕过 Windows 安全警告运行程序,实现恶意软件植入。

第三类是调查问卷型。Baptist Health 在警告中特别提及,部分欺诈邮件以要求收件人完成调查问卷为诱饵,声称完成调查后可获得礼品或奖励。这类诱饵相对温和,降低患者戒备心理,通过填写问卷的过程逐步收集个人信息。

三类诱饵的共同特点是紧密贴合医疗场景,使用患者熟悉的语言与叙事,而非泛化的 "账号异常" 模板。攻击者显然对患者门户的使用场景与患者心理有深入研究,诱饵设计的针对性很强。

2.3 攻击造成的危害类型

患者门户账号被窃取之后,攻击者可以获取多类敏感数据,造成多重危害。

首先是受保护健康信息泄露。MyChart 账号关联患者完整的电子健康档案,包括诊断记录、检验结果、用药信息、手术史、过敏史等。这些信息在黑产市场可以用于医疗保险欺诈,攻击者以患者名义申请医疗服务、开具处方、提交虚假理赔,造成患者与保险公司的经济损失。

其次是个人身份信息盗用。患者门户账号通常绑定患者的姓名、出生日期、住址、联系电话、社会安全号码等身份信息,这些信息可以用于开设信用账户、申请贷款、办理身份证件等身份盗用犯罪。

第三是财务信息泄露。患者通过门户支付医疗费用时,可能绑定信用卡或银行账户信息,攻击者获取账号后可以直接窃取支付数据,或修改账户绑定的支付方式。

第四是恶意软件感染。部分攻击变种诱导患者下载可执行文件或执行系统命令,在患者个人设备上植入恶意软件。恶意软件可以进一步窃取设备上的其他账号密码、文件数据,甚至将设备纳入僵尸网络,危害从医疗账号扩展到患者整个数字生活。

第五是链式信任滥用。攻击者获取患者账号后,可以以患者身份向其联系人发送消息,利用熟人信任关系开展二次钓鱼,威胁从单点向多点扩散。

3 攻击技术链路与典型变种分析

3.1 基础攻击链路拆解

本次 MyChart 钓鱼攻击的基础链路可以拆解为五个阶段。

第一阶段,攻击者批量注册仿冒域名,搭建与 MyChart 官方登录页面视觉高度一致的钓鱼网站。钓鱼页面复制 MyChart 的官方 logo、配色方案、页面布局,普通患者很难通过视觉分辨真伪。部分钓鱼页面甚至可以在患者输入账号密码后,将凭证实时提交给攻击者,同时将患者重定向到真实 MyChart 网站,使患者误以为登录成功,降低被发现概率。

第二阶段,攻击者向海量邮箱地址批量投递钓鱼邮件。邮件使用 MyChart 品牌标识,主题与正文贴合医疗场景诱饵,邮件中包含指向钓鱼网站的链接。由于攻击者不需要获取特定医疗机构的患者邮箱列表,而是采用广撒网策略,攻击覆盖范围极广。

第三阶段,患者收到邮件后,在诱饵诱导下点击链接,跳转至钓鱼网站,输入 MyChart 账号与密码。部分场景下,钓鱼网站还会进一步要求患者输入 Medicare 编号、社会安全号码、信用卡信息等额外数据。

第四阶段,攻击者获取患者凭证与敏感数据后,登录真实 MyChart 账号,窃取健康档案、身份信息与财务数据。部分攻击者还会修改账号绑定的邮箱、手机号,增加患者找回账号的难度。

第五阶段,攻击者将窃取的数据在黑产市场出售,或直接用于医疗保险欺诈、身份盗用、金融诈骗等犯罪活动。部分变种在此阶段还会向患者设备投递恶意软件,实现持久化控制。

3.2 恶意软件投递变种分析

本次攻击中最值得警惕的变种是超越单纯凭证窃取、转向恶意软件投递的类型。根据 Epic 公司与多家安全机构的披露,该变种存在两种子模式。

第一种子模式是系统命令执行型。仿冒页面声称需要完成 "人机验证" 流程,指示患者使用键盘快捷键执行特定的系统命令。这些命令在 Windows 系统上可以触发恶意代码执行,患者在毫无察觉的情况下完成了恶意软件的安装。这种手法利用了普通患者对计算机系统命令的不了解,将恶意操作包装成安全验证步骤,欺骗性极强。

第二种子模式是可执行文件下载型。仿冒页面展示伪造的、令人担忧的实验室检验数值,设置 "解锁完整报告与查看诊断" 按钮,患者点击后下载一个可执行文件。页面随后诱导患者绕过 Windows 系统的安全警告,运行该可执行文件,从而在设备上植入恶意软件。合法的 MyChart 服务中,检验结果直接在门户内展示,患者不需要下载任何软件来查看报告,这是该变种的关键识别点。

恶意软件投递变种的危害远大于单纯的凭证窃取。一旦患者设备被植入恶意软件,攻击者可以持久化控制设备,窃取设备上所有账号的密码、个人文件、照片等数据,甚至可以监控患者的键盘输入、摄像头与麦克风。攻击的影响范围从 MyChart 账号扩展到患者的整个数字生活,且清除难度更高。

反网络钓鱼技术专家芦笛指出,从凭证窃取升级到恶意软件投递,是本次攻击活动的重要演化信号。这说明攻击者不满足于一次性的数据变现,而是试图建立对患者设备的长期控制,为后续更复杂的攻击活动预留跳板。医疗行业在防范钓鱼攻击时,不能只关注账号凭证泄露,还必须警惕恶意软件投递带来的持久化风险。

3.3 仿冒技术与检测规避手段

攻击者在仿冒技术与检测规避方面采用了多种手段,提升攻击成功率与存活时间。

在域名仿冒方面,攻击者注册与 MyChart 官方域名高度相似的域名,例如在官方域名基础上增加前缀、后缀或替换相似字符,使患者在快速浏览时难以分辨。部分攻击者还使用免费域名托管服务,降低注册成本,便于快速更换域名。

在邮件投递方面,攻击者使用批量邮件投递服务,从大量不同的 IP 地址发送邮件,规避基于发件 IP 信誉的拦截。邮件正文尽量减少明显的恶意特征,使用合法的医疗相关词汇,降低被邮件安全网关的内容分析引擎识别为垃圾邮件的概率。

在页面仿冒方面,攻击者完整复制 MyChart 官方登录页面的 HTML、CSS 与图片资源,使钓鱼页面在视觉上与官方页面几乎完全一致。部分钓鱼页面还会根据访问者的地理位置动态调整页面内容,增加针对性。

在存活时间方面,攻击者采用快速更换域名与服务器的策略,一个钓鱼域名被安全厂商标记后,立即切换到新的域名,使基于域名黑名单的拦截手段始终滞后于攻击。

4 医疗场景钓鱼攻击成功的深层成因

本次 MyChart 钓鱼攻击能够在全国范围内大规模扩散并取得成效,并非单一因素所致,而是医疗行业的结构性特征、患者群体的安全素养现状、技术防护体系的固有局限等多重因素共同作用的结果。本章从四个层面展开分析。

4.1 医疗信任关系被转化为攻击杠杆

医疗场景与其他行业最本质的区别在于,医疗机构与患者之间存在极强的信任关系。患者在健康问题上天然依赖医疗机构的专业判断,对来自医疗机构的信息通常不会产生过多怀疑。这种信任关系是医疗服务正常运转的基础,但也被攻击者巧妙利用,转化为攻击杠杆。

攻击者使用 MyChart 这一患者日常使用的品牌进行仿冒,患者看到熟悉的 logo 与名称,第一反应是 "这是我平时用的那个医疗平台发来的",而非 "这可能是诈骗"。尤其是免费 Medicare 礼包、异常检验结果这类诱饵,直接触及患者的切身利益与健康焦虑,患者在情绪驱动下很难保持冷静的判断力。

对比金融行业的钓鱼攻击,用户对银行发来的异常通知往往已经形成一定的警惕习惯,因为金融诈骗的科普已经比较普及。但医疗场景的钓鱼攻击科普相对不足,患者对 "医疗机构也会被仿冒" 的认知不够充分,警惕性整体偏低。这是医疗场景钓鱼攻击成功率较高的重要社会心理基础。

反网络钓鱼技术专家芦笛强调,医疗信任是医疗行业最宝贵的资产,但恰恰也是最容易被攻击者滥用的薄弱环节。攻击者不需要破解任何技术系统,只需要借用医疗机构的品牌信誉,就可以让患者主动交出敏感信息。这是医疗场景钓鱼攻击与其他行业最本质的区别。

4.2 患者群体安全素养的结构性差异

患者门户的用户群体覆盖全年龄段,但高频使用者集中在两类人群:一类是老年患者,他们通常有更多的健康问题需要管理,频繁使用门户查看检验结果、预约就诊、管理用药;另一类是慢性病患者,需要长期跟踪健康数据,也是门户的高频用户。这两类人群恰恰是网络安全素养相对薄弱、社会工程攻击易感的群体。

老年患者对互联网技术的熟悉程度普遍较低,对域名、发件地址、网站证书等技术层面的真伪鉴别能力有限。他们更倾向于通过视觉判断(logo、页面样式)来识别网站真伪,而这恰恰是攻击者最容易仿冒的部分。同时,老年患者对 Medicare 等社会福利项目的关注度高,对 "免费健康礼包" 这类诱饵的抵抗力较弱。

慢性病患者长期与医疗机构打交道,对来自医疗机构的通知已经形成习惯性响应,看到 "新的检验结果已出" 这类通知时,第一反应是查看结果,而非核实邮件来源。尤其是当伪造的检验结果显示异常指标时,患者的健康焦虑会进一步压缩决策时间,使其在未充分核实的情况下采取行动。

此外,患者群体的安全培训存在天然困难。医疗机构可以对内部员工开展强制安全培训,但无法对广大患者群体实施同等强度的培训。患者安全素养的提升只能依赖零散的科普与警告,效果有限且覆盖不均。这种结构性差异是医疗患者门户钓鱼攻击难以从根本上杜绝的重要原因。

4.3 技术防护体系的固有局限

医疗机构在技术防护方面已经投入大量资源,但现有防护体系在面对面向患者端的钓鱼攻击时存在固有局限。

第一,邮件安全网关主要防护医疗机构内部员工收到的邮件,而钓鱼邮件是直接发送到患者个人邮箱,医疗机构的邮件安全网关无法覆盖患者侧的邮件投递。患者使用的个人邮箱服务(如 Gmail、Outlook 等)虽然也有垃圾邮件过滤,但攻击者采用广撒网策略与快速更换域名手段,总能有一定比例的邮件成功投递到患者收件箱。

第二,医疗机构无法控制患者使用的终端设备与浏览器环境。患者可能使用老旧的操作系统、未更新的浏览器,甚至在公共设备上登录门户,这些都增加了安全风险。医疗机构的终端防护软件(EDR)只能部署在机构内部设备上,无法覆盖患者个人设备。

第三,基于域名黑名单的网站拦截手段存在天然滞后性。攻击者快速更换域名,安全厂商从发现一个钓鱼域名到将其加入黑名单、再到黑名单同步到所有用户的浏览器,存在时间差。在这个时间差内,钓鱼网站可以正常运作,骗取患者信息。

第四,多因素认证在患者门户中的普及率相对较低。医疗机构内部员工系统通常强制部署多因素认证,但面向患者的门户为了降低使用门槛,很多并未强制启用多因素认证,或仅提供可选的多因素认证功能。这意味着患者账号一旦凭证泄露,攻击者可以直接登录,没有额外的身份验证环节作为缓冲。

4.4 平台品牌通用化带来的攻击规模化效应

MyChart 作为 Epic 公司旗下的患者门户产品,被美国大量医疗机构采用,形成了一个覆盖全国的通用品牌。这种通用化模式对医疗机构而言降低了部署成本,对患者而言提供了统一的使用体验,但也带来了攻击规模化效应。

攻击者只需要仿冒 MyChart 一个品牌,就可以同时覆盖所有采用 MyChart 平台的医疗机构的患者群体。不需要针对每一家医疗机构单独开发钓鱼模板,不需要获取每一家机构的患者邮箱列表,只需要一套通用的钓鱼页面与批量邮件投递,就可以实现全国范围的攻击。这大大降低了攻击成本,提升了攻击效率。

同时,由于钓鱼邮件不特别提及具体医疗机构名称(Baptist Health 在警告中特别指出这一点),患者更难通过邮件内容判断真伪。如果邮件冒充某一家具体医疗机构,患者可以通过 "我是不是在这家医院就诊过" 来初步判断;但通用的 MyChart 品牌仿冒邮件,任何使用过 MyChart 的患者都可能觉得 "这可能是我就诊的那家医院发来的",从而降低警惕。

反网络钓鱼技术专家芦笛指出,通用平台品牌的广泛普及是一把双刃剑。它在提升用户体验的同时,也为攻击者提供了规模化攻击的便利。医疗行业在推进平台标准化的同时,必须同步考虑品牌仿冒风险的防范机制,不能让通用品牌成为攻击者的免费攻击基础设施。

5 面向医疗患者门户的分层防御体系构建

针对上述威胁特点与防护短板,不能寄希望于单一技术手段解决全部风险,应当构建覆盖医疗机构技术防护、患者安全素养提升、行业协同治理、事件应急处置的分层防御体系,兼顾技术手段、管理制度、人员能力建设,正视各类防护手段的客观局限性。

5.1 医疗机构端技术防护加固

医疗机构作为患者门户的运营方,应当在技术层面采取以下措施,提升钓鱼攻击的防御能力。

第一,强制推广患者账号多因素认证。多因素认证是抵御凭证泄露后账号被盗的最有效手段。医疗机构应当将多因素认证从可选功能升级为强制启用,至少在患者首次登录、修改密码、绑定新设备等高风险操作时强制要求二次验证。考虑到老年患者的使用便利性,可以提供多种验证方式(短信验证码、邮箱验证码、认证器应用等),让患者根据自身情况选择,但不应允许完全跳过二次验证。

第二,建立异常登录行为检测与告警机制。医疗机构应当对患者门户的登录行为建立风控基线,对异地登录、陌生设备登录、短时间内多次登录失败、登录后立即修改账号信息等异常行为进行识别与告警。当检测到可疑登录时,应当及时通过短信、邮件等渠道向患者发送告警通知,提示账号可能存在风险,并提供一键冻结账号的操作入口。

第三,加强官方通信的身份标识。医疗机构应当在所有官方邮件中加入统一的、易于识别的身份标识,例如在邮件主题中固定加入机构名称缩写,在邮件正文中明确提示 "本邮件仅从 xxx 官方域名发出,不会要求您提供密码或验证码"。Baptist Health 在警告中明确官方通信仅来自mychart-noreply@baptisthealth.com,这种做法值得推广,医疗机构应当主动向患者公示官方发件地址,帮助患者建立识别基准。

第四,在患者门户登录页面与应用内增加安全提示。医疗机构应当在门户首页、登录页面、消息中心等位置,持续展示防钓鱼安全提示,提醒患者不要点击邮件中的链接登录,不要向任何人透露密码与验证码。提示内容应当定期更新,结合当前活跃的攻击类型(如 "近期有仿冒 MyChart Medicare 礼包的钓鱼邮件,请提高警惕"),提升提示的针对性。

第五,部署域名监控与仿冒网站快速处置机制。医疗机构应当持续监控与自身品牌、MyChart 品牌相关的仿冒域名,一旦发现钓鱼网站,立即通过域名注册商、托管服务商、浏览器安全厂商等渠道发起下架申请,缩短钓鱼网站的存活时间。

5.2 患者安全素养提升

患者是钓鱼攻击的直接目标,提升患者安全素养是防御体系的基础环节。但考虑到患者群体的多样性与培训难度,需要采用灵活、持续、场景化的方式开展安全科普。

第一,将防钓鱼科普嵌入患者门户的日常使用流程。不要仅在发生攻击事件时才发布警告,而是将安全提示常态化。例如,患者每次登录门户时,在页面顶部展示一条简短的安全提示(如 "官方不会通过邮件要求您提供密码");患者查看检验结果时,提示 "检验结果仅在本门户内展示,不需要下载任何软件"。将安全提示融入用户的日常操作路径,比独立的安全培训页面更有效。

第二,针对老年患者与慢性病患者开展定向科普。这两类人群是高频用户与高易感人群,应当通过纸质宣传材料、门诊大厅海报、就诊时医生或护士的口头提醒等线下渠道,向他们传递防钓鱼知识。线上渠道的科普对老年患者的触达率有限,线下渠道不可忽视。

第三,用具体案例代替抽象说教。安全科普不要只说 "不要点击可疑链接",而是要展示真实的钓鱼邮件截图,标注出其中的识别要点(发件地址不对、有拼写错误、要求提供密码等),让患者直观地了解钓鱼邮件长什么样。Baptist Health 在警告中给出的 "检查发件地址、查找拼写错误、仔细审阅全部内容" 等具体建议,就是很好的科普范式。

第四,建立患者安全事件上报渠道。医疗机构应当提供便捷的渠道,让患者可以轻松上报收到的可疑邮件或短信。患者上报的信息可以帮助医疗机构及时发现新的攻击变种,快速更新防护策略与安全提示。同时,对上报可疑信息的患者给予正向反馈(如积分奖励、感谢信),鼓励更多患者参与到安全防御中来。

反网络钓鱼技术专家芦笛指出,患者安全素养提升不能搞运动式培训,而要融入日常医疗服务的各个触点。患者在就诊、缴费、查看报告的每一个环节,都可以成为安全科普的场景。只有让安全意识成为患者使用医疗服务时的自然习惯,才能真正降低钓鱼攻击的成功率。

5.3 行业协同治理

本次 MyChart 钓鱼攻击是全国性的协调式攻击,单一医疗机构的防御难以形成有效合力,需要行业层面的协同治理。

第一,建立医疗行业钓鱼威胁情报共享机制。医疗机构、平台厂商(如 Epic)、行业协会、安全厂商应当建立常态化的威胁情报共享渠道,一旦发现新的钓鱼域名、攻击变种、诱饵类型,立即在行业内同步,让所有机构可以快速更新防护策略。本次事件中,Becker's Hospital Review 等行业媒体持续更新发布警告的医疗机构名单,起到了一定的信息共享作用,但需要更正式、更及时的行业级机制。

第二,推动平台厂商承担更多安全责任。Epic 作为 MyChart 的开发商,拥有品牌与技术资源,应当在防钓鱼方面发挥更积极的作用。例如,Epic 可以在 MyChart 官方网站与应用内增加统一的安全中心,集中发布最新的钓鱼警告与防护指南;可以与浏览器厂商合作,将 MyChart 官方域名加入可信站点列表,同时快速标记仿冒域名;可以为所有采用 MyChart 的医疗机构提供统一的防钓鱼邮件模板与安全提示内容,降低各机构的独立运营成本。

第三,加强与邮件服务商、浏览器厂商的协作。钓鱼邮件的投递与钓鱼网站的访问,最终都发生在邮件服务商与浏览器的平台上。医疗行业应当主动与 Gmail、Outlook 等主流邮件服务商,以及 Chrome、Safari 等主流浏览器厂商建立协作关系,及时提交钓鱼域名与恶意邮件样本,推动这些平台提升医疗类钓鱼攻击的识别与拦截能力。

第四,推动立法与监管层面的支持。医疗数据属于高度敏感的个人信息,针对医疗患者门户的钓鱼攻击应当受到更严厉的法律规制。行业协会可以推动监管机构出台针对医疗场景钓鱼攻击的专项指引,明确医疗机构在患者数据保护方面的责任与义务,同时加大对医疗类钓鱼犯罪的打击力度。

5.4 正视防御的现实约束

需要客观承认,不存在可以拦截全部钓鱼攻击的技术方案。新型变种攻击总会存在窗口期,防御体系的目标是抬高攻击门槛、降低攻击成功率、缩短攻击在环境中的驻留时间,追求多层防护形成风险缓冲,而不是追求零风险。

部分中小型医疗机构安全预算有限,无法一次性落地全部复杂技术组件。这种情况下可以优先完成核心动作:强制启用患者账号多因素认证、在门户内增加常态化安全提示、向患者公示官方发件地址、建立可疑邮件上报渠道,优先补齐最高风险短板,再循序渐进完善其他安全能力。

同时,需要平衡安全与便利性。患者门户的核心价值是提升医疗服务的便利性,过度复杂的安全验证可能降低患者的使用意愿,甚至导致部分老年患者放弃使用门户。安全措施的设计应当在防护强度与使用便利性之间找到合理平衡点,不能为了绝对安全而牺牲门户的可用性。

6 事件应急处置与患者保护机制

当钓鱼攻击事件发生时,快速、规范的应急处置可以最大限度降低患者的损失,防止威胁进一步扩散。医疗机构应当建立标准化的事件应急处置流程,并在事件发生后为受影响患者提供充分的保护与支持。

6.1 医疗机构应急处置流程

当医疗机构发现或收到患者报告钓鱼攻击事件时,应当按照以下步骤开展应急处置。

第一步,快速核实与评估。安全团队应当立即核实钓鱼邮件与钓鱼网站的真实性,评估攻击的影响范围(涉及多少患者、是否有患者已经泄露凭证、是否有恶意软件变种)。同时,收集钓鱼邮件样本、钓鱼域名、页面截图等证据,为后续处置与情报共享提供基础。

第二步,发布患者警告。通过官网、患者门户内通知、短信、邮件、社交媒体等多种渠道,向患者发布清晰、具体的警告信息。警告内容应当包括:攻击的基本情况、钓鱼邮件的特征与识别方法、患者应当采取的保护措施、官方联系方式。Baptist Health 在警告中给出的 "立即删除邮件、不要点击链接、不要分享个人信息、通过官方应用或网址登录" 等具体建议,是很好的警告范式。

第三步,处置钓鱼基础设施。立即向域名注册商、托管服务商、浏览器安全厂商提交钓鱼域名与网站的下架申请,同时将钓鱼域名加入机构自身的拦截列表。如果钓鱼邮件仍在持续投递,协调邮件服务商加强拦截。

第四步,排查受影响账号。通过登录日志分析,排查是否有患者账号在可疑时间段从可疑 IP 或设备登录。对疑似被盗的账号,暂时冻结或强制重置密码,同时通知相关患者采取保护措施。

第五步,事件复盘与改进。事件处置结束后,开展全面复盘,分析攻击是如何绕过现有防护的,识别防御体系中新暴露的短板,反哺安全设备策略调整、流程优化与安全培训内容迭代。将本次事件的经验教训通过行业情报共享机制分享给其他医疗机构。

6.2 受影响患者的保护与支持

对于已经在钓鱼网站输入账号密码或个人信息的患者,医疗机构应当提供以下保护与支持。

第一,账号安全重置。指导患者立即修改 MyChart 账号密码,并检查账号绑定的邮箱、手机号、支付方式是否被篡改。如果患者无法自行操作,医疗机构的客服团队应当协助完成账号重置与安全检查。对于已经启用多因素认证的账号,应当建议患者重新配置多因素认证,排除攻击者已经绑定恶意设备的可能性。

第二,身份盗用防护指导。如果患者泄露了社会安全号码、Medicare 编号等身份信息,医疗机构应当指导患者联系相关机构(如 Medicare、信用局)采取身份盗用防护措施,包括申请信用冻结、监测异常信用活动、更换 Medicare 卡等。对于不熟悉这些流程的老年患者,医疗机构可以提供 step-by-step 的操作指南或协助联系相关机构。

第三,财务损失协助。如果患者泄露了信用卡或银行账户信息,医疗机构应当指导患者立即联系发卡银行或金融机构,报告信息泄露情况,申请更换卡片或冻结账户。对于已经发生的未授权交易,协助患者提交争议申请。

第四,恶意软件清除指导。如果患者点击了钓鱼链接并下载运行了可执行文件,或执行了页面指示的系统命令,医疗机构应当指导患者对设备进行全面的恶意软件扫描与清除。对于不具备技术能力的患者,可以推荐可信的技术支持渠道。同时提醒患者,设备上的其他账号(如邮箱、网银、社交媒体)也可能受到影响,应当一并修改密码。

反网络钓鱼技术专家芦笛强调,事件发生后的患者支持与保护,和事前的技术防护同等重要。很多患者在被骗后不知道该怎么办,甚至因为羞愧而隐瞒情况,导致损失进一步扩大。医疗机构应当主动、明确地告诉患者 "如果你已经点击了链接或输入了信息,请立即联系我们,我们会帮你处理",消除患者的心理障碍,让受影响的患者能够及时获得帮助。

6.3 事件后的信任修复

钓鱼攻击事件不仅会造成患者的直接经济损失与信息泄露,还会损害患者对医疗机构与患者门户的信任。事件处置结束后,医疗机构应当主动开展信任修复工作。

第一,保持信息透明。及时向患者通报事件的最新进展,包括攻击的影响范围、已经采取的处置措施、患者需要采取的保护行动。不要隐瞒信息,也不要淡化风险,坦诚的沟通是重建信任的基础。

第二,展示安全改进措施。向患者说明事件后医疗机构在安全方面做了哪些改进,例如强制启用多因素认证、增加异常登录检测、加强官方通信标识等。让患者看到机构在认真对待安全问题,并有具体的行动来降低未来风险。

第三,提供持续的安全支持。在事件后的一段时间内,为患者提供免费的信用监测、身份盗用保护等增值服务,展示机构对患者利益的负责态度。

7 结论

2026 年 8 月至 9 月爆发的 MyChart 患者门户钓鱼攻击事件,是医疗行业面向患者端网络钓鱼威胁的一次集中显现。攻击以 Epic 公司 MyChart 通用品牌为仿冒对象,采用免费 Medicare 礼包诱导、伪造检验报告制造医疗焦虑、调查问卷收集信息等多种贴合医疗场景的诱饵,在全国范围内至少四十余家医疗系统的患者群体中扩散,部分变种还升级为恶意软件投递,危害从账号凭证窃取扩展到患者设备的持久化控制。Baptist Health 等机构的警告明确了攻击的关键特征:欺诈邮件使用 MyChart 品牌但不提及具体机构名称,官方通信仅来自特定域名,患者应绕过邮件链接通过官方渠道登录。

攻击能够大规模奏效的根源,不在于 MyChart 平台本身存在技术漏洞,而在于多重结构性因素的共同作用:医疗信任关系被攻击者转化为攻击杠杆,患者在健康焦虑驱动下决策窗口被极度压缩;患者群体尤其是老年患者与慢性病患者的安全素养存在结构性差异,对技术层面的真伪鉴别能力有限;现有技术防护体系在患者侧存在覆盖盲区,邮件网关、终端防护、域名黑名单等手段均有固有局限;通用平台品牌的广泛普及在提升用户体验的同时,也为攻击者提供了规模化攻击的便利。反网络钓鱼技术专家芦笛指出,患者门户钓鱼的核心风险不在于系统被攻破,而在于攻击者将医疗信任关系转化为攻击杠杆,这是医疗场景钓鱼攻击与其他行业最本质的区别。

应对该类威胁,不能寄希望于单一技术手段实现完全免疫,而需要构建分层防御体系。医疗机构端应当强制推广多因素认证、建立异常登录检测、加强官方通信身份标识、部署域名监控与快速处置机制;患者安全素养提升应当嵌入门户日常使用流程,针对高易感人群开展定向线下科普,用真实案例代替抽象说教;行业层面应当建立威胁情报共享机制,推动平台厂商承担更多安全责任,加强与邮件服务商和浏览器厂商的协作;事件发生后应当按照标准化流程开展应急处置,为受影响患者提供账号重置、身份盗用防护、财务损失协助、恶意软件清除等全方位支持,并主动开展信任修复工作。

面向未来,随着医疗数字化的持续深入,患者门户的使用规模还会继续扩大,患者数据的黑产价值还会持续上升,针对患者门户的钓鱼攻击也会不断演化出新的变种。AI 技术的普及可能进一步降低攻击成本,提升钓鱼邮件与仿冒页面的逼真度,给防御带来新的挑战。医疗行业必须正视患者端安全防护的重要性,持续跟踪威胁演化,动态调整防御策略,在安全与便利性之间找到合理平衡,切实保护患者的健康信息与财产安全。

编辑:芦笛(公共互联网反网络钓鱼工作组)

来源:迪妙网络空间安全学院

目录
相关文章
|
1天前
|
人工智能 自然语言处理 安全
阿里云AI数智鉴密:AI 生成内容如何拿到一张"防篡改的身份证"
隐形水印 + C2PA签名:让AI生成内容“持证上岗”。
1088 0
|
10天前
|
人工智能 自然语言处理 安全
阿里云千问办公、Qoder Teams、Qoder CN区别与选择指南:模型能力、适用场景与最新活动参考
本文聚焦阿里云2026年推出的三款自研AI办公产品,清晰拆解千问办公、Qoder Teams、Qoder CN的差异化定位与能力边界:千问办公主打职场全场景提效,支持自然语言指令一键完成PPT生成、数据分析等高频办公任务;Qoder Teams面向程序员团队,深度整合AI代码生成、团队协同与企业知识库能力;Qoder CN则专为金融、政务等强合规场景打造,实现数据不出境与VPC私有化部署。文章同步给出分场景选型指南与最新活动定价,帮助不同类型的企业按需组合产品,实现业务岗、研发岗与强合规场景的AI能力全覆盖。
3621 3
阿里云千问办公、Qoder Teams、Qoder CN区别与选择指南:模型能力、适用场景与最新活动参考
|
22天前
|
人工智能 缓存 前端开发
DeepSeek Harness 首发实测 + 入门教程,夯爆了!梁神我错了
DeepSeek Harness + DeepSeek V4 Pro 项目实战保姆级教程!手把手带你从零安装开源 AI 编程工具,开发架构图、知识讲解网站、3D 网页游戏、全栈 AI 应用 4 个项目,覆盖运行模式选择、插件安装与开发,看看能不能对标 Claude。
13355 91
DeepSeek Harness 首发实测 + 入门教程,夯爆了!梁神我错了
|
15天前
|
Web App开发 人工智能 API
16 个超火的 DeepSeek Harness 插件,大肥鱼已经落后 N 个版本了。。。
DeepSeek Harness 精选插件推荐合集,从图片识别、浏览器操控、多 Agent 协作到手机远程控制,一口气带你看完 DSH 社区热门的十几个插件,覆盖技能扩展、UI 界面增强、整活玩法三大类,让你的鲸鱼变得更强。
1883 5
|
8天前
|
人工智能 监控 测试技术
Qwen3.8-Flash 来了,100万上下文、Agent、Coding 都加强了
8月26日,通义千问发布Qwen3.8-Flash-Next:125B参数、每Token仅激活6B,原生支持26万Token、可扩展至100万上下文;Coding、Agent与工具调用能力显著增强,面向真实软件工程任务,推动大模型从“回答问题”迈向“完成工作”。
|
11天前
|
人工智能 Linux iOS开发
Ollama使用教程:Ollama官网下载、Ollama本地部署大模型(2026最新)
Ollama 是一款免费开源的本地大模型运行工具,支持在 Windows/macOS/Linux 上离线运行 Qwen、DeepSeek、Llama 等主流开源模型,数据不出本机、隐私安全。提供 OpenAI 兼容 API,命令行一键拉取/运行/管理模型,无需联网,无调用限制,是开发者与 AI 爱好者部署本地 AI 助手的理想选择。(239 字)
|
16天前
|
人工智能 Java BI
【AI】DeepSeek Harness 安装、运行、管理插件
本文介绍了如何运行DeepSeek开源的Agent框架DeepSeek Harness(dsh)。主要内容包括:使用nvm安装适配的Node版本;通过代理加速克隆GitHub源码;使用pnpm安装依赖并启动项目;配置DeepSeek API Token;安装扩展功能的插件。该框架自带Web界面,支持模型适配、文件编辑等插件化功能
2100 1