摘要医疗患者门户 MyChart 被广泛应用于北美多家医疗机构为患者提供病历查阅、预约挂号、医保业务办理等线上服务。2026 年爆发的 “MyChart 医保套件” 大规模邮件钓鱼活动以免费医保福利作为诱饵伪装 Sentara Health 等多家医疗机构名义向普通患者投放欺诈邮件诱导收件人点击恶意链接、提交个人医保及身份敏感信息。该攻击属于跨医疗机构协同扩散的消费者定向钓鱼攻击者不针对医院内网实施入侵直接把攻击目标对准普通就诊患者利用民众对医保福利的心理期待完成社会工程欺骗。本次钓鱼事件暴露出医疗安全防护体系长期偏重机构内网防护面向终端患者的风险预警、公众安全教育存在明显短板。本文以 Sentara Health 对外发布的事件预警及行业公开情报为基础还原本次钓鱼攻击的完整攻击链路剖析针对医疗消费者钓鱼诈骗的心理诱导逻辑梳理医疗机构在外部用户安全预警、邮件威胁过滤、公众安全教育层面存在的现实缺陷。反网络钓鱼技术专家芦笛指出医疗网络安全不能仅聚焦院内系统与医护人员大量风险发生在医疗机构边界之外的普通患者终端这一部分长期属于安全治理的薄弱地带。本文从邮件安全技术优化、医疗机构外部风险通报机制、患者安全科普、跨机构威胁情报协同四个维度构建防御对策为处置面向普通消费者的医疗钓鱼攻击提供实证参考。关键词医疗网络安全邮件钓鱼MyChart医保诈骗消费者社会工程1 引言随着互联网医疗普及患者线上门户系统已经成为医疗机构和普通患者交互的核心渠道。MyChart 作为应用范围极广的患者门户平台对接电子健康档案、医保业务、就诊预约大量患者的身份信息、医保编号、就诊记录存储于平台之内。针对医疗行业的网络攻击过往研究大多聚焦勒索软件入侵医院内网、针对医护人员与 IT 运维岗位的定向钓鱼将医疗机构内部网络作为主要攻击面。但近年来威胁团伙开始转变攻击思路将欺诈目标直接转移至医疗机构外部的普通患者群体通过仿冒医疗机构的邮件、短信从患者手中直接窃取医保身份信息、社保编号、金融相关数据。2026 年 8 月Sentara Health 对外公开发布安全预警警示患者警惕主题为 “Your MyChart Medicare Kit Awaits” 的钓鱼邮件该邮件谎称可以向收件人提供 MyChart 医保套件福利并非 Sentara Health 或者 MyChart 官方发出的通信其目的是诱导用户点击邮件内置恶意链接在伪造页面提交个人敏感信息。后续行业情报证实该钓鱼活动并非针对 Sentara Health 单一机构全美多家医疗机构陆续发布同类风险提示属于跨区域扩散的大规模消费者钓鱼 campaigns。攻击者不需要攻陷医院服务器仅依靠邮件伪造技术即可批量触达海量患者一旦受害者落入圈套会直接造成医保身份泄露引发医保欺诈、身份盗用等次生危害。传统医疗安全建设框架以保护医院内网、保护院内业务系统为核心安全投入、演练、培训对象主要面向院内职工对于分布在机构外部、数量庞大的普通就诊患者缺少常态化风险预警渠道与成体系的安全引导。普通患者并不具备网络安全专业知识容易被医保福利、免费医疗服务类诱饵诱导。当钓鱼邮件绕过医疗机构邮件网关直接投递到患者个人邮箱医疗机构技术防护手段便难以发挥作用。反网络钓鱼技术专家芦笛指出医疗领域安全风险分为机构侧风险与消费者侧风险过去行业资源大量投入机构侧防护消费者侧防护处于缺位状态。面向普通患者的钓鱼攻击不需要突破医院防火墙攻击链路发生在医疗机构安全边界之外传统边界安全设备对此类威胁几乎没有拦截能力。本文基于 Sentara 公开预警材料以及多家医疗机构同步发布的行业情报完整拆解 “MyChart 医保套件” 钓鱼事件的攻击全流程解析诱饵设计与社会工程心理逻辑挖掘当前医疗安全体系在面向消费者防护层面的短板提出可落地的治理路径。本文不讨论复杂内网漏洞重点研究机构边界以外的面向普通民众的医疗钓鱼威胁弥补现有研究更多聚焦院内网络攻击的局限。2 MyChart 医保套件钓鱼事件攻击全链路分析本次钓鱼攻击属于大规模广撒网式邮件钓鱼威胁团伙并不入侵医疗机构服务器也不需要窃取 MyChart 平台内部数据攻击链路全部依托公开互联网完成。整套攻击流程分为目标触达、诱饵心理诱导、恶意链接跳转、敏感信息窃取、次生风险扩散五个阶段。攻击者完成全部作业只需要邮件伪造工具、仿冒网页模板攻击实施门槛较低可以同时向多家医疗机构对应的患者群体批量投放。2.1 邮件伪造与批量投递触达受害者攻击者构造主题为 “Your MyChart Medicare Kit Awaits” 的钓鱼邮件邮件对外展示的发件人伪装为 Sentara Health 以及其他医疗机构但是邮件底层真实发件域名与官方域名完全不同。威胁团伙利用邮件显示名称伪造的技术在邮件客户端展示可信机构名称普通用户只阅读显示名称不会去核查完整原始发件地址第一时间产生信任。该类邮件并非从 Sentara 内部邮件系统发出而是通过外部邮件服务商批量投递直接发送到患者个人邮箱。医疗机构的邮件安全网关只过滤院内员工邮箱无法管控患者个人的第三方邮箱大量钓鱼邮件可以直达收件箱不会被医院侧安全设备拦截。本次攻击呈现跨机构传播特征同一套邮件模板被用于针对全美多个医疗体系患者开展欺诈UMass Memorial Health、Methodist Health System 等多家机构先后发布风险预警。攻击者不需要针对每一家医疗机构单独开发模板只需要修改邮件展示的机构名称就可以适配不同地区的患者群体实现一套攻击模板大范围复用。2.2 诱饵设计医保福利作为心理诱导载体邮件的核心诱饵是所谓 “MyChart 医保套件”向收件人传递信息作为 MyChart 平台使用者可以领取一份专属医保福利工具包。免费福利是本次钓鱼最重要的社会工程抓手。对于老年群体、医保参保人群医保相关福利具备天然吸引力。攻击者利用普通民众希望获取医保配套服务的心理降低收件人的戒备心理。邮件没有采用恐吓式话术没有宣称账号异常、病历泄露而是以福利发放作为切入点属于正向收益类诱饵和常见的账号冻结、病历异常类恐吓钓鱼形成明显区分。邮件文本整体风格模仿医疗机构面向患者发送的公共通知排版贴近正规健康机构通知邮件没有大量低级拼写错误。攻击者不要求收件人直接在邮件正文回复隐私数据而是引导用户点击邮件内部链接跳转至外部网页完成后续操作。Sentara 官方给出处置建议明确提示用户不要点击邮件内任何按钮包括邮件内部的退订按钮。攻击者在邮件中放置伪造退订按钮一旦受害者点击退订会间接确认该邮箱地址活跃可用后续会接收更多钓鱼垃圾邮件。2.3 恶意链接跳转与伪造信息采集页面邮件内部嵌入伪装成官方入口的超链接用户点击链接之后跳转至攻击者搭建的仿冒网页。网页视觉上复刻 MyChart 患者门户风格页面提示用户领取医保套件需要完成身份核验要求填写姓名、医保编号、社保识别号、联系地址、邮箱甚至银行卡相关信息。整个页面逻辑上模拟真实医保福利申领流程用户主观感知是完成官方业务登记实际提交的全部敏感数据直接提交至攻击者管控后台。该阶段并不部署恶意软件不需要用户下载任何程序危害来自于用户主动提交个人敏感数据。这种模式降低了攻击被安全软件拦截的概率浏览器杀毒工具无法识别网页页面内容的欺诈属性只能依靠用户自身判断识别欺骗。大量普通患者缺少识别仿冒医疗网页的能力看到 MyChart 标识就默认网页具备合法性。2.4 敏感信息窃取与次生风险传导攻击者收集到医保编号、社保编号、身份信息之后可以开展多重下游犯罪活动。第一类是医保欺诈利用窃取的身份信息伪造参保人身份虚假申报医保报销套取医保资金。第二类是身份盗用使用受害者身份注册各类线上服务办理信贷相关业务给受害者带来长期财产风险。第三类是把整套身份、医保数据集在地下黑产市场进行转卖供给其他诈骗团伙开展后续电信诈骗。值得注意的是本次攻击本身并不代表 MyChart 平台本身发生数据泄露。钓鱼邮件属于外部社会工程欺骗并非攻击者突破 MyChart 服务器盗取数据。但是大量普通民众容易产生误解收到该钓鱼邮件就误认为自己的 MyChart 账号已经被黑客入侵引发不必要的恐慌也有部分受害者落入圈套之后反而把信息泄露归罪于医疗机构带来医患信任层面的次生问题。2.5 医疗机构的事后预警处置流程Sentara Health 在监测到该钓鱼活动波及自身服务的患者群体之后第一时间对外发布公开安全通告告知广大患者该邮件属于诈骗并非机构官方发出。机构向公众给出处置指引收到邮件应当直接删除不要点击邮件内任何链接与按钮核验发件人完整邮件地址警惕免费医疗福利类邮件拒绝在陌生网页提交医保、身份信息一旦已经点击链接或者提交信息立刻联系医疗机构患者支持渠道同时对接个人医保管理机构做好风险处置。但是该类事后公开预警存在天然局限医疗机构无法精准把预警信息推送到每一位收到钓鱼邮件的患者。通告发布在医院官网、本地新闻媒体只能覆盖主动浏览公告的人群很多收到钓鱼邮件的患者并不会主动查看医院安全公告依旧处于暴露风险之下。3 面向医疗消费者钓鱼攻击背后的系统性脆弱点MyChart 医保套件钓鱼事件暴露出的风险不只是一次钓鱼邮件模板的成功而是医疗安全体系在面向外部普通患者防护上存在多维度结构性短板。风险分布在邮件防护边界、公众认知水平、医疗机构预警能力、行业情报协同机制四个层面。3.1 安全防护边界局限技术拦截能力止于医疗机构内网医疗机构部署的邮件安全网关、反钓鱼检测系统防护对象主要是医院自有邮箱也就是医护、行政人员使用的工作邮箱。绝大多数普通患者接收邮件使用的是第三方公共邮箱服务商属于机构安全边界之外。钓鱼邮件直接投递至 Gmail、国内各类公共邮箱医疗机构没有权限对患者个人邮箱做扫描、过滤、拦截。威胁团伙只需要批量向海量外部邮箱投递邮件即可完成攻击触达医院侧技术手段完全无法干预。传统安全建设思路默认攻击入口发生在机构内网所有防护设备围绕保护院内资产部署忽略攻击路径发生在机构外部终端这一情况。当欺诈链路发生在患者个人邮箱、个人浏览器防火墙、入侵检测系统、邮件网关全部失去防护作用。反网络钓鱼技术专家芦笛强调很多医疗机构的安全考核指标全部围绕内网系统、员工安全演练没有把面向外部就诊患者的风险预警纳入安全工作考核。机构安全团队缺少面向海量外部用户开展风险管控的工作框架面对针对患者的钓鱼攻击时处置手段十分有限。3.2 普通医疗消费者安全认知存在显著盲区普通就诊患者和医疗机构内部职工群体完全不同不会接受常态化网络安全培训。多数民众对于医疗信息化平台的认知有限分不清什么是官方通信、什么是仿冒诈骗。本次钓鱼使用医保免费福利作为诱饵瞄准老年参保群体该群体对于网络钓鱼识别能力相对薄弱容易被福利、补贴类信息吸引。普通用户辨别邮件时大多只看邮件显示的机构名称不会去核查原始发件地址点击链接时不会核验浏览器地址栏域名看到页面出现 MyChart、医保相关标识就默认网页具备官方可信属性。同时大众存在认知误区收到仿冒某医院的邮件就代表这家医院发生数据泄露。事实上攻击者可以随意伪造机构名称不需要入侵机构系统普通民众很难区分这两种场景。传统的安全科普内容大多面向企业内部员工缺少专门针对普通医疗消费者、针对医保场景的通俗安全指引。网络安全科普材料大多散布在安全厂商网站很少通过医疗机构官方渠道传递到患者手中。3.3 医疗机构面向外部患者的风险预警渠道不足医疗机构对外发布安全警告主要载体是官网新闻、本地媒体转载。该模式属于被动预警只有主动查阅公告的患者才可以接收到风险提示。医疗机构拥有患者预留的手机号、MyChart 站内消息通道但是出于隐私保护、运营规范不能随意向全体患者大规模推送安全预警信息。当大规模面向消费者钓鱼攻击爆发机构很难做到把风险提示精准送达每一位潜在受害者。同时患者群体规模庞大人员流动性强部分患者预留的邮箱、手机号已经失效进一步压缩预警触达范围。机构可以对外发布公开通告但是无法做到对全部受影响人群的主动通知。已经提交敏感信息的受害者医疗机构也没有办法主动识别只能等待受害者主动联系医院客服。另外医疗机构缺少标准化的对外安全通告模板。面对突发消费者钓鱼事件不同机构对外发布的警示内容详略不一部分通告只简单提示存在诈骗没有清晰告诉民众区分真假通知的实操方法科普价值有限。3.4 跨医疗机构威胁情报协同存在滞后性MyChart 医保套件钓鱼属于跨多家医疗机构的攻击活动欺诈模板可以复用。本次事件中 Sentara 最先发布预警之后其他医疗机构过一段时间才陆续发布提示。各医疗体系之间威胁情报流转存在时间差每一家机构独立监测、独立发布通告没有形成实时同步的情报共享。每一家医疗机构单独监测钓鱼邮件样本单独分析诱饵特征重复开展工作。如果能够实现行业内钓鱼样本、邮件主题、诱饵话术的快速共享各个机构可以更快生成面向自己患者的预警提示。目前行业更多重视勒索软件、内网入侵类情报共享针对面向普通消费者的钓鱼邮件样本没有建立常态化共享机制。4 面向医疗消费者钓鱼威胁的闭环防御构建思路针对 MyChart 医保套件钓鱼事件暴露的短板防御工作不能仅仅依靠技术手段拦截邮件需要技术优化、机构预警机制、公众安全教育、行业情报协同多方面协同构建覆盖机构侧、患者侧的完整防护闭环。4.1 分层优化邮件相关防护厘清机构与邮箱服务商责任边界医疗机构需要明确机构无法管控患者个人第三方邮箱因此不能把拦截全部钓鱼邮件作为目标应当把工作重心放在降低邮件伪造成功率上。首先强化域名解析安全配置完善域名身份验证相关设置降低攻击者伪造医疗机构名义发送邮件的成功率从源头减少仿冒邮件的生成条件。域名身份验证配置可以让外部公共邮箱服务商识别伪造本机构域名的邮件直接对仿冒邮件做标记或者拒收借助邮箱服务商的能力弥补医疗机构无法管控外部收件箱的短板。其次规范医疗机构面向患者的官方邮件通知格式。官方发送给患者的邮件统一明确标识官方域名告知患者机构官方邮件的特征明确机构永远不会通过邮件推送免费医保套件类福利不会通过外部网页要求提交社保编号、医保卡号。把官方通信特征通过 MyChart 门户、公众号、线下就诊大厅向公众公示帮助患者建立参照标准方便快速对比识别仿冒邮件。同时医疗机构需要和主流公共邮箱服务商建立沟通渠道当出现大规模仿冒本机构的钓鱼邮件可以快速提交样本推动邮箱服务商对钓鱼主题、发件特征做标记过滤扩大拦截覆盖面。4.2 建设多渠道、分层级的患者风险预警机制改变只依靠官网新闻发布通告的被动预警模式搭建分层预警体系。第一层级发生大规模消费者钓鱼事件时优先通过 MyChart 患者门户站内消息推送风险提示。只要用户登录患者门户就可以看到弹窗警告不受外部邮箱限制。第二层级在医院线下就诊大厅、小程序、公众号同步推送科普提示覆盖到没有收到钓鱼邮件的广大患者做普遍性风险教育。第三层级保留官网、本地媒体公开通告面向社会公众发布风险。需要制定标准化的突发事件通告模板通告不能只写 “存在钓鱼诈骗请大家注意”必须写明钓鱼邮件主题、诱饵话术、攻击者的核心欺骗手段给出分步骤可执行处置动作如何核查发件地址遇到邮件应当如何处置如果已经点击链接应当联系哪些机构。同时明确处置流程当患者主动反馈收到钓鱼邮件客服人员应当标准化指引区分 “收到钓鱼邮件” 和 “平台发生数据泄露” 两个概念消除患者不必要的恐慌同时指导已经泄露信息的受害者对接医保管理部门完成风险处置。4.3 开展场景化、贴近普通民众的医疗安全科普传统网络安全培训主要面向企业员工普通患者并不阅读专业安全文档。医疗机构需要把网络安全科普融入日常患者服务流程做到场景化、通俗化。在 MyChart 注册页面、账号安全页面增加简短提示告知用户识别仿冒邮件的要点在就诊回执、线上通知页面附带简短安全提醒。科普内容要结合真实发生的钓鱼案例以 MyChart 医保套件诈骗这类真实事件作为案例讲解免费医保福利类诱饵的欺骗逻辑。科普需要重点面向老年参保群体兼顾线上渠道与线下渠道。线下候诊区的宣传栏、宣教材料加入医保钓鱼诈骗识别要点。科普内容应当避开晦涩技术术语重点讲实操动作不点击陌生邮件链接不要通过邮件内按钮申领医保福利涉及医保身份信息提交全部手动访问官方门户不使用邮件提供的跳转链接。反网络钓鱼技术专家芦笛指出面向普通患者的安全教育不能追求高深的理论应当输出可以直接执行的简单操作准则。复杂的安全判断对普通民众门槛太高应当教会用户固定的操作习惯所有敏感业务都手动访问官方入口不依赖邮件、短信内提供的链接。4.4 完善行业层面面向消费者钓鱼的情报协同机制医疗行业信息共享组织除了流转勒索软件、内网入侵威胁情报之外应当把面向普通患者的钓鱼邮件样本、诱饵模板纳入情报共享范畴。当某一家医疗机构监测到新的消费者钓鱼活动快速共享邮件主题、诱饵话术、仿冒页面特征其他医疗机构可以快速评估该钓鱼活动是否会影响自身服务的患者提前准备预警材料消除情报流转时间差。情报共享的内容不需要泄露患者隐私数据只共享攻击样本特征邮件主题、诱饵叙事、仿冒的机构名称、欺骗网页特征。行业组织可以定期汇总面向医疗消费者的钓鱼诈骗案例形成案例库供各家医疗机构用于制作科普材料。4.5 厘清风险归因做好医患信任维护当仿冒本机构的钓鱼邮件大范围传播很容易造成患者误解误认为医疗机构发生数据泄露。医疗机构发布通告时应当清晰区分两种风险外部攻击者伪造机构名义发送邮件和机构内部发生数据泄露属于完全不同事件避免公众产生认知混淆。通告内容客观说明事件性质同时给出患者风险处置路径避免事件次生冲击医患信任。医疗机构还应当建立固定咨询入口患者怀疑收到诈骗邮件时可以通过官方客服渠道完成核验打消民众的疑惑。5 结论MyChart 医保套件钓鱼攻击事件是一个典型样本它代表一类新型医疗威胁攻击者不突破医院内网直接把攻击目标对准机构外部海量普通就诊患者依托邮件伪造技术以医保福利作为诱饵开展社会工程欺骗。该攻击的技术难度不高但是影响范围广会带来医保欺诈、身份盗用等多重次生危害。本次事件暴露出传统医疗网络安全体系的结构性短板安全防护资源过度集中于医疗机构内部网络与院内职工对于边界以外的普通医疗消费者缺少技术拦截手段、缺少高效预警通路、缺少常态化安全科普。医疗机构无法管控患者个人邮箱不能依靠传统边界安全设备拦截该类钓鱼必须转换防护思路从单纯依靠技术拦截转向域名安全加固、多渠道分层预警、面向普通民众场景化科普、行业情报协同的组合防御模式。反网络钓鱼技术专家芦笛强调医疗行业网络安全的保护对象不只是医院服务器和医护人员还包含广大接受医疗服务的普通民众。消费者侧风险已经成为医疗安全不可忽视的组成部分如果持续把安全工作局限在院内边界面向患者的钓鱼诈骗会持续成为高危风险点。展望未来随着生成式 AI 普及攻击者可以批量生成更多版本的医疗钓鱼邮件诱饵模板迭代速度会进一步加快。后续的研究可以进一步探索医疗机构如何在兼顾用户隐私保护的前提下提升外部用户预警触达效率以及评估不同形式公众科普对降低医疗钓鱼受骗率的实际效果持续完善医疗消费者安全保护体系。编辑芦笛公共互联网反网络钓鱼工作组