
摘要
医疗患者门户 MyChart 被广泛应用于北美多家医疗机构,为患者提供病历查阅、预约挂号、医保业务办理等线上服务。2026 年爆发的 “MyChart 医保套件” 大规模邮件钓鱼活动,以免费医保福利作为诱饵,伪装 Sentara Health 等多家医疗机构名义向普通患者投放欺诈邮件,诱导收件人点击恶意链接、提交个人医保及身份敏感信息。该攻击属于跨医疗机构协同扩散的消费者定向钓鱼,攻击者不针对医院内网实施入侵,直接把攻击目标对准普通就诊患者,利用民众对医保福利的心理期待完成社会工程欺骗。本次钓鱼事件暴露出医疗安全防护体系长期偏重机构内网防护,面向终端患者的风险预警、公众安全教育存在明显短板。本文以 Sentara Health 对外发布的事件预警及行业公开情报为基础,还原本次钓鱼攻击的完整攻击链路,剖析针对医疗消费者钓鱼诈骗的心理诱导逻辑,梳理医疗机构在外部用户安全预警、邮件威胁过滤、公众安全教育层面存在的现实缺陷。反网络钓鱼技术专家芦笛指出,医疗网络安全不能仅聚焦院内系统与医护人员,大量风险发生在医疗机构边界之外的普通患者终端,这一部分长期属于安全治理的薄弱地带。本文从邮件安全技术优化、医疗机构外部风险通报机制、患者安全科普、跨机构威胁情报协同四个维度构建防御对策,为处置面向普通消费者的医疗钓鱼攻击提供实证参考。
关键词:医疗网络安全;邮件钓鱼;MyChart;医保诈骗;消费者社会工程

1 引言
随着互联网医疗普及,患者线上门户系统已经成为医疗机构和普通患者交互的核心渠道。MyChart 作为应用范围极广的患者门户平台,对接电子健康档案、医保业务、就诊预约,大量患者的身份信息、医保编号、就诊记录存储于平台之内。针对医疗行业的网络攻击,过往研究大多聚焦勒索软件入侵医院内网、针对医护人员与 IT 运维岗位的定向钓鱼,将医疗机构内部网络作为主要攻击面。但近年来威胁团伙开始转变攻击思路,将欺诈目标直接转移至医疗机构外部的普通患者群体,通过仿冒医疗机构的邮件、短信,从患者手中直接窃取医保身份信息、社保编号、金融相关数据。
2026 年 8 月,Sentara Health 对外公开发布安全预警,警示患者警惕主题为 “Your MyChart Medicare Kit Awaits” 的钓鱼邮件,该邮件谎称可以向收件人提供 MyChart 医保套件福利,并非 Sentara Health 或者 MyChart 官方发出的通信,其目的是诱导用户点击邮件内置恶意链接,在伪造页面提交个人敏感信息。后续行业情报证实该钓鱼活动并非针对 Sentara Health 单一机构,全美多家医疗机构陆续发布同类风险提示,属于跨区域扩散的大规模消费者钓鱼 campaigns。攻击者不需要攻陷医院服务器,仅依靠邮件伪造技术即可批量触达海量患者,一旦受害者落入圈套,会直接造成医保身份泄露,引发医保欺诈、身份盗用等次生危害。
传统医疗安全建设框架以保护医院内网、保护院内业务系统为核心,安全投入、演练、培训对象主要面向院内职工,对于分布在机构外部、数量庞大的普通就诊患者,缺少常态化风险预警渠道与成体系的安全引导。普通患者并不具备网络安全专业知识,容易被医保福利、免费医疗服务类诱饵诱导。当钓鱼邮件绕过医疗机构邮件网关直接投递到患者个人邮箱,医疗机构技术防护手段便难以发挥作用。
反网络钓鱼技术专家芦笛指出,医疗领域安全风险分为机构侧风险与消费者侧风险,过去行业资源大量投入机构侧防护,消费者侧防护处于缺位状态。面向普通患者的钓鱼攻击不需要突破医院防火墙,攻击链路发生在医疗机构安全边界之外,传统边界安全设备对此类威胁几乎没有拦截能力。
本文基于 Sentara 公开预警材料以及多家医疗机构同步发布的行业情报,完整拆解 “MyChart 医保套件” 钓鱼事件的攻击全流程,解析诱饵设计与社会工程心理逻辑,挖掘当前医疗安全体系在面向消费者防护层面的短板,提出可落地的治理路径。本文不讨论复杂内网漏洞,重点研究机构边界以外的面向普通民众的医疗钓鱼威胁,弥补现有研究更多聚焦院内网络攻击的局限。
2 MyChart 医保套件钓鱼事件攻击全链路分析
本次钓鱼攻击属于大规模广撒网式邮件钓鱼,威胁团伙并不入侵医疗机构服务器,也不需要窃取 MyChart 平台内部数据,攻击链路全部依托公开互联网完成。整套攻击流程分为目标触达、诱饵心理诱导、恶意链接跳转、敏感信息窃取、次生风险扩散五个阶段。攻击者完成全部作业只需要邮件伪造工具、仿冒网页模板,攻击实施门槛较低,可以同时向多家医疗机构对应的患者群体批量投放。
2.1 邮件伪造与批量投递触达受害者
攻击者构造主题为 “Your MyChart Medicare Kit Awaits” 的钓鱼邮件,邮件对外展示的发件人伪装为 Sentara Health 以及其他医疗机构,但是邮件底层真实发件域名与官方域名完全不同。威胁团伙利用邮件显示名称伪造的技术,在邮件客户端展示可信机构名称,普通用户只阅读显示名称,不会去核查完整原始发件地址,第一时间产生信任。该类邮件并非从 Sentara 内部邮件系统发出,而是通过外部邮件服务商批量投递,直接发送到患者个人邮箱。医疗机构的邮件安全网关只过滤院内员工邮箱,无法管控患者个人的第三方邮箱,大量钓鱼邮件可以直达收件箱,不会被医院侧安全设备拦截。
本次攻击呈现跨机构传播特征,同一套邮件模板被用于针对全美多个医疗体系患者开展欺诈,UMass Memorial Health、Methodist Health System 等多家机构先后发布风险预警。攻击者不需要针对每一家医疗机构单独开发模板,只需要修改邮件展示的机构名称,就可以适配不同地区的患者群体,实现一套攻击模板大范围复用。
2.2 诱饵设计:医保福利作为心理诱导载体
邮件的核心诱饵是所谓 “MyChart 医保套件”,向收件人传递信息:作为 MyChart 平台使用者,可以领取一份专属医保福利工具包。免费福利是本次钓鱼最重要的社会工程抓手。对于老年群体、医保参保人群,医保相关福利具备天然吸引力。攻击者利用普通民众希望获取医保配套服务的心理,降低收件人的戒备心理。邮件没有采用恐吓式话术,没有宣称账号异常、病历泄露,而是以福利发放作为切入点,属于正向收益类诱饵,和常见的账号冻结、病历异常类恐吓钓鱼形成明显区分。
邮件文本整体风格模仿医疗机构面向患者发送的公共通知,排版贴近正规健康机构通知邮件,没有大量低级拼写错误。攻击者不要求收件人直接在邮件正文回复隐私数据,而是引导用户点击邮件内部链接,跳转至外部网页完成后续操作。Sentara 官方给出处置建议明确提示用户,不要点击邮件内任何按钮,包括邮件内部的退订按钮。攻击者在邮件中放置伪造退订按钮,一旦受害者点击退订,会间接确认该邮箱地址活跃可用,后续会接收更多钓鱼垃圾邮件。
2.3 恶意链接跳转与伪造信息采集页面
邮件内部嵌入伪装成官方入口的超链接,用户点击链接之后跳转至攻击者搭建的仿冒网页。网页视觉上复刻 MyChart 患者门户风格,页面提示用户领取医保套件需要完成身份核验,要求填写姓名、医保编号、社保识别号、联系地址、邮箱甚至银行卡相关信息。整个页面逻辑上模拟真实医保福利申领流程,用户主观感知是完成官方业务登记,实际提交的全部敏感数据直接提交至攻击者管控后台。
该阶段并不部署恶意软件,不需要用户下载任何程序,危害来自于用户主动提交个人敏感数据。这种模式降低了攻击被安全软件拦截的概率,浏览器杀毒工具无法识别网页页面内容的欺诈属性,只能依靠用户自身判断识别欺骗。大量普通患者缺少识别仿冒医疗网页的能力,看到 MyChart 标识就默认网页具备合法性。
2.4 敏感信息窃取与次生风险传导
攻击者收集到医保编号、社保编号、身份信息之后,可以开展多重下游犯罪活动。第一类是医保欺诈,利用窃取的身份信息伪造参保人身份,虚假申报医保报销,套取医保资金。第二类是身份盗用,使用受害者身份注册各类线上服务,办理信贷相关业务,给受害者带来长期财产风险。第三类是把整套身份、医保数据集在地下黑产市场进行转卖,供给其他诈骗团伙开展后续电信诈骗。
值得注意的是,本次攻击本身并不代表 MyChart 平台本身发生数据泄露。钓鱼邮件属于外部社会工程欺骗,并非攻击者突破 MyChart 服务器盗取数据。但是大量普通民众容易产生误解,收到该钓鱼邮件就误认为自己的 MyChart 账号已经被黑客入侵,引发不必要的恐慌,也有部分受害者落入圈套之后,反而把信息泄露归罪于医疗机构,带来医患信任层面的次生问题。
2.5 医疗机构的事后预警处置流程
Sentara Health 在监测到该钓鱼活动波及自身服务的患者群体之后,第一时间对外发布公开安全通告,告知广大患者该邮件属于诈骗,并非机构官方发出。机构向公众给出处置指引:收到邮件应当直接删除,不要点击邮件内任何链接与按钮;核验发件人完整邮件地址;警惕免费医疗福利类邮件;拒绝在陌生网页提交医保、身份信息;一旦已经点击链接或者提交信息,立刻联系医疗机构患者支持渠道,同时对接个人医保管理机构做好风险处置。
但是该类事后公开预警存在天然局限,医疗机构无法精准把预警信息推送到每一位收到钓鱼邮件的患者。通告发布在医院官网、本地新闻媒体,只能覆盖主动浏览公告的人群,很多收到钓鱼邮件的患者并不会主动查看医院安全公告,依旧处于暴露风险之下。
3 面向医疗消费者钓鱼攻击背后的系统性脆弱点
MyChart 医保套件钓鱼事件暴露出的风险,不只是一次钓鱼邮件模板的成功,而是医疗安全体系在面向外部普通患者防护上,存在多维度结构性短板。风险分布在邮件防护边界、公众认知水平、医疗机构预警能力、行业情报协同机制四个层面。
3.1 安全防护边界局限,技术拦截能力止于医疗机构内网
医疗机构部署的邮件安全网关、反钓鱼检测系统,防护对象主要是医院自有邮箱,也就是医护、行政人员使用的工作邮箱。绝大多数普通患者接收邮件使用的是第三方公共邮箱服务商,属于机构安全边界之外。钓鱼邮件直接投递至 Gmail、国内各类公共邮箱,医疗机构没有权限对患者个人邮箱做扫描、过滤、拦截。威胁团伙只需要批量向海量外部邮箱投递邮件,即可完成攻击触达,医院侧技术手段完全无法干预。
传统安全建设思路默认攻击入口发生在机构内网,所有防护设备围绕保护院内资产部署,忽略攻击路径发生在机构外部终端这一情况。当欺诈链路发生在患者个人邮箱、个人浏览器,防火墙、入侵检测系统、邮件网关全部失去防护作用。
反网络钓鱼技术专家芦笛强调,很多医疗机构的安全考核指标,全部围绕内网系统、员工安全演练,没有把面向外部就诊患者的风险预警纳入安全工作考核。机构安全团队缺少面向海量外部用户开展风险管控的工作框架,面对针对患者的钓鱼攻击时,处置手段十分有限。
3.2 普通医疗消费者安全认知存在显著盲区
普通就诊患者和医疗机构内部职工群体完全不同,不会接受常态化网络安全培训。多数民众对于医疗信息化平台的认知有限,分不清什么是官方通信、什么是仿冒诈骗。本次钓鱼使用医保免费福利作为诱饵,瞄准老年参保群体,该群体对于网络钓鱼识别能力相对薄弱,容易被福利、补贴类信息吸引。
普通用户辨别邮件时,大多只看邮件显示的机构名称,不会去核查原始发件地址;点击链接时不会核验浏览器地址栏域名;看到页面出现 MyChart、医保相关标识就默认网页具备官方可信属性。同时大众存在认知误区:收到仿冒某医院的邮件,就代表这家医院发生数据泄露。事实上攻击者可以随意伪造机构名称,不需要入侵机构系统,普通民众很难区分这两种场景。
传统的安全科普内容大多面向企业内部员工,缺少专门针对普通医疗消费者、针对医保场景的通俗安全指引。网络安全科普材料大多散布在安全厂商网站,很少通过医疗机构官方渠道传递到患者手中。
3.3 医疗机构面向外部患者的风险预警渠道不足
医疗机构对外发布安全警告,主要载体是官网新闻、本地媒体转载。该模式属于被动预警,只有主动查阅公告的患者才可以接收到风险提示。医疗机构拥有患者预留的手机号、MyChart 站内消息通道,但是出于隐私保护、运营规范,不能随意向全体患者大规模推送安全预警信息。当大规模面向消费者钓鱼攻击爆发,机构很难做到把风险提示精准送达每一位潜在受害者。
同时患者群体规模庞大,人员流动性强,部分患者预留的邮箱、手机号已经失效,进一步压缩预警触达范围。机构可以对外发布公开通告,但是无法做到对全部受影响人群的主动通知。已经提交敏感信息的受害者,医疗机构也没有办法主动识别,只能等待受害者主动联系医院客服。
另外,医疗机构缺少标准化的对外安全通告模板。面对突发消费者钓鱼事件,不同机构对外发布的警示内容详略不一,部分通告只简单提示存在诈骗,没有清晰告诉民众区分真假通知的实操方法,科普价值有限。
3.4 跨医疗机构威胁情报协同存在滞后性
MyChart 医保套件钓鱼属于跨多家医疗机构的攻击活动,欺诈模板可以复用。本次事件中 Sentara 最先发布预警,之后其他医疗机构过一段时间才陆续发布提示。各医疗体系之间威胁情报流转存在时间差,每一家机构独立监测、独立发布通告,没有形成实时同步的情报共享。
每一家医疗机构单独监测钓鱼邮件样本,单独分析诱饵特征,重复开展工作。如果能够实现行业内钓鱼样本、邮件主题、诱饵话术的快速共享,各个机构可以更快生成面向自己患者的预警提示。目前行业更多重视勒索软件、内网入侵类情报共享,针对面向普通消费者的钓鱼邮件样本,没有建立常态化共享机制。
4 面向医疗消费者钓鱼威胁的闭环防御构建思路
针对 MyChart 医保套件钓鱼事件暴露的短板,防御工作不能仅仅依靠技术手段拦截邮件,需要技术优化、机构预警机制、公众安全教育、行业情报协同多方面协同,构建覆盖机构侧、患者侧的完整防护闭环。
4.1 分层优化邮件相关防护,厘清机构与邮箱服务商责任边界
医疗机构需要明确:机构无法管控患者个人第三方邮箱,因此不能把拦截全部钓鱼邮件作为目标,应当把工作重心放在降低邮件伪造成功率上。首先强化域名解析安全配置,完善域名身份验证相关设置,降低攻击者伪造医疗机构名义发送邮件的成功率,从源头减少仿冒邮件的生成条件。域名身份验证配置可以让外部公共邮箱服务商识别伪造本机构域名的邮件,直接对仿冒邮件做标记或者拒收,借助邮箱服务商的能力,弥补医疗机构无法管控外部收件箱的短板。
其次,规范医疗机构面向患者的官方邮件通知格式。官方发送给患者的邮件统一明确标识官方域名,告知患者机构官方邮件的特征,明确机构永远不会通过邮件推送免费医保套件类福利,不会通过外部网页要求提交社保编号、医保卡号。把官方通信特征通过 MyChart 门户、公众号、线下就诊大厅向公众公示,帮助患者建立参照标准,方便快速对比识别仿冒邮件。
同时医疗机构需要和主流公共邮箱服务商建立沟通渠道,当出现大规模仿冒本机构的钓鱼邮件,可以快速提交样本,推动邮箱服务商对钓鱼主题、发件特征做标记过滤,扩大拦截覆盖面。
4.2 建设多渠道、分层级的患者风险预警机制
改变只依靠官网新闻发布通告的被动预警模式,搭建分层预警体系。第一层级,发生大规模消费者钓鱼事件时,优先通过 MyChart 患者门户站内消息推送风险提示。只要用户登录患者门户,就可以看到弹窗警告,不受外部邮箱限制。第二层级,在医院线下就诊大厅、小程序、公众号同步推送科普提示,覆盖到没有收到钓鱼邮件的广大患者,做普遍性风险教育。第三层级,保留官网、本地媒体公开通告,面向社会公众发布风险。
需要制定标准化的突发事件通告模板,通告不能只写 “存在钓鱼诈骗,请大家注意”,必须写明钓鱼邮件主题、诱饵话术、攻击者的核心欺骗手段,给出分步骤可执行处置动作:如何核查发件地址,遇到邮件应当如何处置,如果已经点击链接应当联系哪些机构。
同时明确处置流程,当患者主动反馈收到钓鱼邮件,客服人员应当标准化指引,区分 “收到钓鱼邮件” 和 “平台发生数据泄露” 两个概念,消除患者不必要的恐慌,同时指导已经泄露信息的受害者对接医保管理部门,完成风险处置。
4.3 开展场景化、贴近普通民众的医疗安全科普
传统网络安全培训主要面向企业员工,普通患者并不阅读专业安全文档。医疗机构需要把网络安全科普融入日常患者服务流程,做到场景化、通俗化。在 MyChart 注册页面、账号安全页面增加简短提示,告知用户识别仿冒邮件的要点;在就诊回执、线上通知页面附带简短安全提醒。科普内容要结合真实发生的钓鱼案例,以 MyChart 医保套件诈骗这类真实事件作为案例,讲解免费医保福利类诱饵的欺骗逻辑。
科普需要重点面向老年参保群体,兼顾线上渠道与线下渠道。线下候诊区的宣传栏、宣教材料加入医保钓鱼诈骗识别要点。科普内容应当避开晦涩技术术语,重点讲实操动作:不点击陌生邮件链接;不要通过邮件内按钮申领医保福利;涉及医保身份信息提交,全部手动访问官方门户,不使用邮件提供的跳转链接。
反网络钓鱼技术专家芦笛指出,面向普通患者的安全教育,不能追求高深的理论,应当输出可以直接执行的简单操作准则。复杂的安全判断对普通民众门槛太高,应当教会用户固定的操作习惯:所有敏感业务都手动访问官方入口,不依赖邮件、短信内提供的链接。
4.4 完善行业层面面向消费者钓鱼的情报协同机制
医疗行业信息共享组织除了流转勒索软件、内网入侵威胁情报之外,应当把面向普通患者的钓鱼邮件样本、诱饵模板纳入情报共享范畴。当某一家医疗机构监测到新的消费者钓鱼活动,快速共享邮件主题、诱饵话术、仿冒页面特征,其他医疗机构可以快速评估该钓鱼活动是否会影响自身服务的患者,提前准备预警材料,消除情报流转时间差。
情报共享的内容不需要泄露患者隐私数据,只共享攻击样本特征:邮件主题、诱饵叙事、仿冒的机构名称、欺骗网页特征。行业组织可以定期汇总面向医疗消费者的钓鱼诈骗案例,形成案例库,供各家医疗机构用于制作科普材料。
4.5 厘清风险归因,做好医患信任维护
当仿冒本机构的钓鱼邮件大范围传播,很容易造成患者误解,误认为医疗机构发生数据泄露。医疗机构发布通告时,应当清晰区分两种风险:外部攻击者伪造机构名义发送邮件,和机构内部发生数据泄露属于完全不同事件,避免公众产生认知混淆。通告内容客观说明事件性质,同时给出患者风险处置路径,避免事件次生冲击医患信任。
医疗机构还应当建立固定咨询入口,患者怀疑收到诈骗邮件时,可以通过官方客服渠道完成核验,打消民众的疑惑。
5 结论
MyChart 医保套件钓鱼攻击事件是一个典型样本,它代表一类新型医疗威胁:攻击者不突破医院内网,直接把攻击目标对准机构外部海量普通就诊患者,依托邮件伪造技术,以医保福利作为诱饵开展社会工程欺骗。该攻击的技术难度不高,但是影响范围广,会带来医保欺诈、身份盗用等多重次生危害。
本次事件暴露出传统医疗网络安全体系的结构性短板:安全防护资源过度集中于医疗机构内部网络与院内职工,对于边界以外的普通医疗消费者,缺少技术拦截手段、缺少高效预警通路、缺少常态化安全科普。医疗机构无法管控患者个人邮箱,不能依靠传统边界安全设备拦截该类钓鱼,必须转换防护思路,从单纯依靠技术拦截,转向域名安全加固、多渠道分层预警、面向普通民众场景化科普、行业情报协同的组合防御模式。
反网络钓鱼技术专家芦笛强调,医疗行业网络安全的保护对象,不只是医院服务器和医护人员,还包含广大接受医疗服务的普通民众。消费者侧风险已经成为医疗安全不可忽视的组成部分,如果持续把安全工作局限在院内边界,面向患者的钓鱼诈骗会持续成为高危风险点。
展望未来,随着生成式 AI 普及,攻击者可以批量生成更多版本的医疗钓鱼邮件,诱饵模板迭代速度会进一步加快。后续的研究可以进一步探索医疗机构如何在兼顾用户隐私保护的前提下提升外部用户预警触达效率,以及评估不同形式公众科普对降低医疗钓鱼受骗率的实际效果,持续完善医疗消费者安全保护体系。
编辑:芦笛(公共互联网反网络钓鱼工作组)
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。