医疗机构邮件钓鱼致受保护健康信息泄露事件处置与全链路防护研究 —— 以 Mon General 医院 2026 年安全事件为例
以 2026 年 5 月美国西弗吉尼亚州 Mon General 医院爆发的员工邮箱定向钓鱼攻击事件为实证样本,本文完整还原事件从攻击触发、账号失陷、第三方取证、危害评估至患者告知、信用监测补救的全生命周期流程。本次攻击仅针对少量医院行政、临床员工邮箱实施凭证窃取,攻击者当日即被切断访问链路,核心电子病历系统未受波及,但邮件内存储的全维度受保护健康信息(PHI)存在外泄风险,包含身份标识、社保号码、诊疗记录、医保财务数据等高敏感内容。结合 HIPAA 隐私与安全法规框架,系统剖析医疗行业邮件钓鱼攻击的独有风险特征、医疗机构现有安全管控体系的多层短板,客观论证传统邮件过滤、基础密码策略、单一事后...