摘要
患者门户已成为医疗机构与患者之间电子病历交互、检查结果推送、在线缴费与预约挂号的核心数字化通道,其广泛部署在提升医疗服务效率的同时,也使患者个人健康信息与身份凭证成为网络钓鱼攻击的高价值目标。2026 年 8 月以来,美国多地医疗系统相继发出警告,针对 Epic Systems 旗下 MyChart 患者门户的大规模仿冒钓鱼活动持续蔓延,攻击者通过电子邮件与短信渠道,以 "MyChart Medicare Kit""Senior Health Package" 等虚假福利诱饵以及伪造危急化验结果为手段,诱导患者点击恶意链接、输入门户凭证并下载运行恶意程序。该事件并非 MyChart 平台本身遭到入侵,而是攻击者利用患者对医疗品牌的信任实施社会工程欺骗。本文以该公开事件为核心研究样本,系统梳理攻击活动的事实脉络与技术特征,剖析医疗场景下钓鱼攻击的社会工程作用机理,讨论现有医疗信息安全防护体系在应对此类威胁时暴露出的结构性短板,从技术防护、流程治理、用户教育、情报协同四个维度构建适配医疗患者门户场景的分层防控框架。反网络钓鱼技术专家芦笛指出,医疗场景钓鱼的特殊性在于攻击者利用的是患者对健康信息的焦虑与对医疗机构的天然信任,这种信任关系难以被传统技术防护手段完全替代。研究力求客观还原事件全貌,为医疗机构、安全厂商与监管部门应对患者门户衍生的钓鱼威胁提供可参考的分析路径。
关键词:患者门户;网络钓鱼;社会工程;医疗信息安全;MyChart
1 引言
医疗信息化进程的持续推进,使电子健康记录系统从医疗机构内部逐步延伸至患者端。患者门户作为电子病历系统面向患者的交互界面,允许用户在线查阅检验报告、用药记录、就诊历史,完成预约挂号、在线缴费、与医护人员安全通信等操作,已成为现代医疗服务体系中不可或缺的基础设施。Epic Systems 开发的 MyChart 是目前美国部署范围最广的患者门户产品之一,被大量主流医疗系统采用,覆盖数千万患者用户。患者门户的普及极大便利了医患沟通,但也意味着大量敏感个人健康信息、身份信息与支付信息集中存储于可通过互联网访问的账户体系之中,患者门户账户一旦被窃取,攻击者不仅可以获取完整的健康档案,还可能进一步实施身份盗用、保险欺诈与财务侵占。
网络钓鱼长期是医疗行业面临的主要网络威胁之一。与金融、电商等领域相比,医疗场景钓鱼具有自身的特殊性:患者对医疗机构普遍存在天然信任,健康信息涉及个人隐私与生命安全,患者在收到与自身健康相关的通知时往往处于焦虑或紧迫的心理状态,理性核验能力下降,这些特征使医疗场景成为社会工程攻击的高效温床。2026 年 8 月起,一场针对 MyChart 患者门户的大规模仿冒钓鱼活动在美国多地集中爆发,超过四十家医疗系统相继向患者发布风险警告,宾夕法尼亚州总检察长办公室、宾大医学、Epic Systems 官方均介入提示。该活动通过电子邮件与短信双渠道投递,形成两条并行的攻击主线:一条以 "MyChart Medicare Kit""Senior Health Package"等虚假福利为诱饵,引导患者进入带倒计时器的虚假调查页面,套取个人信息与支付数据;另一条则伪造" 危急 " 化验结果,利用患者对健康异常的恐慌心理,诱导其下载并运行恶意程序,甚至通过诱导按特定组合键执行系统命令的方式实现恶意载荷投递。
值得注意的是,该事件的核心并非 MyChart 平台本身存在技术漏洞或遭到数据泄露,而是攻击者完整复制了 MyChart 登录页面的前端代码,搭建外观高度逼真的仿冒站点,借助患者对品牌标识的信任完成欺骗。这一特征决定了传统以平台漏洞修复为核心的安全响应思路难以直接适用,防护重心必须转向社会工程识别、用户行为引导与跨机构威胁情报协同。现有学术研究对医疗行业网络安全的讨论较多集中在勒索软件攻击、电子病历系统内部漏洞与数据泄露事件,针对患者门户这一面向公众的前端界面所遭受的仿冒钓鱼攻击的系统性分析相对有限。本文以该 MyChart 仿冒钓鱼事件为研究对象,立足公开报道事实,还原攻击活动的完整链路,剖析医疗场景钓鱼攻击的社会工程机理与技术实现路径,讨论现有防护体系的结构性局限,提出适配医疗患者门户场景的分层防控思路。研究不做风险夸大,全部分析基于可查证的公开信息,力求结论客观、论据闭环。
2 MyChart 仿冒钓鱼事件的事实梳理
2.1 事件背景与发展脉络
MyChart 是 Epic Systems 公司开发的患者门户产品,作为 Epic 电子健康记录系统的患者端模块,被美国大量医疗系统授权使用,患者可以通过网页端或移动应用访问个人健康数据。由于 MyChart 采用统一的品牌标识与界面设计,不同医疗机构部署的 MyChart 门户在视觉体验上具有高度一致性,这一特性在提升用户体验的同时,也为攻击者实施品牌仿冒提供了便利条件 —— 患者习惯于看到统一的 MyChart 登录界面,难以仅凭视觉外观区分官方站点与仿冒站点。
2026 年 8 月中下旬起,美国多地医疗系统开始陆续收到患者关于可疑邮件与短信的报告。8 月 20 日前后,首批关于 "MyChart Medicare Kit" 钓鱼活动的警告由部分医疗系统发布;至 8 月 27 日,据 Becker's Hospital Review 统计,已有至少 41 家医疗系统向患者发出相关风险提示,覆盖宾夕法尼亚、加利福尼亚、俄亥俄等多个州。宾夕法尼亚州总检察长办公室、宾大医学、Epic Systems 官方均公开发布声明,确认正在发生一场冒充 MyChart 的钓鱼活动。UC Davis Health、Providence Community Health Centers 等机构也在各自官网发布患者警示。事件持续至 9 月初仍有新的医疗系统加入警告行列,显示攻击活动尚未完全消退。
需要明确的一个关键事实是:MyChart 平台本身并未遭到黑客入侵,患者存储在官方 MyChart 系统中的医疗记录并未因该事件而直接泄露。Epic Systems 在声明中强调,所有警告所描述的均为犯罪分子冒充 MyChart 品牌实施钓鱼攻击,而非 MyChart 系统自身存在安全漏洞。这一界定对于理解事件性质至关重要 —— 攻击的成功依赖于社会工程欺骗而非技术突破,防护的核心在于帮助患者识别欺骗行为而非修补系统漏洞。
2.2 攻击活动的两条主线
根据 Epic Systems、各医疗系统及安全媒体披露的信息,本次钓鱼活动形成了两条并行且特征各异的攻击主线。
第一条主线以虚假医疗福利为诱饵。攻击者发送的电子邮件与短信使用 MyChart 的名称与官方 logo,邮件主题通常涉及 "MyChart Medicare Kit""Senior Health Package"等表述,声称收件人有资格领取一份免费的医疗福利包,内容可能包括医疗保险相关资料、健康礼品或奖励。部分邮件甚至声称收件人" 赢得 "了某项福利,以此激发患者的好奇心与获得感。当患者点击邮件中的链接后,被引导至一个虚假的调查页面,页面上设置倒计时器,营造" 福利名额有限、即将截止 " 的紧迫感,催促患者尽快填写个人信息与支付信息。该页面收集的数据范围广泛,包括姓名、出生日期、地址、社会保险号码、医疗保险信息以及信用卡或借记卡详情。反网络钓鱼技术专家芦笛指出,倒计时器是社会工程攻击中典型的稀缺性施压手段,其目的在于压缩患者的理性思考时间,使其在信息核验不充分的状态下完成敏感信息提交。
第二条主线以伪造危急化验结果为核心手段,攻击烈度更高。攻击者发送的消息声称患者近期的检验结果已经出具,提供一个 "登录查看" 按钮。患者点击后进入仿冒的 MyChart 登录页面,该页面由攻击者复制真实 MyChart 站点的前端代码搭建,视觉上与官方页面几乎无差别。患者在该页面输入邮箱地址与密码后,凭证即被攻击者捕获。然而窃取登录凭证并非这条攻击线的终点 —— 患者输入凭证后,仿冒站点会进一步显示一份完全虚构的病历报告,声称某项 "AI 驱动的健康评估" 在患者的血液检查中检测到 "危急模式",并以令人担忧的医学术语描述所谓异常。这一设计的目的在于制造强烈的健康焦虑,使患者进入高度紧张的心理状态,从而更容易遵从后续指令。随后,仿冒站点会要求患者 "证明自己是人类",指示其按下键盘上的 Windows 键与 R 键组合,在弹出的运行对话框中输入特定命令。这一操作实质上是诱导患者手动执行恶意指令,实现恶意软件的下载与执行,最终导致个人电脑被感染。这种将社会工程与手动命令执行相结合的攻击方式,绕过了传统邮件附件沙箱检测,因为恶意载荷并非通过邮件附件投递,而是由受害者在攻击者的口头引导下主动触发。
2.3 攻击渠道与仿冒技术特征
本次钓鱼活动同时采用电子邮件与短信(Smishing)两种投递渠道,扩大了攻击覆盖面。电子邮件渠道中,攻击者使用的发件地址并非来自合法医疗机构的官方域名,邮件虽然包含 MyChart logo,但发件人身份可通过域名校验识别异常。短信渠道则更具欺骗性,短信内容通常简短,包含一个缩短后的链接,患者在手机端阅读短信时难以完整核验链接指向的域名。
在仿冒站点的技术实现上,攻击者直接复制了真实 MyChart 登录页面的代码,包括页面布局、样式表、品牌标识与交互元素,使得仿冒页面在视觉呈现上与官方页面高度一致。普通患者不具备前端代码比对能力,无法通过外观区分真伪。仿冒站点的域名通常采用与 MyChart 或医疗机构名称近似的拼写,或者使用包含 "mychart" 关键词的第三方域名,进一步增加识别难度。
2.4 受害风险与信息泄露范围
一旦患者在仿冒站点输入 MyChart 登录凭证,攻击者即可使用这些凭证登录官方 MyChart 账户,获取患者存储在门户中的全部信息,包括出生日期、地址等身份信息,用药记录、既往病史、检查结果、与医生的通信记录等健康信息,以及部分情况下关联的支付信息。这些数据可被用于身份盗用、医疗保险欺诈、针对性二次诈骗等多种犯罪活动。对于在第二条攻击线中被诱导执行恶意命令的患者,其个人电脑还可能被植入恶意软件,导致更广泛的信息泄露与系统控制权丧失。
3 医疗场景钓鱼攻击的社会工程机理分析
MyChart 仿冒钓鱼事件的成功,并非依赖高超的技术突破,而是建立在对医疗场景下患者心理特征与行为模式的精准利用之上。本节从信任关系、健康焦虑、信息不对称与渠道特征四个层面,剖析医疗场景钓鱼攻击的社会工程作用机理。
3.1 医疗机构品牌信任的滥用
患者对医疗机构普遍存在天然的信任关系。这种信任建立在医疗服务的专业性与公益性基础之上,患者倾向于认为来自医疗机构的通信是真实、善意且与自身健康密切相关的。MyChart 作为被大量主流医疗系统统一采用的患者门户品牌,其 logo 与界面设计已经在数千万患者心中建立了稳定的品牌认知。攻击者正是利用这一已有的品牌信任,在钓鱼邮件与仿冒站点中直接使用 MyChart 的官方名称与 logo,使患者在第一时间形成 "这是正规医疗机构通知" 的初步判断,降低后续核验意愿。
反网络钓鱼技术专家芦笛强调,品牌信任是医疗场景钓鱼攻击中最核心的社会工程资产。与金融领域钓鱼不同,患者对医疗机构的信任往往不附带对 "机构可能被冒充" 的预设警惕,因为医疗机构在公众认知中通常不被视为高风险欺诈来源。这种信任的不对称性,使医疗品牌仿冒的欺骗效率显著高于普通商业品牌仿冒。
3.2 健康焦虑驱动的紧迫感制造
第二条攻击线中伪造危急化验结果的设计,是对患者健康焦虑心理的精准利用。健康信息具有高度的个人相关性与情绪冲击力,当患者收到一份声称自己血液检查中存在 "危急模式" 的报告时,自然会产生强烈的焦虑与恐惧。这种情绪状态会显著压缩患者的理性思考空间,使其注意力集中在 "我的健康出了什么问题" 上,而非 "这个通知本身是否真实"。攻击者随后以 "证明你是人类" 为由指示患者执行系统命令,处于焦虑状态的患者很可能将这一指令视为查看真实检查结果的必要步骤,从而在未加核验的情况下主动执行恶意操作。
健康焦虑驱动的紧迫感与第一条攻击线中倒计时器制造的稀缺性紧迫感,虽然触发机制不同,但作用效果一致:都是通过心理施压缩短患者的决策窗口,使其跳过域名核验、发件人身份验证等安全步骤,直接遵从攻击者的指令。在医疗场景中,由于健康问题本身具有时间敏感性,患者对 "需要立即行动" 的暗示接受度远高于普通消费场景。
3.3 医疗信息不对称下的判断能力缺失
普通患者不具备医疗专业知识,也不具备网络安全专业知识,这种双重信息不对称使其在面对钓鱼攻击时处于明显的判断劣势。在医疗专业层面,患者无法判断仿冒站点中显示的 "AI 检测到血液危急模式" 是否具有医学合理性,容易被看似专业的医学术语所震慑。在网络安全层面,患者不了解域名结构、前端代码复制、短信链接缩短等技术概念,无法通过技术手段识别仿冒站点。当攻击者同时利用这两种信息不对称时,患者几乎没有独立识别攻击的能力。
此外,MyChart 门户本身的功能设计也在客观上增加了识别难度。由于不同医疗机构部署的 MyChart 门户均采用统一的品牌标识与界面设计,患者已经习惯于在不同医疗场景下看到相同的 MyChart 登录页面,这种视觉一致性使患者失去了通过 "页面看起来不一样" 来识别仿冒的机会。当仿冒站点完整复制官方页面代码后,外观层面的区分线索完全消失。
3.4 多渠道投递的覆盖效应
本次攻击同时采用电子邮件与短信两种渠道,形成覆盖效应。电子邮件是患者接收医疗机构通知的常规渠道,患者对来自医疗机构的邮件已有固定的阅读习惯;短信则具有更高的打开率与即时性,尤其在移动设备上,患者往往在收到短信后立即阅读并点击链接。双渠道并行不仅扩大了攻击覆盖面,也增加了患者的认知负荷 —— 当患者同时在邮箱和手机短信中看到类似的 MyChart 通知时,更容易形成 "这确实是官方在多渠道通知我" 的错觉,从而降低警惕。
4 现有医疗信息安全防护体系的结构性局限
MyChart 仿冒钓鱼事件的大规模蔓延,暴露出当前医疗信息安全防护体系在应对面向患者端的社会工程攻击时存在多处结构性短板。这些短板并非个别机构的安全投入不足,而是整个防护范式在威胁形态变化下的适应性滞后。
4.1 防护重心偏向机构内部,患者端覆盖不足
医疗行业的网络安全投入长期集中在医疗机构内部系统,包括电子病历服务器、临床信息系统、内部网络边界与终端防护。这一投入结构的形成有其历史合理性 —— 医疗机构内部系统存储着全部患者数据,是数据安全的核心防线。然而,随着患者门户的普及,攻击面已经从机构内部延伸至患者端的个人设备与个人行为。攻击者不再需要突破医疗机构的网络边界,只需要欺骗患者在个人设备上主动交出凭证或执行恶意命令,即可实现对患者账户的接管。
当前大多数医疗机构的安全防护体系对患者端行为几乎没有管控能力。医疗机构无法控制患者使用何种设备访问门户、是否点击邮件中的链接、是否在仿冒站点输入凭证。医疗机构可以在官方门户中部署多因素认证等安全机制,但如果患者在仿冒站点输入了包括多因素认证验证码在内的全部信息,这些机制同样会被绕过。防护重心与实际攻击面之间的错位,是本次事件得以大规模蔓延的基础性原因。
4.2 品牌仿冒检测缺乏跨机构协同机制
MyChart 被数十家乃至上百家医疗系统共同使用,这一部署模式意味着针对 MyChart 的仿冒钓鱼攻击同时影响所有采用该产品的医疗机构。然而,各医疗机构在安全运营上彼此独立,缺乏针对共同品牌仿冒威胁的协同检测与快速响应机制。当某一家医疗系统发现钓鱼活动并发布警告时,其他医疗系统可能尚未察觉,存在明显的响应时间差。攻击者利用这一时间差,在不同地区的医疗系统之间轮番投递,始终保持部分区域处于未预警状态。
Epic Systems 作为产品提供方,虽然可以发布全局警告,但并不直接控制各医疗机构的患者通知渠道与邮件安全策略。仿冒站点的域名注册、托管与下线也涉及域名注册商、托管服务商等多方主体,单一医疗机构缺乏推动快速处置的权限与渠道。这种权责分散的格局,导致针对共享品牌的仿冒威胁难以实现统一、快速、跨区域的协同处置。
4.3 患者安全教育的有效性不足
医疗机构普遍向患者提供过网络安全提示,但这些提示的实际有效性存在明显局限。首先,安全提示通常以文字公告的形式发布在医疗机构官网或患者门户内部,患者只有在主动访问这些渠道时才可能看到,而钓鱼攻击发生时患者正处于邮件或短信的交互场景中,不会主动去查阅安全公告。其次,现有安全提示内容往往较为笼统,多为 "不要点击可疑链接"" 保护好您的密码 " 等通用建议,缺乏针对 MyChart 仿冒攻击具体特征的针对性指导,患者在收到高度逼真的钓鱼邮件时,无法将通用建议与具体场景对应起来。
反网络钓鱼技术专家芦笛指出,患者安全教育的核心难题在于:安全提示需要在攻击发生的那一刻被患者回忆起来并付诸行动,但现有教育模式无法保证这一即时性。当患者处于健康焦虑或福利诱惑的心理状态下,抽象的安全意识很容易被具体的情绪冲动所覆盖。
4.4 邮件与短信安全管控的渠道差异
电子邮件渠道已经形成了相对成熟的身份认证体系(SPF、DKIM、DMARC),医疗机构可以通过部署这些协议降低邮件被伪造的风险,邮件安全网关也可以对入站邮件进行域名信誉评估与内容检测。然而,短信渠道缺乏类似的统一身份认证机制,短信发送方身份可以被轻易伪造或伪装,短信中的链接通常经过缩短处理,患者在手机端难以核验真实域名。本次攻击中短信渠道的广泛使用,正是利用了短信安全管控相对薄弱的现实。医疗机构对患者手机号码的收集与使用通常限于预约提醒等服务场景,缺乏针对短信钓鱼的主动监测与预警能力。
5 医疗患者门户钓鱼攻击的多重成因
MyChart 仿冒钓鱼事件的发生与蔓延,是攻击者侧能力、防护侧滞后、场景特殊性与制度环境多重因素叠加的结果。
5.1 攻击者侧:医疗数据的高价值与攻击工具的成熟化
患者健康信息在地下数据市场中具有极高的经济价值。一份完整的患者健康档案包含身份信息、医疗保险信息、病史与用药记录,可被用于医疗保险欺诈、处方药倒卖、身份盗用等多种犯罪活动,其单条记录的黑市价格往往高于普通金融账户信息。高价值回报驱动攻击者将医疗场景作为重点攻击目标。
同时,钓鱼攻击工具的成熟化降低了实施门槛。仿冒站点的搭建不再需要攻击者具备前端开发能力,通过直接复制目标站点代码即可快速生成外观逼真的钓鱼页面。钓鱼即服务(Phishing-as-a-Service)模式的普及,使攻击者可以以较低成本获取全套攻击基础设施,包括仿冒站点模板、邮件投递服务、短信发送通道与数据收集后台。工具的成熟化与服务化,使大规模、多渠道、高仿真的钓鱼攻击成为普通犯罪团伙即可实施的操作。
5.2 防护侧:威胁认知与资源投入的滞后
如前所述,医疗行业的安全资源长期向内部系统倾斜,对患者端钓鱼威胁的认知与投入相对不足。许多医疗机构将患者门户视为电子病历系统的一个延伸模块,而非一个独立的、面向公众的高风险攻击面,在安全规划中未给予患者门户仿冒威胁足够的优先级。安全运营团队的监测范围通常限于机构内部网络与系统日志,对外部互联网上针对自身品牌的仿冒站点缺乏主动发现能力,往往在患者报告或媒体曝光后才知晓攻击活动的存在。
此外,医疗机构的安全团队规模与能力普遍有限,尤其是中小型医疗系统,难以配备专门的威胁情报与品牌监测人员。面对跨区域、多渠道的大规模钓鱼活动,单一机构的安全团队往往疲于被动响应,缺乏主动狩猎与协同防御的能力。
5.3 场景侧:患者群体的脆弱性特征
患者群体作为钓鱼攻击的目标,具有若干增加脆弱性的特征。首先,患者群体年龄分布偏广,老年患者占比较高,而老年群体在数字技能与网络安全认知方面相对薄弱,更容易被仿冒站点与虚假福利所欺骗。其次,患者在健康问题上处于信息弱势地位,对医疗机构的建议与通知倾向于无条件遵从,这种遵从心理被攻击者利用为执行恶意指令的心理基础。再次,患者访问门户的行为具有间歇性与场景依赖性,通常在收到检查结果通知或需要预约时才登录门户,对门户的常规访问模式不熟悉,难以通过 "这个登录流程和平时不一样" 来识别异常。
5.4 制度侧:跨主体责任边界模糊
患者门户钓鱼攻击的处置涉及多个主体:产品提供方(Epic Systems)、部署医疗机构、域名注册商、托管服务商、邮件与短信服务提供商、监管部门。各主体之间的责任边界存在模糊地带。产品提供方不直接控制患者通信渠道;医疗机构不具备处置外部仿冒域名的权限;域名注册商与托管服务商需要收到正式投诉后才能采取行动,存在响应延迟;监管部门在患者端网络安全领域的具体规则与执法机制尚不完善。责任边界的模糊导致攻击发生后各方行动缺乏协调,处置效率受到影响。
6 面向医疗患者门户场景的分层防控框架
基于对事件事实、攻击机理与防护短板的分析,本文构建面向医疗患者门户场景的分层防控框架,涵盖技术防护、流程治理、用户教育与情报协同四个层次,各层相互补充,形成纵深防御体系。
6.1 技术防护层:从被动拦截到主动品牌监测
技术防护层的核心目标是在攻击到达患者之前尽可能予以阻断,并在攻击发生后快速发现与处置。
第一,强化邮件与短信渠道的入站防护。医疗机构应全面部署 SPF、DKIM、DMARC 邮件身份认证协议,并将 DMARC 策略设置为拒绝模式,从源头阻断伪造医疗机构域名的钓鱼邮件。对于入站邮件,邮件安全网关应加强对包含 MyChart 品牌标识、医疗福利关键词、外部链接的邮件的风险评估,对来自新注册域名或信誉不明域名的此类邮件提升风险等级并附加明确的外部邮件警告标识。针对短信渠道,医疗机构应与短信服务提供商合作,建立针对冒充医疗机构品牌短信的监测与拦截机制,同时在官方短信中加入可验证的身份标识,帮助患者区分官方短信与伪造短信。
第二,建立外部品牌仿冒主动监测能力。医疗机构与产品提供方应部署品牌监测工具,持续扫描互联网上新注册的包含 "MyChart" 及各医疗机构名称关键词的域名,对疑似仿冒站点进行主动发现与取证。一旦确认仿冒站点,立即向域名注册商与托管服务商提交投诉,推动域名暂停与站点下线。反网络钓鱼技术专家芦笛强调,品牌仿冒监测的关键在于速度 —— 仿冒站点的存活周期通常较短,从发现到处置的时间差直接决定了受害患者的数量。医疗机构应建立标准化的快速处置流程,与域名注册商、托管服务商建立绿色通道,缩短处置链路。
第三,在患者门户中部署增强型身份验证。医疗机构应在 MyChart 门户中强制启用多因素认证,尤其是对涉及查看完整病历、修改个人信息、关联支付方式等高风险操作。同时,门户登录页面应加入防仿冒设计元素,例如仅在官方域名下显示的个性化安全图片或短语,帮助患者在登录前确认站点真伪。对于新设备或异常地理位置的登录尝试,门户应触发额外的身份验证步骤,并向患者注册的手机或邮箱发送登录提醒,使患者在凭证被窃取后能够及时察觉异常登录。
6.2 流程治理层:建立标准化响应与跨机构协同机制
流程治理层的核心目标是在攻击发生后实现快速、协调、有效的响应,降低事件影响范围。
第一,建立医疗机构内部的钓鱼事件标准化响应流程。各医疗机构应制定针对患者门户钓鱼的事件响应预案,明确安全团队、患者服务部门、法务部门与公共关系部门在事件中的职责分工与行动时序。预案应包括:患者可疑报告的接收与分类流程、仿冒站点的确认与取证流程、患者警告的发布渠道与内容模板、与产品提供方及监管部门的信息通报流程、已受害患者的协助处置流程。标准化流程可以显著缩短从发现攻击到发布警告的时间,避免因内部协调不畅而延误响应。
第二,推动跨机构协同响应机制建设。鉴于 MyChart 被大量医疗系统共同使用,针对 MyChart 品牌的仿冒钓鱼本质上是一个影响所有采用机构的共同威胁。建议由 Epic Systems 牵头,联合各采用医疗机构建立患者门户钓鱼威胁的协同响应机制,包括:统一的威胁情报共享平台,任一机构发现新型钓鱼样本即同步至所有成员机构;统一的患者警告模板与发布协调,避免各机构警告内容不一致造成患者困惑;统一的仿冒站点处置通道,由产品提供方集中对接域名注册商与托管服务商,提升处置效率。跨机构协同可以将单一机构的发现能力转化为全网络的防御能力,显著缩小攻击者的时间窗口。
第三,完善已受害患者的协助处置机制。对于已经在仿冒站点输入凭证或执行恶意命令的患者,医疗机构应提供明确的处置指引,包括:立即修改 MyChart 账户密码、启用多因素认证、检查账户中是否存在异常操作、对个人电脑进行恶意软件扫描、必要时联系征信机构与保险公司防范身份盗用与保险欺诈。医疗机构应设立专门的咨询渠道,为受害患者提供一对一的协助,避免患者因不知所措而延误处置时机。
6.3 用户教育层:从通用提示到场景化、即时化干预
用户教育层的核心目标是提升患者在真实攻击场景中的识别能力与正确行为倾向,弥补技术防护的不可避免的盲区。
第一,开发场景化的患者安全教育内容。安全教育不应停留在 "不要点击可疑链接" 的通用层面,而应针对 MyChart 仿冒钓鱼的具体特征开发场景化指导,包括:官方 MyChart 通知的典型特征与发件人域名、仿冒邮件中常见的诱饵话术(Medicare Kit、Senior Health Package、危急化验结果等)、仿冒站点与官方站点在域名上的区别、收到可疑通知时的正确操作步骤(不点击链接,直接打开官方应用或手动输入官方网址访问门户)。内容形式应多样化,包括图文指南、短视频、信息图等,适应不同年龄与数字技能水平的患者群体。
第二,实现安全教育的即时化干预。安全教育的最大挑战是确保患者在攻击发生的那一刻能够回忆起安全知识并正确行动。为此,医疗机构应在患者最可能接触钓鱼的渠道中嵌入即时化安全提示。例如,在每一封官方发送的 MyChart 通知邮件底部,加入固定的安全提示栏,明确告知患者 "官方不会通过邮件要求您输入密码或执行系统命令,如有疑问请直接通过官方应用访问门户"。在患者门户登录页面,加入醒目的防钓鱼提示。在患者首次注册门户或定期安全检查中,嵌入简短的钓鱼识别小测试,帮助患者巩固安全知识。即时化干预的核心是将安全提示嵌入患者的常规操作流程,使其在需要时自然可见,而非依赖患者主动回忆抽象的安全意识。
第三,针对老年患者等脆弱群体开展定向教育。老年患者是医疗场景钓鱼的高风险群体,应针对其数字技能特点与信息获取习惯开展定向教育。例如,在医疗机构的线下候诊区放置防钓鱼宣传材料,在门诊导诊环节由医护人员或志愿者进行简短的口头提醒,通过社区健康讲座等渠道融入网络安全内容。定向教育应避免使用技术术语,以通俗易懂的语言讲清 "什么是假的、怎么做是对的"。
6.4 情报协同层:构建多方参与的威胁情报生态
情报协同层的核心目标是打破信息壁垒,使攻击样本、诱饵特征、仿冒域名等威胁信息在相关主体之间快速流转,实现一处发现、全网防御。
第一,建立医疗行业专属的钓鱼威胁情报共享机制。建议由行业协会或监管部门牵头,建立面向医疗机构的钓鱼威胁情报共享平台,各医疗机构在发现新型钓鱼样本后,将诱饵话术、仿冒域名、恶意链接、攻击渠道等信息提交至平台,平台经核实后同步至所有成员机构。情报共享应覆盖电子邮件钓鱼与短信钓鱼两种渠道,包括原始样本的留存与特征提取。共享机制应明确参与各方的责任与数据使用边界,保护患者隐私与机构敏感信息。
第二,加强与安全厂商、域名注册商、托管服务商的情报协作。医疗机构应与邮件安全厂商、终端安全厂商建立威胁情报双向同步机制,将发现的钓鱼样本同步给安全厂商,由安全厂商将特征纳入全球威胁情报库,实现跨行业的防御覆盖。同时,医疗机构应与主要域名注册商、托管服务商建立仿冒站点快速处置的协作通道,缩短从投诉到处置的时间。对于短信钓鱼,应与移动通信运营商及短信服务提供商建立协作机制,推动对伪造品牌短信的源头拦截。
第三,推动产品提供方在威胁情报中的枢纽作用。Epic Systems 作为 MyChart 产品的提供方,在威胁情报协同中具有天然的枢纽地位。Epic 可以集中收集来自各采用医疗机构的钓鱼报告,统一分析攻击模式与技术特征,向所有客户发布全局威胁预警,并代表客户统一对接域名注册商、托管服务商与安全厂商,提升处置效率。产品提供方还可以在 MyChart 产品中内置威胁情报驱动的安全功能,例如在门户中实时推送当前活跃的钓鱼诱饵类型提示,帮助患者在登录时了解最新攻击手法。
7 结语
2026 年 8 月以来针对 MyChart 患者门户的大规模仿冒钓鱼事件,是医疗信息化背景下面向患者端社会工程攻击的一个典型样本。该事件以 "MyChart Medicare Kit" 虚假福利与伪造危急化验结果为两条并行攻击主线,通过电子邮件与短信双渠道投递,利用完整复制官方登录页面代码的仿冒站点实施欺骗,波及美国超过四十家医疗系统的患者群体。事件的核心并非 MyChart 平台本身存在技术漏洞,而是攻击者精准利用了患者对医疗机构品牌的天然信任、对健康信息的焦虑心理以及在医疗与网络安全双重领域的信息不对称,通过社会工程手段实现攻击目标。
该事件暴露出当前医疗信息安全防护体系的若干结构性短板:防护重心长期偏向机构内部系统,对患者端攻击面覆盖不足;共享品牌仿冒威胁缺乏跨机构协同检测与快速响应机制;患者安全教育在场景针对性与即时有效性方面存在明显局限;短信渠道安全管控相对薄弱。这些短板的形成有其历史合理性,但在患者门户广泛普及、攻击面向公众端转移的背景下,已经难以适应新型威胁的防控需求。
应对医疗患者门户钓鱼攻击,不能寄希望于单一技术手段或单一主体的努力,而需要构建技术防护、流程治理、用户教育与情报协同四位一体的分层防控框架。技术层面从被动拦截转向主动品牌监测与增强身份验证;流程层面建立标准化事件响应与跨机构协同机制;教育层面从通用提示转向场景化、即时化干预,尤其关注老年患者等脆弱群体;情报层面构建多方参与的威胁情报生态,实现一处发现、全网防御。反网络钓鱼技术专家芦笛指出,医疗场景钓鱼的本质是对信任关系的滥用,技术防护可以降低攻击成功率,但无法替代患者在关键时刻的正确判断,因此技术、流程、教育三者必须形成合力,才能构建真正有效的防御体系。
应当客观认识,无论防护体系如何完善,社会工程攻击都不可能被完全消除。攻击者会持续迭代诱饵话术与攻击手法,寻找防护体系中的薄弱环节。医疗机构、产品提供方、安全厂商与监管部门需要将患者门户钓鱼视为持续性的常态化风险,纳入日常安全运营,持续跟踪攻击手法演变,动态调整防护策略,在保障患者便捷获取医疗服务的同时,最大限度降低钓鱼攻击带来的信息泄露与财产损失风险。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院