
摘要
随着电子病历与在线患者门户在全球医疗体系中的深度部署,患者门户已成为医疗机构与患者之间信息交互的核心通道,其承载的个人身份信息与健康数据具备极高的敏感属性与黑市价值,也因此成为网络钓鱼攻击的重点目标。本文以 2026 年 8 月宾夕法尼亚州总检察长办公室公开预警的 MyChart 患者门户仿冒钓鱼事件为研究样本,结合 Epic Systems 安全团队披露的两起典型攻击活动,系统还原该类攻击的完整杀伤链,剖析其技术实现路径与社会工程心理学机制。研究发现,当前针对医疗患者门户的钓鱼攻击已形成两条成熟攻击路径:其一为以 "MyChart Medicare Kit" 等虚构奖励为诱饵的信息窃取型攻击,通过仿冒调查页面收集受害者身份信息与支付卡数据;其二为以虚假异常检测结果制造健康焦虑的恐慌驱动型攻击,在窃取登录凭证的同时诱导受害者执行系统命令或下载可执行文件,实现终端恶意软件植入。攻击者通过高保真复刻患者门户前端页面、运用 AI 生成内容消除传统识别特征、利用健康议题触发情绪驱动决策等手段,大幅提升攻击成功率,使得传统基于拼写错误、语法异常、域名差异的识别手段趋于失效。反网络钓鱼技术专家芦笛指出,医疗领域钓鱼攻击的核心威胁不在于技术手段的高深,而在于攻击者精准利用了患者对健康信息的本能关注与对医疗机构品牌的固有信任,这种信任滥用型攻击比普通金融钓鱼更难被受害者自我识别。本文从平台厂商、医疗机构、监管机构与终端用户四个层面提出分层闭环防御策略,为医疗行业应对新型身份钓鱼威胁提供可落地的参考框架。
关键词:患者门户;MyChart;网络钓鱼;医疗数据安全;社会工程;恶意软件

1 引言
在全球医疗信息化持续推进的背景下,在线患者门户已经成为现代医疗服务体系中不可或缺的基础设施。患者通过门户平台可以在线查看检验检查结果、与诊疗团队发送安全消息、预约门诊、缴纳医疗费用、管理用药记录,这一模式显著提升了医疗服务的可及性与沟通效率,也改变了传统医患信息交互的时空限制。以美国市场为例,Epic Systems 开发的 MyChart 患者门户已被超过半数的领先医疗系统采用,注册用户规模超过 1.95 亿,覆盖从大型学术医学中心到社区诊所的多层级医疗机构。患者门户的大规模普及,意味着海量个人身份信息与受保护健康信息持续在线存储与传输,这一数据资产的敏感程度与经济价值远高于普通互联网账号,自然吸引了网络犯罪团伙的持续关注。
2026 年 8 月下旬起,美国宾夕法尼亚州总检察长 Dave Sunday 办公室公开发布消费者警告,指出该州出现大规模针对 MyChart 用户的仿冒钓鱼攻击活动。攻击者通过电子邮件与短信渠道,冒充 MyChart 平台名义向患者推送消息,以领取虚构的 "MyChart Medicare Kit" 健康礼包为诱饵,诱导受害者点击恶意链接并在仿冒页面填写个人信息与支付卡数据。几乎同一时期,费城地区的 Penn Medicine、Jefferson Health、Temple Health、Main Line Health、Virtua 等多家主要医疗系统相继向患者发布安全通告,Epic Systems 安全团队也披露了其在 2026 年夏季调查发现的两起独立钓鱼活动,其中一起除窃取登录凭证外,还通过伪造的异常健康报告诱导受害者执行系统命令或下载可执行程序,实现终端恶意软件植入。该系列攻击事件迅速从宾夕法尼亚州扩散至新泽西、马萨诸塞、佛罗里达、得克萨斯、俄亥俄、北卡罗来纳、爱荷华、俄勒冈、夏威夷等多个州,呈现出跨区域、规模化的攻击特征。
需要明确的是,该系列事件属于第三方仿冒钓鱼攻击,并非 MyChart 平台本身发生数据泄露或系统被入侵。Epic Systems 在官方声明中强调,攻击活动的增长源于犯罪团伙利用 MyChart 品牌的高知名度与用户信任度开展社会工程欺骗,平台自身安全性未受影响。这一界定对于理解攻击本质至关重要:威胁的根源不在于平台存在可被利用的技术漏洞,而在于攻击者借助合法品牌的信任背书,在受害者端实施欺骗,这也决定了单纯依赖平台侧技术加固无法彻底消除此类威胁。
现有学术研究与行业实践中,针对网络钓鱼的探讨多聚焦金融机构、电商平台与企业办公账号场景,对医疗患者门户这一特定领域的钓鱼攻击机理研究相对不足。部分医疗机构的安全通告与厂商技术报告提供了事件层面的碎片化描述,但缺少对攻击完整杀伤链、技术实现细节、社会工程心理学机制以及防御体系的系统性分析。与此同时,生成式人工智能技术在钓鱼攻击制作中的广泛应用,正在快速消解传统钓鱼识别所依赖的表层特征,医疗领域患者群体中老年人占比偏高、数字安全素养参差不齐的现实,进一步放大了该类威胁的潜在危害。本文以宾夕法尼亚州 MyChart 仿冒钓鱼事件为核心研究素材,结合 Epic Systems 安全团队披露的技术细节,系统梳理该类攻击的典型模式与完整杀伤链,深入分析其技术特征与传统防护手段的失效机理,从多主体协同视角构建分层防御体系,以期为医疗行业提升新型钓鱼威胁对抗能力提供理论参考与实践路径。
2 患者门户的数据安全属性与攻击面分析
2.1 MyChart 平台的功能定位与应用规模
MyChart 是 Epic Systems 公司开发的在线患者门户产品,作为 Epic 电子病历系统的患者端延伸,其核心功能围绕医患信息交互与患者自我健康管理展开。患者通过 MyChart 可以查看实验室检验结果、影像学检查报告、用药清单、过敏史、疫苗记录等个人健康档案,可以向诊疗团队发送加密消息、预约与取消门诊、办理在线签到、查看账单并在线支付、管理家庭成员的健康信息,部分医疗系统还通过 MyChart 提供远程视频问诊、处方续开、健康筛查问卷等扩展服务。
从部署规模来看,MyChart 在美国医疗信息化市场占据主导地位。截至 2026 年,全美超过 195 个国家和地区的医疗机构部署了 MyChart,注册用户超过 1.95 亿,仅美国境内就有超过半数的大型学术医学中心与区域医疗系统使用该平台。在宾夕法尼亚州,UPMC、Allegheny Health Network、Penn Medicine、Jefferson Health、Temple Health、Geisinger、Lehigh Valley Health Network、St. Luke's University Health Network 等主要医疗系统均采用 MyChart 作为患者门户,这意味着该州绝大多数就医居民都拥有或接触过 MyChart 账号,平台品牌在患者群体中具备极高的认知度与信任度。
MyChart 的账号体系通常与患者的医疗记录号直接绑定,登录凭证一旦被攻击者获取,攻击者即可以患者身份访问完整的健康档案,查看检验结果、就诊记录、医生沟通内容,甚至可以利用门户内的消息功能向医疗机构发送请求,进一步实施身份冒用或社会工程攻击。部分患者还会在 MyChart 中绑定支付卡用于在线缴费,账号失陷同时带来支付卡信息泄露风险。
2.2 患者门户数据的敏感性与黑市价值
患者门户中存储的数据可分为两类核心资产。第一类是个人身份信息,包括姓名、出生日期、居住地址、联系电话、电子邮箱、社会安全号码(部分场景)、医疗保险编号等,这类信息可直接用于身份盗用、虚假退税申请、信用卡欺诈等下游犯罪。第二类是受保护健康信息,包括诊断记录、检验检查结果、用药史、手术史、精神健康记录、传染病检测结果、生育与生殖健康信息等,这类信息的敏感程度极高,一旦泄露不仅造成隐私侵害,还可能对受害者的就业、保险、社会关系产生长期负面影响。
在网络犯罪地下市场中,完整的医疗身份档案售价远高于单纯的信用卡信息。一张被盗信用卡的黑市价格通常在数美元至数十美元之间,而包含身份信息与健康记录的完整医疗档案售价可达数百美元,原因在于医疗身份信息可被用于虚假医疗保险理赔、处方药品欺诈、伪造医疗文件等多种高收益犯罪活动,且医疗信息的生命周期远长于支付卡 —— 支付卡可被快速挂失替换,而健康记录与身份信息的核心属性无法被 "重置"。
反网络钓鱼技术专家芦笛强调,医疗数据的不可变更性是其区别于金融数据的关键特征:银行卡被盗刷后可以冻结换卡,账号密码泄露后可以修改,但一个人的诊断记录、病史、出生日期这些核心信息一旦泄露,受害者无法通过任何操作使其 "恢复未泄露状态",这意味着医疗钓鱼攻击造成的损害具有永久性与不可逆性。
2.3 患者门户场景下的攻击面特征
患者门户场景的攻击面具有三个显著特征。其一,用户群体结构特殊。患者门户的高频使用者中,慢性病患者、老年人、需要长期复诊的人群占比偏高,这部分群体的数字安全素养参差不齐,对网络钓鱼的识别能力相对较弱,同时对医疗机构的信任度更高,更容易被仿冒消息欺骗。其二,消息交互频率高且场景固定。患者在就诊后会规律性收到来自 MyChart 的检验结果通知、预约提醒、账单通知、医生消息等邮件或短信,攻击者仿冒的消息可以自然混入正常通知流中,受害者很难仅凭 "收到 MyChart 消息" 这一事实判断真伪。其三,多渠道触达降低攻击门槛。MyChart 通知同时通过电子邮件与短信发送,攻击者可以选择成本更低、拦截更弱的短信渠道开展攻击,而短信钓鱼的用户警惕性普遍低于邮件钓鱼。
3 MyChart 仿冒钓鱼攻击的典型模式与杀伤链分析
3.1 "MyChart Medicare Kit" 奖励诱导型攻击
"MyChart Medicare Kit" 攻击是宾夕法尼亚州总检察长办公室重点预警的攻击模式,也是 2026 年夏季传播范围最广的 MyChart 钓鱼活动。该攻击以虚构的健康礼包奖励为核心诱饵,利用老年群体对 Medicare(美国联邦医疗保险)相关福利的关注,实施信息窃取与支付欺诈。
攻击的初始投递渠道为电子邮件与短信。邮件通常使用 MyChart 品牌标识与配色,发件人名称经过伪装,使其在收件箱列表中显示为 "MyChart" 或类似可信名称。短信则直接发送至患者手机号,内容声称 "您的 2026 Medicare 健康礼包已在派送途中,请点击链接确认信息" 或 "您已被选中领取专属 MyChart Medicare Kit"。消息中嵌入短链接,指向攻击者控制的仿冒页面。
受害者点击链接后进入的仿冒页面高度还原 MyChart 视觉风格,页面顶部展示 MyChart Logo,整体配色与排版与真实门户一致。页面首先呈现一个简短的 "用户满意度调查",包含若干关于医疗服务体验的选择题,调查内容本身不具有实际意义,其作用是制造 "参与活动" 的真实感并降低受害者戒备。调查页面通常设置倒计时时钟,声称 "优惠名额有限",并展示虚假的统计数据,如 "已有超过 30 万美元的 MyChart 产品被领取",以此制造稀缺感与从众效应。
完成调查后,页面提示受害者 "恭喜您获得价值 149 美元的 MyChart Medicare Kit,现在只需支付运费即可免费领取"。运费金额通常设定在 13.77 美元这一不大不小的区间,既不会因金额过高引起警觉,又能确保攻击者从每名受害者处获取直接经济收益。受害者需要填写的信息包括姓名、电子邮箱、联系电话、邮寄地址,最终进入支付环节填写信用卡卡号、有效期、安全码。攻击者在收集上述信息后,不会寄送任何实物礼包,而是将受害者的身份信息与支付卡数据转入地下市场出售,或直接用于后续欺诈交易。
需要特别指出的是,MyChart 平台本身从未开展任何形式的礼包赠送或抽奖活动,Medicare 作为联邦医疗保险计划也与 MyChart 不存在任何隶属或合作关系,"MyChart Medicare Kit" 这一概念本身即为攻击者虚构。但由于大量老年患者同时是 MyChart 用户与 Medicare 受益人,两个品牌的叠加使用极大增强了诱饵的可信度。
3.2 虚假检测结果恐慌驱动型攻击
Epic Systems 安全团队在 2026 年夏季调查中发现的另一起攻击活动,采用了与奖励诱导完全不同的攻击路径,其核心机制是利用虚假的异常健康检测结果制造恐慌情绪,驱动受害者在焦虑状态下做出非理性决策,同时实现账号凭证窃取与终端恶意软件植入的双重目标。
攻击同样以电子邮件为初始投递渠道,邮件使用 MyChart 品牌标识,主题行通常为 "您的最新检测结果已就绪" 或 "您有一条新的 MyChart 消息",这与真实 MyChart 检验结果通知的主题高度一致。邮件正文包含一个醒目的 "登录查看" 按钮,按钮链接指向攻击者控制的仿冒登录页面。
仿冒登录页面是该攻击技术含量最高的环节。根据 Epic Systems 安全团队的分析,攻击者直接复制了真实 MyChart 登录页面的前端代码,包括页面布局、样式表、图标、输入框交互效果,使得仿冒页面在视觉上与真实页面几乎无法区分。页面要求受害者输入电子邮箱与密码,受害者输入的凭证被实时记录并发送至攻击者控制的服务器。
受害者提交登录信息后,仿冒页面并不会提示登录失败,而是直接进入一个伪造的 "检测结果详情" 页面。该页面展示一份虚构的医疗记录,包含患者姓名(可能从钓鱼邮件定向获取或随机生成)、检验项目列表与数值。关键设计在于,页面会弹出一个醒目的警告窗口,声称 "AI 驱动的智能审查在您的血液检测结果中发现了需要立即关注的关键异常模式",并使用红色警示标识与紧急措辞渲染病情的严重性。这一设计精准利用了患者对健康风险的本能焦虑 —— 当一个看似来自医疗机构的页面提示 "你的血液检测有严重异常" 时,绝大多数人会在恐慌情绪驱动下丧失理性判断能力,急于获取更多信息。
在恐慌情绪的驱动下,页面提示受害者需要完成 "人机验证步骤" 才能查看完整诊断报告。这里分化出两种恶意软件投递手段。第一种手段针对 Windows 用户,页面指示受害者按下 Windows 键与 R 键打开 "运行" 对话框,然后将剪贴板中的内容粘贴并按回车执行。实际上,页面在受害者不知情的情况下已经将一段恶意命令写入系统剪贴板,受害者执行的操作等同于在运行框中手动执行攻击者指定的命令,该命令会从远程服务器下载并执行恶意软件。第二种手段出现在 2026 年 8 月的更新版本中,页面提供一个 "解锁完整报告与查看诊断" 按钮,点击后会下载一个名为 Full_Analysis_Report.exe 的 Windows 可执行文件,随后页面以 "安全软件可能误报" 为由,一步步指导受害者绕过 Windows SmartScreen 等安全警告,手动运行该恶意程序。
无论采用哪种投递手段,最终结果都是在受害者终端上植入恶意软件。该恶意软件可用于窃取浏览器中保存的密码、截取屏幕记录、记录键盘输入、持久化驻留系统,甚至将受害主机纳入僵尸网络。与单纯窃取账号凭证相比,这种攻击模式的危害层级显著提升:攻击者不仅获得了 MyChart 账号访问权,还获得了对受害者个人电脑的长期控制权,可以进一步窃取该设备上的所有敏感信息。
3.3 攻击杀伤链的完整还原
综合两种攻击模式,可以将 MyChart 仿冒钓鱼攻击的完整杀伤链归纳为六个连续阶段。
第一阶段为情报收集与诱饵设计。攻击者选择 MyChart 作为仿冒品牌,基于其高用户覆盖率与强信任属性;针对不同攻击路径设计差异化诱饵,奖励型攻击聚焦 Medicare 老年群体的福利关注,恐慌型攻击聚焦所有患者对健康异常的本能焦虑。攻击者还会根据目标地区的医疗系统分布调整消息措辞,使其更贴合当地患者的使用习惯。
第二阶段为仿冒基础设施搭建。攻击者注册与 MyChart 或医疗系统名称相似的域名,搭建高保真仿冒页面。恐慌型攻击中,攻击者直接复制真实 MyChart 的前端代码以实现视觉级复刻;奖励型攻击中,攻击者搭建调查页面与支付收集页面。同时配置后端数据收集系统,用于实时记录受害者输入的凭证、个人信息与支付卡数据。
第三阶段为批量消息投递。攻击者通过电子邮件与短信双渠道向目标患者群体发送钓鱼消息。邮件渠道利用伪造发件人名称与品牌化模板提升可信度;短信渠道利用短链接隐藏真实域名,并借助短信用户普遍较低的安全警惕性提升点击率。投递规模从区域性批量发送到定向鱼叉式攻击不等。
第四阶段为社会工程诱导。受害者点击链接进入仿冒页面后,攻击者通过多种心理学机制强化诱导效果:奖励型攻击使用稀缺感(倒计时、名额限制)、从众效应(虚假领取统计)、损失厌恶(免费礼包仅需付运费);恐慌型攻击使用健康焦虑(虚假异常检测结果)、权威背书(AI 智能审查、医疗机构品牌)、紧迫感(需要立即关注)。这些机制共同作用,压制受害者的理性审查能力。
第五阶段为数据窃取与恶意载荷投递。奖励型攻击在这一阶段收集受害者的身份信息与支付卡数据,并通过运费支付获取直接经济收益;恐慌型攻击首先记录受害者输入的 MyChart 登录凭证,随后通过系统命令执行或可执行文件下载两种途径在受害者终端植入恶意软件。
第六阶段为后续利用与变现。攻击者将窃取的 MyChart 凭证用于登录真实患者门户,下载健康记录与身份信息;将支付卡数据用于欺诈交易或在地下市场出售;将植入恶意软件的终端用于窃取更多账号密码、开展进一步攻击或纳入僵尸网络出租。部分攻击者还会利用窃取的患者信息开展二次诈骗,如冒充医疗机构工作人员进行电话诈骗。
4 攻击技术特征与传统识别手段的失效分析
4.1 仿冒页面的高保真复刻技术
传统钓鱼页面的制作往往存在明显的视觉缺陷:图片模糊、Logo 变形、配色偏差、排版错乱、链接失效,这些特征长期以来是普通用户识别钓鱼页面的重要依据。但在 MyChart 仿冒钓鱼事件中,攻击者采用了直接复制真实网站前端代码的方式制作仿冒页面,使得仿冒页面在 HTML 结构、CSS 样式、JavaScript 交互、图片资源等各个层面都与真实页面保持高度一致。Epic Systems 安全团队在分析中明确指出,攻击者 "复制了真实 MyChart 站点的代码",这也是仿冒页面极具欺骗性的技术根源。
高保真复刻带来的直接后果是,普通用户无法通过视觉对比识别页面真伪。当一个页面的 Logo、配色、字体、按钮样式、输入框焦点效果都与用户日常使用的真实门户完全一致时,基于 "看起来像不像" 的识别策略完全失效。受害者唯一可能发现破绽的途径是检查浏览器地址栏中的域名,但在移动端浏览与短信链接跳转场景下,地址栏往往被压缩或隐藏,用户主动检查域名的行为比例极低。
反网络钓鱼技术专家芦笛指出,前端代码级复刻正在成为高级钓鱼攻击的标准操作,过去那种 "一眼假" 的粗糙钓鱼页面更多出现在低水平攻击中,而针对医疗、金融等高价值目标的钓鱼活动,攻击者愿意投入资源制作高保真仿冒页面,这意味着基于视觉特征的人工识别能力正在快速贬值。
4.2 社会工程心理学机制的精准运用
MyChart 仿冒钓鱼攻击的成功率不仅取决于技术手段,更在于攻击者对社会工程心理学机制的精准运用。两种攻击路径分别对应两种经过验证的行为驱动模型。
奖励诱导型攻击的核心心理学机制是 "诱饵效应" 与 "损失厌恶" 的叠加。攻击者首先通过 "免费领取价值 149 美元健康礼包" 的承诺激活受害者的获利动机,随后将实际支付项设定为 "仅需 13.77 美元运费",这一金额相对于 "免费礼包" 的标称价值显得微不足道,受害者的注意力被锚定在 "获得 149 美元价值" 上,而对 "支付 13.77 美元" 的风险评估被显著弱化。倒计时与名额限制则制造了稀缺感,压缩受害者的思考时间,促使其在未充分核实的情况下完成操作。从众效应(虚假的领取统计数据)进一步提供了 "其他人都在参与" 的社会证明,降低了个体的风险感知。
恐慌驱动型攻击的核心心理学机制是 "恐惧诉求" 与 "紧迫感" 的结合。健康是人类最基本的安全需求之一,当一个看似来自权威医疗机构的页面提示 "你的血液检测发现严重异常" 时,受害者会立即进入焦虑与恐惧状态。心理学研究表明,人在高焦虑状态下的认知加工能力会显著下降,更倾向于依赖直觉与启发式判断而非系统性推理,这正是攻击者所期望的决策状态。页面随后以 "需要立即完成验证才能查看诊断" 为由制造紧迫感,进一步压缩受害者的理性思考窗口,使其在恐慌中执行攻击者指定的操作,包括运行系统命令或下载可执行文件 —— 这些在正常状态下明显可疑的行为,在健康焦虑的驱动下被受害者合理化解释为 "查看诊断报告的必要步骤"。
两种攻击路径的共同特征是,攻击者都在受害者与理性判断之间插入了一个强烈的情绪触发点 —— 要么是获利的兴奋,要么是健康的恐慌 —— 使得受害者在情绪主导下完成攻击链中的关键操作。这也是医疗领域钓鱼攻击比普通电商或社交平台钓鱼更难防范的深层原因:健康议题触及人类最底层的安全需求,其情绪驱动强度远高于普通消费场景。
4.3 AI 生成内容对传统识别特征的消解
长期以来,钓鱼邮件与短信的识别依赖一系列表层特征:拼写错误、语法不通、措辞生硬、翻译痕迹、Logo 图片质量低劣、排版混乱。这些特征的存在源于早期钓鱼攻击的制作者往往非英语母语,且缺乏专业的文案与设计能力。然而,生成式人工智能技术的普及正在系统性地消除这些识别特征。
在 MyChart 仿冒钓鱼事件中,钓鱼邮件与短信的文案质量显著高于传统钓鱼消息。措辞专业、语法正确、语气正式,与真实医疗机构通知的文风高度一致,不存在明显的拼写或语法错误。页面上的调查问题、健康提示文案、操作指引均呈现出专业化的书面表达,难以通过语言质量判断真伪。
根据网络安全风险管理与培训公司 HoxHunt 发布的 2026 年趋势报告,自 ChatGPT 于 2022 年推出以来,全球钓鱼攻击数量增长超过 40 倍。这一数据的背后,是 AI 工具大幅降低了高质量钓鱼内容的制作门槛:攻击者只需输入简短的指令描述,即可生成语法正确、语气专业、符合目标场景的钓鱼文案;AI 图像生成工具可以快速制作高质量的品牌化视觉素材;AI 甚至可以根据目标受害者的背景信息生成个性化的钓鱼内容,实现精准鱼叉式攻击。
费城 Inquirer 的报道中援引 Virtua Health 首席信息官 Tom Gordon 的观点指出,人工智能正在消除拼写错误、语法错误和图形不规则等曾经作为诈骗识别标志的特征。这意味着,基于 "邮件写得好不好" 来判断是否为钓鱼的传统经验已经不再可靠。当 AI 可以生成与真实医疗机构通知 indistinguishable 的钓鱼文案时,识别防线必须从内容质量审查转向行为逻辑审查 —— 即关注消息要求受害者做什么,而非消息本身写得怎么样。
4.4 恶意软件投递与终端防护绕过
恐慌驱动型攻击中的恶意软件投递环节,体现了攻击者对终端安全机制的深入了解与针对性绕过。两种投递手段都不是利用软件漏洞进行的技术突破,而是通过社会工程诱导受害者主动执行恶意操作,属于 "用户协助型" 攻击,这使得传统基于特征码与行为检测的终端防护软件难以发挥作用。
第一种手段利用 Windows"运行" 对话框执行命令。攻击者通过网页脚本将恶意命令写入受害者系统剪贴板,然后指示受害者按下 Win+R、粘贴、回车。这一操作链的每一步都是用户主动执行的合法系统操作,终端防护软件无法区分用户是在执行正常命令还是被诱导执行恶意命令。命令本身可能经过混淆处理,以规避基于命令行特征的检测。
第二种手段通过下载可执行文件并诱导用户绕过安全警告。攻击者将恶意程序命名为 Full_Analysis_Report.exe,利用 "报告" 这一中性名称降低受害者警觉。当 Windows SmartScreen 或杀毒软件弹出安全警告时,仿冒页面提前准备了 "这是安全软件误报,请点击更多信息然后选择仍要运行" 的分步指引,在健康恐慌的情绪驱动下,受害者会按照指引一步步绕过所有安全提示,手动执行恶意程序。终端防护软件在用户明确选择 "仍要运行" 的情况下,通常不会继续拦截,因为其设计逻辑假定用户做出了知情决策 —— 而在钓鱼场景下,用户的决策是在欺骗与恐慌中做出的,并非真正的知情同意。
反网络钓鱼技术专家芦笛强调,这类 "用户协助型" 恶意软件投递是终端防护的固有盲区:任何安全软件都无法在用户主动执行操作且明确绕过警告的情况下,百分之百阻止恶意程序运行,因为安全机制无法区分 "用户知情的风险操作" 与 "用户被欺骗的风险操作"。这一盲区的存在,决定了终端防护必须与用户安全意识培养协同推进,单纯依赖技术手段无法闭合防御链。
5 医疗领域钓鱼威胁扩散的驱动因素
5.1 患者门户普及带来的攻击面持续扩大
患者门户的普及是医疗领域钓鱼威胁增长的基础驱动因素。随着越来越多的医疗机构将患者沟通、结果通知、预约管理、账单支付迁移至线上门户,患者对门户的依赖程度不断加深,门户账号逐渐成为患者医疗生活的数字枢纽。MyChart 超过 1.95 亿的注册用户规模,意味着攻击者只要仿冒这一个品牌,就可以覆盖全美过亿的潜在受害者,攻击的规模效应极为显著。
与此同时,后疫情时代远程医疗与线上就诊的常态化进一步提升了患者门户的使用频率。患者越来越习惯于通过门户接收检验结果、与医生沟通、办理就医相关事务,这使得 "收到一条 MyChart 通知" 成为日常生活中的常规事件,而非异常事件。攻击者正是利用了这种常规化 —— 当受害者每天都可能收到真实的 MyChart 通知时,一条仿冒的 MyChart 钓鱼消息自然地混入正常信息流中,不会引起 "为什么我会收到这个" 的初始怀疑。
5.2 医疗信息的高黑市价值驱动犯罪投入
如前文所述,包含身份信息与健康记录的完整医疗档案在地下市场的售价远高于单纯的支付卡信息,且医疗信息的生命周期更长、可用于的下游犯罪类型更多。高价值回报驱动网络犯罪团伙将更多资源投入医疗领域钓鱼攻击的研发与运营,包括高保真仿冒页面制作、AI 生成个性化诱饵、多渠道批量投递、恶意软件开发等。
医疗信息的下游变现链条已经相当成熟。窃取的身份信息可用于虚假医疗保险理赔 —— 攻击者以受害者身份向保险公司提交虚假的医疗服务索赔,骗取保险赔付;可用于处方药品欺诈 —— 利用受害者的身份与医保信息获取管制药品或高价药物后转售;可用于身份盗用 —— 以受害者名义开设信用账户、申请贷款、填报虚假退税。这些下游犯罪的收益远高于钓鱼攻击本身的运营成本,形成了 "高投入 — 高回报" 的正向激励,持续吸引犯罪资源进入医疗钓鱼领域。
5.3 患者群体结构带来的脆弱性放大
医疗患者门户的用户群体结构具有特殊性,这种特殊性放大了钓鱼攻击的潜在危害。首先,老年患者在患者门户用户中占比显著。65 岁以上人群是慢性病高发群体,也是就医频率最高的群体,同时是 Medicare 的主要受益人群 —— 这正是 "MyChart Medicare Kit" 诱饵的精准目标群体。老年群体的数字安全素养普遍低于年轻群体,对网络钓鱼的识别能力较弱,对医疗机构的权威信任度更高,更容易被仿冒消息欺骗。
其次,慢性病患者与健康焦虑人群是另一类高脆弱性群体。长期患病的患者对检验结果的变化高度敏感,当收到 "检测结果有异常" 的通知时,其焦虑反应强度远高于健康人群,更容易在恐慌驱动下做出非理性操作。健康焦虑人群(包括疑病症患者、过度关注健康指标的人群)同样对健康相关提示具有过度反应倾向,是恐慌驱动型钓鱼的理想目标。
第三,患者在就医场景下处于信息弱势地位。医患关系中存在天然的信息不对称,患者通常倾向于信任医疗机构发出的任何信息,缺乏对医疗机构通知进行独立核实的意识与能力。这种信任关系被攻击者借用后,受害者很难在 "医疗机构说我的检验结果有问题" 的场景下保持批判性思维。
5.4 医疗机构协同防御机制的不足
在 MyChart 仿冒钓鱼事件的应对过程中,费城地区的医疗机构展现了一定程度的协同防御能力。Virtua Health 的网络安全副总裁 Lou Dignam 与首席信息官 Tom Gordon 在获悉攻击后,通过 Health-ISAC(健康信息共享与分析中心)的群组聊天与 Penn、Jefferson、Cooper、Inspira、Main Line Health 等机构的安全官员沟通,协调发布通告的内容与时机。Tom Gordon 在接受 Inquirer 采访时表示,"人们可能将这些组织视为竞争对手,但在这类事情上,协作非常统一。"
然而,这种协同更多依赖行业组织的非正式沟通与个别机构的主动推动,尚未形成制度化、自动化的威胁情报共享与协同响应机制。不同州、不同规模的医疗机构之间的信息共享存在明显断层:大型学术医学中心有专门的网络安全团队与行业组织接入能力,而小型社区诊所、乡村医疗机构往往缺乏专职安全人员,难以及时获取威胁情报并向患者发布预警。当攻击从费城等大城市向中小城市与乡村地区扩散时,小型医疗机构的响应滞后会形成防御缺口,使得攻击者可以在这些区域持续开展攻击而不被及时拦截。
此外,医疗机构与平台厂商之间的协同也存在改进空间。Epic Systems 作为 MyChart 的开发者,拥有平台级的威胁观测能力与技术处置手段,但各医疗机构作为门户的实际运营方,直接面对患者并承担通知责任,双方在威胁情报同步、仿冒页面举报下架、患者预警模板标准化等方面的协同效率仍有提升空间。
6 医疗患者门户钓鱼威胁的分层防御体系构建
MyChart 仿冒钓鱼事件表明,医疗领域钓鱼威胁是技术手段、社会工程、群体脆弱性与机制缺陷多重因素叠加的产物,不存在单一主体或单一技术手段可以实现彻底防御。需要构建平台厂商、医疗机构、监管机构与终端用户四个层面协同发力的分层防御体系,各主体承担与其能力和职责相匹配的防御任务,形成覆盖攻击前预警、攻击中拦截、攻击后处置的完整闭环。
6.1 平台厂商侧:品牌保护与技术赋能
Epic Systems 等患者门户平台厂商处于防御体系的上游,拥有品牌所有权、平台技术控制权与全局威胁观测能力,应当承担品牌保护、威胁检测、技术赋能三类核心责任。
品牌保护方面,平台厂商应建立持续的仿冒域名监测与下架机制。通过自动化工具定期扫描与 MyChart 品牌名称相似的新注册域名,发现仿冒页面后立即通过域名注册商、托管服务商与浏览器安全浏览计划发起下架请求,缩短仿冒页面的存活时间。同时,平台厂商应在官方渠道持续发布 "平台不会做什么" 的明确声明,如 MyChart 不会开展礼包赠送、不会要求用户下载可执行文件查看报告、不会通过邮件或短信索取密码,这些负面清单有助于患者建立行为层面的识别基准。
威胁检测方面,平台厂商应利用平台侧的登录行为数据识别异常访问。当攻击者使用窃取的凭证登录真实 MyChart 时,平台可以通过登录地理位置异常、设备指纹异常、访问行为模式异常等指标识别可疑登录,触发二次验证或临时锁定,并向患者发送异常登录提醒。对于批量凭证尝试登录的行为,平台应具备速率限制与自动封禁能力。
技术赋能方面,平台厂商应为医疗机构提供标准化的安全工具与模板。包括统一的患者安全预警邮件模板、仿冒钓鱼识别指南、患者安全教育素材包,以及医疗机构端的登录异常告警接口。大型平台厂商还可以探索基于域名认证的邮件安全机制,如 DMARC 策略强制执行,减少伪造发件人的钓鱼邮件送达率。
6.2 医疗机构侧:协同预警与患者教育
医疗机构作为患者门户的直接运营方与患者信任的承载方,是防御体系中连接平台与患者的关键节点,应当承担威胁情报共享、患者预警发布、安全意识教育三类核心任务。
威胁情报共享方面,医疗机构应全面接入 Health-ISAC 等行业威胁信息共享组织,建立制度化的情报接收与内部响应流程。大型医疗机构应设立专职网络安全岗位,负责监控行业威胁动态、评估影响范围、启动内部响应;小型医疗机构可以通过区域医疗联盟或州级卫生信息交换机构获取聚合后的威胁情报,降低独立监测的成本。当发现针对本机构患者的钓鱼活动时,应在第一时间向行业组织通报,形成 "一处发现、全网预警" 的协同效应。
患者预警发布方面,医疗机构应建立快速、多渠道的患者通知机制。当确认钓鱼活动正在影响本机构患者时,应通过 MyChart 站内消息、官方电子邮件、短信、医院官网公告、社交媒体等多渠道同步发布预警,确保患者尽可能多地收到提醒。预警内容应具体、可操作:明确说明钓鱼消息的特征(如 "MyChart Medicare Kit" 是虚假活动)、告知患者正确的应对方式(不要点击链接,直接通过官方 App 或网站登录)、提供可疑消息的举报渠道。费城地区医疗机构在本次事件中的协同发布实践表明,统一口径、同步发布的预警效果远优于各机构各自为政。
患者安全教育方面,医疗机构应将钓鱼识别纳入常规患者沟通内容,而非仅在攻击发生时进行危机预警。可以在 MyChart 登录页面、门诊候诊区、出院指导材料中常态化展示简短的安全提示,帮助患者建立 "通过官方渠道访问门户"" 不点击意外消息中的链接 ""医疗机构不会索要密码" 等基本安全习惯。安全教育的内容设计应充分考虑老年患者与低数字素养群体的接受能力,使用通俗语言、直观示例,避免技术术语堆砌。反网络钓鱼技术专家芦笛指出,医疗场景下的患者安全教育不能照搬企业员工培训的模式,患者群体的异质性远高于企业员工,需要分层、分场景的教育内容设计,尤其要关注老年患者与慢性病患者这两类高脆弱性群体的特定需求。
6.3 监管机构侧:立法执法与跨域协同
宾夕法尼亚州总检察长办公室在本次事件中发挥了重要的公共预警作用,总检察长 Dave Sunday 通过官方声明向全州居民发布警告,提示 "MyChart Medicare Kit" 不存在,并提供消费者保护建议。这一实践体现了监管机构在钓鱼威胁治理中的独特价值:监管机构拥有公权力背书的公信力,其预警信息的传播范围与可信度高于单个医疗机构,能够触达那些未被任何特定医疗机构覆盖的人群。
监管机构应在三个层面强化作用。第一,建立常态化的消费者钓鱼预警机制。州级总检察长办公室、联邦贸易委员会、消费者金融保护局等机构应设立专门的钓鱼威胁监测与预警通道,当发现大规模钓鱼活动时,及时通过官方渠道发布消费者警告,并协调媒体进行广泛传播。第二,加强对钓鱼攻击背后犯罪链条的执法打击。监管机构应与执法部门协同,追踪钓鱼攻击的资金流向(如支付卡数据的变现路径)、域名与托管基础设施、恶意软件分发网络,对犯罪团伙开展跨境执法合作,从源头压缩攻击的生存空间。第三,推动医疗行业网络安全的法规与标准建设。监管机构可以通过立法或行业标准制定,要求医疗机构建立患者数据安全事件的通知义务、钓鱼威胁的年度评估制度、患者安全教育的最低标准,将钓鱼防御从 "自愿最佳实践" 提升为 "合规基本要求"。
跨域协同方面,医疗钓鱼攻击往往具有跨州甚至跨国特征,单一州的监管机构难以独立完成全链条治理。需要建立州际之间、联邦与州之间、美国与其他国家之间的监管执法协作机制,在威胁情报共享、仿冒基础设施跨境下架、犯罪嫌疑人引渡等方面开展合作,形成对网络钓鱼犯罪的全球治理合力。
6.4 终端用户侧:识别能力与应急处置
终端用户是防御体系的最后一道防线,也是钓鱼攻击的直接目标。尽管用户侧防御存在固有的局限性(如数字素养差异、情绪驱动决策),但提升用户的识别能力与应急处置能力仍然是降低攻击成功率的关键环节。
在识别能力方面,用户应建立三个核心行为习惯。第一,"不通过意外消息访问门户"。当收到声称来自 MyChart 的邮件或短信时,无论内容是检验结果通知还是礼包领取邀请,都不要点击消息中的链接,而是主动打开 MyChart 手机应用或通过医疗机构官方网站手动登录门户,查看是否确实有对应的通知或消息。这一习惯从根本上切断了钓鱼攻击的入口 —— 因为仿冒页面只能通过恶意链接访问,手动输入官方地址不会进入仿冒页面。第二,"关注行为而非外观"。由于 AI 生成内容与高保真复刻使得钓鱼消息的外观与真实消息难以区分,用户应将识别重点从 "消息看起来像不像真的" 转向 "消息要求我做什么"。任何要求点击链接、下载文件、运行命令、提供密码或验证码、支付费用的意外消息,都应高度怀疑。第三,"核实品牌关系的真实性"。当消息中出现两个品牌的组合(如 "MyChart Medicare Kit")时,用户应意识到 MyChart 与 Medicare 是两个独立的实体,不存在隶属关系,这种组合本身就是可疑信号。
在应急处置方面,用户应了解不同程度受骗后的正确操作。如果仅点击了可疑链接但未输入任何信息或执行任何操作,关闭页面即可,通常不会造成损害。如果输入了 MyChart 账号密码,应立即通过官方渠道修改密码,并检查账号中绑定的邮箱、手机号等联系信息是否被篡改,如有异常及时联系医疗机构的 MyChart 服务台。如果提供了信用卡信息,应立即联系发卡银行报告卡片被盗用,申请换卡,而非仅对单笔交易提出异议。如果执行了系统命令或下载运行了可疑程序,应立即断开电脑网络连接,在使用该电脑访问任何个人、金融或工作信息之前,请专业人员进行恶意软件检查与清除。此外,用户不应点击可疑邮件中的 "取消订阅" 链接,因为该链接可能同样被用于确认邮箱有效性或投递恶意内容,正确做法是将邮件标记为垃圾邮件或钓鱼邮件后删除。
7 结语
2026 年夏季爆发的 MyChart 仿冒钓鱼事件,是医疗信息化进程中患者门户安全风险的一次集中显现。该事件呈现出两条成熟的攻击路径:以虚构健康礼包为诱饵的奖励诱导型攻击,旨在窃取身份信息与支付卡数据;以虚假异常检测结果为触发的恐慌驱动型攻击,在窃取账号凭证的同时实现终端恶意软件植入。攻击者通过前端代码级高保真复刻、AI 生成高质量钓鱼内容、精准运用健康焦虑与获利动机等社会工程心理学机制,使得传统基于拼写错误、语法异常、视觉差异的识别手段趋于失效,攻击的欺骗性与成功率显著提升。
该事件的核心教训在于,医疗领域钓鱼威胁的本质是信任滥用而非技术突破。攻击者并未入侵 MyChart 平台,也未利用任何软件漏洞,而是借助患者对医疗机构品牌的固有信任与对健康信息的本能关注,在受害者端实施社会工程欺骗。这一本质决定了防御不能仅依赖平台侧的技术加固,而需要平台厂商、医疗机构、监管机构与终端用户的多主体协同,构建覆盖品牌保护、威胁预警、患者教育、执法打击、用户识别的分层防御体系。
随着生成式 AI 技术在网络犯罪中的应用持续深化,钓鱼攻击的内容质量与个性化程度将进一步提升,传统识别特征将继续被消解。医疗行业需要正视这一趋势,将钓鱼防御从被动的事件响应转向主动的体系化建设,在推动医疗信息化便利患者的同时,守住患者数据安全的底线。对于终端用户而言,最有效的防护始终是简单而可靠的行为习惯:不通过意外消息中的链接访问门户,始终通过官方应用或官方网站手动登录,对任何要求提供密码、下载文件或支付费用的意外信息保持高度警惕。在信任被滥用的攻击场景下,审慎本身就是最好的防护。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。