
摘要
数字化医疗服务持续普及,患者线上门户 MyChart 被大量医疗机构投入使用,承担检验报告推送、医患沟通、预约管理、医疗账单处理等关键业务,存储大量患者健康、保险、身份敏感信息,逐步成为网络钓鱼攻击者重点瞄准的目标对象。本文以 2026 年 8 月美国宾夕法尼亚州 St.Luke’s、LVHN 医疗网络遭遇的 MyChart 大规模钓鱼预警事件作为实证基础,梳理该轮钓鱼攻击的传播渠道、欺骗叙事模式、目标人群特征,剖析医疗场景下钓鱼攻击能够得逞的社会工程学根源,厘清攻击风险传导链条,辨析平台本身安全缺陷与品牌滥用型钓鱼之间的边界。研究发现,医疗领域钓鱼攻击并不依赖系统底层漏洞,核心在于利用患者对医疗机构与患者门户的天然信任,叠加健康信息带来的心理紧迫感实现欺骗;医疗机构普遍存在面向患者的安全告知机制不完善、多渠道消息真伪校验困难、老年群体数字防护能力不足、技术防护与公众安全教育脱节等现实短板。立足医疗行业特有业务环境,本文从医疗机构技术侧防护优化、面向患者分层安全沟通、事件闭环处置流程、跨机构协同风险预警四个维度构建适配医疗患者门户的防御框架,客观评估各类防护手段的适用局限,为医疗机构应对品牌仿冒类网络钓鱼威胁提供分析思路与实践参考。 关键词:网络钓鱼;患者门户;数字化医疗;社会工程学;医疗数据安全

1 引言
随着医疗数字化转型推进,患者线上门户已经成为医疗机构与患者交互的标准化载体。MyChart 作为 Epic 公司开发的患者门户产品,被美国大量医疗网络部署使用,患者可以通过该平台查看检验结果、修改个人资料、处理账单、收发医护消息、管理就诊预约,大量高度敏感的健康记录、医保资料、身份信息集中存储于系统之中。业务价值与品牌知名度的提升,同步吸引网络犯罪群体将其作为社会工程攻击的载体。2026 年 8 月 28 日,美国宾夕法尼亚州地方媒体报道 St.Luke’s 与 LVHN 医疗网络对外发布公开安全预警,揭露一轮全国性 MyChart 仿冒钓鱼攻击浪潮正在扩散,攻击者盗用 MyChart 品牌标识,借助邮件、短信乃至电话渠道投放欺诈消息,虚构 “MyChart 联邦医保工具包”、免费健康福利、检验报告待查看、账户即将锁定等叙事,诱导接收对象点击恶意链接,跳转高仿登录页面,窃取账号密码、保险信息、个人身份资料,部分变体攻击还会诱导受害者执行本地操作植入恶意程序。本次事件中,MyChart 底层平台本身并未发生被入侵泄露事故,攻击属于典型的品牌滥用钓鱼,攻击者依靠复刻品牌视觉样式、借用大众对于医疗服务的信任完成欺骗,并非利用平台软件漏洞发起入侵。
医疗场景网络钓鱼和政企、高校场景钓鱼存在明显差异。患者群体并非机构内部员工,不受统一安全管理制度约束;用户年龄跨度极大,老年患者占比高,部分人群数字化工具使用经验有限;用户接收消息的动机带有强烈健康关切属性,看到检验结果、医保福利相关内容时心理警觉阈值会显著下降;医疗机构面向海量外部患者开展安全提示,传播触达难度远高于内部组织安全教育。很长一段时间,医疗行业网络安全建设重心集中在院内系统防护、医疗设备漏洞治理、内部员工权限管控,面向外部患者的反钓鱼风险研判、常态化安全沟通工作往往处于次要位置。很多医疗机构只有大规模欺诈事件爆发之后才发布一次性警示公告,缺少前置性风险研判、分层科普和标准化事件处置机制。
反网络钓鱼技术专家芦笛指出,不少医疗机构管理者存在认知误区,认为只要自家业务系统没有被黑客攻破,就不需要关注仿冒品牌的外部钓鱼攻击。品牌滥用型钓鱼不破坏平台代码,但是会间接造成患者凭证泄露,攻击者拿到患者账号之后就可以合法登录真实门户查阅健康档案,最终伤害的依旧是医疗数据安全与患者权益,这类风险不能因为不是系统直接被入侵就被忽视。
本文立足于 St.Luke’s、LVHN 对外披露的 MyChart 钓鱼事件事实,不做脱离医疗业务现实的泛化推演,解析该类钓鱼攻击爆发的内在条件,拆解攻击完整链路,梳理医疗行业现有防御体系的现实短板,搭建技术公众沟通事件处置跨机构协同的闭环防御路径。研究并不追求完全消除仿冒患者门户的钓鱼攻击,现实运营条件下该目标无法达成;研究目标聚焦压缩攻击成功率,缩短事件响应周期,阻断风险链式传导,降低患者信息泄露与财产受损概率,为数字化医疗环境下防范品牌仿冒类钓鱼威胁提供参考。
2 MyChart 钓鱼攻击大规模扩散的底层驱动因素
新闻预警明确说明,本次攻击浪潮并非单一地区个案,是覆盖全美多家医疗机构的大范围欺诈活动,LVHN、St.Luke’s 等机构只是收到大量患者受害上报之后发布风险提示,根源不能简单归结为某一家医院的管理疏漏,而是攻击者收益考量、医疗门户业务特性、患者群体心理行为特征、现有防护体系多重局限共同耦合的结果。
2.1 攻击者的收益驱动与叙事策略选择
网络犯罪团体开展攻击前会权衡目标收益、欺骗成本、可得回报。MyChart 拥有广泛用户基础,品牌认知度高,攻击者不需要从零虚构服务,直接盗用既有品牌 logo、界面样式、业务主题就可以构建欺骗素材,内容制作成本较低。成功窃取患者 MyChart 账号之后,攻击者可以获取完整就诊记录、检验报告、医保编号、个人联系方式,这类医疗敏感数据在黑产交易链条具备稳定价值;拿到信息之后还可以进一步开展医保诈骗、身份冒用、精准二次电信诈骗,攻击收益链条较长,这是黑产愿意投入资源开展大规模投放的核心动因。
攻击者设计两套主流欺骗叙事体系,适配不同受众群体。第一类利用健康焦虑心理:发送消息提示存在新的检验报告、账单逾期、账户即将停用,制造紧迫感,促使接收者立刻点击链接登录查看;第二类使用利益引诱手段,虚构不存在的 “MyChart Medicare Kit(医保工具包)”、免费老年健康福利,以专属赠品作为诱饵吸引目标交互。两类叙事都贴合 MyChart 真实业务范畴,现实中平台确实会推送报告、账单、账户提醒,也确实会涉及医保相关业务,所以虚假消息和真实通知存在较高相似度,普通患者很难第一时间分辨真伪。攻击载体覆盖邮件、短信、电话多渠道同步投放,部分欺诈短信还会附带伪造退订按钮,退订链接本身同样指向恶意站点,用户即便只想拒绝消息,也有可能误入钓鱼陷阱。
反网络钓鱼技术专家芦笛强调,医疗主题钓鱼的高明之处在于攻击者不去编造完全陌生的业务,而是在真实医疗服务边界之上捏造不存在的福利与告警,把谎言嵌套在大众熟悉的业务场景之中,大幅降低用户的怀疑心理。
2.2 患者门户业务模式带来的固有脆弱性
MyChart 采用授权分发模式,Epic 开发基础平台,全美大量不同医疗机构分别部署实例,每家机构拥有独立域名、独立患者用户群体。患者收到一条消息时,很难快速判断消息究竟来自自己就诊医院的官方门户,还是第三方仿冒内容。官方的通知会通过邮件、短信推送,患者习惯接收这类渠道来的医疗提醒,客观上给钓鱼消息提供环境掩护。
医疗门户面向的是外部公众,不存在内部组织那样统一的消息管控机制。医疗机构可以管控自己服务器发出的通知,但是完全无法阻止外部犯罪分子伪造品牌向外群发消息。机构无法控制患者私人手机、个人邮箱环境,不能像企业终端那样部署统一安全检测工具,防护抓手十分有限。
同时患者群体构成复杂,风险分层特征显著。老年患者是该轮钓鱼重点目标群体:一方面不少老年人高度依赖医疗服务,对医保福利、体检结果类消息敏感度极高;另一方面部分老年用户对于域名甄别、网页真伪判断能力不足,缺少识别高仿站点的知识储备,更容易落入圈套。中青年患者虽然数字工具使用能力更强,但当收到提示检验报告异常的消息,健康焦虑情绪上升,理性校验行为同样会出现弱化,并不代表天然具备免疫能力。
2.3 患者面对医疗类消息的心理与行为偏差
人的心理反应是医疗钓鱼能够生效的关键内因。普通网络钓鱼往往触发人们对于财产损失的警惕,而医疗钓鱼直接调动健康层面情绪。当个体接收到一条声称来自医疗门户的消息,内容关联自身身体健康状况,认知优先级会快速提升,优先希望尽快了解内容结果,而不是先去核验消息来源是否可靠。
两种典型心理模式会被攻击者利用。第一种为风险规避心理:看到 “检验报告待查看”“账户即将锁定”“账单未缴”,个体害怕错过重要医疗信息,担心影响就诊、医保权益,倾向直接点击消息内置链接完成操作,跳过独立打开官方 App、官网核验的步骤。第二种为获益心理:面对所谓免费医保工具包、健康礼品,部分用户抱有尝试获取福利的心态,忽视 “免费福利” 本身并非 MyChart 官方业务。
需要客观认识,即便具备一定网络常识的人,在健康相关信息刺激之下也会发生判断失误。安全知识不能保证用户每一次都保持高度审慎,这也决定了医疗场景反钓鱼不能只依靠教育患者提高警惕这单一手段。
2.4 现有防护体系适配品牌仿冒钓鱼的能力短板
从技术层面分析,医疗机构防护边界存在客观局限。院内安全设备可以防护医院自有服务器,过滤机构内部发出消息,但是外部攻击者发送的钓鱼短信、外部邮件不会流经医疗机构网关,医院侧技术设备无法拦截到达患者私人手机的欺诈信息。仿冒钓鱼网站使用全新注册域名,静态黑名单库更新存在时间差,钓鱼站点上线初期不会被标记恶意,普通终端防护不一定能够识别高度复刻 UI 界面的仿冒登录页面。
从公众安全沟通层面看,医疗机构安全预警普遍属于事件驱动模式。只有大量患者受骗上报之后,医院才发布一次性公告,缺少常态化科普。预警内容往往文字偏长,专业表述较多,老年群体接收理解存在障碍;预警只发布在医院官网,传播渠道有限,很多潜在受害者根本看不到提示。并且缺少分层宣教,没有针对老年患者设计简化易懂的指引材料。
从用户行为习惯层面,大量患者已经养成习惯:收到 MyChart 相关通知,直接点击消息内链接跳转登录。这是长期官方通知培养形成的使用习惯,攻击者正好利用该既有行为模式完成欺骗。要改变用户既有操作习惯,仅仅依靠一篇安全警示公告很难实现。
3 MyChart 仿冒钓鱼攻击链路与多层级风险危害
综合 St.Luke’s、LVHN 对外披露的事件信息以及同步扩散的同类攻击样本,该轮钓鱼攻击具备完整攻击链路,危害不局限于账号密码泄露,风险会沿着个人信息链条向外传导,给患者、医疗机构均带来多重负面影响。
3.1 完整攻击实现链路
整条攻击链路分为四个阶段。第一阶段,多渠道批量投放。攻击者利用邮件群发平台、短信通道大规模输出伪造消息,复用 MyChart 商标、logo、界面文案,消息主题分为告警类与福利类两大类型,覆盖普通邮件、短信,部分场景辅以电话呼叫配合欺骗。第二阶段,诱导用户触发交互。借助健康焦虑或者福利诱惑,促使接收对象点击消息内嵌超链接;链接指向外部仿冒域名搭建的高仿 MyChart 登录页面,页面视觉样式高度还原官方门户。第三阶段,窃取关键敏感凭证。用户在虚假页面输入账号密码,凭据直接被攻击者捕获;部分进阶版本继续诱导填写医保编号、身份证、银行卡等补充信息。少数攻击变体在虚假页面渲染伪造异常检验结果,进一步放大恐慌,诱导受害者在本地电脑执行操作,下载触发恶意程序。第四阶段,攻击成果变现复用。攻击者拿到账号凭证之后登录真实 MyChart 门户,下载浏览患者健康档案;收集到的身份、医保数据可以在黑产流转交易;还可以利用收集信息实施后续医保诈骗、身份冒用、定向电信诈骗,完成价值变现。
值得重点厘清的事实:整个攻击周期之中,MyChart 平台本身没有被攻陷,漏洞不是攻击入口。问题出在攻击者在外部复刻平台外观,欺骗患者主动交出账号凭证。很多公众容易产生误解,一旦出现 MyChart 钓鱼,就认为医疗系统被黑客入侵,医疗机构的预警公告也需要反复澄清这一边界,避免不必要的恐慌。
3.2 风险的多层传导危害
第一层,患者个体层面直接损害。最直接后果是门户账号被盗取。攻击者访问账号之后,可以查阅全部就诊记录、检验结果、用药历史,高度隐私的健康信息遭到泄露。如果进一步收集到医保、银行卡资料,患者会面临医保被冒用、财产被盗刷的风险。部分受害者在明白自己受骗之后产生心理压力,尤其老年患者,容易出现焦虑情绪。部分受害者缺少风险认知,受骗之后不会及时修改密码,攻击者可以长期持有账号权限,持续读取新增医疗记录。
第二层,医疗业务运行层面次生风险。大量患者账号失陷之后,会衍生大量异常登录行为,增加医疗机构安全运维的排查压力。部分受骗患者无法分辨真实通知与虚假钓鱼消息,之后收到医院真正的 MyChart 提醒短信、邮件时,会产生怀疑,不再信任官方渠道,造成正规医疗通知触达效率下降,干扰正常医患信息交互。患者大量向医院客服、IT 部门咨询消息真伪,也会挤占医疗机构客服人力资源。
第三层,机构声誉与合规层面风险。大规模品牌仿冒钓鱼事件爆发,如果医疗机构应对处置不当,会让公众对医疗门户的安全感产生质疑。虽然入侵源头不在医疗机构内部,但患者是使用医院授权的 MyChart 服务时遭受欺骗,用户会直接将安全体验关联到医疗机构。同时大量患者健康信息泄露,医疗机构需要面对合规层面压力,需要开展受害用户排查、通知工作,承担事件处置成本。
反网络钓鱼技术专家芦笛指出,评估此类品牌仿冒钓鱼事件危害,不能简单以 “医院系统没有被攻破” 来淡化风险。风险终点落到患者健康数据泄露,无论攻击起点来自外部社会工程,还是系统漏洞,最终对患者造成伤害是等同的,医疗机构不能因为攻击发生在机构边界之外就降低重视程度。
4 当前医疗机构应对患者门户钓鱼的现实短板
结合本次 MyChart 钓鱼事件暴露出来的问题,综合医疗行业普遍运行现状,可以把短板归纳为技术防护边界约束、面向患者的安全沟通体系缺陷、事件处置流程不完善、跨机构风险预警协同不足四个维度。
4.1 技术防护:边界受限,缺少面向外部用户的补偿防护手段
医疗机构网络安全技术建设重点集中在内网、院内业务服务器。但钓鱼短信、外部钓鱼邮件不流经医疗机构网络,医院网关无法拦截这些抵达患者手机终端的欺诈消息。域名仿冒防护层面,医疗机构可以对自有官方域名配置 SPF、DKIM、DMARC,防止外部伪造本院域名发送邮件;但是攻击者使用完全无关的外部域名发送钓鱼邮件,这套域名校验机制无法发挥拦截效果。
身份安全建设存在局限。MyChart 支持多因素认证能力,但不同医疗机构开启策略不一致,部分机构没有强制启用;不少患者出于使用便捷性考虑,主动关闭二次验证。多因素认证可以在密码泄露之后阻挡攻击者登录账号,但如果没有强制落地,防护作用就无法发挥。同时医疗机构很难对海量外部患者账号建立完整行为基线,海量分散用户,个体登录行为差异极大,异常登录识别难度显著高于企业内部账号;账号被盗之后,很难第一时间自动发现异常访问行为。
仿冒站点监测力量不足。医疗机构很难持续全网监测盗用自身 MyChart 品牌的钓鱼网页,大多依靠患者举报才知晓仿冒站点存在,发现时间滞后,钓鱼站点已经完成一轮大规模欺骗之后才被处置。技术防护整体呈现被动特征,只能在事件发生之后处置恶意站点,难以提前阻止攻击投放。
4.2 安全沟通:事件驱动式预警,缺少面向患者的常态化分层宣教
绝大多数医疗机构的患者安全提示属于事件驱动模式:只有收到较多受害案例之后才发布公告,没有建立常态化风险提示机制。风险提示发布渠道局限于医院官网、院内公众号,触达覆盖面有限,很多已经收到钓鱼消息的患者看不到预警内容。
宣教内容存在适配缺陷。公告文本偏向面向具备一定数字知识的受众,文字冗长,缺少简洁可执行的行为指引,没有用通俗语言告诉患者一套标准化核验步骤:收到 MyChart 消息之后,不点击消息内链接,独立打开 App 或者浏览器手动输入官方网址登录核实情况。大量警示依旧停留在 “不要点击可疑链接” 这种笼统表述,没有结合医保福利、检验报告这类高频钓鱼场景做场景化讲解。
缺少针对高风险群体的定向沟通机制。老年患者是这类钓鱼重点目标,但是医疗机构很少设计适配老年群体的简化科普材料,也没有借助门诊、社区合作渠道把安全提示传递出去。同时缺少清晰线索上报路径,很多患者收到可疑消息,不清楚应当发送到哪个渠道反馈,大量钓鱼样本无法回流到医疗机构安全团队,机构无法及时掌握攻击最新手法。
另外还存在用户行为习惯的路径依赖问题。医疗机构长期通过短信、邮件附带链接推送 MyChart 通知,培养用户点击消息内链接直接跳转的习惯。攻击者正好复用该行为模式。但医疗机构又不可能完全停止在官方通知放置链接,否则会大幅降低正常服务体验,体验便利性和安全风险之间形成现实矛盾。
4.3 事件闭环处置流程不完备
不少医疗机构没有针对品牌仿冒类钓鱼制定标准化处置预案。当大量患者上报疑似钓鱼消息时,处置流程缺少明确节点:如何收集钓鱼样本、如何联动域名服务商关停仿冒站点、如何评估可能受影响的患者范围、如何开展患者提醒、如何引导受骗用户修改账号密码、后续如何沉淀经验优化安全提示。很多机构处置停留在发布一篇警示公告,缺少后续完整闭环动作。
对于受骗患者的引导工作比较薄弱。公告会告知受骗用户修改密码,但缺少完整指引,比如提醒检查关联账号,排查个人医保业务是否存在异常。没有建立非指责式沟通导向,部分患者受骗之后会产生羞耻感,不愿意主动向医院反馈遭遇,导致账号被盗之后持续被攻击者利用。面对批量爆发攻击浪潮时,客服、安全人力容易被咨询淹没,响应效率下降。
4.4 跨机构风险协同预警机制不足
MyChart 钓鱼属于跨区域、跨医疗机构的大范围攻击。同一份攻击模板会投向使用 MyChart 的数十家医疗网络。但是各家医疗机构之间威胁情报互通有限。St.Luke’s、LVHN 遭受攻击发布预警,其他地区医疗机构不一定能够及时获取攻击样本与攻击特征,只能等到本地出现受害案例之后才后知后觉开展应对。Epic 作为平台提供方可以收集攻击情报,但是情报传递到各个落地医疗机构存在时间差。州级检察机构可以发布公众消费警示,但行政预警和医疗机构内部安全运营之间联动不足,情报流转链路不通畅,导致同类攻击在不同地区反复造成伤害。
5 面向患者门户钓鱼风险的闭环防御体系构建
立足于 MyChart 钓鱼事件反映的现实风险,尊重医疗机构技术边界、人力资源约束,本章从技术补偿防护、面向患者分层安全沟通、标准化事件闭环处置、跨主体风险协同预警四个模块构建闭环防御体系。整套体系承认客观局限,不追求百分之百拦截钓鱼消息,核心目标是降低欺骗成功率,缩短响应时间,减少患者信息泄露伤害。
5.1 技术层面:边界约束下的补偿性防护建设
医疗机构首先完成自有域名基础加固,部署完善 SPF、DKIM、DMARC 配置,杜绝外部攻击者伪造本院官方域名发送钓鱼邮件,消除一类低门槛攻击手段。虽然无法拦截外部域名发起的钓鱼,但至少阻断冒用医疗机构自有域名的欺骗路径。
推进 MyChart 多因素认证策略优化。在风险收益权衡基础之上,优先针对访问敏感健康记录、医保信息的操作强制启用多因素认证,降低密码泄露带来的账号被盗风险。面向患者清晰科普二次验证的价值,降低用户抵触情绪。医疗机构应当充分认知,多因素认证属于被盗之后的兜底防护,不能预防用户被骗交出密码,但可以阻止攻击者直接登录窃取数据。
建立仿冒站点监测机制。借助商业威胁情报服务,持续全网监测盗用本院 MyChart 品牌、logo 的仿冒网页;完善患者可疑钓鱼线索上报入口,在门户 App、官网显眼位置提供线索提交渠道,鼓励患者上传收到的欺诈短信、邮件样本。安全团队收集样本之后,第一时间发起仿冒域名、仿冒站点关停申请,尽可能缩短恶意站点存活周期。
开展患者账号行为基线建设。针对 MyChart 账号登录行为采集基础特征:登录地域、设备类型、访问时段,针对异常登录行为设置告警。受海量外部用户多样性约束,行为基线不能做到像企业内部系统那样高精度,但是可以识别高风险异常行为,例如异地陌生设备大批量访问账号,及时触发提醒,通知患者核查账号安全状态。
反网络钓鱼技术专家芦笛强调,医疗机构必须认清自身技术边界。患者手机、个人邮箱不属于医院管控资产,技术防护重心不应当幻想拦截全部外部钓鱼消息,而是聚焦加固账号防护能力、加快仿冒站点处置速度,在攻击已经抵达用户之后设置兜底屏障。
5.2 面向患者分层安全沟通,重构用户核验行为习惯
改变只在出事之后发布公告的事件驱动模式,建立常态化安全提示机制。将反钓鱼提示嵌入 MyChart 门户首页、登录弹窗、门诊就诊告知环节,不局限于发生诈骗事件之后才做科普。区分通用人群与高风险人群开展分层沟通。面向普通患者,输出简洁可执行的标准化操作指引:收到声称来自 MyChart 的邮件、短信,不要点击消息内链接;打开独立 MyChart App,或者手动输入官方网址登录查看消息;门户内部可以看到的通知才是真实通知,外部消息只做提醒,不作为操作入口。不使用晦涩技术术语,减少大段文字。
针对老年高风险群体,拓展线下触达渠道。在门诊大厅张贴简易提示海报,医护人员在就诊过程做简短口头提醒;联合社区养老机构传播简化版安全提示,弥补线上预警触达不足的短板。充分考虑老年群体阅读习惯,内容简短、重点突出。
妥善处理便利性与安全的矛盾。官方通知当中依旧可以保留链接保障服务体验,但需要在门户内反复教育用户辨别逻辑:链接可以用来跳转,但一旦跳转到登录页面,患者要核对浏览器地址栏域名是否属于医疗机构官方域名,而不是无条件信任消息内链接。同时塑造无惩罚上报氛围,明确告知患者如果点击可疑链接,及时上报不会被指责,越早反馈越能保护自身健康信息,打消患者上报的心理顾虑。
条件允许的医疗机构可以开展面向患者的低风险模拟警示推送,模拟钓鱼事件的科普演练,提升大众对于 MyChart 类欺诈手法的认知水平。
5.3 搭建品牌仿冒钓鱼标准化事件闭环处置流程
医疗机构需要制定专门针对外部品牌仿冒钓鱼事件的处置预案,完整覆盖线索收集、攻击研判、仿冒站点处置、受影响患者提醒、受害用户引导、事后复盘沉淀全流程。
当收到大量患者上报可疑消息,安全团队第一时间收集钓鱼样本,解析攻击载体、欺骗叙事、恶意域名;对接域名服务商、网络安全机构提交仿冒站点关停申请,压缩恶意站点存活时间。评估风险影响范围,判断是否需要面向全部 MyChart 用户推送专项安全预警。预警公告需要清晰区分 “外部仿冒钓鱼” 和 “本院系统被入侵” 两个概念,避免引发不必要恐慌,同时给出分步骤处置指引。
对于已经和钓鱼消息产生交互的患者,提供清晰行动清单:立刻修改 MyChart 账号密码,检查账号内部是否出现陌生操作记录,核查医保相关业务有无异常。客服人员采用非指责式沟通,减轻受害者心理负担,鼓励完整还原受骗过程,帮助安全团队掌握攻击新特征。
事件处置结束之后开展复盘工作,梳理本次攻击暴露出的短板:是监测发现滞后,还是安全提示存在不足,或是上报渠道不够便利。复盘结果用于优化技术策略、更新患者科普材料,把单次事件经验沉淀为长期防御能力,完成事件闭环。针对 MyChart 这类有可能爆发全国性攻击的场景,预案中预留人力扩容方案,防止大规模咨询压垮客服体系。
5.4 完善跨机构、跨主体风险协同预警机制
MyChart 属于多机构共用平台,攻击具备跨地域扩散特征,单个医疗机构单打独斗效率有限。平台提供方 Epic 应当建立攻击情报汇总渠道,收集各家医疗机构上报的钓鱼样本、消息模板、恶意域名,及时向全部使用 MyChart 的医疗机构同步攻击特征、欺骗话术,让各地医疗机构在本地尚未出现受害案例之前就提前做好预警准备,而不是等待欺骗发生在本地之后才被动应对。
医疗机构之间建立行业层面威胁信息共享,同步仿冒钓鱼样本;加强和州检察长、消费者保护机构的联动。政府部门发布公众警示之后,医疗机构同步跟进内部提示;医疗机构发现新型攻击手法,及时反馈给监管机构扩大公众预警覆盖面。打通情报流转链路,实现攻击出现之后,风险提示同步传导给平台方、各家医疗机构、公众监管机构,提升整体行业应对同轮攻击浪潮的响应速度。
6 结论
2026 年 8 月 St.Luke’s、LVHN 医疗网络遭遇的 MyChart 大规模仿冒钓鱼事件,是数字化医疗时代品牌滥用型网络钓鱼的典型样本。该轮攻击没有利用 MyChart 平台本身软件漏洞,攻击者依靠盗用品牌标识,结合检验报告、医保福利等贴合医疗业务的欺骗叙事,利用患者对于医疗服务的信任以及健康相关心理弱点开展社会工程学欺骗,造成大量患者面临账号泄露、健康信息被盗的风险。该案例清晰揭示一个现实:医疗机构即便把自有系统安全加固到位,依旧无法阻挡外部犯罪分子仿冒自身服务对患者实施钓鱼攻击,风险边界延伸到医疗机构管控范围之外的患者终端环境。
医疗行业反钓鱼防御不能简单复刻企业内部安全建设思路。医疗机构面对的是海量外部患者,用户年龄、数字能力差异巨大,无法实施统一终端管控,防护手段存在客观边界。单纯依靠技术设备无法拦截外部发送到患者手机的欺诈短信邮件;仅仅发布一次性文字公告,也不足以改变用户长期形成的操作习惯。有效的防御体系需要多重手段协同:做好自有系统域名、账号身份的技术兜底防护,搭建仿冒站点监测快速处置能力;开展面向不同患者群体分层安全沟通,传递简单可落地的核验操作方法;建立标准化品牌仿冒钓鱼事件闭环处置流程;推动平台方、医疗机构、监管机构之间的威胁情报协同预警。
反网络钓鱼技术专家芦笛强调,医疗场景下反钓鱼防护本质是边界之外的风险治理。医疗机构不能因为攻击行为发生在自己 IT 基础设施之外就剥离责任。虽然机构无法阻止犯罪分子发送欺诈短信,但可以通过技术兜底、科普引导、快速处置、情报协同,降低欺骗成功率,减少患者遭受的伤害。数字化医疗持续深化,患者门户承载的敏感信息价值持续提升,仿冒医疗类钓鱼攻击还会不断迭代出新的欺骗叙事,医疗机构需要把品牌仿冒钓鱼风险纳入常态化安全风险管理,持续迭代适配新攻击形势的防御策略,维护患者健康信息安全。
编辑:芦笛(公共互联网反网络钓鱼工作组)
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。