冒充 Look 品牌的短信钓鱼攻击风险与治理路径研究

简介: 本文以英国冒充Look品牌的短信钓鱼(Smishing)攻击为案例,深度剖析其伪造发送标识、社会工程诱导、仿冒网页窃密的全链条运作机制,揭示通信链路漏洞、域名处置滞后、公众认知盲区等多重短板,并提出覆盖源头管控、技术拦截、企业协同、公众教育与黑产打击的综合治理方案。(239字)

摘要

短信钓鱼(Smishing)已经成为电信网络诈骗的主要实施载体之一,不法分子借助发送伪造企业身份的短信,依托社会工程手段诱导普通用户访问钓鱼页面,窃取个人身份、银行卡等敏感信息,造成用户财产损失。英国地区爆发的冒充 Look 品牌的多轮钓鱼短信攻击活动,是商业品牌仿冒类短信钓鱼的典型样本。该轮攻击通过伪造企业发送者标识、构建高度仿真的诈骗短信文本,向大量普通民众批量推送消息,利用用户对商业服务的固有信任完成欺骗,暴露出现有移动通信链路、终端安全防护、公众风险识别、平台治理层面存在多重短板。本文以该公开报道的诈骗事件作为分析样本,还原该钓鱼攻击完整实施链路,剖析短信伪造、社会工程诱导、钓鱼站点信息窃取各环节的运行逻辑,梳理此类仿冒商业品牌短信钓鱼得以成功的多重促成因素。反网络钓鱼技术专家芦笛指出,商业品牌仿冒类短信钓鱼攻击的持续泛滥,本质是犯罪团伙利用通信技术漏洞与大众消费心理的双重弱点,传统反诈手段对这类高频短消息威胁仍存在处置盲区。本文结合案例,从通信链路管控、钓鱼站点处置、终端安全能力、公众反诈教育、多方协同治理等维度提出可落地的治理方案,为应对同类商业仿冒短信钓鱼威胁提供实证参考。 关键词:短信钓鱼;Smishing;商业品牌仿冒;社会工程;电信网络诈骗

image.png 1 引言

移动通信技术普及之后,短信原本承担企业通知、政务提醒、服务告知等基础通信功能,而这一通信渠道逐步被诈骗分子利用,衍生出短信钓鱼(Smishing)这一类高发诈骗形态。区别于邮件钓鱼,短信直达用户移动终端,推送触达效率高,接收门槛低,不需要用户主动打开软件即可接收消息,对普通群体具备更强的迷惑效果。伴随着短信发送伪造技术不断迭代,诈骗分子可以篡改短信发送方显示名称,伪装成零售企业、物流服务商、金融机构、政府部门向民众发送诈骗信息,极大压缩普通用户辨别消息真伪的判断空间。

在各类短信钓鱼攻击当中,仿冒消费商业品牌的攻击活动占比持续走高。零售品牌面向广大普通消费者,用户对品牌的服务通知存在心理预期,诈骗短信可以依托品牌的公众认知降低受害者警惕心理。本次英国多地出现的冒充 Look 品牌的多批次钓鱼短信,就是此类攻击的现实案例。犯罪团伙批量向民众发送外观高度近似官方通知的短信,以订单提醒、会员福利、账单核对等为叙事借口,嵌入恶意网络链接,诱导接收对象点击跳转至仿冒钓鱼网页,在页面内诱导填写银行卡、个人身份信息,完成信息窃取,进而实施盗刷、二次诈骗等后续犯罪行为。

过往针对电信诈骗的研究,较多聚焦大额电信诈骗案件、跨境电诈集团运作模式,针对批量群发、低门槛商业仿冒短信钓鱼的细节剖析仍有补充空间。这类攻击往往单条短信造成的个体直接损失不一定极高,但是攻击投放规模巨大,受害人群覆盖面广,大量用户的个人敏感信息被批量窃取,被犯罪黑产流转复用,衍生出后续多层级诈骗链条。该类攻击不依赖复杂恶意代码,主要依靠通信侧的发送伪造能力与社会工程心理诱导实现作案,技术门槛相对较低,犯罪团伙可以快速调整短信文案、域名、发送载体,实现多轮次循环攻击,提升安全防护与打击处置的难度。

本文立足于该公开新闻报道披露的攻击事实,完整还原冒充 Look 钓鱼短信的攻击全流程,客观分析攻击能够落地的技术、社会、管理层面的多重诱因,不做夸大渲染,立足于现实案例推导风险根源,构建完整的风险分析与治理对策,为防范同类仿冒商业主体的短信钓鱼威胁提供案例支撑。

2 冒充 Look 钓鱼短信攻击活动概况

2.1 攻击事件基本背景

本次冒充 Look 品牌的钓鱼短信攻击属于多轮滚动投放的诈骗活动,犯罪团伙分多批次向英国普通手机用户大规模群发伪造短信。Look 作为当地具备一定知名度的商业零售品牌,拥有规模庞大的消费用户群体,普通消费者会经常性接收来自该品牌的订单、会员、促销类官方短信通知,这为诈骗分子的仿冒攻击提供了现实基础。

诈骗团伙并没有针对特定目标人群实施精准定向诈骗,而是采用广撒网式批量群发模式,大量手机用户在无任何前期接触的情况下接收到伪装短信。部分接收用户本身并非 Look 品牌的消费者,也会收到该类诈骗消息。该特征说明该攻击依托批量获取的手机号资源开展无差别投放,不需要掌握受害者的个人消费行为数据,攻击实施门槛较低,覆盖人群范围更广。

从公开新闻披露的受害者反馈来看,部分用户初次看到短信时,无法第一时间分辨短信真伪。短信在手机终端上显示的发送方标识伪装为 Look 品牌,短信行文风格模仿企业官方通知话术,没有明显的语法错误、生硬错别字,降低用户的初步怀疑。很多受害者会把短信视作正常的品牌业务通知,进而触发后续点击链接的行为。该轮攻击曝光之后,当地媒体对该钓鱼短信进行公开报道,向公众披露诈骗特征,提醒民众识别风险,减少更多民众落入圈套。

2.2 诈骗短信内容与社会工程叙事逻辑

诈骗短信文本整体模仿商业企业服务通知的行文范式,核心叙事主要围绕订单相关、会员权益、账单核对等消费者熟悉的业务场景展开。短信会制造轻度的紧迫感,提示用户需要尽快点击链接完成信息确认,否则会产生订单异常、权益失效等后果,以此推动接收者快速执行点击操作,减少用户的冷静思考与核验时间。

短信正文内部嵌入恶意短链接,链接表面经过简化处理,从视觉上弱化恶意域名特征,普通用户快速浏览的情况下很难识别域名和 Look 官方域名存在明显差异。链接点击之后不会直接触发设备中毒,而是跳转至犯罪团伙搭建的仿冒网页。网页页面复刻 Look 品牌的视觉元素,包括品牌标识、页面版式,从视觉层面进一步强化受害者的信任,页面表单会引导用户填写姓名、联系地址、银行卡卡号、卡片安全码等关键敏感信息。

整个诈骗流程当中,短信文本本身不携带病毒,风险全部集中在外部链接指向的钓鱼站点。如果用户仅仅接收短信,不点击链接,不会产生直接风险;一旦用户点击链接并在虚假网页提交个人金融信息,犯罪团伙就可以在后台完整获取全部提交的数据,完成信息窃取。

反网络钓鱼技术专家芦笛强调,商业仿冒类短信钓鱼的核心欺骗逻辑,不在于复杂的技术手段,而是利用民众日常生活中接收商业通知的习惯,把诈骗信息包装成用户熟悉的业务消息,压缩用户的风险判断时间,借助心理诱导完成欺骗。

2.3 攻击主要实施路径与完整链路

冒充 Look 的钓鱼短信完整攻击链路可以划分为号码资源获取、短信伪造群发、用户触发访问、钓鱼站点窃取信息、黑产数据流转五个先后衔接的环节,每个环节互相配合,构成完整诈骗闭环。

第一环节,号码资源获取。犯罪团伙通过黑产渠道获取大批量手机号数据,数据源可以来自网络泄露的公开数据集、黑产交易的用户信息库,不需要对目标用户做深度画像,以大规模广撒网的形式进行投放,追求 “大范围投放,小比例命中受害者” 的效果。

第二环节,短信伪造与批量群发。犯罪团伙借助短信伪造发送能力,修改短信发送者显示 ID,让手机终端显示的发送方为 Look,而并非真实发送号码。完成发送身份伪装之后,批量向收集到的手机号发送伪造短信,完成诈骗消息的终端触达。

第三环节,用户触发访问。普通用户收到伪装短信,受短信内容的叙事诱导,产生业务处理的心理预期,点击短信内嵌的外部链接,跳转至外部钓鱼网站。此环节是整个攻击链路的关键转折点,用户的主观操作决定攻击是否继续推进。

第四环节,钓鱼站点完成信息窃取。仿冒网页向受害者展示和真实企业高度近似的页面,通过表单收集个人身份、银行卡等敏感信息。用户提交表单之后,这些数据直接被犯罪团伙后台接收留存。部分钓鱼页面还会设置二次跳转,在用户提交信息之后跳转到普通无关页面,让受害者误以为操作已经完成,降低受害者即时察觉被骗的概率。

第五环节,窃取信息进入黑产流转链条。犯罪团伙拿到收集的大量用户敏感数据之后,存在两种主要处置方向。其一,直接利用银行卡信息尝试开展盗刷支付,直接获取经济收益;其二,将批量窃取的个人信息在黑产市场进行倒卖流转,供给其他电信诈骗团伙,用于后续的精准电信诈骗、虚假营销等其他违法活动,实现一次攻击多次牟利。

3 冒充 Look 短信钓鱼攻击关键技术与社会工程机理

3.1 短信发送方身份伪造的实现逻辑

普通用户识别短信来源的首要依据,是手机短信界面展示的发送人名称。在正常业务场景下,正规商业企业开展短信通知业务,会在运营商侧完成企业签名报备,发送的短信会显示合规企业签名。而诈骗分子利用短信协议的技术特性,实现发送者 ID 篡改,在接收终端侧把发送方显示为 Look,完成身份伪装。

该伪造行为并不改变短信真实的发送源头,仅仅修改到达用户手机上展示的显示字段,底层真实发送号码、发送通道仍然可以被技术层面追溯。但是对于普通终端用户而言,其只能看到手机 UI 展示的伪装名称,无法直观看到短信真实发送源头,这就直接制造了身份混淆。

需要明确,该伪造能力不需要入侵用户手机终端,属于通信链路层面的篡改,受害者手机本身没有被劫持,仅仅是收到经过伪装的外来消息。部分用户会形成固有认知:显示品牌名称的短信就来自该企业官方,诈骗分子正是利用该认知偏差完成欺骗。虽然运营商、监管机构具备识别异常签名伪造的技术能力,但是面对境外跨境发送、大量快速轮换的发送通道,实时拦截全部伪造短信仍然存在现实挑战。

3.2 社会工程学在本次钓鱼攻击中的运用

本次攻击没有使用恶意代码、系统漏洞,欺骗效果高度依赖社会工程学手段,通过多重心理策略叠加,降低接收用户的风险警觉。

首先是信任迁移策略。诈骗分子借用 Look 品牌长期积累的公众商业信誉,把诈骗消息包装成品牌官方通知,将用户对正规企业的信任迁移到诈骗短信之上。很多曾经消费过 Look 产品的用户,本身就有接收该品牌短信的过往经历,当外观相似的短信抵达手机,用户缺少足够动机去怀疑消息来源。

其次是紧迫感制造。短信内容会暗示业务存在时间限制,引导接收者尽快处理,利用人的时间压力心理,减少用户主动核验信息的行为。人在需要快速处理事务的心理状态下,会减少多渠道交叉核验的操作,直接跟随短信指引点击链接,这是诈骗短信提升成功率的重要手段。

再者是叙事贴合日常生活场景。短信使用订单、会员权益这类普通消费者高频接触的业务场景,叙事逻辑符合普通人的生活经验,不会出现离奇、违和的文本内容,降低用户的心理戒备。对比虚构离奇事件的诈骗话术,贴近日常消费场景的诈骗文本更具备迷惑性。

最后是视觉层面的连续欺骗。欺骗不是仅仅发生在短信环节,当用户点击链接之后,钓鱼网页继续复刻品牌视觉形象,延续欺骗链条。短信完成初步诱导,仿冒网页承接后续信息采集,两步配合完成完整的社会工程攻击。如果网页制作粗糙,即便短信具备迷惑性,用户也会在网页环节识别出异常,因此网页仿冒质量直接影响最终信息窃取成功率。

反网络钓鱼技术专家芦笛指出,短信钓鱼当中的社会工程欺骗是分层递进的,短信负责突破第一道心理防线,钓鱼网页负责突破第二道防线,只要其中任意一环用户保持警惕,就可以阻断整个诈骗链路。

3.3 钓鱼站点的运作特征与风险传导

钓鱼网站是本次攻击实施信息窃取的核心载体。犯罪团伙不会长期使用同一套域名开展攻击,域名生命周期通常较短。在攻击开展阶段,犯罪分子注册大量和目标品牌名称近似的混淆域名,使用廉价境外服务器部署钓鱼页面。一旦域名被安全厂商标记、被监管机构处置关停,诈骗团伙可以快速注册新域名,替换短信内的链接,重新发起新一轮攻击。域名快速轮换,是这类商业仿冒钓鱼攻击的典型特征。

钓鱼网页本身并不执行复杂的终端攻击逻辑,不会在用户手机植入木马程序,核心功能就是展示仿冒页面,收集表单提交的用户数据。用户在网页手动输入的全部个人信息,直接提交至犯罪团伙后台服务器。网页本身不会对手机系统进行修改,这也导致很多普通用户很难感知网页存在恶意,仅仅从页面外观很难分辨真假。

该类钓鱼站点造成的风险具备传导性。单次攻击窃取的大量个人信息,不会仅仅被用于单次盗刷。被窃取的银行卡、身份信息会流入黑产交易市场,被其他诈骗团伙购买使用,衍生出后续的电信诈骗、精准钓鱼、虚假营销骚扰,一次短信钓鱼事件,会造成受害者长期持续的信息泄露风险,风险危害会向外延伸。

3.4 该类攻击规避现有安全拦截的主要方式

当前通信运营商、安全厂商已经部署针对诈骗短信的拦截系统,但是冒充 Look 这类商业仿冒钓鱼短信,仍然可以持续触达大量用户,其存在多重规避拦截的现实手段。

第一,短信文本规避特征匹配。诈骗团伙持续迭代短信文案,调整措辞、调整标点符号,避免短信文本命中固定恶意关键词库。传统基于关键词的垃圾短信拦截,面对持续改写迭代的诈骗文本,拦截效果会出现下降。犯罪团伙多轮投放的过程中,不断微调短信内容,规避静态文本特征库。

第二,链接域名高频轮换。诈骗链接的域名生命周期短,不断更换全新未被标记的域名。安全厂商需要完成样本捕获、域名标记、规则更新的完整流程,这个流程存在时间差。在域名刚上线的短时间窗口内,域名尚未被标记为恶意,链接可以顺利抵达用户终端。

第三,发送通道的动态切换。诈骗团伙会不断切换短信发送通道,部分攻击流量来自境外跨境短信链路,跨境流量给运营商侧的溯源与拦截带来更大难度。

第四,攻击属于 “低危害表现,高后续风险” 的形态。短信到达终端本身不会产生任何破坏行为,只有用户主动点击链接之后风险才会爆发。拦截系统很难单纯凭借短信本身就判定消息属于诈骗,需要结合链接对应的网页内容进行综合判断,增加拦截判断的复杂度。

4 冒充 Look 钓鱼短信事件折射出的多层安全短板

4.1 移动通信短信链路的身份校验机制缺陷

短信业务诞生之初,主要面向正规机构与个人通信场景,对发送者 ID 的伪造风险预估不足。发送方显示名称可以被篡改,意味着用户看到的发送人标识不能作为判断消息来源的可靠依据。普通民众没有技术手段去读取短信底层真实发送源,只能依赖手机展示的表层信息做判断,形成巨大的信息不对称。

运营商侧虽然具备企业签名报备机制,正规企业商业短信必须经过签名审核,但是该管控主要针对境内合规业务通道。对于跨境流入的短信,部分境外发送通道不受本地签名报备规则约束,诈骗分子就可以借助跨境通道实现发送者 ID 伪造。跨境短信的治理涉及不同国家的通信监管体系,单一地区运营商很难独立完成源头管控,造成诈骗短信可以持续流入境内用户手机。

同时,现有机制缺少面向普通用户的提示能力,手机终端不会对存在签名伪造嫌疑的短信给出明确风险提示。普通用户接收短信时,系统不会告知 “该短信发送标识存在伪造风险,需要谨慎对待”,全部真伪辨别工作交由接收用户自行完成,把技术层面的风险责任转移给缺乏专业知识的普通民众。

4.2 钓鱼域名与仿冒网页处置存在时间窗口漏洞

域名注册环节,大量用于钓鱼攻击的混淆域名可以低成本快速注册,注册环节缺少针对仿冒知名商业品牌域名的前置筛查。犯罪团伙可以短时间批量注册大量近似域名,用于多轮钓鱼攻击。

钓鱼站点的关停处置存在固有时差。安全厂商、监管机构需要先捕获样本、识别恶意域名,之后再执行域名封禁、服务器关停操作。从域名上线开展诈骗,到完成处置关停之间,会存在数小时乃至数天的时间窗口。在该窗口期之内,钓鱼网站正常对外提供访问,诈骗短信已经批量发送出去,大量受害者可以正常访问钓鱼页面完成信息提交。诈骗分子充分利用这个时间差开展攻击,完成一轮攻击之后就放弃旧域名,启用新域名继续作案,处置速度很难完全跟上攻击迭代速度。

另外,部分钓鱼页面托管在海外服务器,受属地管辖限制,本地监管机构无法直接关停境外服务器上部署的钓鱼网页,只能通过域名解析阻断的方式做处置,进一步增加处置的复杂度。

4.3 普通用户的风险识别认知存在现实盲区

从攻击链路可以看出,即便通信链路存在漏洞,如果用户可以识别短信风险,不点击短信内部陌生链接,整个诈骗攻击就无法继续推进。而现实当中大量普通用户存在认知盲区。

第一个认知误区:把短信显示的发送方名称当作可信凭证。很多民众默认短信上展示的品牌名称就等于消息来自该企业官方,不知道发送人标识可以被篡改,这是商业仿冒短信钓鱼能够得逞的重要心理基础。

第二个认知误区,对短信内嵌链接盲目信任。不少用户没有建立基础核验习惯,收到企业通知短信直接点击内置链接,不会主动打开官方独立 APP、官方网站做交叉核对。很多人没有意识到,短信当中的链接完全可以被诈骗分子替换,和企业官方没有关联。

第三个认知误区,风险识别过度依赖文本细节。部分用户认为诈骗短信一定会出现大量错别字、语病,只要短信行文通顺正式,就默认消息可信。本次冒充 Look 的诈骗短信,文本模仿正规通知,没有明显低级错误,就很容易迷惑这一部分用户。

反网络钓鱼技术专家芦笛强调,反诈科普不能只告诉大众识别错别字,要向民众传递核心判断逻辑:不要依靠短信本身的外观、发送人显示名称判断真伪,涉及填写个人信息、银行卡信息,必须脱离短信内链接,通过独立官方渠道核验。

不同年龄群体的认知能力存在差异,老年群体、对互联网商业服务接触较少的群体更容易被此类短信误导。即便是熟悉互联网的中青年群体,在匆忙处理事务的场景下,也会出现疏忽,掉入钓鱼陷阱。

4.4 商业企业缺少对仿冒钓鱼攻击的前置应对能力

品牌方本身是仿冒钓鱼攻击的受害方,诈骗分子冒用企业名义实施犯罪,会同时损害企业品牌声誉与消费者权益。但是多数商业零售企业,缺少常态化的仿冒钓鱼监测机制。当冒充本品牌的钓鱼短信大规模扩散之后,企业需要依靠媒体曝光、用户投诉才能够知晓攻击事件,很难第一时间发现正在发生的大规模仿冒短信攻击。

企业缺少主动监测仿冒短信、仿冒域名的技术手段,普通商业企业没有能力监控全网流向消费者的诈骗短信。当攻击爆发,企业更多只能被动发布辟谣公告,而辟谣公告的触达范围有限,大量已经收到诈骗短信的消费者看不到企业发布的风险提示,辟谣的防护效果受到限制。

同时,企业和运营商、安全厂商之间缺少常态化情报互通通道。品牌方发现仿冒钓鱼域名、诈骗样本之后,情报流转到安全拦截系统存在流程延迟,无法快速转化为短信拦截、域名处置规则。

4.5 黑产链条分工化,提升攻击的持续迭代能力

短信钓鱼攻击已经形成完整分工的黑产产业链条,不同团伙分别负责手机号库倒卖、短信伪造发送服务、钓鱼页面搭建、域名供应、窃取信息倒卖,各个环节相互分离,犯罪人员可以按需采购整套攻击能力,不需要攻击者掌握全部技术。

犯罪团伙不需要自己开发钓鱼网页,可以直接购买现成的仿冒页面模板;不需要搭建短信发送基础设施,可以直接采购黑产短信群发服务。攻击的技术门槛被大幅降低,团伙可以快速切换目标品牌,一轮冒充 Look 的攻击结束之后,就可以更换其他零售品牌,开展新一轮仿冒短信钓鱼。产业链分工让此类攻击可以高频反复发生,打击单一犯罪团伙,很难彻底消除该类攻击模式。

5 商业品牌仿冒类短信钓鱼的多维治理对策

针对冒充 Look 钓鱼短信反映出的风险,单一维度的手段无法彻底根除威胁,需要通信运营商、域名管理机构、安全厂商、商业企业、监管部门、普通用户多方协同,构建从源头拦截、攻击处置、风险预警到公众教育的多层防护体系。

5.1 优化短信通信侧身份校验与风险提示机制

运营商层面持续完善企业短信签名管控,收紧境内通道的签名伪造管控规则,对于企业业务短信,严格落实签名报备审核流程。针对跨境流入的可疑短信,完善异常签名伪造行为识别模型,对显示知名商业品牌签名,但来源为境外非合规通道的短信,提升拦截或者标记优先级。

推动手机终端系统增加短信风险标记能力。对于存在发送标识伪造嫌疑的短信,在短信界面给出醒目的系统风险提示,明确告知用户该短信发送身份存在伪造风险,提醒谨慎点击链接,把底层通信风险,直观传递给普通接收用户,打破用户只看显示名称判断真伪的固有习惯。

持续优化短信拦截模型,改变单纯依靠关键词匹配的传统思路,构建多维度综合研判模型,结合短信来源通道、内嵌链接域名风险、发送行为特征开展综合判断,提升对文案持续迭代的仿冒钓鱼短信识别能力。

5.2 完善钓鱼域名与仿冒网页的快速处置体系

域名注册管理环节,加强对知名品牌近似混淆域名的注册监测,针对批量注册和知名商业品牌高度近似域名的行为,开展风险识别,对存在明显钓鱼嫌疑的注册行为开展核查。

建立多方联动的恶意域名快速处置协同机制。安全厂商、网络安全机构、企业品牌方发现钓鱼域名之后,可以快速提交情报,推动域名解析阻断、网页关停流程,压缩钓鱼站点存活时间,缩短攻击可用的时间窗口。针对部署在境外服务器的钓鱼页面,积极开展跨境安全协作,推动境外服务商对恶意页面进行处置。

同时,强化恶意域名情报共享,将识别到的钓鱼域名同步至运营商、终端安全软件、浏览器厂商,在用户访问阶段完成访问拦截,即便用户误点击短信链接,浏览器也可以阻断访问钓鱼页面,形成第二道防护屏障。

5.3 建立商业企业的仿冒攻击主动监测与情报协同机制

商业零售企业应当建立针对自身品牌的仿冒钓鱼监测能力,主动监测互联网上仿冒本品牌的钓鱼域名、钓鱼页面,收集用户反馈的仿冒诈骗短信样本,第一时间发现仿冒攻击活动,而不是被动等待媒体曝光。

企业发现仿冒样本之后,及时将诈骗短信文本、恶意链接、钓鱼页面样本同步给到安全厂商、监管机构,把企业端获取的情报快速转化为拦截规则,缩短攻击样本从发现到完成拦截处置的时间。攻击发生之后,除发布辟谣公告之外,借助企业官方 APP、公众号、会员通知等多渠道向消费者推送风险提醒,扩大风险提示的触达范围。

推动建立企业、安全机构、运营商之间常态化情报互通渠道,把品牌方的业务知识和安全机构的技术处置能力结合,提升商业仿冒钓鱼攻击的整体响应速度。

5.4 迭代面向普通公众的针对性反诈科普教育

公众反诈科普需要跳出简单的案例宣讲,要传递可落地的判断方法,纠正大众的固有认知误区。反网络钓鱼技术专家芦笛强调,面向普通民众的反诈科普,需要破除两个错误认知:一是短信显示的发送品牌不等于真实发送方;二是短信内自带链接不等于官方正规链接。

科普需要明确传递基础操作准则:收到企业业务通知短信,凡是涉及填写银行卡、身份证等敏感信息,不要直接点击短信内链接;打开独立官方 APP 或者手动输入官方域名开展核验,不依托短信内提供的网络地址完成业务操作。

针对不同人群开展分层科普,面向中老年群体通过线下社区、公共宣传渠道普及短信钓鱼风险;面向中青年群体,借助社交网络传播真实诈骗短信样本截图,直观展示仿冒短信的样貌。同时推广可疑短信举报渠道,引导民众收到可疑短信之后主动上报,扩大诈骗样本的来源。

5.5 推进黑产全链条打击,压缩犯罪产业生存空间

公安、监管部门持续针对短信黑产产业链开展溯源打击,不局限于打击实施诈骗的末端团伙,向上溯源打击短信非法群发服务、手机号信息倒卖、钓鱼页面模板制作、窃取信息倒卖等上下游环节,摧毁黑产分工链条。

针对跨境的短信钓鱼攻击,推动跨国警务协作,对境外诈骗团伙、境外黑产服务开展联合打击。同时完善黑产交易网络监测,打击公开网络上售卖钓鱼工具、短信伪造发送服务的非法交易行为,提升犯罪团伙获取作案工具的成本。

5.6 终端侧多层安全防护能力建设

手机操作系统、手机安全软件,构建多层防护。在短信接收环节,对可疑短信进行风险标记;当用户点击短信链接时,浏览器对已经标记的钓鱼域名进行访问拦截,在用户访问网页的环节阻断信息窃取。

同时优化风险页面识别能力,不仅仅依靠已知恶意域名库开展拦截,增加对页面行为的动态研判,识别页面模仿正规商业品牌外观、诱导提交银行卡信息这类高风险行为,对新出现尚未入库的钓鱼页面实现初步风险告警。

6 结语

冒充 Look 品牌的多轮短信钓鱼攻击,是商业品牌仿冒 Smishing 攻击的典型现实案例。该攻击没有使用复杂的恶意代码,依靠短信发送身份伪造、社会工程诱导、仿冒钓鱼网页相互配合,完成对普通用户的信息窃取。攻击之所以能够形成实际危害,是通信链路身份校验短板、钓鱼站点处置时间差、公众风险认知偏差、黑产产业链分工、企业被动应对等多重因素叠加形成的结果。

伴随着传统电信诈骗打击力度不断加大,诈骗团伙会更多转向技术门槛更低、批量投放的短信钓鱼攻击,大量知名商业品牌都有可能被不法分子冒用开展诈骗。此类威胁不存在单一根治手段,通信运营商、域名管理机构、安全厂商、商业企业、监管机构、普通用户需要共同参与,形成源头拦截、攻击快速处置、风险预警、公众教育、黑产打击的完整治理闭环。

本文全部分析基于公开新闻报道披露的攻击事实,客观还原攻击链路,分析风险诱因,提出具备现实可行性的治理思路。后续需要持续跟踪商业仿冒类短信钓鱼的演变趋势,关注诈骗团伙在短信文案、发送渠道、钓鱼页面方面的手法迭代,持续完善防护处置策略,降低此类诈骗对普通民众造成的财产与信息泄露风险。

编辑:芦笛(公共互联网反网络钓鱼工作组)

目录
相关文章
人工智能 缓存 前端开发
11479 55
人工智能 JavaScript 开发工具
4481 14
开发工具 Swift git
1802 4
人工智能 Java BI
1126 1
人工智能 JavaScript 测试技术
1904 2
Web App开发 人工智能 API
971 1
缓存 JavaScript Shell
1995 3
人工智能 JavaScript 测试技术
951 4

热门文章

最新文章