首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >语音钓鱼劫持单点登录下医疗云数据泄露风险研究 —— 基于 McKesson 安全事件案例

语音钓鱼劫持单点登录下医疗云数据泄露风险研究 —— 基于 McKesson 安全事件案例

原创
作者头像
芦笛
修改2026-09-03 11:13:47
修改2026-09-03 11:13:47
160
举报

摘要

医疗行业存储的受保护健康信息(PHI)与个人身份信息(PII)具备极高黑产价值,已经成为勒索敲诈类威胁组织重点攻击目标。本文以 McKesson 遭 ShinyHunters 攻击泄露患者数据事件作为实证案例,梳理攻击者利用语音钓鱼(vishing)实施社会工程,劫持员工 Okta 单点登录账号,横向入侵 Salesforce、Snowflake 第三方云应用完成大规模数据窃取的完整攻击链路。研究剖析语音钓鱼针对企业身份体系的攻击机理,分析单点登录 SSO 架构带来的安全收益与伴随而来的集中化风险,阐释医疗健康数据泄露之后衍生的二次诈骗、医疗身份盗用等连锁危害。反网络钓鱼技术专家芦笛指出,当前大量企业把防护资源集中于邮件钓鱼检测,却普遍忽视语音渠道社会工程攻击对身份基础设施带来的现实威胁。本文结合案例事件,讨论云 SaaS 环境下身份管控、最小权限、抗钓鱼多因素认证、员工安全意识训练、事件响应处置等多维度现实约束,厘清医疗企业在云数字化转型过程中身份安全治理存在的短板。基于案例复盘得到的经验,面向医疗行业提出分层防御落地路径,为国内医疗健康机构防范社会工程驱动的云账号劫持事件提供现实参考。

关键词:语音钓鱼;社会工程;单点登录;医疗数据泄露;云 SaaS 安全;身份安全

1 引言

数字化转型推动医疗健康机构大量业务迁移至云端 SaaS 平台,客户关系管理、医疗业务数据仓库、业务流程管理逐步依托第三方云应用承载。单点登录(SSO)技术得到广泛部署,企业期望通过统一身份体系降低员工密码管理负担,缩减攻击面。但身份集中化的同时,一旦攻击者通过社会工程手段获取合法 SSO 账号权限,就可以借助该身份访问多个关联业务系统,形成 “一户通多站” 的攻击放大效应。

传统网络安全防护体系更多关注邮件钓鱼、恶意软件、系统漏洞利用,对语音渠道发起的社会工程攻击重视程度不足。语音钓鱼也就是 vishing,攻击者通过电话伪装企业 IT 运维、技术支持人员,欺骗企业内部员工泄露账号凭证、重置认证配置,该攻击模式不需要利用软件漏洞,不依赖恶意代码,完全针对人的心理开展欺骗,传统安全设备很难拦截此类攻击行为。

McKesson 作为美国大型医药分销企业,业务覆盖肿瘤专科、外科医疗等多个业务板块,业务系统内部沉淀海量患者身份、诊疗相关数据。2026 年 8 月该企业确认发生网络安全事件,威胁组织 ShinyHunters 对外宣称依靠语音钓鱼手段攻陷多名员工 Okta 单点登录账号,以此访问 Salesforce 客户管理系统与 Snowflake 数据仓库,在数天时间内完成约 1TB 规模数据外渗,对外声称窃取 284 万条级别记录,该数字为数据库记录行数,不等同于唯一患者个体数量。截至企业对外披露阶段,内部调查尚处在早期,企业没有确认被窃取数据的具体类别、受影响人员规模。

现有安全领域研究更多聚焦邮件钓鱼、恶意代码、系统漏洞,针对语音钓鱼结合企业 SSO 身份基础设施、云 SaaS 平台形成完整攻击链的实证案例研究相对偏少,尤其缺少结合医疗行业业务特征开展的落地层面分析。本文以该公开事件为研究样本,完整还原攻击链路,拆解每一个攻击环节对应的技术与管理层面缺陷,评估数据泄露之后的衍生风险,梳理医疗行业云身份治理现存问题,形成可落地的防御思路。本文全部分析立足于公开新闻披露事实,不做过度推演,不渲染恐慌性预判,客观看待技术方案的能力边界。

2 McKesson 安全事件完整攻击链路与事件基本事实

2.1 事件时间线与各方公开信息边界

事件时间节点具备清晰的时间顺序:攻击者在 8 月 21 日至 25 日期间完成入侵与数据窃取工作;McKesson 于 2026 年 8 月 25 日发现本次安全事件;随后企业聘请第三方网络安全专家开展取证调查;8 月 31 日相关事件对外公开报道。威胁组织 ShinyHunters 主动对外认领攻击行为,向安全媒体披露攻击手段,并且在自己的泄露网站发布本次事件相关勒索信息,宣称获取海量患者 PII 以及 PHI 受保护健康信息。

这里必须区分企业官方确认信息与威胁组织单方面宣称内容。McKesson 官方仅确认发生第三方应用未授权访问、存在数据窃取行为,事件波及肿瘤与多专科、医疗外科业务单元的部分客户子集;企业并未证实攻击入口为语音钓鱼,没有确认被入侵的应用名称,也没有确认泄露数据的具体规模、数据类型。ShinyHunters 对外公布的攻击手段、数据体量属于攻击者单方面表述,不能直接等同于已经经过取证确认的事实,但是该攻击手法与该威胁组织过往攻击模式高度吻合,具备较高参考价值。

2.2 完整攻击链路拆解

按照威胁组织对外披露的攻击流程,完整攻击链路分为四个连续阶段,整个过程不存在软件漏洞利用,没有部署恶意病毒木马,全部依靠社会工程欺骗以及合法身份权限完成入侵。

第一阶段,语音钓鱼社会工程欺骗。攻击者拨打电话伪装为企业内部 IT 服务台工作人员,对多名 McKesson 内部员工实施 vishing 语音钓鱼攻击。借助话术欺骗,诱导员工泄露 Okta 单点登录系统相关凭证,甚至完成认证设备的篡改操作。与邮件钓鱼不同,电话沟通具备更强的真实感,员工更容易信任来电者的身份,进而泄露身份认证材料。

第二阶段,获取 Okta SSO 身份访问权限。拿到员工的 Okta 账号访问权限之后,攻击者直接利用企业统一身份平台。单点登录体系的设计逻辑就是一套身份凭证可以访问多个被信任的第三方 SaaS 应用,攻击者因此获得访问权限跳转入口。

第三阶段,横向访问云 SaaS 业务系统。依托被劫持的 Okta 身份,攻击者进入 Salesforce 客户业务管理环境以及 Snowflake 大数据仓库。这两套第三方云平台承载大量客户业务记录、患者相关业务数据。攻击者不需要挖掘 Salesforce、Snowflake 自身的系统漏洞,完全使用合法用户身份完成登录访问。

第四阶段,大规模数据外渗。在 8 月 21 日至 25 日的时间窗口之内,攻击者持续从两套云环境导出数据,威胁组织声称合计导出大约 1TB 的数据。完成数据窃取之后,威胁组织开启勒索流程,以公开泄露数据作为筹码向企业索要赎金。

整个攻击链条可以清晰看到:人的环节被突破,带来身份体系失守;身份体系失守之后直接传导至多个云业务系统,最终造成大规模数据外泄。整条链路的薄弱点始于员工被语音欺骗,放大效应来自单点登录的身份联动机制,数据损失发生在第三方 SaaS 云平台。

反网络钓鱼技术专家芦笛强调,很多机构做安全建设的时候把身份安全等同于部署 MFA 多因素认证,却忽略社会工程可以针对人员本身实施欺骗,完成认证条件篡改,这就会让普通多因素认证机制失去防护效力。

2.3 攻击事件的典型特征

该事件体现出当前勒索 extortion 类威胁组织的新型作战模式,和传统勒索软件加密主机的攻击模式存在明显区别。传统勒索软件重点在于入侵内网、加密服务器主机,以此索要赎金;而 ShinyHunters 这类组织以窃取云 SaaS 平台内部数据作为核心目标,不一定执行主机加密,依靠威胁公开泄露敏感数据完成敲诈勒索。

攻击不依赖系统漏洞,大大降低攻击者技术门槛。攻击者不需要挖掘 0day 漏洞,不需要采购复杂漏洞利用工具,依靠电话社会工程学就可以完成初始访问。防御方很难依靠补丁、漏洞扫描这类传统手段进行对抗。

同时攻击具备链式传导效应。单一员工账号被攻陷,不会只影响某一个业务系统,借助 SSO 单点登录,攻击范围可以扩散到全部该账号有权限访问的第三方云应用。账号权限越大,攻击造成的业务损失就越严重。

3 语音钓鱼攻击的运行机理与传统防护手段的局限性

3.1 语音钓鱼 vishing 攻击的实现逻辑

语音钓鱼属于社会工程学攻击的重要分支,攻击载体为语音通话,区别于邮件、短信钓鱼。攻击者通过伪装身份,冒充 IT 运维、客服、服务商工作人员,利用企业员工对于内部技术部门的信任心理,制造业务紧迫感,诱导受害者配合完成账号密码泄露、修改多因素认证绑定设备、重置账号相关配置等操作。

相比于邮件钓鱼,语音钓鱼存在几个独有的优势。第一,实时语音对话具备极强的欺骗性,攻击者可以实时根据受害者的疑问调整话术,针对性化解受害者的怀疑,动态完成心理诱导;邮件钓鱼属于静态文本,很容易被安全网关识别标记。第二,企业安全防护体系大多聚焦网络侧流量,邮件网关、终端 EDR、防火墙可以处理网络传输的恶意邮件、恶意程序,但是企业很难对外部呼入的普通电话开展自动化检测拦截。普通办公电话系统缺少针对来电身份的核验能力,无法自动识别来电者是不是真实企业 IT 人员。第三,攻击目标可以精准定位,攻击者通过公开互联网渠道收集企业员工姓名、岗位,定向拨打对应岗位人员电话,开展定向欺骗。

在 McKesson 案例对应的攻击场景中,攻击者目标不是骗取某一个业务系统密码,而是目标直指企业身份基础设施 Okta。一旦攻击者拿到身份平台的访问权限,后续所有依附这套 SSO 的业务系统都会暴露在风险之下。这代表威胁组织的攻击目标已经从普通业务账号转向企业身份管理基座。

3.2 传统安全防护面对语音钓鱼的短板

企业现有安全防护体系,针对邮件钓鱼已经形成相对成熟的技术栈,邮件安全网关、钓鱼仿真演练、可疑邮件上报机制得到普遍部署。但是面对语音钓鱼,多重防护环节都会出现失效。

首先,网络边界安全设备无法干预电话语音链路。防火墙、邮件网关、威胁检测系统工作在网络数据报文层面,没有能力识别一通外部来电是否属于社会工程诈骗。电话本身属于合法通信行为,不存在恶意特征码、恶意链接、恶意附件可供安全设备识别。

其次,常规 TOTP 类型多因素认证,无法防御通过社会工程手段篡改认证绑定关系的攻击。很多企业部署普通多因素认证,假设设备绑定状态不会被篡改。但攻击者通过语音钓鱼欺骗员工,诱导员工配合修改账号绑定的 MFA 设备,把攻击者自己的设备注册进入账号,此时即便开启多因素认证,攻击者依然可以完成登录。这也解释为什么普通多因素认证不能完全抵御社会工程导向的账号劫持,只有 FIDO2 抗钓鱼硬件密钥可以从协议层面抵御此类篡改后的认证劫持。

再次,员工安全意识培训大多偏向邮件钓鱼场景。大量企业内部安全培训案例素材以邮件钓鱼为主,缺少针对电话语音诈骗的场景演练。员工具备识别恶意邮件的基础能力,但是面对伪装 IT 支持的来电,缺少标准化的处置流程,不知道应当如何核实来电身份。

最后,身份审计与异常登录检测存在滞后。当攻击者完成账号绑定设备篡改之后,如果企业没有针对身份平台高风险操作建立实时告警,设备变更、MFA 绑定修改这类高危行为不能及时触发告警,攻击者可以在数天时间内静默访问各个云 SaaS 系统,从容完成大批量数据导出。

4 SSO 单点登录架构下云 SaaS 业务系统的安全风险解析

4.1 单点登录的安全收益与集中化风险权衡

单点登录 SSO 身份方案给企业业务运营带来明显收益。企业只需要维护一套身份源,员工只需要记忆一组账号凭证,减少密码重复复用带来的风险;管理员可以集中完成账号生命周期管理,员工离职可以统一回收所有业务系统访问权限;各个第三方 SaaS 应用不需要各自维护独立账号体系,简化多业务系统权限管理复杂度。

但是 McKesson 事件直观暴露出这套架构固有的风险权衡关系:身份权限高度集中,一旦身份基座被攻破,攻击会形成横向扩散效应。Okta 作为身份提供者 IdP,承担统一身份校验工作,Salesforce、Snowflake 作为服务提供者 SP,信任 IdP 给出的身份判定结果。只要攻击者拿到合法 IdP 账号访问权限,就可以获取全部该账号授权的第三方业务系统访问权限,不需要再单独攻破每一套业务系统。

该风险不是 Okta 产品本身存在漏洞,而是架构层面的安全权衡。企业在部署 SSO 之后,身份管理平台本身成为最高价值攻击目标。威胁组织已经清晰意识到,攻陷身份基座,就可以批量访问企业大量云 SaaS 资产,攻击收益会被成倍放大。

4.2 Salesforce 与 Snowflake 承载医疗业务数据的风险点

Salesforce 作为 CRM 客户管理平台,大量医疗、医药企业将客户、合作医疗机构、患者业务交互记录存储在平台之中;Snowflake 作为云数仓,经常用来集中存储汇总业务数据,能够聚合来自不同业务单元的海量业务记录,其中包含大量患者相关的业务表单、账单、就诊关联信息。

两套云 SaaS 平台本身具备完整安全能力,但是安全效果高度依赖企业侧配置。如果企业内部账号权限管控宽松,员工账号被授予过大的数据查询导出权限,一旦账号被劫持,攻击者就可以大批量拉取数据库内的业务记录。在 McKesson 事件中,攻击者入侵之后可以完成 TB 级别数据导出,侧面反映出被劫持账号具备较强的数据读取导出权限。

云 SaaS 环境还有一个容易被忽视的点:数据外渗行为发生在云服务商侧,不在企业本地内网。传统内网流量审计、内网数据防泄漏 DLP 工具,无法监控员工账号在云端发起的数据导出行为。很多企业部署 DLP 系统只保护本地服务器,对 SaaS 云端环境缺少数据流出管控手段,攻击者可以在几乎不受监控的条件下完成大规模数据下载。

4.3 SaaS 环境下权限治理普遍存在的现实问题

从该案例可以折射出医疗行业云 SaaS 权限治理的共性问题。第一,权限最小化原则落实不到位。部分业务员工账号被授予超出本职工作需要的数据查询、导出权限,一旦账号被劫持,攻击者可以直接访问全量业务数据集。第二,云端操作审计能力不足。对账号大批量导出数据、跨地区陌生 IP 登录身份平台、修改 MFA 绑定设备等高风险行为,缺少实时告警策略。第三,第三方 SaaS 应用缺少独立二次访问校验。完全信任 SSO 身份给出的访问结果,高敏感数据操作没有设置独立二次授权审批流程。第四,账号生命周期管理存在疏漏,岗位变更之后,账号 SaaS 应用权限没有同步回收。

5 医疗行业 PHI 数据泄露之后的衍生连锁危害分析

医疗行业数据泄露的危害,远远超出普通个人信息泄露,保护健康信息 PHI 结合个人身份 PII 信息,会产生长期持续的次生风险,这也是威胁组织不惜投入资源攻击医疗相关企业的核心动因。

5.1 面向受害者的精准社会工程诈骗风险

反网络钓鱼技术专家芦笛指出,医疗数据泄露带来最直接的现实危害就是赋能精准诈骗。普通钓鱼诈骗只能使用宽泛模板,而拿到 PHI 之后,犯罪分子掌握受害者真实姓名、就诊信息、保险业务、预约记录、药物相关信息。诈骗分子可以冒充药房、保险公司、医疗机构、债务催收机构、患者帮扶服务,使用受害者真实医疗细节构建诈骗话术。

诈骗分子可以编造处方异常、保险理赔未支付、药品配送故障、预约变更,要求受害者核实保险信息、缴纳相关费用。因为诈骗分子掌握大量真实隐私信息,普通受害者很难分辨对方真伪,诈骗成功率会得到显著提升。与密码泄露不同,医疗健康信息无法重置,泄露之后会长期留存,数年之内都可以被黑产反复利用。

5.2 医疗身份盗用风险

不法分子利用窃取得到的身份与医疗记录,实施医疗身份盗窃。冒用受害者身份去获取诊疗服务、申领处方药物、提交虚假保险报销申请。该行为不仅带来财产损失,还会把虚假诊疗记录写入受害者真实医疗档案,未来受害者本人就医的时候,错误病历信息会干扰医生判断,直接对受害者人身健康形成潜在威胁。

5.3 企业层面合规、声誉与经济代价

在美国 HIPAA 监管框架之下,发生 PHI 泄露事件,企业需要履行事件通报、受影响个体通知、监管机构上报等一系列强制义务。事件会触发监管机构调查,存在处罚风险,同时会带来集体诉讼、客户合作终止、品牌声誉受损等连锁后果。医疗行业数据泄露的平均处置成本长期处于各行业前列,包含取证调查、受害者信用身份监测服务、法务、公关等多维度开销。

同时事件还会带来业务运营层面的压力。企业需要开展账号重置、权限梳理、安全体系整改,投入大量安全人力。即便核心医疗诊疗系统没有被破坏,业务不会直接中断,但是企业需要消耗大量资源处置泄露带来的后续影响。

5.4 需要客观区分泄露记录数量与实际受影响个体数量

威胁组织宣称窃取 284 百万条记录,这里的记录是数据库内部的行记录,不等于 284 百万唯一患者。同一个患者在业务数据库中可以存在多条记录,比如多条预约、多条业务账单、多条药品流转记录都会生成独立数据库行。不能直接把攻击者宣称记录行数等同于受影响患者人数,这也是安全事件研判过程中需要保持理性判断的关键点。McKesson 在调查早期没有公布受影响个体数量,也正是出于该原因。

6 从 McKesson 事件看医疗行业身份安全的现实短板

结合本次案例,结合医疗行业业务特征,可以梳理出医疗机构在云数字化转型过程中普遍存在的多方面现实短板。

6.1 安全建设重心偏向网络侧,对人的社会工程攻击防御不足

大量医疗机构安全建设资源向防火墙、终端防护、邮件安全网关倾斜,重点防御病毒、漏洞、邮件钓鱼。但是针对语音电话这类非网络载体的社会工程攻击,缺少完整的防护流程、技术手段与演练。安全培训素材大多围绕邮件钓鱼,缺少电话诈骗的场景;内部缺少标准化流程,员工接到自称 IT 部门的可疑来电,没有明确的核验渠道。攻击者不需要攻破任何技术设备,仅仅依靠人的心理弱点就可以打开突破口。

6.2 身份基础设施的安全防护优先级不足

很多机构把 SSO 单点登录当做便利化工具,而没有将其定义为最高等级安全防护对象。身份平台的高危操作,例如修改 MFA 绑定设备、新增认证设备、账号权限变更,没有配置独立的审批流程与实时告警。当攻击者通过社会工程欺骗员工完成设备篡改,安全团队无法及时感知这一类高危操作。

普通 TOTP 多因素认证可以抵御密码泄露,但无法抵御员工被欺骗主动修改绑定设备的场景。大量医疗企业部署了普通多因素认证,却没有推广 FIDO2 抗钓鱼硬件密钥,无法抵御针对身份绑定关系的社会工程攻击。

6.3 云 SaaS 第三方应用的权限与审计管控存在盲区

医疗业务快速上云过程中,大量业务流转迁移至 CRM、数据仓库等第三方 SaaS 平台。安全管控思维还停留在传统本地机房时代,对于云端环境缺少配套管控手段。权限最小化落实不到位,部分业务账号拥有大范围数据查询导出权限;云端大规模数据导出行为缺少检测告警;内网 DLP 无法覆盖 SaaS 云端的数据外泄路径;不同 SaaS 应用之间权限缺少定期审计。攻击者拿到账号之后,可以不受约束地批量导出业务数据集。

6.4 安全意识训练场景覆盖不全,缺少针对高风险岗位的定向训练

企业全员安全意识培训经常采取统一通用课件,没有针对身份平台管理员、业务数据访问权限较高岗位做定向强化训练。本次攻击目标瞄准企业内部多名员工,攻击者只要欺骗成功其中一名具备足够业务权限的人员,就可以完成入侵。高权限岗位员工一旦被社会工程欺骗,带来的损失会远大于普通岗位员工。很多机构没有针对高权限岗位开展专项社会工程仿真演练。

6.5 事件响应阶段面临信息不对称困境

当社会工程引发云 SaaS 泄露事件发生之后,企业取证工作会面临现实约束。业务系统部署在第三方服务商云端,企业需要和云服务商协同开展取证,完整日志获取、攻击路径还原会存在时间成本。在调查早期阶段,企业很难快速确认到底哪些数据被访问、哪些个体受到影响,因此对外披露阶段只能给出有限信息,受害者也无法第一时间掌握自身是否受到波及,这也增加事件处置的复杂性。

7 面向医疗行业防范语音钓鱼驱动的云账号劫持的防御路径

基于 McKesson 案例复盘,结合医疗行业业务与合规特点,从身份架构、技术控制、管理流程、人员意识、事件响应五个维度,构建完整防御路径。

7.1 身份基础设施层面,强化抗钓鱼身份认证能力

应当区分普通多因素认证与抗钓鱼级别的身份安全能力。TOTP 验证码类多因素认证可以抵御密码泄露,但是不足以防御社会工程诱导修改绑定设备的攻击。对于 Okta 这类核心身份管理平台的高权限账号,优先部署 FIDO2 协议硬件安全密钥。FIDO2 从协议层面可以抵抗钓鱼,即便员工被电话欺骗,攻击者也无法通过社会工程手段绕过硬件密钥完成身份校验。

针对身份平台内部高危操作,例如修改 MFA 绑定设备、新增认证设备、修改账号权限范围,配置独立告警策略。一旦发生此类操作,立刻向安全运营团队推送告警,触发人工复核。高权限账号修改认证设备,增加二次审批流程,不允许仅凭用户自助操作完成变更。同时做好账号生命周期管理,员工岗位变动、离职的时候,自动回收 SSO 体系下全部第三方 SaaS 应用访问权限。

7.2 云 SaaS 第三方应用落实权限治理与云端行为审计

落实最小权限原则,对 Salesforce、Snowflake 这类承载医疗敏感业务数据的 SaaS 平台开展权限审计。限制普通业务账号大规模批量导出数据的能力,仅特定岗位在特定审批流程之下才允许大批量数据导出。针对云端账号的异常行为建立检测规则:陌生地区 IP 登录身份平台、短时间大量下载业务数据、非工作时段高频访问数据仓库,都需要触发安全告警。

补充面向 SaaS 环境的数据泄露防护能力,不能只依靠内网 DLP。借助 SaaS 安全访问代理 CASB 技术,对第三方云应用内部的数据访问、导出行为做监控,识别异常的数据外渗行为。定期梳理企业 SaaS 应用资产清单,理清哪些业务系统通过 SSO 打通,梳理每一套系统存储的数据敏感等级。

7.3 建立针对语音社会工程攻击的内部管理流程

企业内部制定针对语音钓鱼的标准化处置流程。告知全体员工,接到电话自称 IT 运维、安全部门,要求提供账号信息、修改 MFA 设备的情况下,不可以在来电通话当中配合操作,员工需要挂断电话,通过企业内部官方沟通渠道回拨核实对方身份。禁止员工在外部来电当中执行账号、认证设备修改操作。

反网络钓鱼技术专家芦笛强调,很多企业只告诉员工不要点开钓鱼邮件,却没有告诉员工接到可疑电话应该怎么做,缺少标准化操作指引,会让员工在真实攻击场景下不知所措。

将语音钓鱼场景纳入安全培训和仿真演练,不再只围绕邮件钓鱼开展训练。针对拥有高业务数据访问权限的岗位,开展定向强化培训,模拟语音社会工程场景开展演练,提升该部分人员识别电话诈骗的能力。

7.4 分层防御,建立多道防线阻断完整攻击链路

防御不能只依靠单一技术手段,构建分层防御。第一层:人员层面,通过培训、流程,尽量阻止员工被语音钓鱼欺骗;第二层:身份平台层面,使用 FIDO2 抗钓鱼认证、高危操作告警审批,即便员工被欺骗,也无法直接篡改认证条件;第三层:SaaS 业务系统层面,依靠最小权限、云端行为审计,就算账号被劫持,也限制攻击者可以获取的数据规模,及时发现异常导出行为;第四层:事件响应层面,一旦发现账号异常,快速完成账号冻结、权限回收,阻断攻击继续扩散。

不能寄希望某一项安全产品就完全解决社会工程攻击问题,社会工程攻击针对人的心理,不存在百分之百的技术阻断手段,需要多层控制措施相互兜底。

7.5 完善事件响应预案,适配云 SaaS 环境泄露场景

医疗机构的网络安全事件预案,需要补充云 SaaS 账号劫持类场景。明确当发生账号被劫持之后,处置步骤:账号冻结、身份平台凭证全部重置、第三方 SaaS 应用权限审计、日志调取取证、评估数据泄露范围、按照合规要求完成通报。提前和云服务商建立取证协同机制,明确日志调取、证据固定的流程,缩短事件发生之后的调查时间。同时面向受影响业务人员,制定沟通指引,当发生疑似语音钓鱼事件,员工应当向安全部门上报的渠道。

8 结语

McKesson 遭到 ShinyHunters 攻击这一安全事件,本质是威胁组织利用语音钓鱼社会工程突破人的环节,借助单点登录 SSO 身份集中化带来的传导效应,入侵多个第三方云 SaaS 业务系统,最终造成大规模医疗相关数据外泄。整个攻击链路没有依赖软件漏洞,攻击起点是人,风险放大来自身份架构,数据损失发生在云端业务平台。

该案例揭示一个现实趋势:攻击者已经把攻击目标从传统服务器漏洞,转向企业身份基础设施,并且越来越多使用语音通话这类传统安全设备难以拦截的社会工程攻击载体。医疗行业存储的 PHI 受保护健康信息有极高黑产价值,会持续遭受该类攻击。单纯依靠邮件网关、终端防护、普通多因素认证,不足以形成完整防护。企业需要认识普通 MFA 的能力边界,推进 FIDO2 抗钓鱼认证落地,落实云 SaaS 权限最小化治理,补充云端行为审计,把语音钓鱼纳入安全意识培训,建立高危身份操作的告警审批机制,依靠多层防御相互兜底。

同时也需要客观认清,不存在可以完全杜绝社会工程攻击的技术方案。人的心理存在被欺骗的可能性,防御的目标不是保证永远不会出现账号被劫持,而是做到即便单点被突破,攻击也难以横向扩散,能够及时发现攻击行为,限制损失规模,快速完成处置。国内医疗健康机构在推进业务上云、部署单点登录体系的过程中,应当充分权衡身份集中带来的便利与伴随的安全风险,把身份安全治理放到医疗网络安全建设的关键位置,持续补齐面向社会工程攻击的防护短板。

编辑:芦笛(公共互联网反网络钓鱼工作组)

来源:迪妙网络空间安全学院

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档