
摘要医疗患者门户已成为医患信息交互的核心载体其集中存储的敏感健康数据使其成为网络黑灰产的重点攻击目标。2026 年 8 月圣卢克大学健康网络St. Lukes University Health Network公开通报一起覆盖全美多家医疗机构的规模化钓鱼攻击活动攻击者冒用 MyChart 患者门户的品牌标识通过电子邮件、手机短信、电话三种渠道向患者批量分发欺诈信息以虚构的免费健康套餐、Medicare 福利礼包、虚假检验报告等作为诱饵诱导受害者点击恶意链接并提交账号凭证与个人敏感信息部分攻击变体还进一步诱导受害者执行系统命令以植入恶意软件。本文以该事件为实证样本完整还原攻击实施场景与多形态欺骗链路从受害个体、医疗机构、平台服务商、行业治理四个维度拆解事件衍生危害挖掘医疗场景下社会工程钓鱼攻击的内在形成机理并从技术检测加固、机构安全管理制度、分层用户安全素养培育、跨主体威胁情报协同、标准化事件应急处置五个维度构建闭环防御路径。研究表明该类攻击不依托平台底层漏洞完全以社会工程学欺骗为核心手段传统面向医疗机构内网的安全防护体系难以覆盖外部普通患者侧的风险缺口。反网络钓鱼技术专家芦笛指出医疗场景钓鱼攻击的独特优势在于充分利用民众对医疗服务的固有信任将日常就医行为转化为攻击入口大幅降低受害者的风险警觉阈值。本文不追求理想化的零风险目标立足于客观现实提出可落地的治理方案为同类医疗线上服务平台应对外部用户钓鱼威胁提供实证参考。关键词网络钓鱼患者门户社会工程学医疗数据安全MyChart闭环防御1 引言医疗数字化转型持续推进线上患者门户系统已成为医疗机构面向普通患者提供服务的重要入口。MyChart 作为 Epic 公司开发的患者门户产品被全美大量医疗机构部署使用患者可以通过网页端或移动端应用自主查阅检验报告、核对医疗账单、接收医疗机构通知、完成医患线上沟通、管理预约挂号、申请处方续配显著降低了医患沟通的时间成本拓展了医疗服务的触达边界。门户系统内部归集了患者身份信息、疾病诊断记录、用药档案、检验结果、医保参保资料等高度敏感的受保护健康信息这类数据在地下黑灰产交易链条中具备较高的变现价值驱动黑灰产团伙持续针对患者群体设计欺诈攻击方案。网络钓鱼是医疗领域高频发生的网络欺诈类型。现有行业安全实践与学术研究多数聚焦医疗机构内网安全、医护人员终端防护、医院业务系统漏洞防范研究对象集中于医疗机构内部工作人员。普通患者属于医疗信息系统的外部使用者不受医疗机构内网安全策略约束机构无法统一管控患者私人手机、电脑终端也不能强制开展安全培训这一部分群体长期处于医疗网络安全防护的薄弱地带。针对普通患者发起的钓鱼攻击不需要攻破服务器依靠欺骗用户主动交出账号凭证即可实现数据窃取攻击门槛低、扩散速度快却常常被安全建设工作所忽略。2026 年 8 月圣卢克大学健康网络对外发布患者安全警示通报一起覆盖全美范围的规模化钓鱼攻击活动。该健康网络在公开声明中明确指出攻击者冒用 MyChart 的名称与品牌标识通过电子邮件、手机短信、电话三种渠道向患者分发欺诈信息消息内容可能提供免费健康套餐、Medicare 相关福利、礼品或其他促销活动随后要求收件人点击链接或提供个人信息。圣卢克大学健康网络强调该活动是影响多家医疗机构的更广泛诈骗的一部分并非 MyChart 平台本身存在已知安全问题目前没有迹象表明 MyChart 系统本身遭到入侵网络犯罪分子只是滥用平台的名称与品牌试图欺骗患者分享个人信息。该事件具备很强的样本代表性。攻击覆盖多个州、多家医疗系统欺骗形态呈现多样化特征既有以免费福利为诱饵的诱导型攻击也有以虚假检验报告制造焦虑的恐吓型攻击部分变体还在窃取凭证之后进一步诱导受害者执行系统命令以植入恶意软件攻击链条比传统单一凭证窃取型钓鱼更为复杂。攻击手段、诱饵设计、传播渠道都可以被其他黑灰产团伙复制具备跨地区扩散的现实可能性。本文以圣卢克大学健康网络通报的事件作为核心实证样本结合 Epic 公司及其他受影响医疗系统公开披露的攻击细节不引入脱离公开报道的虚构情节完整拆解攻击链路梳理多层次风险后果挖掘风险形成的底层逻辑构建多主体协同的闭环治理方案。全文立足于事件客观事实避免空泛的口号式论述旨在补齐外部普通患者视角下医疗门户钓鱼风险的分析缺口为医疗数字化安全治理提供实证层面的分析结论。2 MyChart 仿冒钓鱼事件场景还原与攻击链路拆解2.1 事件基本概况圣卢克大学健康网络成立于 1872 年是一家完全整合的区域非营利医疗网络年净收入超过 45 亿美元拥有超过 23000 名员工、16 个医院校区和 350 多个门诊站点服务区域覆盖宾夕法尼亚州 9 个县和新泽西州 2 个县是利哈伊谷地区最大的雇主。该网络使用 Epic 电子病历系统MyChart 患者门户是其面向患者提供线上服务的核心载体。2026 年 8 月 28 日圣卢克大学健康网络通过官方渠道发布患者安全警示确认其患者群体正遭受冒用 MyChart 品牌的钓鱼攻击。该健康网络在声明中指出已收到关于欺诈性电子邮件、短信和电话的报告这些通信虚假声称来自 MyChart。消息可能提供免费健康套餐、Medicare 相关福利、礼品或其他促销活动然后要求收件人点击链接或提供个人信息。圣卢克大学健康网络明确表示这些通信具有欺诈性质并非由该健康网络或 MyChart 发送。该事件并非孤立发生。根据行业媒体报道全美已有超过十多家医疗系统向患者发出类似警告覆盖德克萨斯州、俄亥俄州、南达科他州、弗吉尼亚州、佐治亚州、宾夕法尼亚州等多个州涉及包括圣卢克大学健康网络、宾州医学、UPMC、Allegheny Health Network、Memorial Hermann Health System、Texas Health、Avera Health、Methodist Health System、Premier Health、Sentara Health、Virtua Health 等在内的多家大型医疗网络。这一分布特征表明攻击活动不针对单一医疗机构而是以 MyChart 品牌为统一伪装面向全美使用该门户系统的患者群体开展规模化攻击。Epic 公司作为 MyChart 的开发主体其研发总监 Trevor Berceau 公开回应称攻击尝试的增加是由于骗子利用 MyChart 品牌的受欢迎程度而非平台存在任何安全问题用户可以继续正常使用 MyChart。这一表态与圣卢克大学健康网络的声明相互印证确认本次事件的核心是品牌冒用与社会工程欺骗而非平台系统被入侵。2.2 多形态攻击变体与完整攻击链路本次全国性钓鱼活动呈现出多形态变体并行的特征不同变体在诱饵设计、欺骗逻辑、攻击目标上存在差异但核心均围绕冒用 MyChart 品牌展开。综合圣卢克大学健康网络及其他受影响机构披露的信息可以归纳出三类主要攻击变体。第一类为福利诱导型攻击也是本次事件中传播最广的变体。攻击者以 MyChart Medicare Kit 或 Senior Health Package 等虚构福利作为诱饵通过电子邮件和短信向患者分发消息部分消息使用 Your MyChart Medicare Kit Awaits! 等主题行声称收件人被特别选中或者暗示套餐已经在准备或配送中。Epic 公司明确表示MyChart 不开展任何赠品活动因此任何未经请求的、带有 MyChart 品牌的免费产品优惠都应当被视为可疑信号。受害者点击消息内链接之后被引导至带有 MyChart 品牌标识的伪造调查页面页面显示当前日期、声称已分发数十万美元产品的虚假统计信息并设置倒计时时钟对访问者施加时间压力。完成调查之后受害者被告知 赢得 了一个标价 149 美元但可免费获取的健康套件随后被引导填写个人信息、Medicare 编号、社会安全号码、保险信息、邮寄地址或支付信息。反网络钓鱼技术专家芦笛强调福利诱导型攻击的核心欺骗逻辑在于利用免费利益的心理诱惑配合倒计时时钟制造的紧迫感压制受害者的理性判断空间促使其在未核实活动真实性的情况下完成信息提交。第二类为虚假检验报告型攻击。攻击者发送声称有新检验结果可用的电子邮件或短信消息带有 MyChart 品牌标识点击所谓的登录按钮之后受害者被引导至一个高度仿冒 MyChart 登录界面的伪造页面该页面用于捕获受害者的电子邮箱地址和密码。登录之后伪造门户会显示一份完全虚构的医疗记录包含令人担忧的血液检测结果并警告称 AI 驱动的审查 检测到严重问题。这种攻击变体利用异常检验结果天然引发的焦虑情绪推动受害者在尚未核实消息真实性的情况下采取行动。Epic 公司证实伪造页面上显示的姓名、出生日期、患者编号、检验结果和紧急医疗警告均为编造并非从患者真实病历中调取。第三类为恶意软件植入型攻击是虚假检验报告型攻击的进一步延伸。在窃取 MyChart 密码之后部分伪造门户会指示受害者通过 Windows 运行命令粘贴文本并按回车来 证明自己是人类这一操作可能在受害者电脑上安装恶意软件。另一个版本则显示令人恐惧的检验数值提供可下载的 完整分析报告然后指示用户绕过 Windows 安全警告运行该文件。Epic 公司明确指出合法的检验结果可以在 MyChart 内部直接查看不需要患者下载可执行程序任何医疗网站要求运行计算机命令、绕过安全警告或安装软件来查看检验结果都应当立即关闭页面。Epic 在公开指引中直接表述这就是攻击本身没有任何网站应该要求你输入键盘快捷键来证明你是人类。三类变体虽然在具体欺骗手法上存在差异但完整攻击链路均遵循相似的流程结构可以划分为品牌冒用与诱饵制作、多渠道批量投递、仿冒页面部署、凭证或信息采集、后续利用五个前后衔接的环节。第一环节为品牌冒用与诱饵制作。攻击者深度研究 MyChart 真实业务通知的行文风格与视觉设计复制官方网站的页面代码来构建仿冒界面使伪造页面在视觉上高度接近真实门户。同时设计多样化诱饵覆盖免费福利诱导、虚假检验报告恐吓两类心理驱动路径适配不同患者群体的心理弱点。第二环节为多渠道批量投递。攻击者同时使用电子邮件、手机短信、电话三种渠道开展大规模分发。短信具备触达效率高、打开率高的特点电子邮件可以承载完整的仿冒版式与品牌标识电话则可以通过人工话术进一步增强欺骗的可信度。三种渠道相互补充扩大诈骗消息的覆盖人群。黑灰产团伙通过各类公开渠道获取大量患者的手机号、电子邮箱地址实现批量分发不需要针对每一位受害者单独定制内容。第三环节为仿冒页面部署。攻击者搭建视觉高度接近 MyChart 官方界面的恶意网页复刻官方品牌标识、页面排版、交互逻辑。普通患者在缺少安全意识训练的前提下仅依靠肉眼浏览页面内容很难分辨页面真伪。绝大多数普通使用者没有养成主动核对浏览器地址栏域名的使用习惯不会通过域名判断站点合法性攻击者借此掩盖站点的伪造属性。第四环节为凭证或信息采集。伪造页面设置表单输入框引导受害者填写账号密码进一步索要短信验证码、Medicare 编号、社会安全号码、保险信息、支付信息等。用户在页面完成信息填写提交之后全部数据直接回传到攻击者后台服务器。部分钓鱼站点在窃取信息完成之后会跳转回真实 MyChart 官方页面受害者看到熟悉的官方界面无法第一时间意识到自己已经泄露个人信息进一步拉长受害者发现受骗的时间窗口。第五环节为后续利用。攻击者拿到账号密码以及相关个人信息之后可以直接访问真实 MyChart 门户登录患者账号浏览、导出完整就诊病历、检验结果、用药记录、账单信息还可以修改账号绑定的邮箱与手机号码彻底剥夺患者本人对账号的控制权。窃取到的患者医疗数据既可以在地下黑灰产渠道进行倒卖也可以被用于后续精准电信诈骗。对于执行了系统命令或下载运行了伪造程序的受害者其个人电脑还可能被植入恶意软件面临更广泛的信息泄露与系统控制风险。2.3 本次攻击区别于普通网络钓鱼的关键特征综合圣卢克大学健康网络通报及其他受影响机构披露的信息可以归纳该医疗门户钓鱼攻击的几项核心特征。第一攻击对象为外部普通患者而非医疗机构内部工作人员不受机构安全管控体系覆盖传统内网安全设备无法直接发挥防护作用。第二攻击不利用软件漏洞完全依托社会工程学完成攻击传统漏洞检测类安全设备很难识别拦截平台本身的安全加固无法直接防御此类攻击。第三欺骗形态多样化同时存在福利诱导、虚假报告恐吓、恶意软件植入三类变体攻击者可以根据目标群体特征灵活切换欺骗策略。第四多渠道协同分发电子邮件、短信、电话三种渠道并行扩大攻击覆盖面同时利用不同渠道的可信度特征增强欺骗效果。第五攻击链条延伸部分变体不满足于凭证窃取进一步诱导受害者执行系统命令以植入恶意软件将攻击从账号层面延伸至终端设备层面危害范围更广。3 钓鱼诈骗事件带来的多层级风险后果本次全国性 MyChart 仿冒钓鱼事件带来的危害不局限于个别患者账号被盗风险沿着个人、医疗机构、平台服务商、整个医疗数字化行业向外传导形成多层级的风险链条。3.1 患者个体层面的直接与衍生损失对于普通患者而言最直接的风险是高度敏感的健康隐私信息遭到非法窃取。MyChart 门户内存储完整的就诊记录、疾病诊断、化验报告、用药清单以及医保参保资料这类信息一旦流入黑灰产会产生多重负面后果。首先个人健康隐私被无限制扩散患者的疾病情况、身体状况被不法分子掌握对于患有敏感疾病的患者而言隐私泄露可能带来社会评价层面的负面影响。其次不法分子利用拿到的患者信息开展精准诈骗针对老年群体推销虚假保健品、虚假诊疗项目利用患者的健康焦虑实施财产欺诈。Medicare 编号、社会安全号码等信息的泄露还可能导致身份盗用不法分子可以冒用受害者身份申请医疗服务、开立账户或实施其他欺诈行为。账号被接管之后攻击者可以修改账号预留的联系信息患者本人直接丧失账号控制权。患者想要恢复账号权限需要联系医疗机构完成人工身份核验整个流程繁琐耗时在此期间患者无法正常使用线上门户查阅报告、预约问诊直接干扰正常就医流程。部分受害者在受骗过程中额外提交银行卡、支付相关资料会直接带来财产损失。对于执行了攻击者诱导的系统命令或下载运行了伪造程序的受害者风险进一步升级。其个人电脑可能被植入恶意软件攻击者可以获取电脑上存储的更多个人信息、登录凭证、财务数据甚至远程控制电脑系统。这类终端层面的入侵危害范围远超单一 MyChart 账号泄露受害者需要对电脑进行全面的恶意软件清除甚至可能需要重装系统恢复成本较高。除此之外还存在诊疗层面的隐性风险。攻击者登录账号之后具备修改部分账号基础信息的权限一旦恶意篡改个人基础健康相关内容这些错误信息有可能被临床医护人员看到对临床判断造成潜在干扰给实际诊疗带来不确定性风险。3.2 医疗机构层面的声誉压力与合规成本虽然本次钓鱼攻击不是医疗机构服务器直接遭到入侵但医疗机构依然要承担多方面衍生风险。第一是声誉风险。大量患者收到仿冒医疗机构名义发送的诈骗消息发生账号被盗案例普通患者容易将欺诈事件的责任归属于医疗机构质疑线上医疗门户的整体安全性降低民众对数字化医疗服务的信任程度。患者安全感下降会直接降低患者使用线上门户的意愿影响医疗数字化服务落地效果。对于圣卢克大学健康网络这类将数字化服务作为核心竞争力的大型医疗网络而言患者对线上门户的信任度下降会直接影响其服务体验与品牌形象。第二是人力与合规成本压力。当大规模钓鱼事件爆发医疗机构需要投入大量客服、IT 人力处理大量患者咨询受理账号重置、身份核验相关诉求消耗机构有限的运维资源。圣卢克大学健康网络在警示中专门公布了 MyChart 患者支持热线供疑似受骗患者联系求助这本身就意味着机构需要投入专门的人力来应对事件带来的咨询流量。即便泄露源头来自用户被钓鱼欺骗一旦发生大规模患者信息泄露事件医疗机构依然需要按照数据安全相关要求完成事件排查、风险告知等一系列工作承担对应的合规责任。第三是业务连续性风险。当大量患者因钓鱼事件对线上门户产生不信任转而通过电话或线下渠道办理原本可以在线完成的业务会增加医疗机构线下与电话服务的压力可能导致预约挂号、报告咨询等常规业务的处理效率下降间接影响医疗服务的正常运转。3.3 平台服务商面临的生态冲击MyChart 所属的 Epic Systems 作为平台开发主体本次事件中平台本身没有被入侵但是大规模仿冒钓鱼事件依然会冲击产品生态。大量冒用 MyChart 品牌的诈骗消息在全美范围内传播会损害产品的品牌公信力间接影响全美范围内大量使用该门户系统的医疗机构。患者可能因为无法分辨真伪消息而对所有带有 MyChart 标识的通信产生怀疑包括真实的医疗通知这可能导致患者错过重要的检验报告提醒、预约变更通知等真实业务信息影响医疗服务的正常传递。同时本次攻击形成攻击示范效应黑灰产团伙观察到该攻击模式可以落地获利会复制同类欺骗手法针对其他地区、其他医疗门户产品开展同类钓鱼活动放大整个医疗线上门户赛道的整体安全威胁。Epic 公司虽然在技术层面没有安全漏洞但需要持续投入资源开展反钓鱼监测、发布用户安全指引、协助受影响医疗机构处置事件这些都构成额外的运营成本。3.4 医疗网络安全行业暴露出的结构性短板该事件折射出医疗网络安全领域长期存在的结构性短板。绝大多数医疗机构的安全资源投入集中于内网防护、服务器安全、医护人员终端管控面向外部普通患者的安全防护工作普遍处于次要位置。外部患者使用个人手机、个人电脑处于医疗机构安全边界之外机构无法对用户终端进行管控也无法强制开展安全培训这就形成整个医疗安全链条上的薄弱缺口。反网络钓鱼技术专家芦笛指出很多医疗机构的安全建设思维局限于保护内部资产却忽略规模更大的外部患者群体外部用户的安全缺陷会反向传导反噬整个医疗信息系统的安全仅仅加固内网边界不足以抵御面向患者端的社会工程钓鱼威胁。本次事件中恶意软件植入型变体的出现进一步放大了这一结构性短板的风险。攻击者不仅窃取患者门户账号还试图入侵患者的个人电脑终端。一旦大量患者的个人设备被植入恶意软件这些设备可能被纳入僵尸网络或者被用作进一步攻击医疗机构内网的跳板从外部用户侧反向渗透至医疗机构内部网络形成跨边界的攻击路径。4 MyChart 仿冒钓鱼攻击风险形成的内在机理分析想要构建具备实际效力的治理方案需要厘清为什么医疗患者门户会成为钓鱼攻击的高发目标从攻击者收益驱动、用户心理特征、传统防护体系盲区、身份认证机制局限四个维度解析风险形成机理。4.1 高变现收益与低实施成本共同驱动黑灰产攻击在网络黑灰产交易链条当中完整的患者医疗档案属于高价值数据。对比普通互联网账号医疗数据集合了身份信息、病史、医保资料等多维度内容可供黑灰产使用的场景更多。攻击者窃取门户账号之后既可以批量倒卖患者健康档案也可以提取信息开展后续定向诈骗Medicare 编号、社会安全号码等信息还可以用于身份盗用可变现路径丰富给黑灰产团伙提供持续的攻击动力。同时该类钓鱼攻击实施成本相对较低。攻击者不需要挖掘复杂的软件漏洞不需要开发复杂恶意程序只需要搭建仿冒网页采购短信、邮件群发资源就可以开展规模化攻击。仿冒页面甚至可以直接复制真实 MyChart 网站的代码来构建进一步降低了技术门槛。中小型黑灰产团伙就具备实施条件技术门槛、资金门槛都处于较低水平进一步推高该类攻击的发生频次。本次事件中攻击能够在全美范围内快速扩散与低实施成本下的规模化复制能力直接相关。4.2 公众对医疗服务的天然信任弱化风险识别能力普通民众对于医院、正规医疗平台普遍具备天然信任感。当收到带有 MyChart 标识的通知消息用户心理预设该消息具备可信度风险怀疑意识被削弱。普通互联网钓鱼常见中奖、网贷冻结类主题互联网用户已经积累一定反诈认知但是医疗通知场景下福利申领、报告提醒都是现实生活中真实会收到的业务通知普通大众缺少针对这类场景的辨别经验。本次事件中的两类核心诱饵分别对应两种心理驱动路径。虚假检验报告型攻击利用患者对自身健康状况的关切异常检验结果天然引发焦虑情绪促使受害者在恐慌状态下快速行动来不及核实消息真实性。福利诱导型攻击则利用免费利益的诱惑配合倒计时时钟制造的紧迫感压制受害者的理性判断。两种路径虽然心理机制不同但都充分利用了医疗场景下用户的心理弱点将日常就医行为转化为攻击入口。该诈骗活动的重要目标群体包含老年患者。老年群体高频使用患者门户查询慢病报告同时也是 Medicare 福利的主要适用人群数字安全素养参差不齐分辨仿冒链接、伪造网页的能力不足。攻击者专门虚构 MyChart Medicare Kit 医保福利诱饵精准匹配老年群体对医保福利的关注进一步放大欺骗效果。圣卢克大学健康网络在警示中特别提醒患者警惕 看似好得难以置信的优惠正是针对这一群体特征给出的防范建议。4.3 传统安全防护体系对外部用户存在能力盲区医疗机构部署的防火墙、邮件网关、入侵检测系统主要保护医院内部服务器、内部工作人员办公终端。但是本次钓鱼攻击的接收对象是分布在互联网各处的普通患者患者使用私人手机、私人邮箱不属于医疗机构内网范畴。医疗机构的安全设备无法拦截发送到患者个人终端的诈骗短信与私人邮件。邮件网关可以拦截一部分特征明显的钓鱼邮件但针对不断更换域名、生命周期很短的钓鱼站点静态黑名单拦截效果有限。钓鱼网页仅做页面仿冒不携带病毒、恶意代码杀毒软件、边界防护设备很难识别这类社会工程欺骗站点。对于恶意软件植入型变体虽然最终目标是在受害者电脑上安装恶意软件但攻击入口仍然是社会工程欺骗需要受害者主动执行命令或运行程序传统终端防护软件在用户主动授权操作的情况下难以发挥拦截作用。反网络钓鱼技术专家芦笛强调传统安全技术擅长对抗漏洞利用、恶意代码类威胁社会工程钓鱼攻击的作用对象是人而不是服务器安全设备只能起到辅助拦截作用无法单独完成全部防御工作这是医疗钓鱼难以彻底根除的底层原因。4.4 现有面向普通患者的身份认证存在钓鱼场景短板MyChart 门户支持账号密码登录配套短信验证码作为辅助核验手段。但在本次钓鱼攻击场景下受害者主动在伪造页面输入账号密码同时主动提交短信验证码。短信多因素认证的防护效果建立在验证码不会被用户主动泄露的前提之上。大量普通患者并不理解验证码的安全意义看到网页提示输入验证码就直接提交直接绕过短信二次验证的防护作用。也就是说单纯依靠短信验证码无法对抗用户主动向钓鱼站点交出凭证的攻击场景。面向普通患者的身份校验方案缺少针对钓鱼场景的对抗能力这是攻击能够得逞的重要技术诱因。本次事件中攻击者能够成功接管大量患者账号与现有身份认证机制在钓鱼场景下的防护短板直接相关。5 面向医疗患者门户钓鱼威胁的闭环治理路径构建结合本次全国性 MyChart 仿冒钓鱼事件暴露的全部风险点治理工作不能依靠单一技术手段应当构建技术检测加固、机构安全管理制度完善、分层用户安全素养培育、行业威胁情报协同、标准化事件应急处置五大模块构成的闭环治理体系厘清平台服务商、医疗机构、普通患者三方的安全责任覆盖威胁发现、风险拦截、风险提示、事件处置全流程。5.1 优化反钓鱼技术检测与身份防护能力技术层面分为机构侧前置拦截和门户登录环节身份加固两个方向。医疗机构与平台服务商应当优化邮件、消息网关的语义识别能力不能只依靠域名黑名单增加对仿冒品牌特征、虚假福利话术、虚假检验报告通知的语义识别对仿冒医疗门户的钓鱼邮件、短信做前置拦截。同时必须兼顾医疗业务可用性不能一味抬高拦截阈值避免把真实医疗通知误拦截干扰正常医患信息传递在拦截效果与业务可用性之间取得平衡。门户登录环节需要弥补短信验证码抗钓鱼能力不足的短板逐步推广具备域名校验能力的抗钓鱼认证方案例如基于公钥加密的无密码认证技术。该类认证技术可以校验访问站点是否为官方真实域名即便用户误入钓鱼网页也无法完成身份核验从源头阻止凭证被钓鱼页面窃取。面向老年群体等操作能力有限的使用者应当设计轻量化落地方式例如基于手机生物识别的便捷认证平衡安全性与易用性不能过度提升操作门槛造成普通患者放弃使用线上门户。平台侧完善账号异常行为感知机制对异地陌生设备登录、短时间高频访问、批量账号异常访问等异常行为进行识别一旦监测异常访问触发高强度风险提醒限制账号关键操作权限第一时间通知账号的真实使用者。同时建立仿冒站点持续监测机制主动发现互联网上仿冒自身平台的钓鱼网页推动钓鱼站点快速下线缩短钓鱼站点存活周期压缩受害用户规模。Epic 公司作为平台服务商应当在全行业范围内统筹仿冒站点监测工作利用其对 MyChart 品牌特征的专业认知提升钓鱼站点的发现效率与处置速度。针对恶意软件植入型变体需要在终端防护层面加强对医疗场景下社会工程诱导执行命令的识别与告警。终端安全软件可以对用户在浏览器中被引导执行系统命令的行为进行检测与提示对从医疗相关网站下载的可执行文件进行重点扫描与风险提示降低受害者被诱导植入恶意软件的概率。反网络钓鱼技术专家芦笛强调技术防护的现实目标不是实现百分之百拦截全部钓鱼信息而是尽可能压缩攻击生存空间同时在账号登录关口构建最后一道防线即便用户不慎泄露账号密码也可以阻止攻击者完成登录。5.2 完善医疗机构安全管理制度与对外风险告知机制医疗机构需要转变安全工作只面向内部员工的固有思路补齐面向外部患者的安全管理制度。圣卢克大学健康网络在本次事件中发布的患者警示提供了一个可参考的对外告知范本但这类警示不应只在事件爆发之后才发布而应当建立常态化的安全提示发布机制。将网络钓鱼风险提示嵌入门户登录页、消息通知页面等高频访问位置用通俗语言明确告知患者官方平台的行为边界官方渠道不会通过短信、邮件、电话意外联系患者要求提供密码、财务信息或其他敏感个人信息不会以免费福利、礼品名义推送外部访问链接可疑消息内的取消订阅按钮不可以点击访问门户优先打开官方 APP 或者手动输入官方域名不要直接点击消息内嵌链接。医疗机构对外公开官方短信短码、官方发件邮箱地址、官方客服电话号码提供正规来源标识方便患者自行比对辨别。圣卢克大学健康网络在警示中公布了 MyChart 患者支持热线这一做法值得推广医疗机构应当设立专门的安全咨询渠道方便患者在收到可疑消息时进行核实。制定针对患者钓鱼受骗事件的专项处置预案。接到患者遭遇钓鱼诈骗的反馈之后快速完成账号冻结、身份核验、账号重置缩短账号被非法控制的时间窗口。对于疑似被植入恶意软件的患者提供终端安全处置的专业指引。做好受骗用户信息登记收集诈骗消息样本提交给平台服务商用于威胁情报分析。在机构内部明确 IT 部门、客服部门在钓鱼事件处置当中的岗位职责避免事件发生之后流程混乱延误风险处置时机。5.3 分层开展面向普通患者的安全素养培育普通患者不属于机构内部人员无法开展集中强制培训安全科普必须走轻量化、场景化的路线摒弃空洞口号输出可落地的行为准则。科普内容要紧扣医疗门户实际使用场景针对本次事件暴露的陷阱专门讲解 不要点击可疑消息内的取消订阅按钮 不要按照网页指示执行系统命令或下载可执行程序 不要在非官方页面输入 Medicare 编号和社会安全号码 等容易被忽视的欺骗手段。针对不同人群分层设计科普内容。面向老年高频使用群体内容做到文字简洁重点突出提炼几条简单操作原则收到消息不要直接点击链接不要把验证码、Medicare 编号告知任何人产生疑问不要回复消息手动打开官方 APP 核对业务情况可疑消息直接删除不要操作消息内任何按钮任何要求运行电脑命令或下载程序查看检验结果的都是诈骗。尽量减少专业网络安全术语降低理解门槛。把安全提示嵌入业务流程。患者首次注册门户、修改密码、接收平台通知时弹出简短风险提示反复强化用户安全认知。同时利用医院大厅宣传物料、就诊告知单、处方单背面等线下渠道同步科普覆盖不经常浏览线上信息的患者群体。圣卢克大学健康网络作为大型教学医院拥有广泛的社区触达渠道可以将患者安全素养培育纳入社区健康宣教工作在常规健康讲座中加入网络安全内容提升科普的覆盖面与接受度。反网络钓鱼技术专家芦笛强调面向普通公众的安全素养培育并不追求教会普通人分辨复杂高仿钓鱼网页核心目标是建立稳定安全行为习惯引导用户养成独立打开官方应用不直接点击外来消息链接的操作模式以此降低被社会工程欺骗的概率。5.4 推动行业威胁情报协同共享机制建设单家医疗机构、单一平台服务商独立对抗黑灰产力量存在局限。本次事件能够在全美范围内快速扩散一个重要原因是各医疗机构之间缺乏实时的威胁情报共享当某一家机构发现新型钓鱼变体时其他机构无法及时获取情报并更新防护规则。医疗行业内部应当建立威胁情报共享机制不同医疗机构、平台厂商、网络安全机构之间共享钓鱼消息样本、仿冒域名特征、诱饵话术样本、恶意软件样本。同一套诈骗话术、同一批钓鱼域名往往会面向多家医疗机构的患者批量投放当某一家机构监测到新型钓鱼活动情报可以快速同步整个行业其他机构可以提前更新网关拦截规则、发布风险预警实现行业联防联控。Epic 公司作为 MyChart 的开发主体在情报共享中应当发挥核心枢纽作用。其拥有对 MyChart 品牌特征、页面结构、业务逻辑的最专业认知可以对各医疗机构上报的钓鱼样本进行集中分析提炼攻击特征形成标准化的威胁情报分发给所有使用 MyChart 的医疗机构提升全行业的响应效率。同时将收集到的钓鱼线索同步监管、反诈相关机构推动对黑灰产上游开展治理从源头压缩攻击活动生存土壤。对于涉及 Medicare 福利欺诈的变体应当同步 Medicare 反欺诈部门利用其在医保欺诈治理方面的专业能力与执法资源对攻击者进行溯源打击。情报共享的价值在于避免每家机构重复从零开展样本分析提升整体行业应对攻击的响应速度。5.5 构建标准化事件应急处置闭环完整治理体系不能缺少事件发生后的应急处置流程。结合圣卢克大学健康网络在本次事件中的处置经验以及 Epic 公司发布的用户指引完整处置流程分为威胁捕获、风险预警、受害用户处置、情报沉淀四个环节。第一威胁捕获通过用户投诉反馈、平台钓鱼站点监测、行业情报共享渠道第一时间捕获新爆发的钓鱼活动收集诈骗短信、邮件、电话话术样本梳理攻击特征。圣卢克大学健康网络在本次事件中通过患者报告获取欺诈信息这一渠道应当制度化医疗机构应当设立便捷的可疑消息上报入口鼓励患者主动上报收到的诈骗信息拓展威胁捕获的信息来源。第二风险预警面向全体患者发布风险提示更新邮件短信网关拦截规则推动仿冒钓鱼网页下线。预警内容应当具体明确说明当前攻击的典型特征、识别方法、正确处置方式避免泛泛而谈。圣卢克大学健康网络在警示中明确列出了 官方不会意外联系要求提供密码 警惕制造紧迫感或好得难以置信的优惠 不要点击可疑消息链接 等具体指引这种具体化的预警方式值得推广。第三受害用户处置受理受骗用户诉求及时冻结被窃取账号协助用户账号恢复评估数据泄露风险告知用户后续需要警惕的衍生诈骗风险。对于已提交账号凭证的患者指导其通过官方渠道重置密码检查账号关联的邮箱、电话等联系信息是否被篡改。对于已执行系统命令或下载运行伪造程序的患者指导其对个人电脑进行全面的恶意软件扫描与清除必要时寻求专业技术支持。对于已泄露 Medicare 编号、社会安全号码的患者告知其向 Medicare 反欺诈部门和相关机构报备监测身份盗用风险。第四情报沉淀把诱饵话术、域名特征、攻击手法、恶意软件样本完整沉淀到威胁情报库反哺技术检测模块优化后续识别拦截能力形成完整闭环。整套应急流程需要提前完成预案设计而不是事件爆发之后临时组织应对。医疗机构应当定期开展钓鱼事件应急演练检验各部门协同处置能力确保事件发生时能够快速响应。6 讨论基于圣卢克大学健康网络通报的全国性 MyChart 仿冒钓鱼事件是数字化医疗时代很有代表性的安全案例。整个事件中平台没有底层软件漏洞被攻破全部风险来源于社会工程学对普通患者的欺骗。该案例提示医疗网络安全领域安全防护边界不能只局限服务器、内网、医护人员终端海量外部普通患者已经成为医疗数据安全链条不可忽视的关键环节。本次事件中多形态攻击变体并行的特征反映出黑灰产团伙在医疗钓鱼领域的专业化程度正在提升。攻击者不再满足于单一的凭证窃取而是根据目标群体的心理特征设计差异化诱饵同时将攻击链条从账号层面延伸至终端设备层面通过诱导受害者执行系统命令植入恶意软件进一步扩大攻击收益。这种专业化、多样化的攻击趋势要求防御方必须同步提升应对能力不能停留在传统的反钓鱼认知层面。防火墙、杀毒软件、邮件网关等传统安全设备可以拦截一部分攻击但无法彻底消灭以人为欺骗对象的社会工程钓鱼。单纯依靠技术设备无法实现完整防护必须做到技术加固、机构管理制度、用户素养培育、行业情报协同、应急处置多模块联动。技术手段尽量拦截攻击同时在登录环节设置最后防线制度层面明确各方责任建立常态化预警与应急机制面向普通用户输出简单可执行的安全行为指引依靠情报共享实现行业联防事件发生之后标准化处置流程把风险损失控制在最小范围各个环节互相支撑形成闭环。反网络钓鱼技术专家芦笛指出医疗行业网络安全长期存在重内部、轻外部的倾向大量安全资源投入保护医院内部系统外部海量患者的安全防护长期处于次要位置。随着患者门户、线上问诊持续普及外部用户带来的安全风险还会持续上升。未来医疗数据安全治理必须把外部普通用户的安全风险纳入整体安全规划。圣卢克大学健康网络这类大型医疗网络在数字化建设方面投入大量资源获得过 Most Wired 等信息化奖项但在外部患者安全防护方面依然面临挑战这说明数字化建设水平高并不等同于外部用户安全防护到位需要在安全规划中专门补足这一短板。同时需要客观认清现实局限不存在可以完全杜绝网络钓鱼的方案。黑灰产团伙会持续迭代诱饵话术更换钓鱼域名不断更新欺骗手段。治理的现实目标不是彻底消灭钓鱼而是持续压低攻击成功率缩短钓鱼站点存活周期事件发生之后快速响应最大限度降低泄露与损失。本次事件也暴露出身份认证迭代的现实需求。广泛普及的短信验证码在钓鱼场景下存在明显短板。医疗门户产品需要逐步落地抗钓鱼的身份认证方案同时兼顾普通民众尤其是老年群体的使用门槛安全性不能以牺牲易用性作为代价否则会造成普通患者放弃使用线上医疗门户背离医疗数字化的初衷。7 结语本文以圣卢克大学健康网络 2026 年 8 月通报的全国性 MyChart 仿冒钓鱼事件作为实证样本还原攻击完整实施场景解析福利诱导、虚假检验报告、恶意软件植入三类变体的欺骗逻辑分析事件对患者个体、医疗机构、平台服务商、整个医疗行业带来的多层次风险从攻击者收益、用户心理信任、传统防护盲区、身份认证短板四个维度解析风险形成机理。研究表明针对医疗患者门户的钓鱼攻击是多重因素共同催生的复合型威胁仅仅依靠单一技术手段无法实现有效防御。基于案例分析本文构建技术检测加固、机构管理制度优化、分层用户安全素养培育、行业威胁情报协同、标准化应急处置五位一体的闭环治理路径厘清平台服务商、医疗机构、普通患者三方的安全责任边界。医疗数字化给民众就医带来便利的同时也带来全新网络安全挑战面向普通患者的社会工程钓鱼威胁将会长期存在。医疗机构、平台服务商应当跳出只保护内部系统的固有思维正视外部用户带来的安全风险把外部患者安全纳入整体安全规划。治理工作应当立足客观现实放弃理想化零风险目标以压缩攻击存活周期、降低攻击成功率、控制事件损失作为现实工作导向保障医疗线上门户平稳运行保护海量患者敏感健康数据安全。编辑芦笛公共互联网反网络钓鱼工作组