Фишинговая атака под видом MyChart: как злоумышленники крадут данные пациентов
По данным ECU Health, в адрес пациентов медицинской системы распространяются фишинговые письма с темой «Your MyChart Medicare Kit Awaits». Учреждение официально подтверждает: сообщения не исходят ни от ECU Health, ни от платформы MyChart.

ECU Health предупреждает о фишинге под MyChart
Цель атакующих — вынудить получателя перейти по вредоносной ссылке, открыть вложение либо передать персональные и финансовые данные. Для инженеров почтовой инфраструктуры инцидент — показательная схема brand impersonation под доверенный SaaS.
Схема и векторы атаки
Подделка отправителя под MyChart — стандартный приём credential/financial phishing. Атакующие эксплуатируют доверие к медицинскому порталу и эмоциональный вес темы Medicare. В зоне риска — пользователи, привыкшие к уведомлениям о результатах анализов, записях к врачу и страховых документах. Триггером служит формулировка «Medicare Kit Awaits», провоцирующая немедленный клик без верификации источника. Дальнейший payload — фишинговая страница сбора PII и платёжных реквизитов либо dropper во вложении. С высокой вероятностью параллельно идёт сбор email-адресов из открытых источников и регистрация look-alike доменов под шаблоны mychart-portal, mychart-medicare и аналогичные.
Регламент получателя
ECU Health предписывает получателям строгий набор действий: не переходить по ссылкам, включая ссылку отписки (unsubscribe); не открывать вложения; не передавать персональные и финансовые данные; направить образец письма в Федеральную торговую комиссию (FTC), затем удалить сообщение. Эти правила остаются базовыми для любого brand-impersonation фишинга и не требуют адаптации под конкретный бренд.
Что проверить на стороне домена и MTA
Примените к инциденту стандартные процедуры защиты собственной инфраструктуры:
- Проверьте наличие SPF, корректной DKIM-подписи и DMARC-политики уровня quarantine либо reject на собственном домене — без них подделка обратных адресов под ваш бренд пройдёт без блокировки на стороне получателя.
- Убедитесь в PTR-записи и корректной обратной маршрутизации для исходящих MX — фрод-фильтры крупных ESP используют их как сигнал репутации.
- Запретите на уровне MTA прохождение писем с display name «MyChart» и шаблоном темы «Medicare Kit Awaits» до этапа content-filter, чтобы не нагружать quarantine почтового администратора.
- Доведите до пользователей memory aid: медицинские сервисы не запрашивают финансовую информацию и полные реквизиты карты по email, любой подобный запрос — фишинг по определению.
Отслеживайте новые волны: смена subject line и домена отправителя не меняет вектора атаки. При появлении вариаций темы «Medicare», «Benefits», «Statement» под тем же брендом обновите regex на MTA и уведомите пользователей.