文章总结: 这篇文章深度剖析钓鱼攻击,涵盖定义、发展历程、多维危害、深层机理(心理学、技术、产业链)及典型特征,并开始分析邮件钓鱼等常见方式,提出识别要点与防范建议,强调安全意识是防御核心。 综合评分: 85 文章分类: 安全意识,社会工程学,网络安全
深度剖析:钓鱼攻击信息安全防范方案(上)
原创
小安伴你行 小安伴你行
小安伴你行
2026年9月5日 10:08 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
第一章 “钓鱼”概述与深度分析
1.1 “钓鱼”的定义
“钓鱼”(Phishing)是”密码”(Password)与”垂钓”(Fishing)的合成词,起源于1990年代中后期的互联网发展早期。其本质是一种社会工程学攻击手段:攻击者会伪装成银行、政府机构、企业IT部门、同事或上级领导等可信实体,通过电子通信渠道向攻击目标发送诱骗性信息,诱导受害人点击恶意链接、下载恶意附件、泄露账号密码或完成资金转账等操作,以此达到窃取敏感信息、植入恶意代码或实施经济犯罪的目的。
钓鱼攻击的核心特征是”信任劫持”:攻击者并不需要通过技术漏洞突破系统防线,而是利用人类的心理弱点——对权威的服从、对紧迫感的焦虑、对利益诱惑的趋从、对社交关系的信任——绕过技术防护,直接攻击”人”这一信息安全体系中最薄弱的环节。也正因如此,钓鱼攻击被公认为当前网络安全威胁中,投入产出比最高、危害范围最广、防御难度最大的攻击类型之一。
1.2 “钓鱼”攻击的发展历程
钓鱼攻击自诞生以来,经历了从简单粗放到精准化、产业化、智能化的演进过程:
第一阶段(1996-2003年):萌芽期。1996年,美国AOL(美国在线)用户首次报告收到伪装成AOL客服的钓鱼邮件,该邮件要求用户提供账号密码以”验证身份”,这起事件也被公认为钓鱼攻击的起源。此阶段的钓鱼攻击规模小、手法粗糙,主要针对个人邮箱开展随机撒网式欺诈。
第二阶段(2004-2010年):爆发期。随着网上银行业兴起,钓鱼攻击的目标开始转向金融机构。攻击者批量伪造银行官方网站,通过注册相似域名(如将”icbc.com.cn”伪造成”1cbc.com.cn”)骗取用户的网银凭证。2005年,全球钓鱼攻击造成的直接经济损失首次突破1亿美元。同期,钓鱼邮件开始借助僵尸网络实现大规模自动发送,日均钓鱼邮件量可达数百万封。
第三阶段(2011-2018年):精准化与多元化期。攻击者的思路从”广撒网”转向”精准定向”,鱼叉式钓鱼(Spear Phishing)和商务电子邮件妥协(BEC)攻击开始大量涌现。2016年美国民主党全国委员会被黑事件,攻击入口就是针对该组织IT管理员发送的一封鱼叉式钓鱼邮件。与此同时,钓鱼攻击的渠道也从传统邮件拓展到社交媒体、即时通讯工具、短信和语音电话,形成了全渠道覆盖的攻击态势。
第四阶段(2019年至今):智能化与产业化期。随着人工智能技术普及,攻击者开始利用大语言模型自动生成高质量钓鱼邮件,即便母语非英语的攻击者也能撰写出语法严谨、语调逼真的诱骗文本。暗网中已经形成完整的钓鱼即服务(PhaaS)产业链,攻击工具、钓鱼模板、伪造网站、代理IP等攻击资源都可明码标价购买。根据反钓鱼工作组(APWG)发布的报告,2024年全球钓鱼攻击次数超过500万次,创下历史新高,且攻击成功率因AI技术辅助提升了约40%-60%。
1.3 “钓鱼”攻击的危害
钓鱼攻击的危害是多维度的,对个人、企业和国家层面都构成了严重威胁:
(一)对个人的危害
- 直接经济损失:攻击者利用窃取到的银行卡、支付平台凭证进行资金盗刷,或是诱导受害人主动完成转账。根据FBI的公开数据,2024年仅商务邮件钓鱼(BEC)一项,就造成全球个人和企业的损失超过55亿美元。
- 个人信息泄露:身份证号、手机号、住址、人脸数据等个人敏感信息被窃取后,会被不法分子用于精准诈骗、身份冒用,甚至会被放到暗网进行非法交易。
- 心理伤害:受害人遭遇诈骗后,往往会产生强烈的自责、焦虑情绪,甚至陷入信任危机,对正常工作与生活造成严重影响。
(二)对企业的危害
- 数据泄露与合规处罚:钓鱼攻击是引发企业数据泄露事件的最主要入口,占比超过70%。一旦发生大规模数据泄露,企业不仅会面临《网络安全法》《数据安全法》《个人信息保护法》等法规规定的高额行政处罚,还有可能触发监管约谈、业务停顿整顿等后果。
- 经济与商誉损失:钓鱼攻击引发的勒索病毒感染,会导致企业核心业务系统中断数日,直接损失可达数百万至数千万元。同时客户信任度下降,也会带来难以量化的长期商业损失。
- 供应链扩散风险:企业一旦因钓鱼攻击被攻破,攻击者就可以利用已获取的内网凭证,横向渗透至上下游合作企业,引发供应链级别的安全事件。
(三)对国家安全的危害
- 关键信息基础设施威胁:能源、交通、金融、政务等领域的关键信息基础设施,如果因员工遭遇钓鱼攻击被渗透,可能引发大范围服务中断,甚至造成社会恐慌。
- 窃密与情报活动:境外APT组织长期以政府机关、科研院所、国防单位的员工为钓鱼目标,意图窃取国家机密和核心技术情报。
- 社会信任体系侵蚀:钓鱼攻击的泛滥,会导致公众对网络通信、电子政务、数字金融的信任度持续下降,不利于数字化转型的深入推进。
1.4 “钓鱼”攻击的深层机理分析
要真正理解钓鱼攻击、构建有效的防御体系,必须深入剖析其背后的行为心理学机理、技术实现机理和产业链生态机理。
1.4.1 行为心理学机理
钓鱼攻击之所以成功率高,根本原因在于它系统性利用了人类的认知偏差和行为心理学规律。罗伯特·西奥迪尼在《影响力》一书中提出的六大说服原则,几乎被攻击者完整应用到钓鱼攻击中:
- 权威原则(Authority)。攻击者会伪装成”公司领导””IT部门””税务局””公安局”等权威角色。例如,一封标题为”关于年终绩效考核的通知”、署名”人力资源部”的邮件,绝大多数员工即便心存疑虑,也不敢不点开查看。人类对权威的天然服从心理,让钓鱼信息获得了极高的初始信任权重。
- 紧迫感与稀缺性(Scarcity & Urgency)。钓鱼信息往往会刻意制造时间紧迫感,迫使受害人在压力下放弃理性判断。典型话术包括”您的账号将在24小时内被冻结””库存仅剩最后3个名额””请务必在今日下班前完成确认”等。心理学研究表明,时间压力会显著压缩决策窗口,让人从系统2(理性慢思考)切换到系统1(直觉快思考),大幅提升错误决策的概率。
- 互惠原则(Reciprocity)。攻击者会先给予小恩惠,再索取回报,比如”恭喜您获得免费流量包,点击领取”——受害人点击领取的操作,实际已经触发了恶意程序下载或是提交个人凭证。先得后予的设计让受害人产生”欠了人情”的微妙感受,降低了后续操作的心理防线。
- 社会认同(Social Proof)。钓鱼信息中经常加入”已有XX人参与””您的同事张某某已确认”这类社会线索。当人们不确定该如何行动时,会倾向于参照他人的行为选择,虚拟的社会认同也就降低了受害人对异常行为的警觉性。
- 一致性与承诺(Commitment & Consistency)。部分高级钓鱼会采用多步套取策略:第一步仅要求确认邮箱地址,属于无风险操作;第二步要求”验证身份”输入密码,属于高危操作。一旦受害人完成了第一步的小承诺,出于行为一致性的心理倾向,更有可能继续完成第二步操作。
- 喜好原则(Liking)。鱼叉式钓鱼会通过详细调查目标的社交关系,冒充对方认识的人(同事、朋友、客户)发送信息。来自熟悉对象的信息天然就能获得更高信任度,而攻击者在社交媒体上即可轻松获取目标的职业、同事姓名、近期活动等信息。
除了上述六大原则,好奇心驱动也是钓鱼攻击的重要心理抓手。像”你被拍到违章了(附照片)””同事工资表泄露””点击查看你的年终奖”这类标题,精准利用了人的窥探欲,让人不假思索就点击链接。
1.4.2 技术实现机理
从技术角度分析,一次完整的钓鱼攻击通常包含以下环节:
- 侦察(Reconnaissance)。攻击者通过公开来源情报(OSINT)收集目标信息,具体包括企业组织架构、员工名单、邮箱命名规则、近期业务动态、公开技术文档等,领英、企业官网、招投标公示平台、社交媒体是这类信息的主要来源。精准的前期侦察,是鱼叉式钓鱼攻击成功的核心前提。
- 武器化(Weaponing)。攻击者根据侦察获取的信息制作攻击载荷,具体包括:注册与目标高度相似的钓鱼域名(如将
company.com伪造成companny.com)、搭建伪造登录页面克隆真实网站外观、编写包含恶意宏的Office文档、制作携带零点击漏洞利用程序的PDF等。借助AI辅助工具,伪造网站的外观和钓鱼邮件的措辞都能和真实版本高度相似,几乎无法靠肉眼分辨。 - 投递(Delivery)。攻击者选择合适渠道将攻击载荷送达目标,常见投递渠道包括电子邮件、短信、即时通讯软件、社交媒体私信、语音电话等。为绕过反垃圾邮件网关和安全检测,攻击者通常会采用伪造发件人地址、利用已被入侵的合法邮箱账号发送攻击内容、在被攻陷的合法网站嵌入跳转脚本等技术手段。
- 利用(Exploitation)。当受害人点击钓鱼链接或打开恶意附件后,攻击载荷就会被触发执行。对于凭证类钓鱼攻击,攻击者通过伪造登录页面收集受害人输入的账号密码及多因素认证动态码;对于载荷类钓鱼攻击,恶意文档的宏代码或漏洞利用代码会在受害人设备上执行,进而下载安装远控木马、键盘记录器、勒索病毒等恶意软件。
- 后渗透(Post-Exploitation)。攻击者利用通过钓鱼获取的初始立足点开展后续攻击行动:使用窃取到的凭证登录企业VPN、邮箱或业务系统窃取更多数据;通过远控木马在内网横向移动以提升权限;部署勒索病毒加密核心数据并索要赎金;建立持久化后门实现长期潜伏。
1.4.3 产业链生态机理
当前钓鱼攻击已经形成高度成熟的黑色产业链,具备分工明确、成本低廉、技术成熟的特点:
- 上游为基础设施提供者:负责提供域名注册、境外服务器租用、代理IP池、短信网关等基础资源。一个钓鱼域名的注册成本仅几十元,一个可用代理IP池的月费也不超过数百元。
- 中游为攻击工具与服务提供者:提供钓鱼邮件群发平台、伪造网站一键生成工具、恶意文档生成器、AI文案生成服务等。暗网中甚至已经出现钓鱼即服务(PhaaS)平台,按攻击成功率收费,发起钓鱼攻击的技术门槛几乎为零。
- 下游为变现渠道:负责将钓鱼获取的凭证、数据、资金转化为实际收益,涵盖暗网数据交易、银行洗钱、虚拟货币变现等模式。一组有效的邮箱凭证在暗网的售价约为5-50元,一份完整的银行登录凭证售价可达数百元。
据估算,全球钓鱼黑色产业链的年产值超过百亿美元,且仍处于快速增长阶段。低门槛、高回报、低风险的特征,让钓鱼攻击成为网络犯罪的首选手段。
1.5 “钓鱼”攻击的典型特征
识别钓鱼攻击需要掌握其共性行为特征,尽管攻击手法在不断翻新,但以下核心特征始终贯穿其中:
- “信任伪装”是前提。所有钓鱼攻击的第一步都是建立伪装信任——伪造发件人身份、克隆正规网站界面、冒充熟人或权威机构身份。如果收件人养成了对信息来源进行核实的习惯,大部分钓鱼攻击都会失效。
- “紧迫诱导”是加速器。几乎所有钓鱼信息都会植入紧急性、威胁性或利益性引导,目的是压缩受害人的思考判断时间。凡是要求“立即”“马上”“限时”完成操作的通信,都应当提高警惕。
- “凭证或代码”是目标。钓鱼攻击最终要么意图骗取密码、验证码、数字证书等身份凭证,要么诱导受害人执行恶意代码。如果一封邮件或一条消息的最终指向是“输入账号密码”或“下载/打开文件”,就应当启动安全核查。
- “异常细节”是破绽。无论伪装多么精巧,钓鱼信息几乎总会留下可识别的细节破绽——发件人地址的细微差异、链接指向域名的拼写异常、页面跳转的异常行为、附件文件名的反常之处。养成关注细节的习惯,是提升防范意识的核心。
第二章常见”钓鱼”方式分析
钓鱼攻击经过二十余年的发展,已经演化出多种攻击形态和传播渠道。不同钓鱼方式在攻击对象、技术手法、伪造水平和危害后果上各有差异。本章将针对当前最主流的四种钓鱼方式——邮件钓鱼、网页钓鱼、微信钓鱼和短信钓鱼——展开系统分析,同时补充介绍几种新兴的钓鱼手法。
2.1 邮件钓鱼
2.1.1 概述
邮件钓鱼是最经典、危害范围最广的钓鱼方式,也是绝大多数APT攻击和企业数据泄露事件的初始入侵入口。根据Verizon《数据泄露调查报告》统计,约74%的企业安全事件涉及钓鱼邮件。按照攻击精准度划分,邮件钓鱼可分为群发式钓鱼(Bulk Phishing)和鱼叉式钓鱼(Spear Phishing)两类。
群发式钓鱼不针对特定目标,会向海量邮箱地址随机发送内容一致的钓鱼邮件,依靠大发送量换取攻击成功率。这类钓鱼攻击成本极低、传播规模大,但伪装水平有限,既容易被安全网关拦截,也容易被有经验的用户识别。
鱼叉式钓鱼则针对特定组织或个人精心定制邮件内容,利用前期侦察获取的详细信息提升邮件可信度。鱼叉式钓鱼的发件人往往伪装成目标公司高管、IT部门或合作单位,邮件正文会引用真实项目名称、同事姓名、近期业务等真实细节,附件名称也会经过专门设计。鱼叉式钓鱼的攻击成功率远高于群发式钓鱼,是APT攻击和BEC(商务邮件妥协)攻击的核心手段。
2.1.2 典型手法
- 凭证钓鱼邮件。这是占比最高的邮件钓鱼类型:攻击者会伪造与真实登录页面高度相似的网页,常见伪装对象包括企业邮箱登录页、OA系统登录页、VPN登录页等,再将伪造页面的链接嵌入邮件正文,搭配“账号异常需重新验证”“密码即将过期请更新”“新版邮箱系统上线请激活”等话术诱导受害人输入账号密码。部分高级钓鱼页面甚至能实时将受害人输入的账号密码转发给攻击者,同时自动跳转登录真实系统,让受害人完全无法察觉异常。
- 附件载荷钓鱼邮件。攻击者在邮件中附带植入恶意代码的文件附件,诱导受害人打开。常见的恶意附件类型包括:带有恶意宏代码的Office文档(.doc/.xls/.ppt)、携带漏洞的PDF文件、伪装成普通文档的可执行文件(例如report.pdf.exe)、带有恶意脚本的ISO/IMG镜像文件等。一旦受害人打开附件并启用编辑或宏功能,恶意代码就会被触发执行,在受害设备上安装后门或勒索病毒。高级攻击者还常利用零日漏洞(Zero-day)制作恶意附件,让传统杀毒软件完全无法检测。
- BEC商务邮件妥协。BEC是一种精准性极高的邮件钓鱼攻击,专门针对企业财务人员或企业高管发起。攻击者先通过前期侦察掌握企业内部审批流程、供应商信息、近期付款计划,再伪装成公司高管或合作供应商发送邮件,以“紧急付款”“变更收款账户”等理由诱导财务人员转账。BEC攻击的邮件内容高度定制化,攻击者甚至可能已经通过此前窃取的高管邮箱长期潜伏,摸透了内部的通信风格,导致邮件真假难辨。根据FBI统计,BEC攻击平均单笔损失超过12万美元,是造成经济损失最高的钓鱼类型。
- 通知公告类钓鱼邮件。这类钓鱼邮件会伪装成“人力资源部”“IT安全部”“行政办公室”等企业内部部门,以“工资条查询”“系统升级通知”“安全合规培训”“节日福利发放”等主题发送邮件。由于发件人显示名称与真实内部部门一致或高度相近,且主题恰好贴合员工日常关切,因此点击率很高,此类邮件的链接一般指向凭证钓鱼页面,或直接诱导用户下载恶意程序。
- 快递/物流类钓鱼邮件。这类钓鱼邮件会伪装成顺丰、DHL、FedEx等快递公司,以“包裹投递失败”“清关需补充信息”“快递丢失理赔”为由诱导收件人点击链接。这类邮件在电商购物节(例如“双十一”)期间尤其泛滥,正是利用了这段时间大量用户等待收件的心理。
2.1.3 识别要点
- 检查发件人邮箱的完整地址,不要仅查看显示名称,要特别留意域名拼写是否完全正确。
- 将鼠标悬停在邮件内的链接上(不要点击),查看浏览器状态栏显示的真实目标地址,确认其是否与正文描述的一致。
- 警惕要求输入账号密码的邮件,正规企业IT部门绝不会通过邮件链接,引导用户在第三方页面完成登录操作。
- 对于带有附件的邮件,尤其是莫名收到、不在预期内的附件,打开前要先通过文件类型核验和杀毒扫描确认其安全性。
- 留意邮件正文的语法错误、排版异常、称呼不当等细节——即便AI辅助攻击降低了这类破绽出现的概率,但在高级攻击中依然能找到线索。
2.2 网页钓鱼
2.2.1 概述
网页钓鱼是指攻击者搭建伪造网站,诱导用户访问并提交敏感信息,或是下载恶意文件的攻击方式。网页钓鱼既可以独立存在,通过搜索引擎、社交媒体广告、二维码等渠道引流,也常作为邮件钓鱼、短信钓鱼等攻击的落地承载页面。仿真度较高的钓鱼网站,从外观到交互流程都可能和真实网站几乎完全一致,普通用户仅通过视觉很难辨别真伪。
2.2.2 典型手法
- 逼真克隆网站。攻击者会直接复制真实网站的前端代码(HTML/CSS/JS)搭建克隆站点,从页面布局、配色、logo、字体到验证码,都会做到逐像素还原。这类克隆站主要针对银行网银、支付宝、微信登录、企业邮箱、OA系统等平台的入口页面,用户在克隆站输入的账号密码会被攻击者实时截获。高级克隆站还会自动将用户输入的凭证提交到真实站点验证,如果密码正确就直接跳转至真实页面,让用户完全无法察觉异常;如果密码错误则会提示“密码错误”,引诱用户尝试不同密码。
- 域名仿冒。攻击者会注册与目标域名高度相似的域名来托管钓鱼网站,常见的仿冒手法包括:
| | | | | | — | — | — | — | | 仿冒手法 | 真实域名 | 钓鱼域名 | 说明 | | 字母替换 | icbc.com.cn | 1cbc.com.cn | 将字母i替换为数字1 | | 字母增减 | taobao.com | taobaoo.com | 末尾多加一个字母o | | 字符同形 | alipay.com | a1ipay.com | 字母l替换为数字1 | | 顶级域变体 | weixin.qq.com | weixin.qq.net | 使用不同顶级域名 | | 子域名欺骗 | mail.company.com | mail.company.evil.com | 在真实域名后附加子域 | | IDN同形异义 | apple.com | аррlе.com | 使用西里尔字母替换拉丁字母 |
•用户查看链接地址时,务必仔细核对域名拼写,尤其要留意字符之间的细微差异。
- 搜索引擎投毒。攻击者会通过SEO优化技术,将钓鱼网站的排名提升至搜索引擎结果前列,甚至会直接购买关键词广告位。当用户搜索“银行登录”“软件下载”“客服电话”这类关键词时,排名靠前的结果很可能就是钓鱼网站。部分攻击者还会利用搜索引擎广告投放的审核漏洞,让钓鱼链接获得“官方认证”标识的外观。
- 弹窗与跳转劫持。用户访问正常网站时,攻击者可通过被入侵的第三方广告联盟或网站插件注入恶意弹窗、跳转脚本,将用户重定向到钓鱼页面。典型场景包括:浏览正规新闻网站时,弹出“系统检测到病毒,请立即清理”的虚假安全提示;点击正常页面的下载按钮后,却被跳转至伪造的软件下载站。这种攻击利用了用户对原始网站的信任,欺骗性极强。
- 恶意二维码钓鱼。攻击者将钓鱼网站链接生成二维码,张贴在公共场所,或是通过邮件、聊天工具发送给用户。用户扫码后,手机浏览器会自动打开钓鱼页面,并且多数手机浏览器的地址栏在扫码场景下要么显示不完整,要么容易被用户忽略,因此用户更容易上当受骗。这类攻击的常见场景包括伪造的共享单车二维码、停车场缴费二维码、快递柜取件二维码等。
2.2.3 识别要点
- 请仔细核对浏览器地址栏中的完整域名,辨别真伪要“看域名”而非“看页面”。
- 检查网站是否使用HTTPS加密,即地址栏是否显示安全锁标识。但需要注意,目前大量钓鱼网站也已配置免费SSL证书,因此是否启用HTTPS不能作为判断网站安全性的唯一依据。
- 留意浏览器和搜索引擎弹出的安全警告提示。Chrome、Edge等现代浏览器都内置了钓鱼网站拦截功能,如果访问网站时弹出红色警告页面,应当立即关闭页面终止访问。
- 在输入账号密码等敏感信息之前,要核实网站是否来自官方正规渠道,优先选择通过官方APP入口访问,不要从不明链接跳转进入。
- 对通过社交媒体广告、陌生邮件链接、搜索引擎付费结果等渠道打开的登录页面,要保持高度警惕。
2.3 微信钓鱼
2.3.1 概述
微信是国民级即时通讯应用,月活跃用户超过13亿,已经成为钓鱼攻击的重点目标。和传统邮件钓鱼相比,微信钓鱼的欺骗性更强:微信好友之间天然存在社交信任,消息内容也不会像邮件那样经过安全网关扫描,再加上微信内置浏览器的地址栏显示空间有限,用户很难辨别跳转页面的真实地址。除此之外,微信本身关联了支付、通讯录、朋友圈等多项敏感功能,用户一旦上当受骗,遭受的损失也会更大。
2.3.2 典型手法
- 冒充熟人/领导钓鱼。攻击者通过某种渠道获取受害人的社交关系信息后,会将自己微信的头像、昵称、朋友圈设置得与受害人的熟人或领导完全一致,再以“换号了”“这个号常用”等理由添加好友。建立联系后,攻击者会以“急用钱帮忙转账”“项目需要沟通”等理由实施诈骗或钓鱼攻击,这类手法也被称为“号伪装”或“克隆人”攻击。
- 群聊钓鱼。攻击者混入企业交流群、行业交流群、校友群等各类微信群后,会以“分享资料”“优惠活动”“内部消息”等名义,在群内发送钓鱼链接或文件。群内成员看到内容来自“群友”分享,自然会降低心理防线。常见场景包括:在投资理财群发送虚假交易平台链接,在行业交流群发送标注为“行业报告”的恶意文档附件。
- 小程序钓鱼。攻击者开发外观与正规小程序高度相似的恶意小程序或仿冒页面,以“免费领红包”“砍价免费拿”“1元购”等噱头诱导用户点击,随后引导用户授权获取手机号、位置等个人信息,或是在假支付页面输入银行卡信息。部分钓鱼小程序还会诱导用户转发到群聊和朋友圈扩大触达范围,形成裂变传播。
- 公众号钓鱼。攻击者注册名称与知名品牌、官方机构高度相似的微信公众号(例如将“中国银行微银行”仿冒为“中国银行微银行客服”),发布虚假活动信息、客服联系方式等内容。用户关注后,会通过公众号菜单或自动回复跳转至钓鱼页面,或是在公众号对话中被诱导输入敏感信息。
- 文件/链接钓鱼。攻击者通过微信会话窗口直接发送恶意文件(例如伪装成文档的.exe文件、携带恶意宏的Excel表格)或钓鱼链接。由于微信对文件传输有一定限制(例如.exe文件需要修改后缀才能发送),攻击者通常会将恶意文件压缩为ZIP压缩包,或是改用网盘链接进行投递。用户收到好友发来的“项目资料”“客户报价单”这类文件时,往往出于工作需求直接打开,疏于核验来源和安全性。
- 微信支付钓鱼。攻击者在聊天中发送伪造的收款码或支付链接,搭配“帮我代付一下”“货到付款确认收货”等话术诱导付款。部分高级攻击还会利用微信支付的“亲属卡”“代扣”等功能,诱导用户开通授权后长期盗扣资金。
2.3.3 识别要点
- 收到涉及金钱交易的微信消息时,务必要通过电话或线下见面的方式和对方本人核实确认,不要仅凭借文字消息就进行转账。
- 如果有“好友”以“换号”为由重新添加你,应当主动通过原有联系方式和对方确认是否确实更换了微信号。
- 不要点击陌生人或是不太熟悉的群友发送的链接和文件,尤其要警惕以“.exe”“.scr”等可执行文件为后缀的文件。
- 在微信中打开任何外部链接之前,留意微信底部的安全提示和域名信息。如果页面弹出“非微信官方页面”的警告,需要格外谨慎。
- 对于需要授权个人信息的小程序和公众号,要注意核对其认证主体是否与品牌名称一致,避免在非官方渠道输入支付信息。
2.4 短信钓鱼
2.4.1 概述
短信钓鱼(Smishing,是SMS Phishing的缩写),指通过短信发送钓鱼内容的攻击方式。随着智能手机的普及,以及短信过滤机制的不断完善,纯垃圾短信钓鱼的威胁已经有所下降,但针对特定目标开展的精准短信钓鱼依旧十分猖獗。短信钓鱼的特点是内容短小、时效性强,且受移动端浏览体验限制,用户更难辨别内容真伪。尤其值得注意的是,近年来伪装成政府公共服务和官方机构的短信钓鱼,已经呈现高发态势。
2.4.2 典型手法
- 政务通知钓鱼短信。攻击者伪装成“交警”“法院”“社保局”“税务局”“市场监管局”等政府部门,以“车辆违章查询”“法院传票领取”“社保卡到期”“营业执照年报”“税务登记核实”等事项为事由,在短信中附带钓鱼链接。由于攻击者可利用短信平台的签名审核漏洞,让短信签名显示为和官方相似的名称,因此用户对这类短信的信任度普遍较高。用户点击链接后,会跳转至伪造的政务缴费页面或身份核验页面,进而银行卡信息和验证码被骗子骗取。
- 银行/运营商钓鱼短信。攻击者伪装成工商银行、建设银行、中国移动等金融机构和运营商,以“积分即将过期请兑换”“信用卡额度调整”“手机实名认证到期”等为由发送短信,附带的链接直接指向钓鱼网站。此类短信常使用“积分兑换现金”“免费送流量”等利益作为诱饵,点击率较高。
- 快递物流钓鱼短信。攻击者伪装成快递公司发送“包裹丢失可双倍赔偿”“快递地址不清需核实”等内容的短信,随后引导用户添加“理赔客服”微信,或是点击链接填写银行卡信息,攻击者获取银行卡号和验证码后会立刻完成盗刷。
- ETC/交通钓鱼短信。攻击者伪装成ETC发行方,以“ETC认证失效”“ETC卡将被锁定”“高速通行费补缴”等为由,诱导用户点击链接进入伪造的ETC认证页面,骗取姓名、身份证号、银行卡号及验证码。这类钓鱼攻击在节假日高速出行高峰期尤为集中。
- 中奖/领奖钓鱼短信。攻击者以“恭喜您获得某综艺节目现金大奖”“您的手机号被抽中为幸运用户”为诱饵,诱导受害人点击链接填写“领奖信息”,还要求缴纳“保证金”“手续费”等费用。这种手法虽然老旧,但利用了部分人贪占小便宜的心理,至今仍有大量用户上当受骗。
2.4.3 识别要点
- 正规政务机构和银行,绝不会通过附带链接的短信要求用户输入银行卡密码或验证码。收到包含链接的短信时,不要直接点击;如果需要办理相关业务,应当通过官方APP、官方网站或拨打官方客服电话办理。
- 留意短信的发送号码:政务短信一般会使用固定专用号段发送(比如12345政务服务热线),银行通知通常使用银行专属短号发送。不过需要注意,攻击者有时会利用伪基站或VoIP短信伪造号码,仅靠号码无法完全辨别真伪。
- 任何要求“填写银行卡信息+输入短信验证码”的页面都要格外警惕,验证码是保护个人资金安全的最后一道防线,所有正规机构都不会要求用户提供完整的验证码。
2.5 其他新兴钓鱼方式
除了前文介绍的主流钓鱼方式外,近年来还出现了以下值得关注和防范的新兴钓鱼手法:
- 语音钓鱼(Vishing)。攻击者通过电话直接与受害人对话,冒充“公安机关”“银行客服”“社保局”“快递客服”等身份实施诈骗。和短信、邮件钓鱼不同,语音钓鱼可以借助对话中的实时互动进一步对受害者施压引导。AI语音克隆技术出现后,攻击者可以克隆企业领导的声纹,通过电话冒充领导向财务人员下达转账指令,这种手法被称为“深度伪造语音钓鱼”,危害极大。
- 二维码钓鱼(Quishing)。随着移动支付的普及,二维码钓鱼已经发展为一种独立的攻击形态。攻击者将钓鱼链接编码生成二维码,张贴在伪造告示上覆盖正规二维码,或是通过邮件发送附带钓鱼二维码的“扫码下载电子发票”“扫码查看会议议程”通知。由于安全网关通常不会扫描二维码内的链接,且用户扫码前无法预先查看目标网址,因此二维码钓鱼具有较强的隐蔽性。
- 社交媒体钓鱼。攻击者利用微博、抖音、小红书、LinkedIn等社交媒体平台开展钓鱼攻击,常见手法包括:在评论区发布“免费领iPhone”的钓鱼链接、通过私信发送伪装成官方客服的消息、发布伪造的“限时优惠”广告将用户引流至钓鱼购物网站等。社交媒体钓鱼的特点是传播速度快、覆盖面广,且用户的心理防线普遍较为松懈。
- AI增强钓鱼。攻击者利用大语言模型(如GPT系列)自动生成个性化、高质量的钓鱼邮件,甚至可以模拟特定人员的写作风格与语气。AI还可以批量生成钓鱼网页内容,自动分析目标用户的社交媒体信息,以此制定针对性的钓鱼策略。AI技术的引入,让钓鱼攻击的产出量提升了数倍,同时大幅降低了技术门槛,攻击者不再需要具备过硬的语言能力和社工技巧就能发起攻击。
- 多渠道组合钓鱼。高级攻击者会组合多种钓鱼方式提升攻击成功率,典型模式包括:先通过邮件钓鱼获取邮箱凭证,再利用邮箱内的通信记录梳理目标的社交关系与业务流程,之后通过微信冒充熟人精准实施BEC诈骗;或是先通过社交媒体投放钓鱼广告引流,再通过短信和邮件多轮“催促”,最终诱导用户在钓鱼页面提交身份凭证。多渠道组合攻击的隐蔽性和欺骗性,远超过单一渠道的钓鱼攻击。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:小安伴你行 小安伴你行 小安伴你行《深度剖析:钓鱼攻击信息安全防范方案(上)》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论