療患者門戶仿冒釣魚攻擊的攻擊機理與風(fēng)險防控 —— 基于 MyChart “Medicare Kit” 詐騙事件分析)
摘要隨著醫(yī)療數(shù)字化轉(zhuǎn)型推進(jìn)患者線上健康門戶廣泛普及醫(yī)療場景網(wǎng)絡(luò)釣魚攻擊呈現(xiàn)品牌仿冒化、目標(biāo)群體精準(zhǔn)化、社會工程手法復(fù)合化特征。本文以 Gizmodo 報道的 MyChart “Medicare Kit” 大規(guī)模釣魚詐騙事件作為研究樣本梳理本次釣魚攻擊的傳播路徑、欺騙邏輯與受害者損失類型剖析醫(yī)療領(lǐng)域釣魚攻擊能夠?qū)崿F(xiàn)高欺騙性的多重成因從攻擊者社會工程策略、平臺品牌資產(chǎn)濫用、老年群體認(rèn)知短板、現(xiàn)有防護機制局限四個維度展開深度分析。研究發(fā)現(xiàn)本次詐騙并非 MyChart 平臺本身出現(xiàn)系統(tǒng)漏洞而是黑產(chǎn)團伙借助大眾對醫(yī)療門戶與醫(yī)保福利的信任通過郵件、短信多渠道投放誘餌以免費健康禮包為噱頭誘導(dǎo)受害者泄露賬號憑證、個人身份信息以及支付信息造成身份被盜用、財產(chǎn)損失、醫(yī)療隱私泄露多重危害。反網(wǎng)絡(luò)釣魚技術(shù)專家蘆笛指出醫(yī)療場景釣魚攻擊區(qū)別于普通互聯(lián)網(wǎng)釣魚攻擊者可以依托醫(yī)療業(yè)務(wù)語境構(gòu)建高度真實的欺騙敘事傳統(tǒng)基于關(guān)鍵詞、黑名單的防護手段存在明顯短板。結(jié)合事件暴露的現(xiàn)實風(fēng)險本文從技術(shù)防護迭代、醫(yī)療機構(gòu)風(fēng)險處置、公眾認(rèn)知干預(yù)、監(jiān)管協(xié)同治理四個層面提出閉環(huán)防控路徑為國內(nèi)醫(yī)療信息化建設(shè)過程中的網(wǎng)絡(luò)釣魚風(fēng)險治理提供參考借鑒。關(guān)鍵詞網(wǎng)絡(luò)釣魚社會工程學(xué)醫(yī)療網(wǎng)絡(luò)安全患者門戶老年網(wǎng)絡(luò)詐騙1 引言醫(yī)療信息化推動線下醫(yī)療業(yè)務(wù)向線上遷移患者門戶作為醫(yī)療機構(gòu)面向個人的數(shù)字化服務(wù)入口集成檢驗結(jié)果查詢、醫(yī)患溝通、預(yù)約就診、醫(yī)保業(yè)務(wù)辦理、線上繳費等核心功能承載大量受保護的健康隱私數(shù)據(jù)與身份信息已經(jīng)成為網(wǎng)絡(luò)黑產(chǎn)重點瞄準(zhǔn)的攻擊對象。不同于直接利用系統(tǒng)漏洞開展入侵網(wǎng)絡(luò)釣魚攻擊主要依靠社會工程學(xué)手段完成欺騙不需要突破平臺底層安全機制攻擊成本低、復(fù)制性強、傳播速度快在醫(yī)療領(lǐng)域的威脅持續(xù)上升。大量攻擊案例顯示攻擊者優(yōu)先選擇市場占有率高、公眾認(rèn)知度強的醫(yī)療服務(wù)品牌實施仿冒借助公眾對于醫(yī)療機構(gòu)天然的信任感降低受害者警惕進(jìn)而獲取高價值的醫(yī)療、身份以及金融類敏感數(shù)據(jù)。美國 Epic Systems 公司開發(fā)的 MyChart 是全球使用規(guī)模最大的患者門戶系統(tǒng)覆蓋超過 1.95 億用戶對接數(shù)千家醫(yī)院與醫(yī)療機構(gòu)大量 65 歲以上的 Medicare 醫(yī)保參保人群長期使用該平臺管理個人健康業(yè)務(wù)龐大用戶基數(shù)以及用戶群體特征使其成為釣魚攻擊的高頻仿冒目標(biāo)。Gizmodo 通過向美國聯(lián)邦貿(mào)易委員會 FTC 提交信息公開申請獲取大量受害者投訴記錄完整披露一輪全國性釣魚 campaign攻擊者仿冒 MyChart 名義通過郵件與短信推送 “免費 MyChart Medicare Kit聯(lián)邦醫(yī)保居家健康禮包” 誘餌誘導(dǎo)目標(biāo)訪問釣魚站點該事件爆發(fā)之后全美超過 41 家醫(yī)療衛(wèi)生系統(tǒng)陸續(xù)向患者發(fā)布安全預(yù)警提醒民眾甄別此類虛假消息規(guī)避信息泄露與財產(chǎn)損失風(fēng)險。需要厘清的基礎(chǔ)事實是Epic 官方明確表態(tài)本次大規(guī)模詐騙事件不屬于 MyChart 軟件本身的安全漏洞攻擊者沒有攻破平臺服務(wù)器屬于典型外部仿冒身份的網(wǎng)絡(luò)釣魚行為平臺后臺并未發(fā)生用戶數(shù)據(jù)外泄事件。當(dāng)前國內(nèi)外關(guān)于醫(yī)療網(wǎng)絡(luò)安全的研究多數(shù)聚焦勒索病毒、數(shù)據(jù)庫泄露、內(nèi)部人員數(shù)據(jù)竊取等技術(shù)安全議題針對面向普通患者的外部釣魚攻擊的實證案例研究相對有限尤其缺少結(jié)合真實公開新聞事件完整拆解攻擊全鏈路、分析社會工程欺騙邏輯并且落地可執(zhí)行防控策略的研究。很多安全實踐依舊沿用通用互聯(lián)網(wǎng)釣魚的處置思路忽略醫(yī)療場景獨有的業(yè)務(wù)語境、目標(biāo)人群特征、多方責(zé)任邊界難以形成適配醫(yī)療行業(yè)的防護閉環(huán)。本文以該公開報道事件作為案例素材不局限于事件本身事實復(fù)述而是從攻擊運作模式、風(fēng)險生成機制、現(xiàn)有防護短板、多維度治理對策逐層展開討論試圖回答三個核心問題第一醫(yī)療場景下仿冒患者門戶的釣魚攻擊完整鏈路如何運行依靠哪些策略實現(xiàn)欺騙效果第二為什么這類攻擊可以實現(xiàn)大范圍傳播受害者出現(xiàn)決策失誤的多重誘因是什么第三面向患者的醫(yī)療釣魚風(fēng)險如何構(gòu)建技術(shù)、機構(gòu)、用戶、監(jiān)管多方協(xié)同的閉環(huán)防控體系。本文研究結(jié)論既可以理解海外醫(yī)療數(shù)字化過程遇到的安全困境也能夠為我國互聯(lián)網(wǎng)醫(yī)院、線上患者服務(wù)平臺的安全治理提供參照。2 MyChart “Medicare Kit” 釣魚事件概況與攻擊全鏈路拆解2.1 事件基本背景根據(jù) Gizmodo 獲取的 FTC 消費者投訴檔案與 MyChart 相關(guān)的投訴記錄五年累計 166 條2026 年夏季前后“Medicare Kit” 主題釣魚消息集中爆發(fā)相關(guān)受害投訴數(shù)量出現(xiàn)明顯增長伊利諾伊州、明尼蘇達(dá)州、俄克拉荷馬州、印第安納州均收到受害者報案記錄。攻擊者對外宣稱用戶符合申領(lǐng)官方 MyChart 聯(lián)邦醫(yī)保居家健康禮包資格禮包屬于年度健康福利用于居家健康監(jiān)測市場標(biāo)價 149 美元產(chǎn)品本身免費用戶只需要承擔(dān)少量運費即可領(lǐng)取實物禮包以此作為核心誘餌開展攻擊。實際上 MyChart 從來沒有推出過該類實物福利MyChart 只是患者訪問醫(yī)療機構(gòu)的軟件門戶本身不屬于聯(lián)邦 Medicare 醫(yī)保項目和醫(yī)保福利發(fā)放業(yè)務(wù)不存在隸屬關(guān)系所謂的健康禮包完全屬于虛構(gòu)產(chǎn)物。詐騙信息主要傳播載體為電子郵件與手機短信部分受害者通過社交平臺廣告接收到同類虛假信息。詐騙郵件標(biāo)題通常設(shè)置為 “Your MyChart Medicare Kit Awaits!”你的 MyChart 聯(lián)邦醫(yī)保禮包待領(lǐng)取部分變體使用 “Senior Health Package老年人健康套餐” 等同類話術(shù)郵件正文會引用用戶郵箱賬號提及郵政編碼庫存有限制造稀缺感催促接收者盡快操作完成申領(lǐng)流程以此推動受害者快速行動減少獨立核實信息的思考時間。多家醫(yī)院在發(fā)現(xiàn)本機構(gòu)患者批量收到虛假消息之后陸續(xù)發(fā)布公開預(yù)警告知用戶不要點擊消息內(nèi)部鏈接不填寫個人敏感資料建議直接刪除短信郵件。從受害者反饋來看本次攻擊造成兩類主要損害。一部分受害者點擊鏈接跳轉(zhuǎn)仿冒頁面之后填寫 MyChart 賬號密碼攻擊者直接捕獲門戶登錄憑證可以登錄真實 MyChart 賬號查看就診記錄、檢驗報告、醫(yī)保參保信息還可以操作線上業(yè)務(wù)另一部分受害者按照頁面提示填寫姓名、社保號碼、家庭住址、醫(yī)保編號并且錄入信用卡信息支付十幾美元運費之后不僅沒有收到任何實物禮包信用卡還出現(xiàn)不明二次扣費產(chǎn)生直接財產(chǎn)損失個人身份資料同步被黑產(chǎn)團伙收集后續(xù)面臨身份冒用、精準(zhǔn)詐騙持續(xù)騷擾的風(fēng)險。2.2 完整攻擊鏈路拆解本次釣魚攻擊屬于標(biāo)準(zhǔn)化模板化運作的黑產(chǎn)流水線作業(yè)整個攻擊鏈路可以劃分誘餌投放、誘導(dǎo)跳轉(zhuǎn)、虛假交互、信息竊取、后續(xù)濫用五個連續(xù)階段各個環(huán)節(jié)相互銜接層層壓縮受害者理性決策空間。第一階段為誘餌投放。攻擊者不需要獲取 MyChart 平臺內(nèi)部用戶數(shù)據(jù)庫依靠外部渠道收集公開或者泄露的郵箱地址、手機號批量群發(fā)消息。消息模板高度統(tǒng)一復(fù)用 MyChart 官方 logo、字體排版視覺層面盡可能復(fù)刻官方通知樣式。郵件和短信不來自 Epic 或者醫(yī)療機構(gòu)官方服務(wù)器發(fā)送地址經(jīng)過偽裝普通接收者很難第一時間分辨發(fā)送源真?zhèn)巍9敉瑫r使用郵件 短信雙通道擴散擴大觸達(dá)范圍不同渠道使用統(tǒng)一敘事邏輯進(jìn)一步提升欺騙可信度。第二階段誘導(dǎo)跳轉(zhuǎn)。消息正文嵌入惡意超鏈接鏈接域名與官方域名存在細(xì)微差異普通用戶很難識別域名細(xì)節(jié)差異。反網(wǎng)絡(luò)釣魚技術(shù)專家蘆笛指出大量普通互聯(lián)網(wǎng)用戶沒有養(yǎng)成核對完整域名的習(xí)慣大多依靠頁面 logo、文字內(nèi)容判斷網(wǎng)站真?zhèn)芜@也是品牌仿冒釣魚能夠?qū)覍业檬值闹匾疤帷J芎φ唿c擊鏈接之后離開郵件短信環(huán)境被重定向到攻擊者控制的外部釣魚站點。第三階段虛假交互心理施壓。釣魚網(wǎng)站頁面完整復(fù)制 MyChart 視覺風(fēng)格頁面設(shè)置倒計時組件、已領(lǐng)取人數(shù)展示宣稱對應(yīng)郵政編碼庫存有限制造機會稀缺的壓迫氛圍利用時間壓力讓受害者減少獨立核查行為。頁面會彈出簡短調(diào)查問卷詢問參保狀態(tài)、年齡、健康情況等無關(guān)問題這種無意義的交互步驟會讓受害者產(chǎn)生業(yè)務(wù)流程真實的錯覺完成問卷之后告知用戶已經(jīng)成功獲得禮包領(lǐng)取資格推進(jìn)受害者繼續(xù)填寫表單。第四階段信息竊取。頁面分步彈出表單首先引導(dǎo)填寫 MyChart 賬號密碼之后收集社保編號、醫(yī)保號碼、家庭地址最后要求錄入信用卡卡號、有效期、安全碼支付運費。全部信息提交后數(shù)據(jù)直接提交攻擊者后臺服務(wù)器。部分頁面完成提交之后會跳轉(zhuǎn)至真實 MyChart 官網(wǎng)降低受害者事后懷疑程度很多受害者不會立刻意識到自己已經(jīng)泄露關(guān)鍵信息。第五階段信息濫用。攻擊者拿到賬號憑證可以直接登錄真實患者門戶批量下載健康檔案獲取社保、醫(yī)保、信用卡資料之后一方面直接盜刷金融賬戶獲取收益另一方面把全套個人檔案在黑產(chǎn)渠道轉(zhuǎn)賣用于后續(xù)其他電信詐騙、身份冒用犯罪實現(xiàn)一次攻擊多重獲利。2.3 攻擊的典型欺騙策略解析本次詐騙沒有使用復(fù)雜系統(tǒng)漏洞或者惡意病毒程序全部欺騙效果建立在社會工程學(xué)操縱之上可以歸納三種典型策略。首先綁定權(quán)威醫(yī)療與醫(yī)保雙重概念疊加信任。攻擊者刻意混淆 MyChart 患者門戶和聯(lián)邦 Medicare 醫(yī)保項目邊界把軟件服務(wù)包裝成為醫(yī)保實物福利利用老年群體對于醫(yī)保福利的信任讓目標(biāo)先入為主相信消息具備官方背景。很多老年用戶無法分清軟件服務(wù)商、醫(yī)院、聯(lián)邦醫(yī)保機構(gòu)三者權(quán)責(zé)邊界看到熟悉的 MyChart 標(biāo)識就默認(rèn)消息來自可信來源。其次福利利誘加上稀缺施壓的復(fù)合心理戰(zhàn)術(shù)。攻擊者使用免費實物作為正向激勵同時搭配 “郵編區(qū)域庫存有限”“倒計時結(jié)束資格作廢” 等話術(shù)制造損失厭惡心理。心理學(xué)層面當(dāng)個體感知機會短暫有限認(rèn)知模式會轉(zhuǎn)向直覺決策主動核實、多方查證的理性思考過程被抑制這正是社會工程攻擊希望達(dá)成的效果。最后多細(xì)節(jié)復(fù)刻官方業(yè)務(wù)形態(tài)模糊真假邊界。從郵件標(biāo)題、logo 排版到問卷表單、業(yè)務(wù)流程設(shè)計攻擊者大量模仿真實醫(yī)療門戶通知的表達(dá)習(xí)慣整個體驗高度貼近用戶日常接收的官方通知。普通用戶缺少專業(yè)鑒別能力很難單純依靠閱讀郵件文字分辨消息真?zhèn)巍? 醫(yī)療場景釣魚攻擊高欺騙性的多維成因分析MyChart Medicare Kit 釣魚攻擊能夠?qū)崿F(xiàn)跨地區(qū)大范圍傳播不是單一因素造成的結(jié)果是黑產(chǎn)攻擊模式迭代、數(shù)字平臺品牌資產(chǎn)被濫用、目標(biāo)群體認(rèn)知局限、傳統(tǒng)安全防護體系適配不足等多重條件共同耦合形成風(fēng)險結(jié)果。本章從攻擊者、平臺品牌、用戶群體、現(xiàn)有防護機制四個角度分析風(fēng)險生成邏輯。3.1 黑產(chǎn)工業(yè)化降低醫(yī)療釣魚攻擊實施門檻傳統(tǒng)認(rèn)知當(dāng)中人們?nèi)菀渍`以為針對醫(yī)療行業(yè)的網(wǎng)絡(luò)攻擊都需要高水平黑客開展漏洞挖掘。但本次案例清晰展現(xiàn)面向普通終端用戶的釣魚攻擊技術(shù)門檻已經(jīng)被黑產(chǎn)流水線大幅壓低。攻擊者不需要掌握 MyChart 系統(tǒng)內(nèi)部權(quán)限不需要攻破醫(yī)療機構(gòu)服務(wù)器。借助公開釣魚模板工具攻擊者短時間就可以搭建外觀高度仿真的仿冒頁面批量域名注冊、匿名云主機服務(wù)可以幫助攻擊者快速部署大量釣魚站點同時隱藏攻擊者真實身份短信、郵件批量群發(fā)工具能夠?qū)崿F(xiàn)低成本大規(guī)模觸達(dá)潛在受害者。整個攻擊流程可以模塊化分工完成一部分人員負(fù)責(zé)制作仿冒頁面模板一部分負(fù)責(zé)批量發(fā)送消息一部分負(fù)責(zé)收集倒賣竊取到的信息不同角色分工協(xié)作形成完整黑產(chǎn)鏈條。反網(wǎng)絡(luò)釣魚技術(shù)專家蘆笛指出社會工程類釣魚攻擊的核心不在于技術(shù)破解而在于敘事構(gòu)建攻擊者只需要理解目標(biāo)群體關(guān)心的業(yè)務(wù)場景就可以設(shè)計高欺騙性的攻擊話術(shù)技術(shù)層面的工作已經(jīng)由黑產(chǎn)工具鏈完成標(biāo)準(zhǔn)化封裝這也是近年品牌仿冒釣魚持續(xù)高發(fā)的底層原因。醫(yī)療場景天然存在大量用戶高度關(guān)心的業(yè)務(wù)主題例如體檢報告、醫(yī)保福利、賬單通知、復(fù)診提醒這些主題都可以被黑產(chǎn)改編成為釣魚誘餌。黑產(chǎn)團伙只需要替換誘餌文本同一套頁面模板就可以復(fù)用在不同醫(yī)療品牌的仿冒攻擊之中攻擊變體迭代速度很快。3.2 平臺品牌資產(chǎn)容易被外部攻擊者濫用MyChart 作為廣泛使用的患者門戶積累很高公眾知名度這種品牌公信力在互聯(lián)網(wǎng)環(huán)境中很難被平臺自身完全保護。攻擊者不需要獲得品牌方授權(quán)就可以直接復(fù)制 logo、UI 樣式用于釣魚頁面。平臺本身無法阻止外部第三方發(fā)送仿冒本平臺名義的郵件短信。需要客觀區(qū)分兩類安全風(fēng)險一類是平臺內(nèi)部安全缺陷攻擊者通過漏洞侵入系統(tǒng)竊取用戶數(shù)據(jù)另一類是外部第三方冒用品牌開展釣魚欺騙屬于發(fā)生在平臺邊界之外的社會工程攻擊。Epic 官方在事件之后反復(fù)強調(diào)該輪詐騙不屬于 MyChart 系統(tǒng)存在安全缺陷用戶賬號本身沒有被后臺泄露風(fēng)險全部來源于用戶主動在外部釣魚網(wǎng)站提交賬號密碼的行為。但普通公眾很難區(qū)分 “平臺系統(tǒng)被入侵” 和 “外部仿冒品牌釣魚” 二者差異一旦大規(guī)模釣魚事件爆發(fā)公眾容易直接質(zhì)疑平臺的安全性給醫(yī)療機構(gòu)和軟件服務(wù)商帶來輿情壓力。同時醫(yī)療業(yè)務(wù)存在多方主體軟件服務(wù)商 Epic、各個醫(yī)院機構(gòu)、聯(lián)邦醫(yī)保機構(gòu) Medicare 屬于相互獨立主體但面向普通患者三者概念經(jīng)常發(fā)生混淆。攻擊者正是利用這種權(quán)責(zé)邊界的認(rèn)知模糊把患者門戶軟件和聯(lián)邦醫(yī)保福利強行綁定虛構(gòu)出 “MyChart Medicare Kit” 這個現(xiàn)實不存在的業(yè)務(wù)。平臺和醫(yī)療機構(gòu)很難完全消除這種公眾認(rèn)知混淆進(jìn)一步給仿冒攻擊提供敘事空間。3.3 老年目標(biāo)群體面對釣魚威脅存在多重認(rèn)知短板本次攻擊主要瞄準(zhǔn) Medicare 參保的老年群體該群體的互聯(lián)網(wǎng)使用行為、信息處理模式放大釣魚攻擊的成功率。首先老年用戶大量需要使用患者門戶處理自身醫(yī)療業(yè)務(wù)經(jīng)常接收來自醫(yī)療機構(gòu)的郵件短信通知已經(jīng)形成接收這類消息的習(xí)慣當(dāng)仿冒消息抵達(dá)更容易直接當(dāng)作常規(guī)業(yè)務(wù)通知。其次不少老年網(wǎng)民缺少網(wǎng)絡(luò)安全相關(guān)知識儲備缺少核驗消息來源的習(xí)慣很少會手動打開官方 App、官方網(wǎng)站交叉驗證消息真實性大多直接點擊消息內(nèi)嵌鏈接。另外老年群體對于醫(yī)保、居家健康監(jiān)測相關(guān)福利具備較強關(guān)注度“免費居家健康禮包” 剛好匹配該群體現(xiàn)實需求。當(dāng)消息內(nèi)容和自身現(xiàn)實需求高度契合的時候人的警惕閾值會進(jìn)一步下降。同時該群體對于域名鑒別、偽裝郵件發(fā)送地址識別這類偏技術(shù)的鑒別手段掌握程度有限很難通過技術(shù)細(xì)節(jié)分辨釣魚載體。但需要客觀說明不代表老年群體就一定會受騙而是攻擊者的誘餌敘事專門針對該群體的需求點進(jìn)行優(yōu)化使得攻擊對該群體具備更高欺騙效力。反網(wǎng)絡(luò)釣魚技術(shù)專家蘆笛強調(diào)安全意識教育不能只簡單告訴用戶 “不要點陌生鏈接”更要針對特定人群高頻遭遇的欺騙場景訓(xùn)練用戶建立獨立核驗業(yè)務(wù)真?zhèn)蔚男袨榱?xí)慣單純口號式警示很難對抗精心設(shè)計的社會工程敘事。3.4 傳統(tǒng)安全防護手段應(yīng)對醫(yī)療主題釣魚存在局限現(xiàn)有網(wǎng)絡(luò)釣魚防護體系很大程度依賴黑名單機制郵件網(wǎng)關(guān)攔截已知惡意發(fā)送地址瀏覽器依靠已知惡意域名庫告警風(fēng)險站點。這套機制的短板在本次事件中充分暴露。攻擊者依托黑產(chǎn)流水線可以短時間注冊大量全新域名釣魚域名生命周期很短一批域名被封禁之后立刻啟用另一批全新域名。黑名單屬于事后處置手段新釣魚站點剛剛上線的窗口期防護系統(tǒng)沒有樣本記錄就會出現(xiàn)漏攔截情況攻擊者正好利用這個時間窗口完成大規(guī)模消息投放。基于關(guān)鍵詞的內(nèi)容過濾同樣存在局限。本次釣魚郵件大量使用真實醫(yī)療行業(yè)術(shù)語文本沒有明顯拼寫錯誤、沒有夸張恐嚇詞匯整體行文貼近正規(guī)業(yè)務(wù)通知傳統(tǒng)關(guān)鍵詞匹配很難將其識別為垃圾釣魚郵件。很多安全設(shè)備主要檢測惡意附件、可執(zhí)行文件而本次攻擊完全依靠網(wǎng)頁表單竊取信息不攜帶附件、不傳播病毒沒有傳統(tǒng)惡意載荷很多安全設(shè)備無法識別這類純社會工程釣魚載體。從用戶端防護來看多因素認(rèn)證 MFA 可以在一定程度保護賬號即便密碼泄露攻擊者沒有二次驗證憑證依舊無法登錄賬戶。但現(xiàn)實場景下一部分醫(yī)療機構(gòu)的 MyChart 部署并沒有強制開啟多因素認(rèn)證部分用戶嫌操作繁瑣主動關(guān)閉二次校驗。一旦受害者在釣魚頁面提交賬號密碼如果沒有 MFA 防護攻擊者可以直接登錄賬戶防護屏障直接失效。多因素認(rèn)證可以緩解賬號被盜風(fēng)險但是無法阻止用戶提交社保編號、信用卡信息這類非賬號類敏感資料不能解決身份信息、金融信息被竊取的風(fēng)險。醫(yī)療機構(gòu)側(cè)也存在處置難點。醫(yī)院只能向本院患者發(fā)布預(yù)警公告但是詐騙短信郵件可以跨所有醫(yī)療系統(tǒng)大范圍擴散單家機構(gòu)發(fā)布提示覆蓋范圍有限無法阻止外部攻擊者繼續(xù)向外投放詐騙消息。4 醫(yī)療患者門戶釣魚攻擊的閉環(huán)防控路徑構(gòu)建結(jié)合 MyChart Medicare Kit 事件暴露出全部風(fēng)險點醫(yī)療場景面向終端患者的釣魚風(fēng)險不能依靠單一技術(shù)手段完成治理需要構(gòu)建 “技術(shù)防護迭代、醫(yī)療機構(gòu)風(fēng)險處置機制、用戶認(rèn)知干預(yù)、跨主體協(xié)同監(jiān)管” 共同組成的閉環(huán)體系兼顧事前預(yù)防、事中阻斷、事后處置全流程。4.1 優(yōu)化多維度技術(shù)檢測擺脫單純黑名單依賴針對醫(yī)療主題釣魚變體更新速度快的特征安全檢測邏輯應(yīng)當(dāng)從傳統(tǒng)靜態(tài)黑名單向語義、行為多維度融合檢測演進(jìn)。郵件安全網(wǎng)關(guān)除了攔截已知惡意地址還需要增加語義分析模塊識別仿冒醫(yī)療機構(gòu)敘事模板針對 “假借醫(yī)保名義發(fā)放免費實物禮包” 這類高頻欺騙敘事建立語義識別模型不依賴惡意樣本歷史記錄從文本語境識別潛在釣魚誘餌。瀏覽器、網(wǎng)絡(luò)網(wǎng)關(guān)層面提升對短生命周期仿冒域名的識別能力重點監(jiān)測外觀高度復(fù)刻知名醫(yī)療門戶頁面的全新域名縮短釣魚站點存活時間。反網(wǎng)絡(luò)釣魚技術(shù)專家蘆笛指出面對快速變異的社會工程釣魚靜態(tài)特征匹配越來越容易被攻擊者繞過防護需要把頁面視覺特征、業(yè)務(wù)語義邏輯、域名注冊行為等多維度特征融合判斷而不是僅僅依靠 URL 黑名單完成攔截工作。同時要推動醫(yī)療門戶強制部署多因素認(rèn)證將二次校驗作為基礎(chǔ)安全基線降低密碼泄露之后賬號被非法登錄帶來的危害即便用戶不慎泄露登錄密碼攻擊者依舊難以訪問內(nèi)部健康檔案。需要明確多因素認(rèn)證屬于賬號防護手段不能防范表單提交的社保、信用卡等其他信息泄露因此只能作為防護體系的其中一環(huán)不能當(dāng)成完整解決方案。另外官方客戶端、網(wǎng)頁端可以增加風(fēng)險提示彈窗當(dāng)系統(tǒng)檢測用戶近期在外部頁面輸入本平臺賬號密碼登錄官方門戶時彈出風(fēng)險提醒告知用戶不要通過短信郵件鏈接填寫賬號引導(dǎo)用戶只從官方 App 或者醫(yī)療機構(gòu)官網(wǎng)訪問業(yè)務(wù)對已經(jīng)發(fā)生風(fēng)險操作的用戶做到及時告警。4.2 完善醫(yī)療機構(gòu)風(fēng)險響應(yīng)與患者告知機制醫(yī)療機構(gòu)作為患者門戶實際運營方處在和患者溝通的第一線需要建立釣魚攻擊事件標(biāo)準(zhǔn)化響應(yīng)流程。當(dāng)觀測到仿冒本院或者行業(yè)通用平臺的釣魚攻擊波及本院患者應(yīng)當(dāng)快速完成三件事第一確認(rèn)攻擊事實厘清風(fēng)險邊界區(qū)分是外部仿冒釣魚還是系統(tǒng)內(nèi)部漏洞避免向患者傳遞錯誤信息第二通過 MyChart 站內(nèi)通知、公眾號、醫(yī)院公告、短信等官方可信渠道發(fā)布預(yù)警預(yù)警內(nèi)容不能只寫 “謹(jǐn)防詐騙” 的空泛口號要把本次詐騙的具體話術(shù)、誘餌主題清晰告知患者告訴用戶正確核驗信息的操作方法不要點擊消息鏈接打開官方 App 或者致電醫(yī)院官方客服核實業(yè)務(wù)真?zhèn)蔚谌龑σ呀?jīng)出現(xiàn)風(fēng)險行為的患者提供處置指引如果用戶已經(jīng)填寫賬號密碼應(yīng)當(dāng)提示立刻修改門戶密碼如果提交信用卡信息提示聯(lián)系金融機構(gòu)凍結(jié)或者監(jiān)控賬戶交易把事后止損方案明確給到受害者。需要注意醫(yī)療機構(gòu)要客觀向公眾解釋平臺邊界幫助普通患者區(qū)分軟件服務(wù)商、醫(yī)院、醫(yī)保主管機構(gòu)之間的權(quán)責(zé)減少攻擊者利用概念混淆制造虛假敘事的空間。當(dāng)行業(yè)出現(xiàn)跨多家醫(yī)療機構(gòu)的大范圍釣魚 campaign單個醫(yī)院力量有限行業(yè)協(xié)會應(yīng)當(dāng)推動行業(yè)層面統(tǒng)一風(fēng)險預(yù)警實現(xiàn)風(fēng)險情報共享避免每家機構(gòu)各自為戰(zhàn)。4.3 面向醫(yī)療場景開展精準(zhǔn)化用戶認(rèn)知干預(yù)公眾安全教育需要擺脫籠統(tǒng)的宣傳模式針對醫(yī)療場景的高頻詐騙主題開展場景化科普。很多安全宣傳停留在 “不要點擊陌生鏈接”但現(xiàn)實難題在于攻擊者發(fā)送的仿冒消息看起來并不 “陌生”用戶很難簡單依靠 “陌生與否” 做判斷。因此教育重點應(yīng)當(dāng)轉(zhuǎn)移到教會用戶一套固定核驗流程收到涉及健康福利、檢驗報告、賬單、禮品申領(lǐng)的郵件短信無論看起來多么逼真都不要直接使用消息內(nèi)鏈接獨立打開官方應(yīng)用或者撥打醫(yī)療機構(gòu)公示的客服電話確認(rèn)業(yè)務(wù)是否真實存在。這套操作流程不要求用戶掌握復(fù)雜域名識別技術(shù)具備更強可操作性。針對老年參保群體除線上推送科普材料之外可以結(jié)合線下就醫(yī)場景在門診、社區(qū)健康服務(wù)當(dāng)中適度普及這類詐騙風(fēng)險聚焦他們高頻遇到的誘餌類型例如虛假醫(yī)保福利、免費居家健康產(chǎn)品、虛假體檢通知。反網(wǎng)絡(luò)釣魚技術(shù)專家蘆笛強調(diào)社會工程釣魚攻擊利用人的心理弱點因此防御也需要落腳到重塑人的行為模式單純灌輸知識點效果有限重點是訓(xùn)練用戶遇到特定類型消息之后固定的核查習(xí)慣建立 “先核驗、再操作” 的決策模式以此對抗攻擊者制造的時間壓力和利益誘惑。同時要引導(dǎo)公眾建立基礎(chǔ)認(rèn)知正規(guī)醫(yī)療門戶不會通過外部短信郵件鏈接引導(dǎo)用戶支付運費申領(lǐng)所謂免費實物禮包這類訴求本身就是高風(fēng)險信號。4.4 推動多方協(xié)同完善監(jiān)管與黑產(chǎn)治理釣魚消息依靠短信、電子郵件渠道抵達(dá)受害者需要渠道服務(wù)商落實風(fēng)險治理責(zé)任提升批量群發(fā)消息的鑒別能力對于仿冒知名醫(yī)療平臺的批量短信郵件做到前置攔截。同時監(jiān)管層面強化對釣魚域名、匿名云主機的處置效率縮短釣魚網(wǎng)站從上線到封禁的存活周期壓縮黑產(chǎn)獲利窗口。但也要客觀認(rèn)識技術(shù)局限性域名封禁屬于事后處置攻擊者可以快速更換新域名只靠封禁域名無法從根源杜絕攻擊必須配合其他層面措施。跨境黑產(chǎn)團伙經(jīng)常使用境外服務(wù)器、匿名注冊服務(wù)隱藏身份溯源打擊存在現(xiàn)實障礙需要多方機構(gòu)開展威脅情報共享。監(jiān)管機構(gòu)、安全廠商、醫(yī)療機構(gòu)、行業(yè)協(xié)會之間打通威脅情報一旦出現(xiàn)新型醫(yī)療釣魚模板情報快速流轉(zhuǎn)各個主體同步開展攔截、預(yù)警工作。同時要持續(xù)打擊黑產(chǎn)地下交易鏈條打擊竊取、倒賣公民醫(yī)療、身份信息的黑色交易提升攻擊者獲取收益的難度形成治理合力。5 討論通過對 MyChart “Medicare Kit” 釣魚詐騙案例的完整分析可以看到醫(yī)療數(shù)字化進(jìn)程當(dāng)中一個很現(xiàn)實的矛盾患者門戶極大便利民眾處理線上健康業(yè)務(wù)但平臺積累的品牌公信力、大量高價值用戶信息同步使其成為社會工程攻擊的重點目標(biāo)。本次事件最關(guān)鍵的啟示在于醫(yī)療網(wǎng)絡(luò)安全不能僅僅把目光集中在系統(tǒng)漏洞、數(shù)據(jù)庫防護這類傳統(tǒng) IT 安全領(lǐng)域面向普通終端用戶的社會工程釣魚威脅同樣可以造成嚴(yán)重隱私泄露和財產(chǎn)損失這類風(fēng)險發(fā)生在平臺系統(tǒng)邊界之外很難單純依靠軟件升級修復(fù)。很多人會簡單把釣魚受騙全部歸因為用戶安全意識不足本研究認(rèn)為該觀點存在片面性。攻擊者投入大量精力打磨欺騙敘事充分研究目標(biāo)群體的需求與心理弱點使用完整復(fù)刻官方樣式的頁面、多渠道傳播、時間壓力話術(shù)等多重手段構(gòu)建欺騙環(huán)境。在精心設(shè)計的社會工程攻擊面前即便是具備一定網(wǎng)絡(luò)知識的用戶也存在被欺騙可能性因此不能將風(fēng)險責(zé)任全部轉(zhuǎn)嫁到普通用戶身上。防護體系應(yīng)當(dāng)分層落地技術(shù)側(cè)盡可能在攻擊抵達(dá)用戶之前完成攔截機構(gòu)側(cè)做好風(fēng)險告知與處置指引監(jiān)管側(cè)壓縮黑產(chǎn)生存空間用戶教育層面重在訓(xùn)練可落地的核驗行為而不是單純指責(zé)用戶警惕性不足。本研究主要基于 Gizmodo 公開新聞報道、FTC 投訴記錄、多家醫(yī)療機構(gòu)公開預(yù)警作為案例素材局限在于無法獲取攻擊者后臺完整數(shù)據(jù)、受害者完整樣本統(tǒng)計難以開展大規(guī)模量化統(tǒng)計分析屬于典型案例導(dǎo)向的定性研究。未來的相關(guān)研究可以進(jìn)一步收集多起醫(yī)療釣魚案例歸納不同誘餌主題、攻擊模式構(gòu)建面向患者端的醫(yī)療釣魚風(fēng)險評估框架。6 結(jié)語MyChart “Medicare Kit” 仿冒釣魚攻擊是醫(yī)療數(shù)字化時代社會工程威脅的典型樣本。攻擊者沒有攻破信息系統(tǒng)而是利用公眾對醫(yī)療平臺、醫(yī)保福利的信任借助黑產(chǎn)工業(yè)化工具鏈完成大規(guī)模欺騙造成賬號憑證泄露、個人身份信息失竊、直接財產(chǎn)損失等多重危害。該事件暴露出傳統(tǒng)黑名單驅(qū)動的防護機制在對抗快速迭代的社會工程釣魚時存在短板也展現(xiàn)出醫(yī)療場景下品牌被外部仿冒濫用、目標(biāo)群體認(rèn)知特征、多方權(quán)責(zé)認(rèn)知混淆帶來的衍生風(fēng)險。防范此類風(fēng)險不能依賴某一項技術(shù)或者單一主體需要實現(xiàn)技術(shù)檢測機制迭代、醫(yī)療機構(gòu)標(biāo)準(zhǔn)化風(fēng)險響應(yīng)、場景化公眾認(rèn)知干預(yù)、多方協(xié)同治理共同發(fā)力。反網(wǎng)絡(luò)釣魚技術(shù)專家蘆笛指出網(wǎng)絡(luò)釣魚是攻防之間持續(xù)動態(tài)對抗攻擊者會持續(xù)結(jié)合新興業(yè)務(wù)場景更新誘餌敘事因此防護思路也需要保持動態(tài)演進(jìn)不能固化在舊的防護范式當(dāng)中。醫(yī)療信息化的核心目標(biāo)是服務(wù)民眾健康保障患者數(shù)據(jù)安全是數(shù)字化發(fā)展不可回避的命題。既要持續(xù)加強醫(yī)療機構(gòu)內(nèi)部系統(tǒng)安全建設(shè)同樣需要重視發(fā)生在系統(tǒng)外部、針對普通患者的社會工程釣魚威脅平衡技術(shù)防護、機構(gòu)責(zé)任、公眾教育、行業(yè)監(jiān)管各個環(huán)節(jié)構(gòu)建完整風(fēng)險閉環(huán)才能夠真正守護線上醫(yī)療環(huán)境當(dāng)中普通民眾的隱私與財產(chǎn)安全。編輯蘆笛公共互聯(lián)網(wǎng)反網(wǎng)絡(luò)釣魚工作組 來源迪妙網(wǎng)絡(luò)空間安全學(xué)院