![]() |
一名黑客只用了三份加起来约5KB的纯文本文件,通过Gemini CLI控制了一家诊所的8台电脑——从基础设施迁移到绕过防火墙拦截,AI包揽了其中89%的操作,全程只花了6分钟。
这不是一次孤立事件。往前看两三年,MCNA Dental的890万患者数据、DentaQuest的260万账户信息,早已先后被端上台面,两起事件合计影响人次已经超过千万(两者对象不同,非去重口径)。可与之对照的是,此前接触过的多家国内诊所里,约七成管理者用的还是纯数字密码。
一边是攻击门槛被AI压到几乎为零,一边是防护还停留在“应该不会被盯上”的侥幸上——这个落差,正是口腔行业眼下最现实的风险。

事情发生在2026年7月14日。据Trend Micro披露,一名代号“bandcampro”的黑客借助谷歌的开源工具Gemini CLI,控制了某牙科诊所的8台电脑,并试图进一步访问其OpenDental管理数据库。支撑起这次攻击的,只有三份纯文本文件,总共约5KB。
Trend Micro调取了2026年3月19日至4月21日期间这名黑客的200条Gemini CLI会话记录,发现他本人只写了11%的内容,剩下89%全部由AI生成——架构设计、代码编写、故障调试,AI几乎包办了大半个攻击链条。
![]() |
训练 AI 代理管理 C&C 僵尸网络的技能文件
图源:Trend Micro |
最能说明问题的是其中一次基础设施迁移:黑客只输入了一句“研究C2迁移”,AI就自己完成了服务器配置、Cloudflare隧道搭建和PowerShell脚本编写;中途遇到502报错和WAF拦截,AI也是自己想办法注入User-Agent标头绕过去的,全程没有人再插手,前后耗时6分钟。
Trend Micro把这套跑在5KB文本上的指挥体系,称为可移植的“skill-file”模式——换句话说,这套攻击链路可以被低成本复制,套到别的目标身上继续用。这也是这起事件真正让人不安的地方:它展示的不是一次攻击,而是一个可以量产的模板。
把最近几年的事件摆在一起看,会发现口腔行业几乎没有平静过:
![]() |
为什么总是口腔机构?Park Dental Research的官方通报给出了一部分答案:这次泄露涉及的信息包括姓名、社会安全号码、出生日期、住址、银行账户、护照信息、驾照信息,几乎是一份完整的身份档案,远不止一张诊疗记录那么简单——真出了事,患者面对的不只是隐私被看到,还有实打实的身份盗用风险。
而在防守端,行业内几乎没人否认中小型诊所的安全投入不够。Henry Schein One的首席技术官Alan Rencher说得很直接:“小型和中型组织在面临网络威胁时往往处于不利地位”;CISO Global在宣布与TeleDental合作时也提到,全美大约19万家牙科诊所普遍缺乏足够的内部IT资源,这也是他们把这块市场估到3.5亿美元年规模的依据。
![]() |
图源:Henry Schein TechCentral |
口腔数据之所以被反复盯上,有一个更具体的原因:它的变现路径比其他医疗数据短得多。一份普通体检报告被盗,攻击者很难直接套现;但一份口腔档案往往同时包含社会安全号码、保险理赔记录、银行账号——几项拼在一起,可以直接用于保险欺诈或信用申请,不需要二次加工。MCNA Dental泄露的近900万条记录,每一条都是这样结构的完整身份包。
另一个被低估的风险入口是供应链。2025年,第三方牙科营销服务商Gargle的数据库被发现处于无保护状态,约270万患者档案及超过880万条预约记录遭到暴露——数据并不在诊所手里,而是存放在诊所委托的合作方服务器上,诊所本身甚至不知道发生了什么。外部攻击者和供应链渗透,构成口腔数据风险的两个入口,但大多数机构只意识到了前者。
数据值钱、防线薄弱,两头一凑,口腔机构自然容易被算进攻击者的成本收益表里。

国内的情况和海外这几起案例不太一样。轻松牙医创始人卞志忠先生2024年接受好的牙采访时说过一段话,大意是:国内诊所的数据泄露,很少是“黑客攻进来”造成的,更多时候是“人”的问题——离职员工带走账号,销售人员手里握着密码,SaaS厂商自己内部管理也没做好,尤其是多租户架构下,一个客户出问题,可能牵连一整批。
此外,他还提过一个具体细节:之前接触的多家口腔机构里,约七成院长或管理者用的是纯数字密码,“一些简单的软件不到10分钟就能获得口腔机构的系统密码”。
换句话说,国内目前面对的更多是管理疏漏,而不是海外那种复杂的技术攻击。
但把这个本土背景和Gemini攻击OpenDental的案例放在一起看,会看出一个新的变量:以前国内诊所最担心的是“自己人”的风险,门槛相对可控;而Gemini这个案例说明,哪怕技术能力很一般的攻击者,靠AI也可能发起一次有效的外部渗透。
![]() |
人工智能创建的新型指挥控制架构
图源:Trend Micro |
这些问题没有特别复杂的解法,但有一个优先级问题:从哪里开始。
Chord Specialty Dental Partners(美国多专科DSO,业务覆盖6个州、旗下60余家诊所、逾1000名员工)首席信息官Shawn Manis说过一句话,在多个案例里反复被验证:“决定一次攻击损失大小的,往往不是有没有某个安全工具,而是事前有没有把责任写清楚。” 出事之后谁对接保险公司、谁对接监管机构、谁负责内部调查——这些分工最好在平静的时候就落成文字,等出了事再现场拍板,往往已经晚了。
对国内诊所来说,还有一个值得优先处理的结构问题:把营销系统和核心诊疗数据在架构上分开。营销系统需要的是用户行为数据,不是患者的社保号码或银行账号;但不少诊所管理软件(尤其是SaaS平台)出于功能整合的便利,让两套数据共用接口——一旦营销端被渗透,核心数据一起暴露。这不是技术层面的高难度改造,而是一个数据分层的意识问题。
有一个认知误区也需要点明:等保三级不等于安全。
国内部分软件厂商在出现数据问题时,会把等保三级认证当作挡箭牌——“我们通过了国家认证”。但认证反映的是某个时间点的合规状态,不是动态的安全能力;认证保护的是厂商的法律责任,不是诊所数据的实际安全。
Black Talon Security(美国医疗行业专属网络安全公司,目前服务逾1800家牙科及医疗机构)联合创始人Gary Salman提到过一个实际的做法:把风险变成一个可以看趋势的分数,让管理层能直接看到“评分变高了,是不是该投预算了”,而不是只接收“系统没问题,IT在处理”这类含糊反馈。很多时候,让损失扩大的不是技术漏洞本身,而是管理层从未在事前就这些问题达成一致。
技术层面的基础动作反而排在这些之后:复杂密码、多因素认证、异常登录告警、定期备份——这几条建议仍然有效,但它们解决的是最底层的入口问题,解决不了“出了事谁负责、数据存在哪里、第三方供应商拿了多少权限”这些更上层的结构性漏洞。
目前,这种压力已经逐渐传导到了产品端——
2024年9月,Henry Schein One联合N-able推出了Adlumin MDR方案,提供24小时监控和端点检测响应,用AI建模去识别和拦截威胁,主要就是冲着“IT人员有限甚至没有IT人员”的中小型诊所去的。
2026年1月,CISO Global和TeleDental、DentalChat合作推出了CyberSimple®平台,覆盖全美约19万家牙科诊所,测算这块市场一年大概值3.5亿美元;这个平台能给诊所提供最高150万美元的网络攻击财务保护,也强调符合HIPAA的合规要求。
![]() |
图源:CISO Global官网 |
这两件事放在一起看,说明一件事:商业公司的嗅觉往往比监管更快,能单独做出一条产品线,本身就说明这块需求已经攒得够大了——口腔行业的数据安全,正在从“个别机构自己要不要做”的选项,变成一个被专门定价的细分市场。
对照来看,国内的情况在结构上有差异。目前国内头部牙科SaaS厂商已在产品内部集成部分安全功能,以模块而非独立平台的形式存在;另有部分诊所选择私有化部署,从架构层面减少数据对外接触环节,而不是依赖外部安全产品。两条路都有人在走,但市场上尚未出现以“牙科网络安全”为单独品类的垂直商业化产品。
原因不难理解:一是安全支付意愿尚未形成规模,多数诊所仍把安全投入视为成本而非必要的风险对冲;二是国内的监管压力(医保局、卫健委相关办法)目前还主要停留在合规层面,尚未形成推动诊所主动采购安全服务的市场拉力。美国这两款产品的出现至少说明:需求在那里,只是被定价了还是没被定价,是时间问题。
Trend Micro在其报告里特别提到一点:AI生成的代码是动态的,这让攻击留下的痕迹变得模糊,事后想溯源会更难。
眼下的局面大概就是这样——攻击这一端,AI已经能把整套流程工业化地复制出来;防守这一端,大多数机构还是习惯出了事再补救。
至于口腔行业下一轮数字化投入会不会把安全基础设施算进去,目前还没有一个确定的答案。
