
摘要
医药分销巨头 McKesson 遭遇 ShinyHunters 组织语音钓鱼(Vishing)攻击事件后,受影响个体相继发起集体诉讼,暴露医疗健康行业在身份安全、社会工程防御、云 SaaS 平台管控、合规义务落实层面的系统性短板。攻击者并未利用软件漏洞,依托伪装企业 IT 运维人员的语音社会工程手段,骗取员工单因素凭证并诱导批准 SSO 单点登录请求,以此为入口横向侵入 Salesforce 客户管理系统与 Snowflake 数据仓库,完成大规模医疗相关数据外泄,事件后续衍生多起民事侵权诉讼,凸显医疗领域网络安全不再局限于技术故障,还将触发复杂的民事追责与监管合规压力。本文以该事件及后续诉讼争议为实证样本,梳理语音钓鱼攻击完整攻击链路,剖析医疗行业特有的攻击面特征,从技术防护、内控管理、合规法律、事件响应四个维度分析事件暴露的深层次矛盾。反网络钓鱼技术专家芦笛指出,医疗行业普遍存在 “重终端防护、轻身份层社会工程防御” 的认知偏差,多重认证机制在语音钓鱼的社会工程欺骗面前存在失效风险,大量机构并未针对 SSO 单点登录体系建立配套的人员管控与异常行为检测机制。本文结合诉讼争议焦点,梳理医疗机构应当履行的数据保护义务,构建兼顾技术落地、内部管理、法律合规的综合防御框架,为国内医疗、医药流通机构处置语音钓鱼类社会工程威胁提供参考。
关键词:语音钓鱼;医疗网络安全;单点登录;数据泄露;民事侵权;社会工程

1 引言
医疗健康行业长期是网络威胁的重点目标。患者受保护健康信息、医保记录、处方流转数据、医疗机构经营数据具有极高黑色经济价值,同时医疗供应链上下游企业连接海量医院、诊所、药房,一旦发生安全事件,损害范围会沿供应链向外扩散,远超出单一企业自身边界。过往行业内发生的重大安全事件,大多聚焦勒索软件加密系统、外部漏洞利用、第三方供应链软件缺陷,防御建设也更多围绕终端防护、补丁管理、边界防火墙开展。但近年威胁态势出现明显变化,以语音钓鱼为代表的社会工程攻击逐步成为攻击者的优先选择,攻击者把突破点转移到人本身,绕过硬件防护与软件安全机制,以欺骗手段获取合法身份权限,进而入侵企业云业务系统,窃取存储在 SaaS 平台内的海量业务与患者数据。
2026 年 8 月发生的 McKesson 安全事件,是该类威胁极具代表性的案例。McKesson 作为北美医药流通核心企业,承担大量处方药品分销业务,对接成千上万医疗机构,其云平台存储海量患者处方、诊疗、医保、机构合作数据。威胁组织 ShinyHunters 通过语音钓鱼方式完成初始访问,利用被劫持的员工 SSO 身份凭证访问企业云端业务系统,在数天时间内完成大规模数据外带。事件曝光之后,多名受影响个人发起诉讼,围绕企业是否履行合理安全保障义务、事件预警处置是否及时、是否充分保护患者隐私信息展开法律层面的博弈。诉讼案件的出现,把语音钓鱼攻击带来的后果从技术安全事故延伸至民事责任认定,也为整个医疗行业提出现实命题:当安全事件由员工被社会工程欺骗引发,企业是否已经尽到法律所要求的合理数据保护义务。
国内医疗信息化建设同样大量引入单点登录、云端数据仓库、云端客户管理 SaaS 系统,大量医疗企业、医药流通企业、第三方医疗服务商尚未充分评估语音类社会工程攻击风险,多重身份认证、员工安全培训、云平台异常访问检测的建设存在明显短板。过往很多机构将多因素认证部署视为身份安全建设的终点,却忽略社会工程手段可以诱导员工主动批准认证请求,造成防护失效。反网络钓鱼技术专家芦笛指出,很多医疗行业的安全评估指标过度偏向硬件设备与软件防护工具采购数量,缺少针对语音钓鱼、电话欺骗这类以人为突破口的威胁的评估维度,安全建设与真实攻击路径之间出现错位。
本文以 McKesson 语音钓鱼攻击及后续衍生诉讼作为分析样本,还原攻击完整链路,解析该事件诉讼背后的法律争议要点,挖掘医疗行业面对语音钓鱼威胁的特有脆弱点,从技术管控、内部管理、合规义务、事件响应角度提出可落地的治理路径,客观讨论社会工程类安全事件当中企业责任边界,避免片面将事故简单归责于个别员工失误,为医疗健康行业应对语音钓鱼威胁提供实证分析与实践指引。
2 McKesson 语音钓鱼事件概况与攻击链路还原
2.1 事件背景与后续法律进展
McKesson 深度嵌入北美医疗供应链体系,每日向各类医疗站点完成大量药品配送,业务链条覆盖医院、独立诊所、零售药房、生物制药企业,企业业务系统当中沉淀规模庞大的跨机构数据,包含患者身份信息、处方记录、诊疗相关信息、医保相关数据、医疗机构合作档案、企业内部人事与财务记录。2026 年 8 月下旬,威胁组织 ShinyHunters 发起攻击,对外宣称通过语音钓鱼手段获取内部访问权限,从 Salesforce 以及 Snowflake 环境当中导出近 1TB 数据,宣称涉及 2.84 亿条数据记录,需要注意该数值属于数据库原始记录行数,不等同于唯一受影响自然人数量,单一个体可能产生多条诊疗、处方相关记录,McKesson 对外公开表述事件仍处于调查阶段,并未全部确认攻击者披露的全部细节信息。
事件被公开之后,该勒索组织提出高额勒索金额,威胁如果不支付赎金就将全部窃取数据公开发布到互联网。在企业对外披露发生未授权访问、数据外泄之后,多家律所启动面向受影响当事人的案件征集,陆续提起多起集体诉讼。诉讼当中的核心争议点集中在几个方向:McKesson 是否落实行业公认合理的安全防护措施;面对语音钓鱼这类社会工程攻击,企业是否完成足够的员工安全教育;针对单点登录体系是否设置配套风险管控;发生入侵之后事件检测、响应、告知受影响个体的流程是否满足法律规范要求;企业是否充分评估第三方云 SaaS 系统存储敏感医疗数据带来的安全风险。
无论诉讼最终判决结果如何,该系列案件本身已经具备行业警示价值:当安全事件起源于员工被电话欺骗,企业不能简单将全部责任归结于员工个人操作失误,司法层面会审视企业整体安全制度、培训机制、身份管控体系是否达到行业应当具备的标准。即便攻击者没有使用零日漏洞,仅仅依靠社会工程实现入侵,企业依旧需要面对监管审查与民事追责风险。
2.2 语音钓鱼完整攻击链路
整个入侵流程没有依赖恶意软件、系统漏洞,全部攻击起点建立在对人的欺骗之上,攻击链路可以划分为初始社会工程欺骗、劫持 SSO 身份凭证、横向访问云 SaaS 业务平台、批量数据外带、勒索与衍生法律风险五个环节。
第一阶段为语音钓鱼社会工程欺骗。攻击者拨打企业内部员工电话,伪装成为企业内部 IT 技术支持人员,编造账号异常、账号存在登录风险等说辞,诱导通话当中的目标员工。欺骗分为两种实现路径,一部分场景直接哄骗员工直接口述账号密码;另一类更具备迷惑性,攻击者引导用户处理所谓账号异常告警,让员工对攻击者发起的恶意单点登录推送请求完成批准确认,以此绕过传统的密码防护环节,拿到合法会话权限。攻击者针对多名员工开展呼叫,以此提升攻击成功率,只要其中一名员工落入圈套,攻击者即可拿到有效访问权限。
第二阶段利用劫持得到的 Okta 单点登录身份。单点登录原本是企业用于提升运维效率,统一管控多套业务系统访问权限的身份基础设施,员工只需要完成一次身份校验,就可以访问多个相互打通的 SaaS 应用。当攻击者拿到被欺骗员工的身份或者会话批准权限,就可以依托该 SSO 身份,直接访问该员工权限范围内所有已经对接单点登录的云应用,不需要针对每一套系统单独破解账号密码。这就造成单点登录体系一旦被攻破,攻击影响会快速扩散到全部关联业务平台,形成权限放大效应。
第三阶段横向进入 Salesforce 与 Snowflake 系统。Salesforce 承担客户、医疗机构、业务工单信息管理,Snowflake 作为企业数据仓库,集中存放经过汇总的处方、患者相关业务数据集。依托被劫持身份,攻击者获得登录入口,在企业环境内部开展信息探查,定位高价值数据表。需要关注,攻击者使用的全部是合法身份登录行为,登录操作本身日志层面没有恶意代码特征,仅依靠传统恶意代码检测工具完全无法识别入侵行为。
第四阶段持续批量外带数据。根据威胁组织披露,攻击者在数日窗口期内持续从数据仓库导出大量结构化数据,完成数据窃取。在此时间段,企业尚未发现入侵行为,给攻击者留出充足的数据导出窗口。云平台本身允许授权用户执行数据导出操作,正常业务流程就包含批量查询导出,攻击者只是滥用合法功能完成恶意目的,传统基于恶意行为签名的检测手段很难识别这类滥用行为。
第五阶段,攻击者对外公开入侵事件,发起勒索,拒绝赎金就威胁公开泄露数据;事件曝光之后,触发监管报备义务,同时引发受害个体发起多起民事诉讼,安全事件从网络技术范畴延伸到法律纠纷层面。
反网络钓鱼技术专家芦笛强调,该攻击链条当中不存在传统意义上的安全漏洞,每一步都是对合法业务功能的滥用。防御的核心难点就在于攻击者全部操作均使用被劫持的合法身份,流量、登录请求、数据导出行为全部符合系统允许的操作模式,单纯依靠查杀恶意程序无法抵御该类攻击,防御重心必须向身份管控、行为异常识别、人员管理转移。
2.3 攻击和邮件钓鱼的关键差异
语音钓鱼和广泛被讨论的邮件网络钓鱼同属于社会工程,但二者攻击媒介、欺骗逻辑、防御难点存在显著区别。邮件钓鱼可以通过邮件安全网关、沙箱、链接检测做前置过滤;语音钓鱼依托公共电话网络,攻击者可以伪造来电显示,现有企业安全设备很难对呼入电话做统一检测过滤,企业缺少技术手段直接拦截欺骗电话。
邮件钓鱼当中员工拥有相对充足时间阅读、审慎判断邮件内容;而语音通话属于实时交互场景,攻击者可以实时施压,制造账号即将锁定、业务马上故障的紧急氛围,逼迫通话对象快速做出操作,压缩人的思考判断时间,心理压迫感更强。传统的网络钓鱼培训大量围绕识别恶意邮件、可疑链接开展,针对电话场景的社会工程欺骗培训普遍不足,这也是医疗行业防御的短板。
3 医疗行业面对语音钓鱼威胁的特有风险成因
McKesson 事件并不是孤立个案,结合近年 HealthISAC 发布的行业预警,ShinyHunters 等同类型威胁组织已经将语音钓鱼作为针对医疗及医疗上下游企业的主要攻击手段,多家医疗科技企业遭遇同类攻击模式,该威胁在医疗行业高发,由行业业务特征、IT 架构、管理现状、数据价值多重因素共同驱动,不能简单理解为个别员工防范意识不足造成的偶然事故。
3.1 高价值聚合数据带来强攻击动机
医疗行业数据具备复合型价值。患者信息包含身份标识、社保医保信息、疾病诊断、处方用药记录,既可以用于身份盗用、医疗欺诈,也可以在地下交易市场直接变现。医药流通企业作为供应链中间节点,会聚合来自大量医疗机构的数据,单一平台汇聚跨机构、跨地区海量患者与业务记录。攻击者仅需要攻破一家中间服务商,就能够拿到大量下游医疗机构相关数据,攻击收益极高,促使黑产团伙愿意投入资源开展复杂的语音钓鱼社会工程作业。
很多医疗机构、医药服务商把大量敏感业务数据迁移至外部 SaaS 平台,数据仓库、客户关系系统均部署在云端。业务层面为了方便员工办公,大量岗位开通批量查询、批量导出权限,一旦身份被劫持,攻击者就能够大规模提取数据。
3.2 单点登录普及带来权限传导风险
为简化多套业务系统登录流程,大量医疗相关企业部署统一单点登录身份平台,把 CRM、数据仓库、财务系统、工单系统全部接入 SSO 体系,以此减少员工记忆多组密码的负担,提升运维管理效率。但是在安全层面形成风险传导机制:一旦一个员工身份被语音钓鱼劫持,攻击者即可访问该账号授权范围内全部业务系统。
很多企业在部署 SSO 的时候,仅仅把它当成便捷登录工具,没有同步建设配套的风险管控。缺少登录场景风险评估,缺少异常登录地点、异常终端、批量数据导出行为检测。很多机构开启多因素认证,但是仅简单使用推送确认模式,没有针对社会工程欺骗场景做加固,攻击者通过电话欺骗员工直接批准推送请求,多重认证防护直接失效。
反网络钓鱼技术专家芦笛指出,医疗行业大量机构存在认知误区,认为部署多因素认证就可以解决身份安全全部问题。语音钓鱼攻击证明,推送式多因素认证无法抵御实时社会工程欺骗,当攻击者可以和用户直接通话、制造紧急压力,诱导用户主动确认认证请求,第二层防护就会被绕过。身份防护不能止步于开启 MFA,还需要配套上下文风险校验。
3.3 行业安全建设重心偏向终端,电话社会工程防护缺位
医疗行业过往网络安全投入,大量资源投向终端 EDR 防护、防火墙、邮件安全防护、服务器补丁管理,针对电话、语音渠道的社会工程威胁缺少成体系防御思路。电话通信属于公共电信网络,企业无法直接拦截外部呼入的欺骗来电,无法像邮件一样部署统一网关过滤。同时企业安全培训素材大多聚焦钓鱼邮件、恶意附件,模拟电话欺骗场景的演练占比很低,员工缺少面对伪装 IT 人员来电的处置经验。
部分医疗企业内部 IT 支持流程存在漏洞,外部来电当中,攻击者可以利用企业公开的组织架构、员工姓名、岗位信息,编造足够真实的说辞,很多员工缺少核验来电者身份的标准化流程,不知道应当通过什么渠道确认对方是否为真实内部 IT 人员。没有制度明确规定,接到自称 IT 运维的陌生来电,必须挂断之后通过企业内部官方通讯渠道回拨核实身份。缺少标准化处置流程,单纯依靠员工个人警惕心,防御稳定性很难保障。
3.4 第三方云 SaaS 环境威胁可见度不足
很多医疗企业安全运营团队对本地服务器、终端设备日志具备完整采集分析能力,但是对于外部 SaaS 云平台的访问日志、数据导出操作日志,没有完整接入内部安全运营平台。安全人员很难实时看到 Salesforce、Snowflake 这类第三方平台的登录行为、大规模数据下载行为。入侵发生之后,攻击者连续数日批量导出数据,而企业 SOC 没有及时捕捉异常行为,拉长攻击者在环境当中的驻留时间,放大数据泄露规模。
同时医疗企业使用第三方云服务的时候,对服务商安全能力审核更多聚焦服务商本身安全基线,但是容易忽略:一旦企业自身员工身份被劫持,攻击者将以合法用户身份访问 SaaS 平台,服务商无法区分是授权员工还是劫持身份的攻击者,风险责任依旧落在使用平台的医疗企业一方。
3.5 法律合规压力:社会工程事件下的企业责任边界
以本次 McKesson 衍生诉讼可以看到,司法层面不会简单将社会工程入侵全部归责于员工个人操作失误。诉讼当中会综合多维度事实进行评判:企业是否开展适配业务场景的安全培训;身份认证体系是否采用行业公认的加固手段;对于高敏感数据集是否设置访问限制;针对云端大规模导出操作是否具备告警机制;事件发生之后的检测、处置、告知流程是否符合法律要求。
即便攻击入口来自员工被欺骗,企业依旧需要证明自身已经落实行业内普遍认可的安全实践。美国 HIPAA 法案对受保护健康信息提出安全保障义务,国内医疗相关数据安全法规同样要求医疗机构落实人员培训、访问管控、安全事件处置等措施。当发生源于语音钓鱼的数据泄露,企业需要面对监管审查、民事索赔、受影响个体告知、舆情等多重后果。
4 诉讼案件反映的核心法律与合规争议
Law.com报道披露的系列针对 McKesson 的诉讼,把语音钓鱼安全事件当中的现实法律矛盾完整展现,这些争议点对于所有处理敏感健康数据的机构都具备参考价值,核心争议集中在四个层面。
第一,社会工程攻击场景下,企业是否已经履行合理安全义务。被告企业往往会提出,攻击属于高难度社会工程欺骗,超出企业可以预判的范围,入侵根源在于员工个人失误。而原告方的诉讼逻辑则认为,语音钓鱼已经是行业已知的威胁类型,企业应当预见该类攻击存在,需要通过技术管控、制度流程、针对性培训降低风险。评判标准并不要求企业做到绝对杜绝一切入侵,而是判断企业是否采纳同行业普遍接受的安全实践,是否针对已知威胁采取对应防护措施。
第二,单点登录与多因素认证的部署深度是否达标。企业可能宣称已经部署多重身份认证,完成安全工具采购。但诉讼层面会进一步审视,MFA 的部署模式是否能够抵御已知的社会工程欺骗,是否仅简单使用容易被语音钓鱼绕过的推送确认模式;高权限账号是否有额外的保护机制;是否对异常地点、陌生终端登录增加额外校验。仅仅开启基础 MFA 设置,不能直接构成完全免责理由。
第三,海量敏感医疗数据在 SaaS 平台的访问管控。诉讼关注,存储大量患者敏感信息的云数据仓库,是否设置批量导出操作的检测、告警、限制。当账号出现非业务常态大规模下载行为,是否存在告警拦截机制。如果高价值数据集允许普通岗位账号无限制批量导出,会被认定为管控层面的缺陷。
第四,事件检测速度、事件响应流程与受影响个体通知义务。诉讼会审视从攻击者入侵驻留,到企业发现事件之间的时间窗口,企业是否具备能力及时发现身份被劫持后的异常操作;在确认发生数据泄露之后,是否按照法规时限完成监管上报以及受影响个人告知。入侵由社会工程发起,不能成为拖延事件通报的理由。
反网络钓鱼技术专家芦笛强调,很多医疗机构的合规工作停留在纸面制度编写,没有把语音钓鱼这类社会工程威胁纳入合规风险评估清单。企业在开展数据安全合规自查时,不仅要评估漏洞、恶意软件风险,也必须把以人为突破口的社会工程攻击纳入评估范围,否则即便纸面文档齐全,发生事件之后依旧无法满足监管与司法层面的要求。
5 面向语音钓鱼威胁的医疗行业分层防御框架
针对语音钓鱼的防御不存在单一的技术开关,无法依靠某一款安全产品彻底消除风险,必须构建技术防护、流程制度、人员培训、云平台安全运营、事件应急处置相互配合的闭环体系,同时兼顾医疗业务的实际运行约束,不能以严重干扰正常业务开展为代价。
5.1 身份体系加固,缓解 SSO 被社会工程劫持带来的风险
首先需要修正一个认知:基础推送式 MFA 不能充分抵御语音钓鱼欺骗,必须对身份认证体系做分层加固。针对高权限岗位、可以访问患者敏感数据集的账号,优先选用抗钓鱼的多因素认证方式,例如硬件安全密钥,这类认证手段不会被攻击者通过电话诱导用户确认请求,能够抵御语音钓鱼对推送 MFA 的绕过攻击。普通岗位可以保留推送认证,同时叠加登录上下文风险评估。
启用登录风险判别机制,当出现陌生 IP 地址、陌生终端设备、非工作时段登录,即便是输入正确密码并且用户确认 MFA 推送,依旧触发二次核验,例如强制要求用户通过企业内部即时通讯工具联系运维人员做人工确认,而不是仅仅依靠用户手机推送确认。
对 SSO 体系内账号做权限收敛,落实最小权限原则。大部分普通员工账号,不应当具备批量导出全量患者、处方数据集的权限。对 Salesforce、Snowflake 这类存放高敏感医疗数据的 SaaS 系统,严格管控数据导出权限,仅对确有业务需要的岗位开放批量下载能力,并且做好操作日志留存。
5.2 补齐云 SaaS 平台安全可见度,建立异常行为检测
将外部 SaaS 云应用的日志完整接入企业安全运营平台,把登录记录、权限变更、大批量查询、大规模数据导出操作全部纳入监控范围,建立针对数据批量导出行为的告警规则。不把防护责任完全交给云服务商,企业自身作为数据控制方,需要持续监控账号的操作行为。
需要区分,告警不等于直接阻断。医疗业务场景当中,合法业务工作也会发生数据导出,直接阻断会干扰业务运行,因此优先设置告警,推送至安全运营人员做人工研判。当账号出现超出历史基线的大规模数据下载,特别是发生在非工作时段、陌生登录源之后,安全人员需要第一时间开展调查,必要时临时冻结账号权限。
定期审计 SSO 对接应用清单,清理已经废弃、不再使用的第三方 SaaS 应用,减少攻击面。定期复核账号权限,对岗位发生变动的员工及时回收多余业务系统访问权限,避免权限过度堆积。
5.3 建立针对语音社会工程的内部制度与人员防护流程
仅仅依靠泛泛的网络安全培训不足以对抗语音钓鱼,企业需要制定标准化的来电身份核验制度。明确制度要求:任何员工接到自称 IT 运维、安全部门的陌生来电,要求提供密码、批准登录确认、修改账号设置,员工应当直接挂断电话,禁止在通话当中执行任何账号操作,之后通过企业内部官方通讯渠道主动回拨官方 IT 支持号码核实真伪,绝对不可以信任来电显示,攻击者具备伪造来电号码的能力。
开展针对性安全培训与演练,不能只围绕邮件钓鱼,增加语音钓鱼模拟演练。通过模拟伪装 IT 人员的呼叫,检验员工实际处置行为,演练之后复盘存在的问题,优化培训重点。培训重点不只是告诉员工 “不要被骗”,而是给员工一套明确可执行的操作步骤,遇到欺骗来电应当怎么做,向哪个渠道上报可疑呼叫。
反网络钓鱼技术专家芦笛指出,医疗行业员工岗位压力普遍较大,临床、业务岗位日常工作繁重,不能把全部防御压力转嫁到一线员工。制度层面要给员工容错空间,不能一旦出现员工被社会工程欺骗就简单追责,否则会导致事件发生之后员工刻意隐瞒不报,错过最佳处置窗口。需要建立鼓励上报可疑呼叫的内部氛围,可疑来电上报之后优先做风险排查,而不是优先追责。
5.4 合规与内控层面落实社会工程风险评估
在数据安全风险评估工作当中,正式把语音钓鱼、电话社会工程纳入风险清单。梳理企业内部哪些岗位一旦被语音钓鱼劫持,会造成大规模敏感医疗数据泄露,针对高风险岗位实施更强的身份管控策略。
完善第三方 SaaS 服务商采购阶段安全评估。评估内容除了服务商自身安全能力,还需要重点评估:一旦我方员工身份被劫持,服务商平台可以提供哪些日志、告警能力;是否可以配置批量导出限制;账号权限的最小化配置该如何落地。不能默认云服务商可以保护企业自身员工身份被劫持带来的风险。
同时结合国内医疗数据安全、个人信息保护相关法规,梳理事件发生后的整套流程:入侵事件的内部研判流程、监管上报流程、受影响个人告知流程,提前明确触发条件,避免发生泄露之后仓促处置。
5.5 优化安全事件响应预案,适配身份劫持类入侵场景
传统勒索软件应急预案重点围绕恶意软件清除、系统恢复开展,针对身份被劫持、SaaS 云平台数据窃取场景,需要补充专项处置流程。预案明确,当怀疑发生语音钓鱼导致账号被劫持,第一时间的动作不是只查杀终端设备,而是立刻冻结被怀疑账号的 SSO 访问权限,阻断攻击者继续使用该身份访问各个云 SaaS 平台;全面复盘该账号登录记录,查看哪些云应用被访问,是否发生数据导出;留存完整日志用于后续调查、合规上报,必要时聘请第三方数字取证机构开展调查。
预案同时包含法务协同流程,安全事件发生早期就引入法务团队介入,评估监管上报义务、潜在民事风险,规范对外信息发布口径。
6 讨论
McKesson 语音钓鱼攻击以及后续多起诉讼案件,代表医疗网络安全威胁演进当中一个值得重视的趋势:攻击者越来越多地放弃复杂漏洞利用,转而把人作为主要突破口,依托社会工程劫持合法身份,再滥用云 SaaS 平台的合法业务功能完成数据窃取。这类攻击不会留下恶意代码痕迹,传统面向恶意程序的防护手段很难发挥作用,安全风险由技术层延伸到人员管理、制度流程、法律合规多个维度。
应当客观认识防御的边界,没有任何一套防护体系可以做到百分之百杜绝社会工程欺骗。企业的目标不是保证没有任何员工会被欺骗,而是构建多层防护,就算个别员工出现失误,也可以通过身份管控、权限限制、异常行为告警,阻止攻击者大规模窃取高价值敏感医疗数据,把事件损害控制在有限范围。不能将全部安全期望寄托在员工个人警惕性之上。
从法律层面看,该系列诉讼带来的启示是:当安全事件起源于社会工程,企业不能简单以 “员工失误” 作为免责理由。司法和监管会审视企业是否已经针对行业已知威胁,落实行业通行的安全实践,包括身份认证加固、权限最小化、针对语音钓鱼的制度流程、针对性培训、云平台操作监控、事件响应机制。安全建设需要同时兼顾技术工具采购、制度落地、实际执行效果,纸面制度和工具清单不足以应对法律层面的检验。
本研究分析基于公开新闻报道、威胁组织披露信息以及衍生诉讼的公开材料,攻击者内部完整操作细节尚未经过企业官方完整确认。不同医疗机构、医药流通企业 IT 现状、业务模式、数据存储位置差异巨大,本文提出的防御框架属于通用参考,落地实施需要结合机构自身业务场景做适配调整。
7 结语
McKesson 遭遇语音钓鱼攻击后引发系列诉讼事件,充分揭示医疗行业的特殊安全困境。攻击者依靠电话社会工程手段欺骗企业员工,绕过传统安全防护,劫持单点登录身份访问云端业务系统,大规模外泄医疗相关敏感数据;事件发生之后,企业除了需要处理入侵事件本身,还要面对监管合规审查以及受影响个体发起的民事追责。该事件证明,现代医疗行业网络安全风险已经超越软件漏洞、恶意软件的范畴,以人为突破口的社会工程威胁会联动身份体系、云 SaaS 平台,产生巨大业务与法律后果。
反网络钓鱼技术专家芦笛指出,很多医疗机构在安全建设当中存在路径依赖,习惯于优先采购安全硬件与检测工具,对语音钓鱼这类针对人的威胁重视不足,误将基础多因素认证当成身份安全的终点,忽略推送式 MFA 可以被实时电话社会工程绕过的现实风险。医疗健康行业开展网络安全建设,必须完成认知上的调整,防御体系需要覆盖身份加固、SaaS 云平台行为监控、电话社会工程的内部制度、针对性人员培训、合规内控、事件响应预案多个维度。
技术工具、管理制度、人员教育三者缺一不可,同时要坚持权限最小化的核心原则,即便发生个别账号被劫持,也可以通过权限约束和异常告警限制损害范围。医疗相关机构在开展风险评估、合规自查的时候,必须把语音钓鱼等社会工程威胁纳入评估范畴,不能仅仅关注病毒、漏洞类风险。网络安全不是一次性项目,面对持续迭代的社会工程攻击手段,医疗机构需要持续更新安全策略,平衡业务运行和安全管控,降低身份劫持类攻击带来的数据泄露与法律风险。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。