摘要
重大金融支付基础设施迭代会改变用户认知状态,为网络钓鱼攻击创造新的实施窗口。基于荷兰 Nltimes 新闻报道披露的 iDEAL 向 Wero 迁移过程中爆发的大规模虚假邮件钓鱼事件,本文剖析攻击者借助系统版本更迭制造信息差,以退款利诱、时效施压为核心套路实施欺诈的完整链路。该轮钓鱼攻击高峰阶段荷兰欺诈求助平台每日接收近百条相关举报,反映出公共服务变革周期内网络威胁的现实风险。研究梳理此类事件的作案流程、欺骗逻辑、受害者面临的多重损害,从用户认知、机构宣传、技术防护、跨主体协同四个层面解析防御困境。反网络钓鱼技术专家芦笛指出,金融基础设施升级窗口期,攻击者会优先利用普通公众对新系统规则不熟悉的认知盲区开展定向欺诈,安全治理不能只依靠终端技术手段,必须同步推进信息公开、风险预警与用户安全教育。研究结合该案例的现实教训,分别针对普通用户、支付运营机构、监管部门提出可落地的治理路径,为数字化金融系统迭代过程中的网络安全风险防控提供参考。
关键词:网络钓鱼;支付系统;金融欺诈;认知盲区;安全治理
1 引言
欧洲推进 Wero 跨境数字钱包建设,荷兰本土主流支付工具 iDEAL 逐步向 iDEAL|Wero 完成过渡,属于欧盟层面主权数字支付体系建设的重要实践,目标是搭建统一的欧元区支付基础设施,降低区域内跨境支付成本,减少对域外商业支付服务商的依赖。对于普通荷兰民众而言,多数使用者长期习惯 iDEAL 的操作模式,对于 Wero 的业务边界、账户激活规则、官方通知渠道普遍缺乏完整认知,大量用户并不清楚本次系统迁移是否需要个人主动操作、官方机构会通过何种途径推送变更通知。正是这种广泛存在的信息不对称,被网络犯罪团伙捕捉并加以利用,催生一轮大规模钓鱼邮件攻击浪潮。
根据 Nltimes 于 2026 年 8 月 25 日发布的公开报道,大量伪装为 iDEALWeroNL 官方名义的欺诈邮件在荷兰境内传播。欺诈邮件谎称因系统迁移审计,用户存在一笔待领取退款,诱导收件人点击邮件内嵌链接跳转至仿冒网站,完成身份核验以领取资金,实质目的是窃取银行登录凭证、个人身份信息,进而实施账户盗刷。荷兰 Fraudehelpdesk 欺诈求助平台数据显示,攻击高峰期每日收到接近百份该类诈骗事件的举报,对比年初仅有零星举报的状态,攻击体量出现显著抬升,已经形成规模化网络欺诈事件。
过往针对网络钓鱼的研究,更多聚焦邮件样本特征、恶意域名识别、终端防护技术,对于 “重大公共系统变革窗口期” 衍生的钓鱼攻击模式讨论相对有限。当一项广泛使用的金融服务发生品牌更迭、系统升级、业务迁移时,普通用户处于认知模糊地带,会更容易混淆官方通知和欺诈信息。攻击者不需要研发复杂恶意程序,仅依靠仿冒页面、心理诱导,就可以提升攻击成功率。本次 iDEAL 向 Wero 迁移过程中的钓鱼事件,恰好提供典型样本,用以观察社会事件、公众认知偏差和网络钓鱼攻击三者之间的内在关联。
本文以该新闻报道披露的事件事实、举报统计、行业机构表态作为基础材料,还原本轮钓鱼攻击的完整运作模式,分析攻击得以生效的多重成因,区分技术层面、用户心理层面、机构治理层面的约束条件,客观评估攻击带来的现实损害。反网络钓鱼技术专家芦笛指出,很多金融机构在推进系统升级时,将工作重心集中在业务功能、接口改造,面向公众的风险预警工作容易后置,给攻击者留出充足攻击时间窗口。本文不局限于单纯技术视角,同时兼顾公众认知教育、多方协同预警机制建设,梳理对应的防御与治理路径,避免同类风险在其他国家和地区数字化基础设施迭代过程中重复上演。
2 iDEALWero 钓鱼攻击事件全貌与欺诈实施链路
2.1 事件发生的时代背景:支付系统迭代带来认知真空
iDEAL 是荷兰本土广泛普及的网银支付工具,长期服务荷兰境内电商、线下场景的即时转账业务,由 Currence 公司负责运营管理。按照欧盟统一数字钱包建设规划,iDEAL 将逐步并入 Wero 体系,实现欧元区多国之间跨境支付互通,整个迁移属于分阶段实施的漫长过程,并非某一天完成全部切换。对于普通消费者,绝大多数场景下不需要个人提交申请、主动完成激活操作,银行侧后台会逐步完成业务适配。
但是大量普通民众并未准确掌握上述关键信息。普通用户接收到碎片化新闻,知晓 “iDEAL 即将变为 Wero”,却不清楚自己需要做什么、哪些行为属于官方要求、哪些通知属于虚假信息。这种集体性认知模糊,就是犯罪团伙选择此时发起大规模钓鱼邮件投放的根本诱因。攻击者不需要破解支付系统底层安全,而是利用社会工程学手段,把真实存在的系统升级事件作为骗局背景,大幅提升欺诈邮件的可信度,降低收件人的戒备心理。
Currence 公司高管在公开采访中承认,大型支付生态发生变革,天然就给恶意主体提供可利用空间,欺诈者会紧盯各类社会热点、基础设施变更事件,快速开发对应的钓鱼剧本,紧跟事件节奏投放欺诈信息。本轮钓鱼邮件传播时间点,恰好处于系统迁移的宣传周期,公众关注度最高,欺诈邮件的传播效果也达到峰值。
2.2 欺诈邮件内容与完整作案流程
根据 Fraudehelpdesk 公开收集到的欺诈邮件样本,犯罪团伙构建一套完整闭环的欺骗叙事。邮件发件人显示名称伪装为 iDEALWeroNL,邮件正文声称 iDEAL 为准备迁移至 Wero 系统,已经完成全部交易与行政记录的审计工作,审计结果显示收件人拥有一笔来自 Worldpay B.V. 的待返还退款。邮件中虚构企业名称增加内容的真实感,但事后证实该企业和本次退款说法不存在任何官方关联,全部内容属于凭空编造。
邮件设置明确的时间压力,告知收件人必须在本周之内完成线上身份核验,逾期将会失去退款资格;一旦完成身份确认,退款资金会在下一个工作日到账。整套叙事包含诱饵收益、限期压力、行动指令三个核心欺骗要素。普通用户如果被潜在退款利益吸引,又受到截止日期的心理催促,就容易忽略细节疑点,点击邮件内的超链接。
链接跳转的目标站点并非 iDEAL 或者 Wero 官方域名,而是攻击者搭建的高仿钓鱼网页。页面视觉风格高度模仿官方服务界面,引导用户填写个人身份信息、网上银行账号、登录密码,部分页面还会诱导用户提交二次验证信息。当受害者输入上述敏感数据,信息会直接被犯罪团伙后台获取。拿到银行登录凭证之后,攻击者会尝试登录受害者网银账户,执行转账盗刷,同时窃取身份信息用于后续其他类型诈骗活动。
整个攻击链条不需要复杂漏洞利用,依靠邮件传播心理诱导仿冒页面信息采集这一套社会工程链路完成。官方机构反复强调,iDEAL 与 Wero 不会通过电子邮件的形式,要求用户点击外部链接开展身份核验、申领退款,任何以此名义开展的操作全部属于欺诈行为,但是该声明很难触达全部收到欺诈邮件的民众iDEAL。
2.3 事件规模与受害者承受的多元损害
Fraudehelpdesk 的统计数据反映攻击规模变化:2026 年年初,该平台每月仅收到零星几份同类钓鱼邮件的上报;进入 7 月份举报数量快速攀升,高峰期单日接收举报数量达到 100 条;8 月下旬新闻媒体集中发布预警之后,依旧持续收到用户提交的可疑邮件样本,说明欺诈邮件投放没有立刻停止,犯罪团伙会调整邮件模板持续传播变种版本。
需要说明,平台收到的举报数量不等于实际受骗人数。很多用户识别邮件为诈骗直接删除,不会进行上报;还有部分受害者遭遇财产损失之后出于心理因素不愿主动提交举报,实际接触过该钓鱼邮件的民众规模远高于举报数字。
成功落入圈套的受害者,会承受多层级损害。第一层为直接财产损失,攻击者拿到网银登录凭据后,会尽可能转移账户内可动用资金,一旦资金被转出,跨境网络欺诈资金追回难度很高,很多受害者难以挽回全部损失。第二层为个人敏感信息泄露,除银行账号密码之外,受害者提交的身份证件信息、联系方式会被犯罪团伙留存,流入黑产流通链条,后续被用于电信诈骗、身份冒用等其他违法活动。第三层属于间接心理与信任层面伤害,部分受害者遭遇损失之后,会对正规支付服务产生怀疑,在后续使用合法 iDEAL、Wero 服务过程中产生不必要顾虑,甚至回避正常线上支付,降低数字金融工具的使用体验。
除此之外,该轮攻击还带来次生社会成本:银行需要投入人力处理大量账户异常冻结、密码重置业务;监管机构、反诈平台需要调配资源开展科普、预警工作;新闻媒体投入版面开展风险宣传,整个社会需要为犯罪团伙的攻击承担额外运维成本。
3 本轮钓鱼攻击能够得逞的多维成因分析
3.1 公众层面:系统迭代带来的认知偏差与心理弱点
网络钓鱼攻击的成功,永远是外部欺骗手段和受害者内部心理认知共同作用的结果。在 iDEAL 向 Wero 切换这一特殊时期,用户群体存在几类典型认知偏差。
第一,对公共支付系统变更信息掌握碎片化。多数普通民众只通过新闻片段得知 “iDEAL 将升级为 Wero”,并不了解迁移的具体流程,不知道个人是否需要操作、官方通知渠道是什么。当欺诈邮件以这次真实变更作为叙事背景,很多人无法快速区分什么是官方流程,什么是诈骗话术。反网络钓鱼技术专家芦笛强调,当一项大众普遍使用的服务发生品牌、系统更迭,公众认知会出现短暂窗口期,此时用户对于机构的边界、规则理解是模糊的,社会工程学钓鱼攻击的成功率会明显上升。
第二,利益诱惑加上限期施压的心理操控。诈骗邮件抛出 “待领取退款” 作为诱饵,触发普通人的获利心理;同时设置明确截止时间,制造紧迫感。人在时间压力之下,批判性思考能力会下降,优先思考如何拿到收益,减少对邮件细节、域名疑点的核查,很多受害者不会主动去核验发件人邮箱完整域名,也不会手动打开官方网站交叉验证信息,直接跟随邮件指引完成操作。
第三,普通用户识别钓鱼邮件的能力存在群体差异。老年群体、较少接触网络安全知识的用户,更容易被高仿真邮件、高仿网页迷惑。即便官方持续发布科普,依然有部分用户分不清邮件显示名称和真实发件域名的区别,仅仅看到 “iDEALWeroNL” 的显示名称,就默认邮件来自官方机构,忽略邮件后台域名存在伪造。
3.2 攻击者视角:低成本高回报的社会工程攻击模式
对于网络黑产团伙,抓住重大公共事件、基础设施变更开展钓鱼攻击属于性价比很高的作案模式。首先是内容复制成本极低,攻击者只需要跟踪公开新闻,了解 iDEAL 迁移 Wero 的公开信息,就可以快速撰写欺诈邮件文案,搭建仿冒网页,不需要挖掘软件漏洞,不需要复杂恶意代码开发。其次传播门槛低,黑产可以通过购买邮件地址列表实现大规模批量投递,短时间触达海量收件人,只要小比例的人受骗就可以获得可观收益。
同时攻击者会持续迭代邮件模板。在新闻媒体发布预警之后,原始版本诈骗邮件被更多人识别,黑产会微调邮件措辞、虚构的理由,衍生出新变种继续投放。新闻报道中也提到,除本次退款骗局之外,同期还存在多套以 Wero 迁移为借口的不同钓鱼剧本同时在网络传播,犯罪团伙会根据公众反馈不断优化欺骗话术,规避已经被科普过的部分特征。
3.3 机构治理层面预警与信息触达的现实局限
即便 Currence、荷兰各大银行、Fraudehelpdesk 均发布安全提醒,但是风险预警信息完整触达全部用户存在客观障碍。官方预警主要通过官网公告、新闻媒体、银行 App 推送发布,这些渠道无法覆盖全部民众。一部分用户不会主动访问支付服务商官网,也不会留意财经、安全类新闻,因此完全接收不到风险提示,欺诈邮件却可以直接投递至个人电子邮箱。
另一方面,机构面向公众发布的系统迁移科普内容,更多聚焦业务功能层面,安全风险的提示往往作为附加内容,没有在宣传周期早期同步铺开。当普通民众接收大量关于 Wero 功能、跨境支付优势的宣传,关于 “警惕假借升级名义的钓鱼邮件” 这类风险提示传播力度相对偏弱。普通用户只知道系统要升级,却没有同步建立 “升级期间会出现大量诈骗邮件” 的风险预期。
同时邮件协议层面存在技术现实约束,发件人显示名称可以被攻击者随意篡改,仅依靠邮件客户端默认显示,普通用户很难第一时间识别伪造发件身份。虽然 SPF、DKIM、DMARC 等邮件身份验证机制可以起到过滤作用,但不是全部邮箱服务商都做到严格配置执行,部分欺诈邮件依旧可以绕过过滤抵达用户收件箱,不会直接进入垃圾邮件文件夹。
3.4 跨主体协同的短板
本轮事件涉及支付运营方 Currence、商业银行、反诈求助平台 Fraudehelpdesk、邮箱服务商、新闻媒体多个主体。各机构分别开展预警处置,但是事件处置过程中,快速联动响应还存在提升空间。当新型钓鱼邮件出现,需要快速完成样本采集、特征提取、邮箱服务商拦截、全社会科普发布全链条动作。现实中,从第一批诈骗邮件出现,到媒体大规模发布预警存在时间差,这段时间窗口内欺诈邮件持续扩散。
钓鱼域名的关停处置同样存在流程周期。攻击者注册大量仿冒域名用于钓鱼网页,监管机构接到举报之后完成核验、通知域名服务商关停站点,需要一定处理时间,在站点被关停之前,仿冒网页可以持续诱导访问者提交信息。
4 支付系统迭代周期钓鱼攻击的防御难点
4.1 社会工程攻击难以单纯依靠技术手段完全拦截
传统网络安全防护思路,依赖恶意特征库、恶意域名黑名单完成拦截。但针对依托真实社会事件改编的钓鱼邮件,攻击者会不断修改邮件文本、更换全新域名,新域名一开始不会进入黑名单库。技术拦截可以拦截已经被标记的样本,但是面对刚投放的全新变种,技术工具存在天然滞后。反网络钓鱼技术专家芦笛强调,单纯依靠邮箱过滤、恶意网页拦截,无法彻底解决依托公共事件演变的社会工程钓鱼威胁,技术只能作为第一道防线,不能把全部防御希望寄托在自动化工具上面。
攻击者的邮件内容大部分文本是正常叙事,没有嵌入病毒附件,邮件本身不存在恶意代码,只是依靠叙事欺骗人。杀毒软件、邮件安全网关很难单纯从文本内容判断邮件属于欺诈,这和携带病毒附件的恶意邮件有明显区别。
4.2 用户认知短板无法依靠一次性科普彻底解决
网络安全科普一直是防范钓鱼攻击重要手段,但是单次或者短期集中科普效果有限。普通公众安全知识记忆会随时间衰减。当几年之后再发生另一次大型金融系统升级,又会出现一轮新的认知盲区。部分民众即便看过反诈提醒,遇到和真实社会热点绑定的诈骗信息,依然容易放松警惕。同时不同年龄、教育背景的用户接收信息习惯不同,统一版本的科普材料很难适配全部群体。老年群体获取信息渠道偏向传统媒介,年轻人更多依靠社交网络,单一渠道的宣传覆盖能力有限。
4.3 业务迭代周期安全工作容易滞后于业务推广
很多数字化基础设施升级项目中,项目优先级排序上,业务落地、功能上线、市场宣传排在前面,面向公众的安全预警、风险提示属于后置补充。项目团队更多考虑如何向用户介绍新系统的优势,较少预先推演 “攻击者如何利用本次升级做钓鱼攻击” 这类场景,缺少前置的威胁预判。等到大规模钓鱼邮件已经出现之后,才启动风险宣传,此时攻击已经完成一轮传播,部分受害者已经遭受损失。
4.4 黑产跨境属性带来处置困境
大量钓鱼邮件投递服务器、仿冒网站服务器注册地不在荷兰境内,域名注册信息经常使用虚假身份。荷兰本国机构可以完成本国范围内的预警宣传,但很难直接快速关停境外服务器。跨境执法、跨境域名处置流程复杂,周期漫长,犯罪团伙可以不断更换境外服务器继续发动攻击,造成打击处置存在明显滞后。
5 支付系统迭代场景钓鱼风险的综合治理路径
结合 iDEALWero 钓鱼事件暴露出的各类问题,治理工作不能只依赖某一方,需要支付运营机构、监管反诈平台、邮箱服务商、普通用户多主体协同,把安全风险管控前置到系统升级项目策划阶段,构建预判预警拦截处置教育完整闭环。
5.1 支付运营机构:项目全周期嵌入安全风险预判与信息公开
在重大支付系统迭代项目的早期规划阶段,就要引入社会工程威胁推演。项目团队除评估系统接口、业务流程之外,主动预判攻击者可以利用哪些升级叙事构建钓鱼剧本,提前准备对应的风险提示文案,和业务宣传同步对外输出,而不是等诈骗事件爆发后才开展补救。
面向公众的信息公开需要做到清晰、明确,减少认知模糊。需要直白告知普通用户:系统升级过程中哪些操作是用户需要做的,哪些操作永远不会由官方提出。以 iDEALWero 案例,官方应当反复强调:迁移过程不需要用户点击邮件链接完成身份核验,不存在系统迁移产生的批量退款,任何以此名义的邮件全部属于诈骗。相关提示不只是放在官网角落,应当嵌入 App 弹窗、银行对账单、线下网点物料等多元渠道,提升触达率。
同时建立钓鱼样本快速接收通道,主动和反诈求助平台对接,一旦收到新型钓鱼邮件样本,第一时间提取邮件特征、恶意域名,同步给到邮箱服务商、网络安全机构,辅助开展邮件过滤和网页拦截。发生大规模攻击时,定期对外更新诈骗变种版本,告知公众最新诈骗话术变化,避免民众被修改后的新剧本欺骗。
5.2 反诈与监管机构:建立重大公共服务变更的专项预警机制
监管和反诈平台应当建立工作机制:当国内大型金融、政务公共服务开展重大版本更迭、品牌变更,自动启动专项风险观察窗口,主动监测是否出现假借本次变更的钓鱼邮件、短信。不需要等待大量民众受害举报之后才响应,主动开展网络空间情报搜集,提前捕捉正在萌芽的攻击活动。
当确认大规模攻击发生,协调多元渠道同步推送预警,不局限于网络平台,联动公共广播、社区宣传渠道,触达不常浏览互联网新闻的群体。同时简化普通民众举报可疑邮件的操作路径,降低群众上报门槛,依靠公众力量收集诈骗样本。针对跨境钓鱼域名,推动国际协作,推动境外域名注册机构、主机服务商加快恶意站点关停流程,压缩仿冒网页存活时间。
5.3 邮箱服务商:强化邮件身份校验与动态威胁响应
邮箱服务商落实 SPF、DKIM、DMARC 邮件身份验证标准,对伪造知名机构发件身份的邮件执行拦截或者归入垃圾邮件,提高伪造显示名称的难度。针对已知钓鱼域名、链接实现实时更新黑名单,对邮件内跳转至恶意站点的链接做告警标记。同时优化用户举报可疑邮件的功能,用户标记钓鱼邮件后,样本可以快速回流到安全分析后台,用于模型迭代。反网络钓鱼技术专家芦笛指出,邮件身份验证机制可以显著遏制伪造发件人的钓鱼邮件扩散,但是需要各类机构域名管理者、邮箱运营方共同落实配置,单一主体推进很难实现效果最大化。
但同时需要明确,邮箱过滤属于辅助防线,不能做到百分之百拦截全部新型钓鱼邮件,不能把拦截成功当成全部解决方案。
5.4 面向公众的安全教育:聚焦场景化风险,避免泛泛口号
网络安全教育应当减少空泛的口号式宣传,更多结合真实场景讲解。针对重大系统升级这类高频风险场景,向民众传递一套可落地的行为习惯:收到涉及账户变更、申领资金的邮件,不要直接点击邮件内链接;如果需要核验账户状态,手动在浏览器输入官方域名访问;任何涉及资金利益、限期办理的通知,都要通过官方公开电话交叉核实真伪。
针对不同群体设计差异化科普物料。面向老年群体,利用社区、公共媒体开展通俗易懂的讲解;面向青年用户,依托社交平台传播案例解析。安全教育不是一次性活动,需要常态化推进,提升民众面对社会热点类钓鱼攻击的整体辨识能力。
5.5 受害者事后处置与社会兜底机制优化
已经遭受钓鱼攻击的受害者,需要清晰的上报、止损流程指引。银行应当优化账号紧急冻结、密码重置流程,缩短处置等待时间。警方、反诈平台简化案件受理路径,做好受害者登记。针对跨境欺诈资金追回难度大的客观现实,也应当向公众客观告知风险,不做不切实际的承诺,同时持续推动跨境反诈合作,尽力提升资金追回可能性。
6 结语
iDEAL 向 Wero 支付系统迁移期间爆发的大规模虚假邮件钓鱼事件,展示出数字基础设施迭代过程中一类典型网络安全风险。攻击者不需要利用复杂系统漏洞,只是抓住普通民众对新系统规则不了解产生的认知真空,结合退款利诱、限期施压的社会工程套路,投放大量仿冒官方邮件,诱导受害者访问高仿网页窃取金融凭证,造成财产损失、个人信息泄露等多重危害,也带来相应的社会治理成本。
该轮钓鱼攻击能够大规模传播,是多方面因素叠加的结果:公众存在认知偏差和心理弱点;黑产实施该类攻击成本低、收益可观;官方预警信息完整触达全部用户存在现实障碍;从邮件过滤、域名关停到跨境打击,各个处置环节都存在客观滞后。反网络钓鱼技术专家芦笛指出,在金融服务升级周期,安全治理不能仅仅依靠技术拦截工具,需要把风险预判前置到项目策划阶段,业务推广和风险预警同步推进,同时配合常态化、场景化的公众安全教育。
想要治理这类依托社会事件演化的钓鱼威胁,不存在单一的解决方案。支付运营机构、监管反诈平台、邮件服务商、普通用户需要各自承担对应责任。支付机构需要在系统迭代早期完成威胁推演,做到信息公开透明;监管机构建立重大公共服务变更专项风险监测;邮箱服务商完善邮件身份校验与威胁拦截;普通用户建立 “可疑通知绝不直接点击邮件链接” 的行为习惯。
随着全球各地持续推进数字支付基础设施建设,会不断出现类似的系统升级、品牌迭代事件,同类钓鱼攻击还会反复出现。本次荷兰 iDEALWero 钓鱼事件提供可参考的现实案例,提醒行业各方:数字化系统迭代不仅要关注功能性能,更要充分评估公众认知变化带来的社会工程攻击风险,构建完整的风险预判、预警、拦截、科普体系,才能够在享受数字金融便利的同时,降低普通民众遭受网络欺诈的概率。
编辑:芦笛(公共互联网反网络钓鱼工作组)