摘要
在数字化转型持续推进的背景下,中小企业已经成为网络攻击的重要目标,网络钓鱼依托社会工程学机理,成为威胁中小企业网络安全的首要攻击手段。现有认知普遍存在 “大型企业才是网络犯罪主要目标,中小企业容易被攻击者忽略” 的认知偏差,该认知偏差造成中小企业安全资源配置错位,进一步放大网络安全风险。本文以海外权威调研数据与网络安全行业公开报道材料作为基础,梳理中小企业遭受网络钓鱼攻击的现实诱因,解析网络钓鱼能够持续产生破坏效果的内在机理,厘清网络钓鱼与勒索软件、商业邮件劫持、供应链攻击等其他攻击形态之间的传导关系,结合中小企业资源约束现状,从业务流程校验、身份认证、人员安全能力建设、基础安全加固、事件应急处置多个维度构建适配中小企业现实条件的防护体系。研究发现,网络钓鱼攻击的核心突破口并非系统技术漏洞,而是组织内部人员的业务行为习惯,生成式人工智能进一步降低钓鱼攻击实施门槛,传统单一安全工具无法实现完整风险阻断。反网络钓鱼技术专家芦笛指出,中小企业反钓鱼防护不能完全依赖技术设备,人员、流程、技术三者的协同落地才是降低受害概率的核心抓手。本文研究结论可为中小企业开展网络钓鱼风险治理提供现实参考,也可为中小组织网络安全风险评估工作提供分析思路。 关键词:中小企业;网络钓鱼;社会工程学;网络安全;风险防护
1 引言
全球数字化业务普及过程中,中小企业的业务运转高度依赖电子邮件、云服务、线上支付系统、远程访问工具以及上下游供应链数字化对接通道,业务数字化在提升经营效率的同时,也将中小企业完整暴露在网络威胁环境之下。长期以来,网络安全领域讨论网络攻击事件时,研究视角更多聚焦大型企业、集团化机构,普遍默认大型机构掌握高价值资产,是网络犯罪分子的核心攻击对象,中小企业因为单机构资产规模有限,会被网络攻击者所忽视。这一固有认知造成大量中小企业管理者低估自身面临的网络安全压力,安全预算分配、安全人员配置、风险管理制度建设均处于相对薄弱状态。
英国政府发布的《20252026 网络安全漏洞调查报告》统计数据打破这一固有认知,过去 12 个月内,46% 的小型企业、42% 微型企业遭遇过网络入侵或者网络攻击事件,虽然中大型企业遭受攻击的统计占比达到 65% 与 69%,但中小企业的受攻击绝对数量已经处于较高水平,调研同时提示,大量未上报、未被识别的攻击事件意味着真实风险暴露水平会高于统计数值。在各类网络攻击手段当中,网络钓鱼不依赖复杂系统漏洞,攻击实施成本低廉,难以被彻底根除,已经成为针对中小企业最主要的威胁载体。网络钓鱼攻击往往是后续深度攻击的起始环节,凭证窃取、恶意程序植入、财务欺诈等后果大多由钓鱼行为触发产生。
当前针对网络钓鱼的学术研究,多数聚焦大型组织机构的技术检测模型、算法识别方案,针对中小企业场景的研究经常忽略中小企业资源受限的现实约束,给出的防护方案偏向理想化,难以落地执行。中小企业缺少专职安全团队,风险管理流程不完善,安全投入预算有限,不能直接照搬大型企业的全套安全建设方案。基于上述现实背景,本文立足于公开调研统计材料,剖析中小企业被网络钓鱼盯上的多重诱因,拆解网络钓鱼持续具备破坏力的底层逻辑,梳理钓鱼攻击向其他网络威胁传导的路径,形成一套适配中小企业资源现状、兼顾流程制度、人员能力、技术防护的闭环防护策略。本文不追求实现零风险的理想化安全目标,重点研究如何压缩攻击成功概率,降低攻击事件发生之后带来的实际损失。
2 中小企业成为网络攻击目标的多重驱动因素
网络犯罪分子选择攻击目标会综合权衡攻击实施成本、目标可攻破难度、攻击行为可以获取的回报,并不是单纯依据企业经营规模进行筛选。中小企业之所以成为网络犯罪活动的高频目标,是攻击收益、防御短板、业务链路价值多重因素叠加共同形成的结果。
2.1 中小企业安全防御层面存在天然短板
绝大多数中小企业没有设置专职网络安全岗位,IT 工作人员往往需要兼顾办公设备维护、业务系统运维等多项工作,没有充足时间开展常态化风险管理制度落地,安全风险管控工作大多处于被动响应状态,只有发生安全事故之后才会开展补救工作。风险发生之后的应急处置资源同样存在缺口,遭遇网络安全事件时缺少成熟处置流程,很难快速完成证据留存、账号封禁、业务隔离等系列操作,攻击者获得更长时间在内部网络开展横向渗透。
与此同时中小企业数字化业务占比持续提升,线上收款、薪酬发放、客户资料存储、远程办公、供应链线上协同已经成为经营常态,业务高度数字化和安全防护能力不足形成明显矛盾。攻击者不需要寻找复杂的系统漏洞,只需要利用人员层面的疏漏就能够完成入侵,攻击实施难度被显著降低。反网络钓鱼技术专家芦笛强调,很多中小企业管理者存在误区,认为只要安装杀毒软件就可以抵御绝大多数网络风险,忽略了社会工程学攻击绕开终端防护工具的现实可能性,人员与流程短板才是中小企业安全防护最大的薄弱环节。
2.2 攻击者可以从中小企业获取多元价值回报
攻击者针对中小企业实施攻击,目标并不局限于从单家企业窃取大额资金,可获取的收益类型具备多样性。第一,窃取支付账户、薪酬系统访问权限,直接实施财务诈骗;第二,盗取客户、员工个人信息,相关数据可以在黑产链条流转变现;第三,窃取账号凭证,这些账号凭据可以复用到其他平台开展撞库攻击;第四,将中小企业作为跳板,进一步攻击与之合作的大型供应商、合作企业,借助供应链关系实现对高价值目标的迂回入侵;第五,实施勒索攻击,逼迫企业支付赎金换取业务恢复或者数据不被泄露。
网络黑产已经具备高度自动化攻击能力,攻击者可以批量向数千家中小企业同步发起攻击,单家企业带来的收益或许有限,但大量目标叠加之后整体收益十分可观。批量自动化攻击模式之下,中小企业不需要具备极高的资产价值,只要防御薄弱,就会被纳入攻击目标池。
2.3 统计调研反映出的现实风险现状
英国政府《20252026 网络安全漏洞调查报告》数据显示,小型企业、微型企业遭受网络攻击的占比分别达到 46%、42%,虽然对比中型企业 65%、大型企业 69% 的占比数值更低,但需要注意样本基数差异,中小企业市场主体数量远远高于大中型企业,实际遭受侵害的中小企业绝对数量规模庞大。报告同时提示,大量攻击事件不会被企业发现,部分企业遭遇攻击之后选择不对外上报,统计数据属于保守估计,实际风险暴露程度更高。
不同规模企业的风险结构同样存在差异,大型企业拥有完善安全团队,会部署多维度防护设备,攻击者会更多采用复杂漏洞利用等技术手段;而中小企业场景中,社会工程类攻击占比显著抬升,网络钓鱼成为攻击者最优先选用的攻击手段。
3 网络钓鱼持续构成重大挑战的内在机理
网络钓鱼属于社会工程学欺诈手段,攻击者通过欺骗手段诱导受害者主动泄露敏感信息、访问恶意网站、打开恶意附件或者批准高危操作。消息载体不局限电子邮件,短信、电话、社交媒体软件、协同办公平台都可以成为钓鱼信息传播渠道,攻击者会模仿可信主体身份,包括合作供应商、客户、银行机构、企业内部管理人员、政府公共服务机构等,制造具备迷惑性的消息内容。
3.1 网络钓鱼攻击的现实危害统计
依据 20252026 年度英国网络安全漏洞调研数据,38% 的英国企业遭遇过网络钓鱼攻击;在发生网络安全事件的企业当中,69% 的机构认为网络钓鱼是破坏性最强的攻击类型;51% 受侵害企业只遭遇钓鱼攻击,没有同步发生其他类型网络入侵事件,说明钓鱼攻击本身就可以独立造成安全事故,不需要搭配其他漏洞攻击手段即可形成破坏效果。该组数据充分说明网络钓鱼本身具备独立伤害能力,并非辅助攻击手段。
很多安全事故发生之后,企业会把问题归结于杀毒软件、防火墙等技术设备失效,但是事件溯源之后可以看到,事件起点往往是员工点击钓鱼链接、打开钓鱼附件,攻击者利用人员行为完成突破,技术防护设备很难完全拦截由内部人员主动发起的访问行为。
3.2 攻击充分利用企业正常业务行为模式
网络钓鱼攻击能够成功,核心在于攻击者充分利用企业日常业务场景。企业员工日常工作中会处理发票单据、回复客户问询、传递业务文档、处理管理人员下达的紧急工作指令。攻击者制作的钓鱼消息贴合上述真实业务场景,接收者很难第一时间分辨真伪,常规业务操作就转变为安全风险事件。
钓鱼消息会借用 “紧急处理”“限时操作” 的心理施压手段,压缩接收人思考核验时间,促使接收人跳过风险判断直接完成操作。业务流程越繁忙,员工处理消息数量越大,出现误判的概率就越高,这是单纯依靠技术工具很难解决的现实问题。反网络钓鱼技术专家芦笛指出,网络钓鱼攻击本质是对人的认知与行为开展攻击,而不是针对计算机系统,这也是钓鱼威胁长期难以根除的底层原因。
3.3 生成式 AI 进一步放大钓鱼攻击欺骗能力
生成式人工智能工具普及之后,攻击者获取新的能力,进一步抬高防御难度。攻击者利用公开渠道能够搜集到企业公开信息,结合大模型工具完成消息个性化改写,复刻企业对外品牌样式,伪造发件人信息,生成高度仿真钓鱼网页。AI 工具降低高质量钓鱼内容的制作门槛,不需要攻击者掌握高超文案能力,就能够产出语法通顺、贴合业务场景的欺诈信息,批量生成大量差异化钓鱼内容,规避传统基于关键词、语法错误特征的邮件过滤规则。
传统钓鱼邮件经常出现语法错误、语句不通顺的特征,企业员工可以依靠这类直观特征识别风险;AI 生成的钓鱼文本语法通顺,逻辑完整,传统识别线索大量消失。受访企业在调研当中普遍反馈,攻击者开展钓鱼攻击的实施门槛显著下降,攻击总量存在上行压力。防御侧传统静态规则匹配的防护手段有效性被持续削弱。
4 由网络钓鱼衍生的其他主要网络攻击形态
网络钓鱼是威胁环境当中优先级最高的风险,但不是唯一风险,各类网络攻击手段之间存在相互关联,很多深度攻击的起点就是一次钓鱼事件。不同攻击方式会互相叠加,在一次安全事件当中先后出现。中小企业需要理解主要攻击类型的特征,厘清各类威胁之间的传导逻辑。
4.1 勒索软件攻击
勒索软件属于恶意程序,入侵之后对企业文件加密或者破坏业务系统,之后向企业索要赎金换取业务恢复。很多勒索软件的入侵路径始于钓鱼邮件,员工打开邮件附带恶意附件,程序完成落地执行,实现系统入侵。中小企业业务备份体系不完善,一旦遭遇勒索软件,业务中断带来的损失会进一步放大。
4.2 商业邮件劫持攻击
商业邮件劫持(BEC)属于高度依赖社会工程学的攻击,攻击者伪装企业高管、供应商、客户身份,诱导财务人员划转资金或者交出敏感业务资料。该类攻击部分场景直接依托钓鱼完成账号窃取,攻击者拿到邮件账号权限之后,监控真实业务往来,模仿原有对话上下文开展欺诈,欺骗性极强,直接造成企业财产损失。
4.3 凭证攻击
凭证攻击包含密码窃取、暴力猜测密码、复用已经泄露的账号密码等多种形式。网络钓鱼是获取账号凭证的重要途径,受害者访问伪造登录页面输入账号密码,凭据直接被攻击者获取。拿到账号之后攻击者尝试在云存储、财务系统、办公平台复用这套账号密码,实现账号接管。
4.4 恶意软件攻击
恶意软件可以实现非法访问、窃取数据、破坏终端设备等多种破坏效果。钓鱼邮件附件、钓鱼网站下载链接,是恶意软件主要传播载体之一。一旦终端被恶意软件侵染,攻击者就可以以此作为立足点,向企业内部其他设备横向扩散。
4.5 软件漏洞利用攻击
攻击者针对没有完成补丁更新的软件、暴露在外的服务接口、配置错误的云账号开展入侵。该类攻击不依赖钓鱼,但在很多综合攻击事件中,钓鱼完成初步突破之后,攻击者会进一步挖掘系统漏洞扩大控制范围。
4.6 供应链攻击
供应商、合作服务商被入侵之后,攻击者借助合作业务链路,进一步攻击该供应商服务的其他企业。中小企业一方面有可能成为供应链攻击的受害方,另一方面自身如果被钓鱼攻陷,也有可能变成攻击上游大型合作方的跳板。
综合来看,网络钓鱼经常是整套攻击链路的起始触发点。窃取账号之后造成账号接管;恶意附件投放带来恶意软件植入;伪造业务请求直接带来财务欺诈。其他类型攻击所造成的严重后果,很多源头都可以追溯到钓鱼事件。因此治理中小企业网络风险,必须优先管控网络钓鱼这一风险入口。
5 中小企业降低网络钓鱼风险的可落地实施路径
不存在任何单一安全工具可以拦截全部钓鱼欺诈,成熟防护体系需要把人员安全意识、业务流程规范、技术安全防护三者结合起来,形成协同闭环。考虑中小企业资源有限的客观现状,本节全部措施均兼顾可行性,不设置需要大量专职安全人员才能落地的理想化方案。
5.1 将业务请求核验固化为标准化工作流程
企业内部建立固定工作习惯,当消息涉及转账付款、索要密码、索要机密业务数据、要求执行非常规业务操作时,相关岗位人员应当主动暂停操作,开展身份核验工作。核验必须选用已经确认可信的独立沟通渠道,例如拨打已经留存的真实联系电话,而不是直接回复收到的这条消息本身,回复消息的方式无法确认消息发送方真实身份。
涉及资金支付、银行账户信息变更的业务,强制设置双人复核确认流程,第二人独立完成请求真实性确认,不可以只依靠原始消息开展判断。流程层面设置硬性约束,依靠制度抵消紧急消息带来的心理压力,避免员工被 “紧急处理” 话术裹挟直接执行操作。反网络钓鱼技术专家芦笛指出,很多钓鱼攻击可以被简单的跨渠道核验环节阻断,但是大量中小企业没有把核验动作写入业务制度,完全依靠员工个人主观判断,风险管控存在极大偶然性。
流程落地过程中需要注意,不能把核验设计成繁琐复杂的流程,过于复杂的制度会被实际业务场景规避,要在业务效率和安全风险之间寻找平衡点,针对资金、敏感数据等高风险场景强化核验,普通日常业务不做过度干预。
5.2 全面部署多因素身份认证
多因素身份认证在密码之外增加一重身份校验环节,即便账号密码被钓鱼攻击窃取,攻击者没有第二重验证因子,依旧无法完成账号登录,能够显著降低凭据泄露带来的破坏后果。中小企业需要优先对电子邮件账号、管理员权限账号、远程访问通道、云存储系统、财务业务系统等保存敏感信息的业务服务开启多因素认证。
多因素认证不能消除钓鱼攻击本身,无法阻止员工提交账号密码,但是可以有效截断攻击后续链路,把凭证泄露的伤害限制在局部。英国政府调研数据显示,各类基础安全控制措施当中,恶意软件防护、云备份、密码策略、防火墙部署普及率相对较高,但是企业开启双因素认证的占比仅为 47%,该安全能力在中小企业当中还有很大推广落地空间。
5.3 开展常态化、场景化人员安全培训
仅依靠每年一次的安全宣讲,不足以帮助员工应对持续迭代更新的钓鱼欺诈手段。钓鱼攻击的话术、载体持续变化,静态的安全知识很快就会失去参考价值。企业应当拆分培训内容,在全年开展碎片化、实操导向的安全培训,培训内容覆盖可疑链接识别、风险附件识别、紧急付款类诈骗请求、虚假登录页面、人员身份冒充等现实场景。
企业需要建立容错的上报文化,员工一旦误点链接、打开可疑附件,第一时间上报事件比隐瞒错误更加重要。如果企业对于犯错员工采取严厉追责,员工出于畏惧心理会选择隐瞒事件,安全事件得不到及时处置,攻击者获得更长时间开展破坏,会造成更大损失。培训不应当只灌输理论知识,要结合企业真实业务场景,让员工理解自身岗位可能遇到的钓鱼风险。
5.4 夯实基础安全管控能力
保持操作系统、业务应用、浏览器、安全防护软件持续更新,及时修补公开安全漏洞;定期执行并且测试安全备份工作,备份介质需要具备隔离能力,防止勒索软件同时加密备份文件;严格管控管理员权限,普通业务员工尽量不分配高权限账号,落实最小权限原则;制定强密码管理策略。
上述基础安全措施可以在攻击突破之后,限制攻击者的活动范围,降低事故最终损失。需要客观认识,基础安全加固不能直接阻止钓鱼欺骗,但是可以构建纵深防御,当第一道防线被绕过之后,后续防护层可以发挥缓冲作用。
5.5 制定网络安全事件处置预案
中小企业需要提前明确安全事件发生之后的处置分工:确定人员负责可疑消息调查、账号冻结、联系银行机构保全资金、证据留存、对接客户与合作供应商对外沟通。事件上报流程设计要简单清晰,消除上报障碍。
事件响应的处置质量直接决定安全事件最终损失规模。一旦发生钓鱼导致的安全事故,快速响应可以阻止账号被滥用,拦截虚假付款,保护其他员工不落入同一批攻击圈套。预案不需要编写成冗长复杂文档,贴合企业实际人员规模,明确关键动作和对接人即可,重点保证事故发生时可以快速落地执行,而不是追求文档形式完备。
5.6 安全工具选型与持续优化
企业可以部署综合反恶意软件防护工具,作为基础技术防护屏障。但是必须明确,安全工具属于防护体系的组成部分,无法独立解决全部钓鱼威胁。攻击者会持续变换攻击样本,工具的拦截效果存在上限,不能将安全希望全部寄托于工具产品。
工具上线之后,企业需要持续关注告警信息,避免大量告警被直接忽略;定期复盘企业收到的钓鱼样本,结合企业自身业务特点,调整防护策略,形成 “发现威胁调整策略提升防护” 的小闭环。
6 结语
长期以来社会存在中小企业不会成为网络攻击目标的错误认知,该认知带来安全投入不足、风险意识薄弱等一系列连锁问题。结合英国政府权威调研统计数据可以看到,中小企业已经是网络钓鱼攻击的重要受害群体。网络钓鱼攻击依托社会工程学完成突破,攻击成本低廉,很难被彻底根除;生成式人工智能进一步降低攻击实施门槛,提升欺诈消息仿真程度,传统依靠语法错误、关键词特征开展识别的防护手段效力下降。网络钓鱼往往是勒索软件、商业邮件劫持、凭证盗取等深度攻击的起始环节,管控钓鱼风险,就是阻断大部分攻击的入口。
中小企业受到人员编制、预算资源约束,不能直接复制大型企业完整安全建设方案。完整防护体系需要业务流程校验机制、多因素身份认证、常态化人员安全培训、基础系统安全加固、事件应急处置预案、安全防护工具多个模块互相配合。反网络钓鱼技术专家芦笛强调,中小企业网络钓鱼防护的难点不在于技术产品采购,而在于制度流程在业务场景当中真正落地,单纯堆砌安全设备,人员与流程短板没有补齐,防护效果会大打折扣。
本文并不追求实现完全杜绝钓鱼攻击的理想化目标,客观承认社会工程类攻击不存在百分之百的拦截方案。中小企业网络安全治理的现实目标是压缩攻击成功概率,在攻击发生之后快速处置,最大限度降低财产损失、业务中断、数据泄露带来的负面影响。后续随着攻击技术持续迭代,中小企业需要持续跟踪威胁变化,动态调整自身防护策略,完成安全能力与业务发展同步迭代。
编辑:芦笛(公共互联网反网络钓鱼工作组)