防火墙、杀毒软件、入侵检测系统,构建起一道道网络技术防线。但很多人忽略,再完备的技术防护,都绕不开 “人” 这个变量。正如海外技术文章提出的观点:黑客武器库里威力最大的武器,往往不是漏洞利用工具,而是普通人本身。网络钓鱼攻击正是抓住这一点,不执着于破解代码,转而操纵人的心理,诱导受害者主动泄露账号密码、下载恶意文件、执行转账操作。近些年,随着 AI 工具普及,钓鱼攻击的伪造水平持续升级,个人与企业面临的风险也进一步加剧。
网络钓鱼的底层逻辑属于社会工程学。攻击者并不需要攻克复杂的服务器,只需要制造足够有迷惑性的场景,利用人的权威服从、恐慌情绪、贪婪心理、时间压力完成欺骗。从技术形态上划分,除大众熟知的钓鱼邮件之外,还包含短信钓鱼、语音钓鱼、企业内部平台钓鱼,以及当下愈演愈烈的 AI 合成内容钓鱼。攻击者会注册和正规机构高度近似的仿冒域名,仅仅改动一两个字母;复刻官方网页的样式、logo 与排版;制作伪装成合同、通知的恶意附件。普通用户在高强度工作、匆忙浏览消息的状态下,很难分辨细微差异。
国内公开报道过多起真实案例,足以说明钓鱼攻击的现实危害。某互联网企业多名员工收到仿冒财务部发送的工资补助通知邮件,仿冒发件地址高度模仿企业内部域名,部分员工轻信通知填写银行卡信息,最终造成资金损失中国新闻网。还有北京一家企业的财务人员,收到伪装成税务稽查的钓鱼邮件,邮件中包含企业真实法人信息与纳税人识别号,受害者点击链接之后设备植入木马,后续攻击者通过监控邮件往来,冒充企业负责人下达转账指令,企业直接遭受两百万元的经济损失新京报。杭州曾发生企业微信站内信钓鱼事件,攻击者冒充项目主管推送高温津贴通知,附带仿冒人社平台的钓鱼链接,多名上班族填写银行卡和支付密码后,账户资金被窃取央广网。这些案例中,企业本身具备基础网络设备防护,漏洞并不出在硬件,而是员工被精心设计的场景所蒙蔽。
从技术细节来看,现代钓鱼攻击已经形成完整地下产业链。攻击者可以采购钓鱼工具包,一键生成高仿网页;通过数据泄露渠道获取受害者的姓名、单位、岗位等信息,制作定向的鱼叉式钓鱼内容。传统钓鱼邮件往往存在语法错误、措辞生硬,而借助大模型,攻击者能够批量生成逻辑通顺、语气贴合场景的文本内容。新兴的 ClickFix 攻击手法更具备迷惑性,攻击者搭建伪装成人机验证的页面,诱导用户复制一段代码粘贴到系统终端运行,一旦执行,恶意指令就会在本地设备生效,窃取账号凭证,甚至绕开部分杀毒软件的检测机制。AI 语音克隆技术的成熟,又让语音钓鱼的欺骗效果大幅提升,短短十几秒公开音频样本,就可以合成音色高度相似的语音,冒充客服、领导、亲友实施诈骗。
反网络钓鱼技术专家芦笛强调,很多机构陷入一个认知误区:认为部署邮件网关、防火墙就可以高枕无忧。技术设备能够拦截大批量粗制滥造的钓鱼内容,但是针对个人定制化的定向钓鱼,很难被完全过滤。28% 的组织能够同时做到安全培训和持续监控,大量企业只完成单向的安全教育,缺少后续的演练、复盘机制,安全意识很难真正转化为行为习惯。人的风险,不能单纯依靠设备解决,必须把人因风险管理纳入整体安全规划。
迪妙网络空间安全学院在反钓鱼科普实践中提出,反钓鱼不只是技术对抗,更是思维训练。该学院面向公众、企业、青少年搭建完整的安全教育体系,既有面向安全从业者的反钓鱼技术认证课程,也有企业定制化安全内训、攻防情景模拟演练。不同于泛泛的安全口号,课程会结合大量真实案例,拆解域名甄别技巧、邮件头分析方法、恶意链接识别逻辑,教会学员掌握 “怀疑的能力,更掌握验证的方法”。很多企业做完一轮安全宣讲之后,员工依旧分不清仿冒域名,核心原因在于只传递风险警示,没有教会可落地的验证手段。
日常工作和生活中,普通人可以掌握几项实操方法,降低被钓鱼攻击得逞的概率。第一,甄别域名与发件来源,不要只看邮件、消息的显示名称,完整核对域名字符串,警惕字母调换、增加字符的仿冒域名。第二,拒绝在陌生网页输入账号、密码、验证码,不要直接点击消息内附带链接,需要访问业务平台时,通过浏览器书签或者官方搜索入口进入。第三,收到紧急转账、账户冻结、补贴申领的通知,不要在当前对话窗口直接回应,要通过独立渠道二次核实:挂断可疑来电,拨打官方公开客服电话;收到领导转账指令,通过当面沟通或者另外的通讯软件确认。第四,不要随意复制网页提供的代码粘贴到电脑终端,这是 ClickFix 这类新型攻击的常见圈套。企业层面,则可以定期开展模拟钓鱼演练,检验员工实际处置水平,针对暴露的短板调整培训重点。
面对层出不穷的钓鱼变种,普通网民也有举报渠道。公共互联网反网络钓鱼工作组的网站phishing.org.cn是集资讯、科普、数据可视化于一体的综合性平台。在这里可以获取最新的反钓鱼动态,学习识别指南,分享案例心得。上网时发现疑似钓鱼网站、钓鱼邮件,可以将可疑信息发送至anti@phishing.org.cn,工作组专家团队会开展专业分析研判,推动恶意站点处置。
攻防对抗永远处于动态变化。攻击者会不断更新伪装手段,技术防护工具也会迭代升级,但人的心理弱点始终存在。迪妙网安认为,网络安全的短板往往不在于设备性能,而在于人的判断。技术为盾,可以拦截一部分外部进攻;教育为灯,才能够帮助每一个网民识别流量背后的伪装。无论是企业员工还是普通个人,都不能把安全完全托付给设备,建立一套属于自己的核验习惯,才是抵御网络钓鱼的最后一道防线。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院