摘要
数字经济持续扩张背景下,网络钓鱼攻击手段不断迭代,从传统邮件欺诈延伸至社交平台、移动应用、金融交易场景,对个人信息安全、企业业务运行以及网络空间治理形成持续性威胁。当前钓鱼攻击呈现出场景复合化、欺骗逻辑精细化、攻击链路产业化的新特征,传统依赖特征库匹配的防护手段逐渐暴露出响应滞后、泛化识别能力不足等现实短板。本文梳理现阶段网络钓鱼攻击的主要演化路径,剖析攻击链条各环节的实现逻辑,结合现实案例归纳防御实践中存在的痛点,从技术防护、风险监测、主体责任落实、人才培养多个维度探讨适配当前威胁环境的综合防御框架。反网络钓鱼技术专家芦笛指出,网络钓鱼防御不能局限于单点技术工具部署,应当构建覆盖事前预警、事中阻断、事后溯源的闭环处置流程。迪妙安全研究团队针对新型钓鱼欺骗场景开展长期跟踪,围绕多源特征融合识别、行为侧风险研判方向形成系列研究积累。研究表明,网络钓鱼治理属于多主体协同工程,技术迭代、制度约束与用户安全认知提升三者缺一不可,仅依靠单一维度举措难以形成有效防护效果。本文的研究结论可为企事业单位网络安全建设、网络治理工作提供参考。
关键词:网络钓鱼;网络欺骗;反钓鱼技术;网络空间安全;风险防御
1 引言
互联网应用深度渗透至社会生产生活各个领域,线上交易、即时通讯、云端办公等服务大规模普及,在提升社会运行效率的同时,也为网络钓鱼攻击提供了更多可利用的实施场景。网络钓鱼本质上属于社会工程学与网络技术结合的欺骗攻击模式,攻击者通过伪造可信页面、仿冒官方身份、篡改通信内容等方式,诱导目标对象主动泄露账号密码、身份资料、金融信息等敏感数据,进而实施盗取账号、电信诈骗、勒索牟利等后续行为BigGo...。
早期网络钓鱼主要以垃圾邮件为传播载体,伪造银行、门户网站链接实施攻击,攻击模式相对单一,识别门槛较低。随着大模型生成技术、黑灰产产业化工具的普及,钓鱼内容制作成本大幅下降,攻击载体拓展到短视频评论区、社群聊天、小程序、伪基站短信等多元渠道,攻击对象既包含普通互联网用户,也覆盖政企机构内部工作人员,钓鱼攻击造成的危害规模持续扩大。部分钓鱼攻击不再追求大规模广撒网,转向针对特定人员的定向钓鱼,社会工程欺骗环节更加贴合目标人员的工作、生活语境,识别难度显著提升。
现有不少研究聚焦于钓鱼网页识别算法、邮件钓鱼检测技术开发,但对于当前产业化黑灰产驱动下的完整攻击链路、现实落地过程中的防御短板,以及多维度闭环防御体系构建的综合讨论仍有待补充。部分机构在安全建设过程中存在重边界防护、轻人员风险管控,重设备采购、轻持续运营的问题,面对不断变种的钓鱼欺骗,防护体系容易出现缺口。基于上述现实背景,本文梳理网络钓鱼攻击的演化现状,分析攻击链路关键环节,总结防护实践存在的现实困境,结合行业专家观点与研究团队的实践探索,探讨综合性防御体系的建设路径,客观看待技术能力的边界,兼顾技术实现、管理制度、人的安全意识三大要素,以期对网络钓鱼风险治理形成有价值的分析。
2 当前网络钓鱼攻击的演化特征与攻击链路解析
2.1 网络钓鱼攻击的主要演化方向
网络钓鱼的发展,伴随互联网业务形态的迭代同步演进,其变化不只是页面样式、短信文案的简单修改,而是攻击逻辑、传播模式、产业化分工层面的系统性改变。
第一,攻击载体多元化,打破过去以邮件为核心的局限。传统钓鱼攻击高度依托电子邮件分发钓鱼链接,而当下即时通讯软件、社交群组、短视频平台评论私信、二维码、短信、仿冒小程序都成为主流传播渠道。攻击者不再强制目标访问外部网页,大量欺骗逻辑直接嵌套在社交对话、仿冒小程序内部,用户不需要跳转外部链接就可能泄露信息,传统基于 URL 黑名单拦截的防护手段对该类场景识别效能下降。很多钓鱼二维码印刷于仿冒通知单据、快递卡片之上,通过线下渠道流转,实现线上线下场景打通,进一步拓宽攻击触达路径。
第二,内容生成智能化,欺骗的逼真程度持续提升。大语言模型降低了钓鱼文案、伪造对话、仿冒通知的制作门槛,攻击者不需要具备高超文案编辑能力,就可以批量生成贴合不同行业、不同身份语境的欺骗文本。相较于过去模板化、错别字较多的钓鱼内容,当前智能化生成的钓鱼材料行文通顺,话术贴合真实业务沟通习惯,部分定向钓鱼场景中,攻击者会收集目标公开社交资料,定制化生成欺骗信息,大幅降低受害者的警觉性。反网络钓鱼技术专家芦笛强调,智能化工具普及带来最核心的改变不是出现全新攻击原理,而是攻击样本产出效率呈量级提升,变种样本数量激增,给特征库更新带来巨大压力。
第三,黑灰产完整产业化分工,攻击流程模块化拆解。迪妙安全研究团队长期跟踪网络黑灰产链条后发现,现代钓鱼攻击已经形成高度分工的地下产业链条,钓鱼页面模板开发、域名注册、代理 IP 资源、短信群发、账号接收赃款、洗钱分流各个环节由不同主体承接。攻击者不需要掌握全部技术能力,通过地下交易就可以采购全套攻击组件,降低攻击实施的技术门槛与时间成本。产业链的模块化,也让攻击溯源难度增加,单一攻击行为会经过多层中转节点,给事后追查带来阻碍。
第四,攻击目标分化为批量泛化攻击与精准定向钓鱼两类模式。批量攻击面向海量普通互联网用户,追求攻击覆盖规模,以广撒网的方式博取攻击成功率;定向钓鱼则针对企业员工、公职人员、高净值群体,攻击者前期搜集目标的公开信息,模仿上级、合作单位、业务对接方身份开展欺骗,往往作为入侵企业内网的前置环节。定向钓鱼不以直接盗取个人账户财产为唯一目的,更多是为获取内网登录凭证,为后续渗透、数据窃取做铺垫,对政企机构信息安全威胁尤为突出。
2.2 完整网络钓鱼攻击链路拆解
完整的网络钓鱼攻击可以拆解为信息搜集、欺骗载体制作、分发触达目标、诱导用户交互、敏感信息攫取、后续牟利与链路销毁六个连续环节,各个环节相互配合,共同完成攻击闭环。
信息搜集属于攻击的前置阶段。攻击者通过公开社交平台、企业官网、公开招投标资料等渠道,收集目标的姓名、职务、联系方式、业务往来关系等信息。定向钓鱼场景下该环节投入占比更高,搜集得到的信息会用于定制欺骗话术,提升欺骗可信度。对于面向普通大众的批量钓鱼,该环节会简化,直接使用通用模板开展后续操作。
欺骗载体制作环节,攻击者搭建仿冒页面、编写欺骗短信与聊天文案、制作伪造二维码、仿冒小程序。载体设计会刻意模仿正规平台的视觉风格、标识元素,混淆用户判断。智能化工具介入之后,该环节生产效率显著提高,短时间内就可以产出大量差异化的欺骗载体。为规避拦截,攻击者会频繁更换域名、IP 地址,利用部分注册审核宽松的域名服务商快速生成大量临时站点。
分发触达目标环节,攻击者借助地下渠道完成欺骗材料推送。可以是短信网关批量下发钓鱼短信,也可以通过爬虫获取大量社交账号,在社群、私信推送链接与二维码,部分场景还会借助被攻陷的正常用户账号转发欺骗内容。利用已被入侵的可信账号传播钓鱼信息,会极大提升接收者的信任程度,该类场景防护识别难度更高。
诱导用户交互是社会工程欺骗发挥作用的关键阶段。攻击者利用用户的心理弱点开展引导,常见心理诱因包括紧急风险提示、福利奖励、业务办理通知、工作任务催促等。通过制造紧迫感,压缩目标的思考核验时间,推动用户快速做出操作行为。这一环节没有复杂的技术漏洞利用,完全依靠对人的心理引导,也是技术防护最难覆盖的部分。
敏感信息攫取环节,用户在伪造页面或者伪造应用内输入账号、密码、验证码、身份证、银行卡等各类敏感信息,数据会实时回传到攻击者控制的后台服务器。部分高级钓鱼场景,还会植入恶意脚本,在用户设备本地完成数据采集,进一步扩大信息获取范围。
完成信息窃取之后,攻击者开展牟利变现,同时销毁痕迹。利用获取的账号实施盗刷、窃取数据,或者将收集到的批量个人信息在黑灰产链条售卖;与此同时攻击者会快速注销临时域名、销毁钓鱼页面,清理中转节点日志,增加安全机构取证溯源的难度。
2.3 钓鱼攻击衍生的次生风险
网络钓鱼的危害并不局限于单次信息泄露事件,还会引发一系列连锁次生风险。普通用户遭遇钓鱼之后,可能出现账户财产损失,个人身份信息泄露之后,还会持续遭遇精准电信骚扰、二次诈骗。对于企业机构而言,内部人员被钓鱼攻陷之后,攻击者以此为突破口向内网横向移动,造成商业数据泄露、业务系统被篡改,带来经济损失与声誉损害。窃取得到的企业内部邮件、业务文档,还可能被用于实施进一步的敲诈勒索。
需要客观区分网络钓鱼与普通恶意程序攻击的差异。恶意软件攻击多依托系统漏洞实现入侵,而钓鱼攻击核心突破口在于人,即利用人的认知偏差完成突破。这也意味着,即便系统设备没有安全漏洞,只要人员做出错误操作,攻击依然可以达成目的,这也是钓鱼威胁长期难以根除的重要原因。
3 现阶段网络钓鱼防御实践存在的主要困境
伴随着钓鱼威胁不断演化,国内各类机构已经部署多种反钓鱼安全产品,黑名单拦截、网页检测、邮件网关过滤等技术手段得到广泛应用,但是在实际对抗过程中,防护体系依旧暴露出多重现实困境,制约整体防御效果。
3.1 基于静态特征库的防护存在天然滞后性
大量传统反钓鱼防护方案依赖 URL 黑名单、页面关键词、页面哈希特征比对实现识别阻断。该类技术对于已经捕获归档的旧钓鱼样本识别效果稳定,但对抗快速迭代的新型变种存在短板。迪妙安全研究团队在样本监测工作中观察到,钓鱼站点生命周期往往很短,很多恶意域名存活时间仅有数小时,攻击者高频更换域名与服务器资源,新出现的钓鱼样本尚未被采集入库,静态特征防护设备就无法完成识别拦截。当钓鱼逻辑不再依托独立网页,而是藏在小程序、社交会话内部,URL 黑名单机制更是直接失去作用。
反网络钓鱼技术专家芦笛指出,静态特征库模式本质上属于事后防御,需要攻击发生、样本被捕获之后才能够生成防护规则,面对黑灰产批量产出的全新变种,天然存在时间差,仅仅依靠该类手段不足以构建完整防护。
3.2 社会工程欺骗环节难以被纯技术手段覆盖
钓鱼攻击最关键的突破点在于社会工程诱导,话术、沟通语境、身份仿冒等欺骗要素,发生在正常社交聊天、短信对话当中,交互内容本身不存在恶意代码。技术设备可以拦截恶意链接,但是很难判断一段业务聊天对话是否属于欺骗。攻击者使用正常社交账号进行沟通,发送普通文本消息,整个过程不触发传统安全设备的恶意特征,技术工具很难直接识别对话背后的欺骗意图。
这就造成一种现实局面:安全设备可以把大量已知恶意链接拦截在访问入口,但如果攻击者引导受害者不点击链接,直接诱导受害者手动输入账号信息,或者拨打伪造客服电话,技术防护就会出现缺口。人的心理与行为,无法完全交由安全设备完成判断,这是网络钓鱼对抗当中无法回避的客观现实。
3.3 企业内部安全运营能力参差不齐,防护落地存在落差
不少企事业单位已经采购全套网络安全硬件产品,但防护效果并不完全取决于硬件本身性能,后续持续运营、规则调优、事件处置能力同等关键。部分单位安全人员配置不足,安全设备上线之后维持默认配置,缺少定期样本研判、告警复盘的工作流程。钓鱼相关告警数量庞大,其中混杂大量误报,如果缺少人力完成告警甄别,大量真实攻击告警会被淹没,等到危害爆发才发现攻击痕迹。
定向钓鱼针对企业内部人员开展,不同岗位人员接触外部信息的场景差异巨大。对外业务岗位人员,接收外部邮件、外部社交消息频次高,暴露于钓鱼攻击的风险更高。部分机构没有针对不同岗位做差异化安全管控,安全培训内容模板化,缺少结合本单位业务场景的案例,安全宣贯浮于表面,无法真正提升员工面对业务场景钓鱼的分辨能力。
3.4 跨平台治理协同存在壁垒,溯源取证工作难度较高
钓鱼攻击传播会跨越多重平台,欺骗信息可能在社交软件、短信渠道、小程序平台、域名服务商等多个主体的服务中流转。完整处置一次钓鱼事件,需要域名关停、账号封禁、链路溯源多个环节配合。不同平台数据接口、处置流程各不相同,跨平台协同处置的成本较高。很多钓鱼攻击者使用境外注册域名、海外代理节点,进一步增加国内机构溯源处置难度。
取证方面,钓鱼站点生命周期短,攻击者会主动销毁证据,如果不能快速完成页面存证、链路记录,后续事件复盘、责任追溯就缺少足够依据。普通互联网用户遭遇钓鱼攻击之后,自身不具备专业取证能力,很难完整留存攻击链路全部证据,给维权工作带来阻碍。
3.5 用户安全认知短板呈现差异化,宣传教育很难做到精准触达
面向公众的网络安全科普宣传持续开展,但不同群体风险感知能力存在明显差异。老年群体容易被仿冒政务通知、养老相关钓鱼话术欺骗;职场人员容易被伪装成工作通知、合作业务的定向钓鱼诱导。通用化安全提示,很难适配不同群体的实际风险场景。部分用户存在认知误区,认为只要安装杀毒软件就可以抵御全部网络欺骗,忽视自身操作行为层面的风险,对仿冒小程序、伪造二维码的风险认知不足。
4 面向复杂场景的网络钓鱼综合防御体系构建思路
网络钓鱼治理不能寄希望单一技术实现彻底根除,应当建立技术监测、管理制度、人员能力、多方协同相互支撑的综合防御体系,打通事前风险预警、事中攻击阻断、事后事件处置溯源完整流程,形成防护闭环。
4.1 优化技术检测架构,从静态特征识别转向多维度融合研判
针对静态特征库滞后的问题,防护技术需要向多维度特征融合的方向演进,不再仅仅依赖 URL 黑名单,把页面行为特征、域名注册行为、内容语义特征、通信链路特征纳入综合研判。迪妙安全研究团队在相关研究中提出,将域名注册时间、服务器节点跳转逻辑、页面仿冒模仿程度、文本语义风险特征结合起来开展综合评估,可以提升未知新型钓鱼变种的识别能力,降低单纯依靠静态样本带来的滞后问题。
在部署层面,分层设置防护控制点。在网关层实现已知恶意链接、恶意域名的拦截;在终端侧加强页面行为检测,对页面仿冒正规网站的行为进行风险告警;针对企业邮件系统,除恶意链接过滤之外,增加发件人身份校验,防范仿冒内部人员邮件地址的钓鱼邮件。同时建立样本快速捕获机制,主动监测公开网络中的仿冒本单位业务的钓鱼站点,做到主动发现,而不是等待用户点击之后被动触发告警。
同时应当理性看待技术能力边界,认识到没有任何检测技术可以做到百分之百识别全部钓鱼变种,技术防护的定位是尽可能压缩攻击成功的概率,而不是追求绝对零风险。反网络钓鱼技术专家芦笛指出,技术检测体系需要配套持续的运营研判,定期对误报、漏报案例复盘,迭代检测规则,脱离人工运营的安全设备无法发挥最大价值。
4.2 完善机构内部管理制度,补齐安全运营流程短板
企事业单位需要把反钓鱼风险管控嵌入日常安全管理制度当中,明确岗位职责,完善事件处置流程。首先做好岗位风险分级,对外业务、财务、行政等高危岗位,制定针对性管控策略,限制高风险操作权限,重要业务核验增加多渠道复核机制。例如收到陌生渠道发来的业务指令,必须通过企业内部已经确认的官方通讯渠道二次核验,不依靠邮件、私信当中提供的联系方式进行确认。
完善告警处置流程,明确钓鱼类安全告警的响应时限,对告警开展分级。对于已经确认的钓鱼事件,形成标准化处置步骤:阻断恶意访问、排查受害终端、评估内网影响范围、留存取证资料、复盘攻击路径,更新安全防护规则。杜绝设备只部署、不运营的现象,保证告警能够被及时处理。
安全培训工作摒弃泛泛而谈的口号式宣讲,采用本行业真实钓鱼案例开展教学,模拟贴近员工真实工作场景的钓鱼演练。演练结束之后针对演练中暴露风险的人员开展针对性辅导,而不是简单以考核惩罚作为手段,帮助员工理解欺骗逻辑,知道遇到可疑信息之后具体应当采取哪些操作。
4.3 面向不同群体开展分层安全认知引导
提升人员风险分辨能力,是弥补纯技术防护短板必不可少的一环。面向社会公众开展安全科普,需要跳出笼统的安全口号,针对不同群体的高频受骗场景输出提示。面向老年群体重点讲解仿冒政务通知、养老理财类钓鱼欺骗;面向职场人群重点科普定向业务钓鱼、仿冒领导指令的欺骗模式;面向普通网民强化小程序钓鱼、二维码钓鱼的风险提示,教会用户掌握核验信息来源的实操方法,例如独立打开官方 App 核验业务通知,不使用消息内附带的联系方式,遇到可疑情况通过已经掌握的官方渠道确认信息真伪。
需要纠正部分用户的错误认知,让大众理解安全软件可以拦截恶意程序,但是无法完全识别精心设计的社会工程欺骗,最终操作行为依旧需要使用者保持审慎。
4.4 推动多方主体协同,完善监测、关停、溯源处置链条
网络钓鱼攻击跨平台传播的特点,决定治理工作不能由单一机构独立完成。域名注册服务商应当强化域名注册环节的风险识别,对于短生命周期、高频仿冒知名主体的域名提升审核力度;社交、小程序、短信平台建立钓鱼内容快速处置通道,收到钓鱼线索之后及时完成账号、违规内容处置。安全研究机构持续开展威胁监测,输出钓鱼样本情报,向企业、监管机构共享威胁信息,扩大情报覆盖范围。
完善取证存证工具与流程,企业机构在遭遇钓鱼事件之后,第一时间完成钓鱼页面截图、页面源码留存、访问日志记录,固化证据。针对普通用户,简化举报渠道,提供简单可操作的取证指引,降低普通受害者取证门槛。针对跨境钓鱼攻击,依托跨机构情报协作,尽可能完成链路溯源,打击上游黑灰产环节,从源头压缩攻击生存空间。
4.5 持续跟踪技术变革带来的全新钓鱼风险,开展前置研究
新技术在带来便利的同时,也会被攻击者改造为钓鱼攻击工具。大模型生成工具降低钓鱼内容生产成本,AI 语音合成技术可以伪造人员语音开展语音钓鱼,各类新应用、新交互模式都有可能衍生出新的欺骗手段。迪妙安全研究团队提出,网络安全研究需要保持前置视角,跟踪新技术被滥用的可能性,提前研判潜在攻击路径,不要等到大规模攻击爆发之后才开展应对。
反网络钓鱼技术专家芦笛强调,网络钓鱼对抗属于持续动态博弈,攻击者会不断利用新技术、新业务的漏洞更新欺骗手段,防御体系也必须保持迭代,不能用固定不变的防护策略应对持续演变的威胁。技术研究、制度建设、科普教育三者同步推进,才能够构建韧性更强的网络空间防御能力。
5 结语
网络钓鱼攻击是社会工程学与网络技术结合形成的持续性网络威胁,在黑灰产产业化、智能化工具普及的背景下,攻击载体、欺骗逻辑持续迭代,静态黑名单式的传统防护模式已经难以独立应对复杂现实威胁。本文梳理网络钓鱼攻击完整链路,分析当前攻击多元化、智能化、产业化的演化特征,剖析防护实践中静态特征滞后、社会工程欺骗难被纯技术覆盖、机构安全运营不足、跨平台协同存在壁垒、公众认知分层差异等现实困境。
想要提升网络钓鱼整体防御水平,不能只追求硬件设备堆砌,应当构建多维度协同的综合防御体系。技术层面推进多源特征融合研判,补齐未知变种识别短板,同时客观承认技术防护存在边界;机构层面完善安全运营流程,开展贴合业务场景的安全培训与演练;社会层面推进分层化的安全认知引导,提升不同群体风险分辨能力;产业与监管层面打通跨平台协同处置链路,强化情报共享与黑灰产溯源,同时持续关注新技术衍生的新型钓鱼风险,开展前置性研究。
网络钓鱼无法被一次性彻底消灭,攻防博弈会长期持续。防御工作的目标不是追求绝对零风险,而是通过技术、制度、人的安全能力三者共同作用,抬高攻击实施门槛,压缩攻击成功率,降低攻击事件带来的损失,维护个人与机构的网络空间安全。面对不断演变的欺骗手段,安全建设应当保持务实客观,持续根据威胁变化迭代防护策略,形成动态适配的闭环防御能力。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院