美國最大病歷入口網站MyChart近兩週爆發大規模網路釣魚詐騙事件,不法人士透過仿冒的電子郵件、簡訊、電話與登入頁面,鎖定全球約1.9億名用戶進行個資竊取。 詐騙集團主要運用兩種話術:第一種是偽稱有新的醫療檢驗結果,誘使受害者點擊連結進入假登入頁面,進一步以「緊急血液檢查異常」等聳動訊息施壓,或趁機植入惡意程式;第二種則是假冒美國聯邦醫療保險(Medicare)名義,散佈「恭喜您獲選2026年健康套組」的詐騙郵件,企圖騙取社會安全碼與銀行帳戶等高敏感性個資。
賓州檢察長Dave Sunday已公開示警,提醒民眾切勿隨意點擊來路不明的醫療連結。值得注意的是,Gizmodo透過《資訊自由法》(FOIA)取得聯邦貿易委員會(FTC)歷時五年、共166筆與MyChart相關的投訴紀錄,顯示這並非單一偶發事件,而是長期累積的系統性資安漏洞。MyChart官方強調,正確的系統通知必定會附帶具名的醫師或醫療機構資訊,民眾若收到無署名的「官方通知」,極高機率為詐騙。
本事件本質為數位醫療基礎建設的資安防禦漏洞與病歷個資經濟價值之間的結構性矛盾,並非傳統地緣政治或商業壟斷式的零和博弈,因此應從「科技演進背景、資安威脅演化與監管結構性缺失」三個層面切入剖析。
從技術演進脈絡來看,MyChart隸屬於Epic Systems公司,自1999年問世以來,已從單純的線上掛號工具演進為整合病歷、檢驗報告、處方箋與醫病溝通的數位醫療核心樞紐。然而,這種「一站式集中化」雖提升了醫療效率,卻也創造了單點攻擊的巨型靶心。根據美國衛生與公眾服務部(HHS)統計,2023年美國醫療業的資料外洩事件平均每次造成近700萬美元的損失,是所有產業中損失最為慘重的領域。
從詐騙產業鏈的演化來看,黑色市場對完整醫療紀錄的報價最高可達每筆1,000美元,是信用卡資料的50倍以上,因為健保號碼、病史與用藥紀錄無法像信用卡一樣「一鍵凍結」。正因如此,MyChart成為駭客的極高價值目標,而166筆FTC投訴橫跨五年,意味著這場資安攻防戰早已是長期消耗戰,而非近期才出現的新威脅。
在監管層面,美國雖然有《健康保險可攜性與責任法案》(HIPAA),但其規範重心偏向「事後補救」而非「事前預防」,對於患者端收到仿冒通知時的即時預警機制明顯不足。MyChart此次只能透過媒體發聲呼籲,凸顯出數位醫療生態系中「平台業者—監管機構—終端患者」三方聯防機制的斷裂。
對照2017年WannaCry勒索病毒重創英國國民保健署(NHS),以及2024年Change Healthcare遭勒索攻擊導致全美處方藥調度停擺的慘痛教訓,MyChart釣魚詐騙的常態化,預示著數位醫療資安已進入「新常態威脅」時代,未來三至五年將呈現以下三種情境:
01 起因觸發:詐騙集團利用生成式AI與品牌偽冒技術,鎖定MyChart用戶進行大規模釣魚攻擊
02 一階傳導:MyChart官方與賓州檢察長緊急發出公開示警,Epic Systems商譽面臨衝擊
03 二階擴散:全美醫療機構被迫加速資安預算編列與零信任架構導入評估
04 三階擴散:FTC與HHS等監管機構面臨國會問責壓力,可能啟動新規範立法程序
05 宏觀終局:全球數位醫療生態系被迫轉向「隱私優先」設計原則,重塑產業競爭版圖
因果網路圖譜 3 節點
可拖曳節點 · 點兩下開啟文章