首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >军方医保受益人群体钓鱼诈骗风险与治理研究

军方医保受益人群体钓鱼诈骗风险与治理研究

原创
作者头像
芦笛
发布于 2026-10-09 10:47:39
发布于 2026-10-09 10:47:39
50
举报

摘要

军方医疗保障体系覆盖现役军人、退役军人及其家属等规模庞大的受益人群体,其保障身份的特殊性、健康数据的敏感性以及受益人群年龄结构的多元性,使其长期成为社会工程攻击的高价值目标。美国国防卫生局于 2026 年 10 月发布警示,明确指出大量针对军方社区的钓鱼诈骗活动以冒充 TRICARE 工作人员为核心手段,通过电话、即时消息、电子邮件、短信等多渠道并行投放,骗取受益人个人身份信息、受保护健康信息及财务数据。本文以国防卫生局公开警示材料为基础,结合 TRICARE For Life 短信钓鱼、退伍军人福利明信片欺诈、医保承包商冒充等多类真实攻击案例,系统剖析军方医保受益人群体遭受钓鱼攻击的内在成因,还原多渠道协同攻击的实施链路,识别当前防护体系在身份核验、渠道治理、受益人教育、跨机构协同等维度存在的结构性短板。研究表明,针对军方医保场景的钓鱼攻击并非孤立的技术问题,而是攻击者利用受益人群体对官方机构的信任惯性、医保业务流程的复杂性以及老年受益人群数字安全能力相对薄弱等多重条件实施的精准社会工程。反网络钓鱼技术专家芦笛指出,冒充医保机构的钓鱼攻击之所以成功率高,根本原因在于攻击者将官方公信力作为欺骗杠杆,受益人难以在多渠道信息洪流中甄别真伪。迪妙网络空间安全学院研究团队认为,军方医保场景的钓鱼治理不能止步于通用安全意识宣传,必须围绕受益人群画像、业务渠道特征和官方身份核验机制构建分层防御体系。本文从技术防护、流程管控、受益人教育、跨机构协同四个维度提出综合治理框架,为提升军方医保体系抗钓鱼能力提供实证参考。

关键词:网络钓鱼;TRICARE;军方医疗保障;社会工程攻击;身份冒充;受益人保护

1 引言

医疗保障体系直接关联公民最敏感的健康数据与财务信息,历来是网络欺诈与社会工程攻击的重点领域。军方医疗保障体系因其受益人群身份特殊、保障层级复杂、涉及机构众多,在钓鱼攻击目标选择中具有独特的高价值属性。以美国 TRICARE 计划为例,该体系覆盖现役军人、退役军人、国民警卫队及预备役人员及其家属,受益人口规模超过九百万,保障内容涵盖门诊、住院、处方药、心理健康等全链条医疗服务。如此庞大的受益人群体和复杂的业务流程,为攻击者实施精准社会工程提供了广阔的操作空间。

2026 年 10 月 6 日,美国国防卫生局(Defense Health Agency)通过国防视觉信息分发服务(DVIDS)发布警示,明确指出针对军方社区的钓鱼诈骗类型繁多,受益人可能接到来自诈骗者的电话、消息、电子邮件或短信,这些诈骗者声称自己隶属于 TRICARE。该警示虽然篇幅简短,却揭示了一个长期存在且持续演化的威胁现实:冒充军方医保机构的多渠道钓鱼攻击已经形成稳定的攻击模式,对受益人群体的信息安全与财产安全构成持续性威胁。

从攻击演化脉络来看,针对 TRICARE 的钓鱼诈骗并非新近出现的现象。早在 2012 年,就有报道指出诈骗者以 TRICARE 名义发送虚假彩票中奖信函,试图收集受益人个人信息。2024 年 8 月,国防视觉信息分发服务专门发布 TRICARE For Life 钓鱼诈骗警报,披露有受益人收到来自特定号码的短信,发件人声称是威斯康星医师服务公司(Wisconsin Physicians Service,即 TRICARE For Life 的承保承包商),短信内容谎称受益人 TRICARE 保障因未付款即将到期,诱导受益人拨打指定免费电话。进入 2026 年,攻击手法进一步多样化,除传统短信钓鱼外,还出现以退伍军人事务部名义邮寄明信片、谎称受益人可获得 "额外福利" 的新型欺诈模式,明信片内容刻意提及 CHAMPVA、TRICARE For Life 等真实存在的保障项目,以增强欺骗可信度。

与此同时,针对 TRICARE 体系的欺诈已不局限于信息窃取层面。2026 年 9 月公开的司法案件显示,德克萨斯州一名男子通过运营三家虚假心理健康诊所,向 TRICARE 开具从未实际提供或受益人不符合资格的经颅磁刺激治疗费用账单,诈骗金额高达两千六百万美元,并通过支付回扣方式诱导符合资格的 TRICARE 受益人签署治疗协议。该案件虽然属于医保计费欺诈范畴,但其与钓鱼诈骗共享同一套底层逻辑:利用受益人对军方医保体系的信任,通过虚假身份与虚假承诺实现非法获利。

当前国内相关研究较多聚焦通用网络钓鱼检测技术、钓鱼网页识别算法,针对特定行业场景尤其是军方医疗保障场景的钓鱼攻击模式与治理策略的系统性分析相对有限。很多机构在讨论医保钓鱼风险时,往往将其归入通用消费者欺诈范畴,忽略军方医保场景下受益人群画像、业务渠道结构、官方信任关系等独特变量。迪妙网络空间安全学院研究团队在调研国内医保与社保领域社会工程攻击现状时发现,大量医保经办机构和定点医疗机构尚未建立针对冒充官方身份钓鱼攻击的专项防护机制,受益人教育内容同质化严重,缺乏面向老年群体、慢病患者等高风险子群体的差异化防护策略。

本文研究素材来源于国防卫生局公开发布的 TRICARE 诈骗警示、国防视觉信息分发服务历史警报、联邦贸易委员会消费者警示、退伍军人事务部公告以及公开司法案件信息。研究目标包括四点:第一,剖析军方医保受益人群体成为钓鱼攻击高价值目标的内在成因,厘清攻击者选择该目标群体的底层逻辑;第二,还原冒充 TRICARE 的多渠道钓鱼攻击实施链路,梳理电话、短信、邮件、即时消息、纸质邮件等不同渠道的攻击特征与协同模式;第三,结合典型案例识别当前防护体系在身份核验、渠道治理、受益人教育、跨机构协同等维度存在的结构性短板;第四,提出适配军方医保场景的钓鱼诈骗综合治理框架,为医保体系抗钓鱼能力建设提供可操作的路径参考。本文不夸大攻击威胁的颠覆性,也不低估军方医保场景钓鱼攻击的现实危害,力求基于真实案例与公开警示材料形成闭环论证,表述客观严谨。

2 军方医保受益人群体成为钓鱼攻击高价值目标的成因分析

攻击者选择目标群体并非随机行为,而是基于目标群体的信息价值、可欺骗性、攻击后变现路径等多重因素进行理性评估。军方医保受益人群体之所以长期成为钓鱼攻击的重点目标,是由其群体特征、数据价值、信任关系结构和业务流程复杂性共同决定的。

2.1 受益人群体的数据资产价值密度极高

军方医保受益人账户中存储的信息远超普通消费类账户。一个典型的 TRICARE 受益人档案包含社会安全号码、服役记录、医疗诊断史、处方药记录、家庭住址及家属信息、银行账户关联信息等多维度敏感数据。这些数据在地下信息市场中具有极高的组合变现价值:社会安全号码可用于身份盗用和信用欺诈;医疗诊断史可用于针对性的健康保险欺诈;处方药记录可被用于非法药品交易;家属信息可被用于实施二次精准钓鱼。反网络钓鱼技术专家芦笛指出,医保账户是各类个人账户中信息密度最高的类型之一,攻击者一旦得手,获得的不是单一凭证,而是一整套可用于多重犯罪的身份数据包,这使得医保场景钓鱼攻击的投入产出比远高于普通电商账户钓鱼。

从攻击后变现路径来看,军方医保受益人信息的利用链条更长。普通账户被盗后通常直接用于资金转移或账户接管,而医保受益人信息被盗后,除了直接的身份盗用和财务欺诈外,还可被用于虚假医保索赔、处方药非法获取、医疗服务套利等多种犯罪模式。前述德克萨斯州男子诈骗 TRICARE 两千六百万美元的案件中,犯罪者正是通过获取符合资格的 TRICARE 受益人信息并支付回扣,将受益人身份作为虚假计费的工具。这一案例从侧面印证了军方医保受益人信息在犯罪产业链中的高价值属性。

2.2 受益人群年龄结构多元,老年群体数字安全能力相对薄弱

TRICARE 体系覆盖从现役军人年轻家属到高龄退役军人的全年龄段人群,其中 TRICARE For Life 专门面向六十五岁以上符合医疗保险资格的退役军人。老年受益人群体在数字安全能力方面存在客观短板:对智能手机和互联网服务的熟悉程度相对较低,对短信、电话等传统渠道的信任度较高,对域名伪造、来电显示篡改等技术手段缺乏认知,遇到涉及医保保障到期、福利调整等与自身切身利益密切相关的信息时,容易产生焦虑情绪并急于采取行动。

2024 年 8 月披露的 TRICARE For Life 短信钓鱼事件中,攻击者精准选择 TRICARE For Life 受益人群体作为目标,短信内容谎称保障因未付款即将到期,要求受益人立即拨打指定电话。这一攻击设计充分利用了老年受益人对医保保障连续性的高度关切,以及对短信渠道的相对信任。迪妙网络空间安全学院研究团队在分析多起医保钓鱼案例后指出,攻击者在选择目标子群体时具有明确的画像意识,老年慢病患者、独居退役军人、近期经历保障变更的受益人,往往被优先列为攻击对象,因为这些群体对医保信息的敏感度更高、核实渠道的意愿更低、数字安全工具的使用率也更低。

需要强调的是,指出老年群体数字安全能力相对薄弱,并非对该群体的贬低或刻板印象,而是对客观现实的描述。老年群体成长于数字技术普及之前的时代,其信息获取习惯和信任模式与年轻群体存在代际差异,这是社会发展过程中的正常现象。安全防护体系的设计应当主动适配这种差异,而不是将安全责任全部推给受益人个人。

2.3 官方信任关系为攻击者提供天然欺骗杠杆

军方医保体系作为政府主导的公共服务,在受益人群体中享有高度的官方公信力。受益人普遍倾向于相信来自 TRICARE 及其承包商的信息是真实可靠的,这种信任惯性构成了攻击者可以利用的核心欺骗杠杆。攻击者只需在钓鱼消息中植入 TRICARE 标识、提及真实的保障项目名称、模仿官方行文风格,就能够大幅降低受益人的警惕性。

在 2026 年出现的退伍军人福利明信片欺诈中,攻击者刻意在明信片内容中提及 CHAMPVA、TRICARE For Life 等真实存在的保障项目,并标注受益人所在州的信息,试图通过真实细节的堆砌建立可信度。联邦贸易委员会在消费者警示中明确指出,这些明信片声称的 "退伍军人储蓄计划" 实际上并不存在,但由于明信片借用了真实保障项目的名称和官方机构的关联暗示,许多退伍军人难以在第一时间辨别真伪。

反网络钓鱼技术专家芦笛强调,冒充官方机构的钓鱼攻击与普通钓鱼攻击存在本质差异。普通钓鱼攻击需要攻击者从零开始构建可信度,而冒充官方机构的钓鱼攻击直接借用了目标机构长期积累的公信力,攻击者的欺骗成本大幅降低,受益人的心理防线也更容易被突破。军方医保体系的官方属性越强、受益人对其依赖度越高,攻击者借用其身份实施钓鱼的成功率也就越高。

2.4 业务流程复杂、涉及机构众多,增加了受益人核验难度

TRICARE 体系的业务流程涉及国防卫生局、各军种医疗部门、区域承保承包商、邮政服务药房、零售药房网络、心理健康服务提供商等众多机构,不同保障类型(TRICARE Prime、TRICARE Select、TRICARE For Life、TRICARE Reserve Select 等)的规则和办理渠道各不相同。这种复杂性使得普通受益人很难全面掌握 "谁会在什么情况下通过什么渠道联系我" 的完整图景,当收到声称来自某个承包商或部门的信息时,受益人缺乏足够的知识储备来判断其真伪。

以 TRICARE For Life 为例,其承保管理由威斯康星医师服务公司(WPS)负责,而处方药福利则由 Express Scripts 管理,住院和门诊服务则通过医疗保险与 TRICARE 的协调机制结算。受益人可能同时收到来自多个不同机构的通信,当攻击者冒充其中某一个机构发送钓鱼信息时,受益人很难仅凭机构名称判断真伪。迪妙网络空间安全学院研究团队指出,业务流程的复杂性本身就是一种安全负债,机构越多、渠道越多、规则越复杂,受益人进行身份核验的认知负担就越重,攻击者就越容易在复杂性的掩护下实施欺骗。

3 冒充 TRICARE 的多渠道钓鱼攻击模式与技术特征

针对军方医保受益人群体的钓鱼攻击并非单一渠道的孤立行为,而是形成了电话、短信、电子邮件、即时消息、纸质邮件等多渠道并行、相互协同的攻击模式。不同渠道具有不同的技术特征和欺骗心理学逻辑,攻击者根据目标子群体的媒介使用习惯选择主渠道,并辅以其他渠道进行强化欺骗。

3.1 短信钓鱼(Smishing):以保障到期为核心诱饵的高频攻击模式

短信是针对 TRICARE 受益人群体最高频的钓鱼渠道之一。短信钓鱼的典型模式为:攻击者通过批量发送短信,声称受益人的 TRICARE 保障因未付款即将到期或被暂停,要求受益人立即拨打短信中提供的免费电话号码进行处理。短信中通常会植入 TRICARE For Life 或承保承包商的名称,以增强官方感。

2024 年 8 月披露的 TRICARE For Life 短信钓鱼事件是该模式的典型代表。攻击者使用号码 888-763-0248 发送短信,声称发件人为 WPS-TFL(威斯康星医师服务公司 TRICARE For Life 部门),短信内容告知受益人其医疗保障因未付款即将到期,要求拨打免费电话。事实上,WPS 作为 TRICARE For Life 的承保承包商,并不会通过短信联系受益人收取费用,也不会以短信方式通知保障到期。攻击者正是利用了受益人对 WPS 这一承包商名称的不熟悉,以及对 "保障到期" 这一后果的焦虑,诱导受益人主动拨打电话。

短信钓鱼的技术特征在于:攻击者通常使用虚拟号码或经过篡改的来电显示号码,使受益人难以通过号码本身判断真伪;短信内容刻意保持简短,只提供紧迫性诱饵和回拨号码,不包含可被安全软件检测的恶意链接,从而绕过传统短信安全过滤;当受益人回拨电话后,攻击者会在电话中进一步实施社会工程,要求受益人提供社会安全号码、出生日期、医保号码、银行账户信息等敏感数据,甚至引导受益人通过转账或购买礼品卡的方式支付所谓的 "未付费用"。

反网络钓鱼技术专家芦笛指出,短信钓鱼之所以在医保场景中特别有效,是因为短信渠道天然具有 "即时性" 和 "私人化" 特征,受益人收到短信后往往倾向于立即处理,而不会像对待邮件那样仔细核验发件人身份。同时,短信内容的简短性使得攻击者可以避免暴露过多可被识别的破绽,将欺骗的核心环节转移到电话沟通中,在电话中通过对话技巧逐步突破受益人的心理防线。

3.2 电话钓鱼(Vishing):多渠道攻击的最终变现环节

电话钓鱼通常不是攻击的起点,而是多渠道攻击链路中的关键变现环节。攻击者通过短信、邮件或纸质邮件诱导受益人主动拨打电话,或者直接通过来电显示篡改技术冒充 TRICARE 工作人员主动致电受益人。在电话沟通中,攻击者能够利用语音交流的即时性和情感互动性,更灵活地调整欺骗策略,应对受益人的疑问和犹豫。

电话钓鱼的典型话术包括:声称受益人医保账户存在异常活动需要验证身份;声称受益人有未付的医保账单需要立即处理否则保障将被终止;声称受益人符合某项新的福利或补贴条件需要核实银行账户信息以便发放;声称需要更新受益人记录以确保持续享受保障。在通话过程中,攻击者会逐步要求受益人提供社会安全号码、医保识别号、出生日期、住址、银行账户号、信用卡号等敏感信息,部分攻击者还会引导受益人通过远程访问工具操作电脑,或引导受益人在虚假网站上输入凭证。

电话钓鱼的技术核心在于来电显示篡改(Caller ID Spoofing)。攻击者可以通过互联网协议电话技术将来电显示修改为 TRICARE 官方客服号码或承保承包商的号码,使受益人在手机屏幕上看到熟悉的官方号码,从而降低警惕性。迪妙网络空间安全学院研究团队在调研中发现,来电显示篡改技术已经高度商品化,攻击者可以通过低成本的商用服务实现任意号码伪装,这使得 "通过来电显示判断对方身份" 这一受益人最常用的核验方式完全失效。军方医保机构的官方客服号码是公开信息,攻击者获取这些号码没有任何障碍,来电显示篡改因此成为冒充官方机构电话钓鱼的标准配置。

3.3 电子邮件钓鱼:面向年轻受益人群体与在职人员的主渠道

电子邮件是针对年轻现役军人、军属及在职退役军人的主要钓鱼渠道。与短信钓鱼相比,电子邮件钓鱼的内容可以更加丰富,攻击者可以在邮件中嵌入伪造的 TRICARE 官方标识、表格链接、附件文档,甚至搭建完整的仿冒登录页面,实施凭证窃取型钓鱼攻击。

电子邮件钓鱼的典型模式包括:发送伪装成 TRICARE 福利更新通知的邮件,要求受益人点击链接登录账户确认信息,链接指向仿冒的 TRICARE 登录页面,受益人输入的用户名和密码被攻击者直接捕获;发送伪装成处方药邮寄通知的邮件,声称受益人有包裹需要确认配送地址,引导受益人在虚假页面输入个人信息;发送伪装成医保索赔处理通知的邮件,附带恶意附件,受益人打开附件后设备被植入恶意软件。

电子邮件钓鱼的技术特征在于:攻击者通常使用与官方域名高度相似的仿冒域名(如将 tricare.mil 替换为tricare-support.com或tricare-update.net等),或者使用官方域名的子域名伪装;邮件内容模仿官方行文风格,嵌入真实的 TRICARE 标识和链接文本,使邮件在视觉上具有高度迷惑性;仿冒登录页面通常与真实页面在布局和视觉上几乎一致,但表单提交地址指向攻击者控制的服务器。

反网络钓鱼技术专家芦笛强调,电子邮件钓鱼在军方医保场景中的特殊风险在于,现役军人和军属通常使用军用网络或军用设备处理个人事务,一旦其个人 TRICARE 账户凭证被窃取,攻击者可能利用同一套凭证尝试访问军用相关系统,形成从个人信息泄露到军事安全风险的传导链条。因此,针对军方医保受益人群体的电子邮件钓鱼,其危害不仅限于个人信息和财产损失,还可能波及军事信息安全。

3.4 纸质邮件与明信片欺诈:传统渠道的新型变异

值得注意的是,针对军方医保受益人群体的钓鱼攻击并未局限于数字渠道,纸质邮件和明信片欺诈作为传统渠道的新型变异,在 2026 年呈现上升趋势。2026 年 6 月,退伍军人事务部发布公告,指出有诈骗者向退伍军人邮寄明信片,声称受益人或其配偶有资格获得 "额外的退伍军人福利" 或额外付款,包括 CHAMPVA、TRICARE 和牙科保险,且无论退伍军人残疾等级如何均可享受。明信片要求受益人在五天内联系指定号码,制造紧迫感。

2026 年 8 月,联邦贸易委员会发布消费者警示,进一步披露了 "退伍军人储蓄计划" 明信片诈骗的细节。该计划实际上并不存在,但明信片上提及了 CHAMPVA 和 TRICARE For Life 等真实保障项目,并标注受益人所在州的信息,以增强真实感。明信片引导受益人拨打指定电话,随后诈骗者会在电话中要求受益人提供个人信息和银行账户信息,或者要求受益人支付所谓的 "注册费" 或 "处理费"。

纸质邮件欺诈的技术特征与数字渠道钓鱼存在明显差异:纸质邮件不存在域名伪造或恶意链接等技术检测点,传统的网络安全防护手段完全无法覆盖;纸质邮件具有物理实体感,受益人对纸质官方信函的信任度通常高于电子邮件;明信片上的真实细节(如受益人所在州、真实保障项目名称)能够有效降低受益人的怀疑。迪妙网络空间安全学院研究团队指出,纸质邮件欺诈的回潮提醒安全从业者,钓鱼攻击的渠道边界正在扩展,不能将防护视野局限于数字渠道,对于老年受益人群体而言,纸质邮件可能是比数字渠道更有效的攻击载体。

3.5 多渠道协同攻击:交叉验证与信任强化

高级攻击者不会仅依赖单一渠道,而是通过多渠道协同实施交叉欺骗。典型的协同模式包括:先发送短信告知受益人有重要医保通知需要通过邮件查看,随后发送配套的钓鱼邮件,使受益人认为两个渠道的信息相互印证;先通过电话告知受益人将收到一封确认邮件,随后发送钓鱼邮件,受益人因为接到过 "官方电话" 而对邮件放松警惕;先邮寄明信片告知受益人将有专人电话联系,随后实施电话钓鱼,受益人因为收到过 "官方信函" 而对来电者身份深信不疑。

多渠道协同攻击的核心心理学机制在于 "交叉验证错觉"。当受益人从两个或多个看似独立的渠道收到内容一致的信息时,会自然认为这些信息已经被多方确认,真实性毋庸置疑。但实际上,所有渠道都由同一攻击者控制,所谓的交叉验证只是攻击者精心设计的欺骗闭环。反网络钓鱼技术专家芦笛指出,多渠道协同攻击是社会工程攻击的高级形态,其欺骗效果远高于单一渠道攻击,因为它利用了人类认知中 "多方信息一致即为真实" 的判断捷径,而受益人很难意识到自己接收到的所有信息都来自同一个攻击者。

4 典型攻击案例剖析与攻击链路还原

本节选取三个具有代表性的真实案例,从攻击准备、渠道选择、诱饵设计、变现环节等维度还原完整攻击链路,揭示冒充 TRICARE 钓鱼攻击的实操模式。

4.1 案例一:TRICARE For Life 短信钓鱼事件(2024 年)

2024 年 8 月,国防视觉信息分发服务发布 TRICARE 欺诈警报,披露一批 TRICARE For Life 受益人收到来自号码 888-763-0248 的短信。短信发件人显示为 WPS-TFL,即威斯康星医师服务公司 TRICARE For Life 部门。短信内容声称受益人的 TRICARE 保障因未付款即将到期,要求受益人立即拨打短信中提供的免费电话号码。

攻击链路还原如下:在攻击准备阶段,攻击者获取了 TRICARE For Life 承保承包商 WPS 的名称和官方客服号码,并通过虚拟号码服务注册了与官方号码相似的发送号码。攻击者可能通过数据泄露或信息收集获取了一批 TRICARE For Life 受益人的手机号码。在诱饵设计阶段,攻击者选择 "保障到期" 作为核心诱饵,这一诱饵精准命中了老年受益人对医保保障连续性的核心关切,制造了强烈的紧迫感。短信内容刻意简短,只包含关键信息和回拨号码,不包含可被检测的恶意链接。在变现环节,当受益人回拨电话后,攻击者冒充 WPS 客服人员,以核实身份和处理未付款项为由,逐步要求受益人提供社会安全号码、医保识别号、出生日期和银行账户信息,部分情况下还会引导受益人通过礼品卡或转账方式支付所谓的 "欠款"。

该案例的关键特征在于:攻击者精准选择了 TRICARE For Life 这一面向老年群体的子计划作为攻击目标,因为老年受益人对短信渠道的信任度较高、对 WPS 承包商名称不熟悉、对保障到期的焦虑感更强;攻击者将欺骗的核心环节从短信转移到电话,避免了短信内容被安全软件检测,同时利用电话沟通的灵活性提高欺骗成功率;WPS 作为 TRICARE For Life 的承保承包商,其官方政策是不通过短信联系受益人收取费用,但绝大多数受益人并不了解这一政策细节,这一信息差构成了攻击成功的重要条件。

4.2 案例二:退伍军人福利明信片欺诈(2026 年)

2026 年 6 月至 8 月,美国多地退伍军人报告收到声称来自退伍军人事务部的明信片。明信片声称受益人或其配偶有资格获得 "额外的退伍军人福利",包括 CHAMPVA、TRICARE 和牙科保险,且无论残疾等级如何均可享受。明信片提及一个名为 "退伍军人储蓄计划" 的项目,要求受益人在五天内拨打指定电话联系,否则将视为放弃福利。联邦贸易委员会随后证实,该计划并不存在,明信片是诈骗者实施钓鱼的工具。

攻击链路还原如下:在攻击准备阶段,攻击者通过公共记录或数据泄露获取了退伍军人的邮寄地址和姓名,并了解到 CHAMPVA、TRICARE For Life 等真实保障项目的名称和基本规则。在诱饵设计阶段,攻击者选择 "额外福利" 作为核心诱饵,这一诱饵利用了退伍军人对自身福利权益的关注和对可能遗漏福利的担忧。明信片上刻意提及真实保障项目名称和受益人所在州的信息,通过真实细节的堆砌建立可信度。明信片设置了五天的回复期限,制造紧迫感,压缩受益人核实信息的时间窗口。在变现环节,当受益人拨打电话后,攻击者冒充退伍军人事务部工作人员,以核实福利资格和办理福利发放为由,要求受益人提供社会安全号码、出生日期、银行账户信息,部分情况下还会要求受益人支付所谓的 "注册费" 或 "年度管理费"。

该案例的关键特征在于:攻击者选择纸质明信片作为攻击载体,绕过了所有数字渠道安全防护,同时利用了老年退伍军人对纸质官方信函的高度信任;攻击者虚构了一个不存在的福利项目,但通过在明信片中提及多个真实存在的保障项目名称,使虚构项目在真实项目的映衬下显得合理可信;攻击者将目标群体从 TRICARE 受益人扩展到更广泛的退伍军人群体,攻击覆盖面更大;明信片上的 "五天期限" 设计是典型的紧迫感操纵手法,目的是让受益人在没有充分核实的情况下采取行动。

4.3 案例三:TRICARE 医保计费欺诈与受益人信息滥用(2026 年)

2026 年 9 月,美国司法部公开案件显示,德克萨斯州一名男子库里(Curry)通过运营三家位于德克萨斯州和佛罗里达州的虚假心理健康诊所,向 TRICARE 开具经颅磁刺激治疗费用账单,涉案金额高达两千六百万美元。库里伪造医生身份,使用虚假医生资质,并支付超过五百五十万美元的回扣,诱导符合资格的 TRICARE 受益人签署治疗协议,而这些治疗要么从未实际提供,要么受益人不符合接受该治疗的资格。

该案例虽然属于医保计费欺诈而非传统意义上的网络钓鱼,但其与钓鱼攻击共享核心底层逻辑,且揭示了 TRICARE 受益人信息被滥用的严重后果。攻击链路还原如下:在准备阶段,库里获取了符合 TRICARE 心理健康福利资格的受益人信息,并建立了虚假诊所的合法外壳。在欺骗环节,库里通过支付回扣的方式诱导受益人签署治疗协议,利用受益人对额外收入的需求和对 TRICARE 福利规则的不熟悉,使受益人在不知情或半知情的情况下参与欺诈。在变现环节,库里以虚假诊所名义向 TRICARE 开具高额治疗费用账单,利用 TRICARE 计费审核流程的漏洞获取报销款项。

该案例的关键启示在于:TRICARE 受益人信息一旦泄露或被不当获取,不仅可以用于直接的身份盗用和财务欺诈,还可以被用于结构性的医保计费欺诈,造成公共资金的巨额损失;受益人在钓鱼攻击中泄露的信息,可能成为后续更复杂欺诈犯罪的原材料,攻击危害具有传导性和放大效应;反网络钓鱼技术专家芦笛指出,医保场景钓鱼攻击的危害评估不能仅看单次攻击造成的直接损失,还需要考虑被窃取信息在后续犯罪链条中的复用价值,军方医保受益人信息的高复用性使得单次钓鱼成功的长期危害远高于普通账户钓鱼。

5 当前防护体系存在的结构性短板

结合上述攻击模式与案例分析,可以识别出当前军方医保体系在抗钓鱼防护方面存在的结构性短板。这些短板并非个别机构的执行问题,而是涉及制度设计、技术能力、受益人教育和跨机构协同等多个层面的系统性问题。

5.1 官方身份核验机制缺失,受益人缺乏可靠的真伪判别手段

当前军方医保体系尚未建立统一、便捷、受益人可操作的官方身份核验机制。受益人收到声称来自 TRICARE 或其承包商的信息时,缺乏标准化的核验渠道和方法。虽然官方机构在各类警示中反复建议受益人 "通过官方网站或官方客服电话核实",但对于老年受益人群体而言,主动查找官方联系方式并进行核实本身就存在认知门槛和操作障碍。

更关键的问题在于,官方机构自身的通信行为缺乏可验证的身份标识。TRICARE 及其承包商通过短信、邮件、电话等渠道联系受益人时,没有统一的数字签名或身份认证机制,受益人无法从技术层面区分真实官方通信和伪造通信。迪妙网络空间安全学院研究团队指出,在官方身份本身缺乏可验证标识的情况下,要求受益人凭借个人经验判断信息真伪,本质上是将机构的安全责任转嫁给了最不具备安全能力的个体。建立官方通信的可验证身份标识,是降低受益人核验负担的根本路径。

5.2 渠道治理碎片化,不同渠道的安全标准不统一

TRICARE 体系涉及电话、短信、电子邮件、纸质邮件等多个通信渠道,但不同渠道的安全治理标准和能力存在显著差异。电子邮件渠道相对成熟,具备域名认证、垃圾邮件过滤、恶意链接检测等技术手段;短信渠道的安全防护能力较弱,虚拟号码和号码篡改难以有效遏制;电话渠道的来电显示篡改问题长期未得到根本解决;纸质邮件渠道则完全处于网络安全防护体系之外。

渠道治理的碎片化导致攻击者可以自由选择防护最薄弱的渠道实施攻击。当电子邮件防护加强时,攻击者转向短信;当短信监管趋严时,攻击者转向电话;当数字渠道整体防护提升时,攻击者回归纸质邮件。这种 "渠道跳跃" 现象使得单一渠道的防护投入难以转化为整体安全收益。反网络钓鱼技术专家芦笛强调,针对多渠道钓鱼攻击,必须建立跨渠道的统一威胁情报和协同防护机制,不能各自为战。

5.3 受益人教育内容同质化,缺乏面向高风险子群体的差异化策略

当前军方医保体系的受益人安全教育内容普遍存在同质化问题。各类安全警示和防骗指南通常以通用文本形式发布,内容涵盖 "不要泄露个人信息"" 不要点击可疑链接 ""通过官方渠道核实" 等普适性建议,缺乏针对不同子群体的差异化设计。老年受益人、慢病患者、独居退役军人、近期经历保障变更的受益人等高风险子群体,其媒介使用习惯、认知特征、关切点和易受骗模式存在显著差异,同质化的教育内容难以精准触达和有效干预。

此外,受益人教育的投放渠道也存在错配。很多安全警示通过电子邮件或官方网站发布,但最需要接受教育的老年受益人群体恰恰是电子邮件和网站使用率最低的群体。迪妙网络空间安全学院研究团队在调研中发现,大量医保机构的防骗宣传材料以线上图文为主,缺乏适合老年群体阅读的大字版纸质材料、语音播报材料和社区宣讲活动,教育内容与目标群体的媒介习惯之间存在明显脱节。

5.4 跨机构协同不足,威胁信息共享与联合响应机制不健全

TRICARE 体系涉及国防卫生局、退伍军人事务部、医疗保险和医疗补助服务中心、各军种医疗部门、承保承包商、药房福利管理商等众多机构,但这些机构之间在钓鱼威胁信息共享和联合响应方面的协同不足。当某一机构发现针对其受益人的新型钓鱼攻击时,威胁信息往往不能及时传递给其他相关机构,导致同一攻击模式可以在不同机构的受益人群体中反复实施。

以 2026 年退伍军人福利明信片欺诈为例,该攻击同时涉及退伍军人事务部(名义被冒充)、TRICARE(保障项目被提及)、美国邮政 Inspection Service(纸质邮件渠道)、联邦贸易委员会(消费者保护)等多个机构,但各机构的警示发布时间和内容协调存在明显滞后,缺乏统一的联合预警和响应机制。反网络钓鱼技术专家芦笛指出,跨机构协同不足是公共服务领域钓鱼治理的普遍痛点,军方医保体系由于涉及机构更多、保障层级更复杂,这一问题尤为突出。

5.5 攻击后响应与受害人支持机制不完善

当受益人不幸成为钓鱼攻击的受害者后,当前体系在攻击后响应和受害人支持方面存在明显不足。受害人往往不知道应该向哪个机构报告被骗事件,不同机构之间的报案流程不统一,受害人可能需要在多个机构之间反复奔波。被骗后的信息冻结、信用监控、医保账户保护等支持服务不够完善,受害人在信息泄露后面临长期的身份盗用风险,但缺乏系统性的后续保护。

迪妙网络空间安全学院研究团队指出,攻击后响应是钓鱼治理闭环中不可或缺的环节。完善的攻击后响应机制不仅可以降低单次攻击的危害,还可以通过受害人报告积累威胁情报,为前瞻性防护提供数据支撑。当前军方医保体系在这一环节的投入明显不足,重事前预警、轻事后响应的倾向较为明显。

6 面向军方医保场景的钓鱼诈骗综合治理框架

基于前述成因分析、攻击模式识别和短板诊断,本节从技术防护、流程管控、受益人教育、跨机构协同四个维度,提出面向军方医保场景的钓鱼诈骗综合治理框架。该框架的核心原则是:不将安全责任全部推给受益人个人,而是通过机构层面的技术和制度建设,系统性降低受益人遭受钓鱼攻击的风险和被骗后的损失。

6.1 技术防护维度:建立官方通信可验证身份标识与多渠道协同检测

第一,建立军方医保官方通信的数字身份标识体系。为 TRICARE 及其授权承包商的所有外发通信(短信、电子邮件、电话)建立统一的数字签名和身份认证机制,使受益人可以通过简单的操作验证通信来源的真实性。对于短信和电子邮件,可以采用基于域名的消息认证协议和数字签名技术;对于电话,可以推动运营商层面的来电身份认证和标记机制。官方通信身份标识的建立,将从根本上改变当前 "受益人无法辨别真伪" 的被动局面。

第二,构建跨渠道统一威胁情报平台。整合电话、短信、电子邮件、纸质邮件等各渠道的钓鱼威胁信息,建立统一的威胁情报库,实现跨渠道的威胁信息共享和协同检测。当某一渠道发现新型钓鱼攻击时,威胁情报可以即时同步到其他渠道的防护系统,实现 "一处发现、全域防护"。反网络钓鱼技术专家芦笛指出,跨渠道威胁情报协同是应对攻击者 "渠道跳跃" 策略的唯一有效手段,单一渠道的防护再强,也无法阻止攻击者转向其他薄弱渠道。

第三,加强受益人账户的异常行为检测。在 TRICARE 受益人账户系统中部署基于行为分析的异常检测机制,对异常登录、异常信息修改、异常索赔申请等行为进行实时监测和告警。当受益人账户信息在钓鱼攻击中被窃取后,异常检测机制可以在攻击者利用窃取信息实施进一步犯罪之前发现并阻断异常行为,降低攻击的后续危害。

6.2 流程管控维度:优化官方通信规范与受益人核验流程

第一,制定并公开军方医保官方通信规范。明确规定 TRICARE 及其授权承包商会在什么情况下、通过什么渠道、以什么方式联系受益人,以及绝不会通过哪些渠道要求受益人提供哪些信息。例如,明确规定 TRICARE 绝不会通过短信要求受益人提供社会安全号码或银行账户信息,绝不会通过电话要求受益人购买礼品卡支付费用。将这些规范以简洁明了的方式向所有受益人公开,使受益人掌握判别可疑通信的基本依据。

第二,建立便捷的受益人核验绿色通道。在 TRICARE 官方网站、移动应用和客服电话中设置专门的 "可疑信息核验" 入口,受益人可以方便地上传或描述收到的可疑信息,系统或客服人员在短时间内给出真伪判断和处置建议。核验绿色通道的设计应当充分考虑老年受益人的使用习惯,提供语音导航、大字界面等无障碍功能,降低核验操作的门槛。

第三,强化医保计费审核中的受益人信息保护。在 TRICARE 计费审核流程中增加受益人信息异常使用检测,对同一受益人在短时间内被多家诊所开具高额治疗费用、受益人地址或联系方式异常变更等可疑模式进行重点审核。前述两千六百万美元计费欺诈案件中,如果计费审核系统能够及时发现同一批受益人被虚假诊所集中开具高额治疗费用的异常模式,欺诈行为可以在更早阶段被发现和阻断。

6.3 受益人教育维度:构建分层分类、渠道适配的安全教育体系

第一,建立基于受益人群画像的分层分类安全教育体系。根据年龄、保障类型、健康状况、居住状态等维度对受益人进行画像,针对不同子群体设计差异化的安全教育内容和投放策略。面向 TRICARE For Life 老年受益人群体,重点教育短信和电话钓鱼的识别方法,提供大字版纸质材料和语音播报材料;面向年轻现役军人和军属,重点教育电子邮件钓鱼和仿冒网站的识别方法,通过移动应用和社交媒体投放教育内容;面向慢病患者和高频就医群体,重点教育医保索赔相关欺诈的识别方法。

第二,将安全教育嵌入业务流程,实现场景化即时教育。改变当前安全教育以独立宣传材料为主的模式,将防骗提示嵌入受益人日常使用的业务流程中。例如,当受益人登录 TRICARE 账户查看保障信息时,在页面底部显示简短的防骗提示;当受益人收到官方短信通知时,在短信末尾附加 "TRICARE 不会通过短信要求您提供个人信息" 的提醒;当受益人拨打官方客服电话时,在语音导航中加入防骗提示。场景化即时教育相比独立宣传材料,具有更高的触达率和记忆留存率。

第三,建立社区级安全教育网络。依托退役军人服务组织、社区中心、老年活动中心等基层机构,建立面向军方医保受益人的社区级安全教育网络,定期开展防骗宣讲、案例分享和实操演练。社区级教育可以弥补线上教育在老年群体中触达不足的问题,同时通过人际传播增强教育内容的可信度和接受度。迪妙网络空间安全学院研究团队指出,对于老年受益人群体而言,社区熟人传播的教育效果远优于机构单向发布的图文材料,因为老年群体更倾向于信任来自社区和熟人的信息。

6.4 跨机构协同维度:建立联合预警、信息共享与统一响应机制

第一,建立军方医保钓鱼威胁联合预警机制。由国防卫生局牵头,联合退伍军人事务部、医疗保险和医疗补助服务中心、联邦贸易委员会、美国邮政 Inspection Service、各军种医疗部门及承保承包商,建立军方医保钓鱼威胁联合预警机制。当任何一方发现针对军方医保受益人的新型钓鱼攻击时,通过联合预警机制即时向所有相关机构发布预警,各机构同步在自身渠道向受益人发布警示,实现预警信息的快速、全域覆盖。

第二,建立跨机构受害人统一报案与支持平台。整合各机构的报案渠道,建立面向军方医保钓鱼受害人的统一报案平台,受害人只需通过一个入口即可完成报案,无需在多个机构之间反复奔波。统一报案平台同时提供信息冻结指导、信用监控建议、医保账户保护等后续支持服务,帮助受害人降低信息泄露后的长期风险。统一报案平台积累的受害人数据还可以为威胁情报分析和前瞻性防护提供数据支撑。

第三,推动与电信运营商、金融机构的外部协同。军方医保钓鱼攻击的实施和变现依赖电信渠道(短信、电话)和金融渠道(银行转账、礼品卡),因此治理工作必须延伸到电信运营商和金融机构。与电信运营商协同,加强虚拟号码和号码篡改的治理,对已知用于钓鱼攻击的号码进行快速关停;与金融机构协同,建立涉医保欺诈的异常交易监测机制,对可疑转账和礼品卡购买进行及时拦截。反网络钓鱼技术专家芦笛强调,钓鱼攻击的治理不能仅在医保体系内部闭环,必须沿着攻击链向上游(电信渠道)和下游(金融渠道)延伸,实现全链条治理。

7 结语

军方医疗保障体系因其受益人群体规模庞大、数据资产价值密度高、官方公信力强、业务流程复杂等特征,长期处于钓鱼攻击的高风险区域。美国国防卫生局 2026 年 10 月发布的 TRICARE 诈骗警示,以及此前披露的 TRICARE For Life 短信钓鱼、退伍军人福利明信片欺诈、医保计费欺诈等一系列案例,共同揭示了一个清晰的威胁图景:针对军方医保受益人群体的钓鱼攻击已经形成多渠道并行、协同实施的稳定模式,攻击者通过冒充 TRICARE 及其承包商的官方身份,利用受益人群体对官方机构的信任惯性和对医保保障的切身关切,实施精准社会工程,窃取个人身份信息、健康数据和财务信息,甚至将窃取的信息用于更复杂的医保计费欺诈。

当前防护体系在官方身份核验、渠道治理、受益人教育、跨机构协同和攻击后响应等维度存在结构性短板,这些短板的共同本质是将过多的安全责任寄托于受益人个人的辨别能力,而机构层面的技术防护和制度建设相对滞后。反网络钓鱼技术专家芦笛指出,冒充官方机构的钓鱼攻击是一种典型的 "信任滥用" 攻击,治理的核心不是要求受益人变得更加警惕,而是通过机构层面的身份可验证化和通信规范化,从源头上消除攻击者滥用官方信任的条件。

迪妙网络空间安全学院研究团队认为,军方医保场景的钓鱼治理需要从四个维度系统推进:在技术防护层面,建立官方通信可验证身份标识和跨渠道协同检测机制;在流程管控层面,制定公开的官方通信规范和便捷的受益人核验绿色通道;在受益人教育层面,构建分层分类、渠道适配、场景嵌入的安全教育体系;在跨机构协同层面,建立联合预警、统一报案和全链条治理机制。这四个维度相互支撑,共同构成从预防、检测到响应的完整治理闭环。

本文的分析素材主要基于美国 TRICARE 体系的公开警示和案例材料,其制度环境、保障体系和受益人群特征与国内医保体系存在差异,但冒充官方医保机构实施多渠道钓鱼攻击的底层逻辑具有普遍性。国内医保和社保体系同样面临类似的威胁,相关治理经验具有参考价值。后续研究可以进一步结合国内医保场景的实际情况,开展本土化的攻击模式分析和治理策略设计,为提升国内医保体系的抗钓鱼能力提供更具针对性的实证支撑。随着生成式人工智能技术的普及,钓鱼攻击的内容生成成本将进一步降低、欺骗仿真度将进一步提升,军方医保场景的钓鱼威胁可能呈现新的演化特征,治理框架也需要持续迭代和动态调整。

编辑:芦笛(公共互联网反网络钓鱼工作组)

来源:迪妙网络空间安全学院

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档