摘要
政府公共部门具备天然的公共公信力,攻击者利用公众对税务机关的信任开展仿冒税务账单的邮件钓鱼,已经成为跨境网络诈骗的重要类型。瑞士公共媒体 SRF 披露的伪造税务账单邮件诈骗事件显示,攻击者完整复刻税务部门视觉标识、文书格式,以欠税追缴、退税通知为叙事载体,结合法律后果恐吓与限时处理的心理压迫,诱导普通民众与小微企业提交银行账户、个人身份信息或者直接向诈骗账户转账,对社会公众财产安全与公共部门信誉构成双重冲击。本文以该现实安全事件作为实证样本,梳理仿冒税务机构钓鱼攻击的实施流程、欺骗机理,剖析公共公信力被劫持背景下传统邮件安全防护体系存在的短板,分析社会工程心理操纵在政务类钓鱼攻击当中发挥的关键作用。反网络钓鱼技术专家芦笛指出,政务主体身份仿冒钓鱼攻击的特殊风险,在于受害者会预设官方消息具备真实性,主观戒备阈值显著低于普通商业钓鱼邮件,进一步放大攻击成功率。迪妙网络空间安全学院研究团队长期跟踪政务伪装类钓鱼威胁,结合多起同类事件复盘,从技术防护、公共治理、公众安全素养、事件应急处置四个维度构建分层防御框架。研究认为,此类威胁无法依靠单一技术手段实现根除,需要邮件安全技术迭代、政府预警通报机制落地、社会公众风险识别能力建设、受骗后快速处置流程相互配合,形成技术管理社会层面的完整闭环,为各国应对仿冒公共机构钓鱼威胁提供实践参考。
关键词:网络钓鱼;政务身份伪装;社会工程;邮件安全;公共网络安全;诈骗防御
1 引言
网络钓鱼攻击的迭代演进过程当中,身份仿冒对象从早期商业平台、金融机构逐步拓展至政府公共服务部门。税务业务直接关系公民财产义务,纳税、退税、欠税追缴属于每一个社会成员都可能接触的公共业务场景,攻击者瞄准这一现实,大量制作伪装成税务管理部门的邮件诱饵,以虚假税单、欠税通知、退税申领作为欺骗叙事,开展财产窃取与个人信息收集活动Polizeinew...。瑞士 SRF 新闻报道所披露的伪造税务账单邮件诈骗案例,集中体现当前政务仿冒钓鱼攻击的典型特征:攻击者发送外观高度接近瑞士州级税务部门 eTax.ch 官方文书的电子邮件,邮件内包含伪造的税单编号、税务周期、待缴税款金额,使用官方机构 logo,通过邮件内嵌链接引导受害者跳转至虚假网页完成缴税或者提交个人金融信息,同时设置很短的缴款期限,以逾期将产生法律惩戒后果作为心理施压手段,迫使收件人在未完成真实性核验的前提下执行操作。
政务身份类钓鱼与普通商业服务钓鱼存在本质差异。商业服务钓鱼当中,用户具备基础心理预设,知道互联网当中存在大量商业诈骗;但面对标注为税务机关的通知,多数社会公众天然默认消息具备官方可信度,心理防御门槛大幅降低。即便邮件存在部分细节瑕疵,普通收件人也容易将瑕疵归因为官方系统格式变动,不会主动开展深度校验。当前网络安全领域的现有研究更多聚焦企业场景、商业平台仿冒钓鱼,针对冒充税务等公共行政机构钓鱼攻击的实证分析相对有限,对公信力劫持带来的特殊风险、公众认知偏差、公共机构预警机制的建设逻辑讨论尚有拓展空间。
冒充税务机构钓鱼攻击的危害具备双重属性。第一层面是个体财产损失,民众一旦按照虚假邮件指引转账,资金直接流入犯罪分子控制账户;提交银行卡、身份资料之后还会引发后续身份盗用、二次诈骗连锁风险。第二层面是对公共治理秩序的间接冲击,大量高仿伪造官方文书在互联网传播,会消解公众对真实政务数字化通知的信任,增加正规电子政务推广落地的社会成本。当民众难以分辨真假税务邮件,部分群体将会拒绝使用电子报税、线上政务通知渠道,倒逼公共部门付出更高的沟通成本。
本文以瑞士 SRF 报道的伪造税务账单钓鱼事件作为核心样本,还原完整攻击链路,解析攻击得逞的多重驱动因素,辨析邮件安全技术、公共预警、公众认知层面存在的短板,构建适配政务仿冒钓鱼威胁的综合防御路径。本文立足于现实案例,不做空泛理论推演,兼顾普通个体、公共管理部门、邮件服务运营方不同主体的责任边界,为处置同类政务身份仿冒钓鱼威胁提供可落地的分析框架。
2 冒充税务机构钓鱼攻击的案例概况与完整攻击链路
2.1 案例样本基本情况
根据瑞士 SRF 新闻报道及当地警方同步发布的安全预警,本轮伪造税务账单钓鱼攻击面向瑞士境内普通居民以及微型企业批量投递电子邮件。攻击者仿冒瑞士各州税务管理部门 eTax.ch 的对外通知样式,邮件标题直接指向待处理税务账单,正文排版、标识、行文风格高度模仿官方税务文书。邮件内容会列明虚假的应缴税款、税务周期、业务参考编号,营造一份正式官方催缴通知的观感Polizeinew...。
邮件的欺骗叙事分为两类,一类是欠税追缴叙事,告知收件人存在一笔尚未结清的税务账单,如果未能在邮件给定的短期时限之内完成缴款,将会产生滞纳金、面临法律追责;另一类是退税叙事,告知收件人存在一笔可申领的退税款,需要点击邮件链接填写银行账户信息完成申领。无论追缴还是退税叙事,核心诉求都指向邮件内部的超链接,诱使受害者点击跳转外部站点。
瑞士官方明确提示,瑞士真实的税务管理部门不会通过电子邮件链接引导民众直接完成税款缴纳,也不会通过邮件索要银行账号、支付凭证等敏感金融资料;正规税单送达渠道主要为纸质信函或者官方 eBill 电子账单系统,不会借助普通电子邮件推送缴税操作链接。很多受害者并不知晓这一业务规则,当收到格式逼真的邮件,就落入攻击者预设圈套Polizeimel...。
该攻击同时暴露出公众普遍存在的多项认知误区。第一,只查看邮件显示发件人名称,不去核查底层完整邮件域名,攻击者可以将显示名称设置为 “eTax.ch 税务管理局”,但真实发件服务器属于犯罪分子控制的普通商业邮箱;第二,看到文档编号、金额等细节信息,便主观推定邮件来源真实;第三,面对 “逾期承担法律后果” 的警告产生恐慌情绪,优先考虑尽快处理业务,忽略独立渠道核验的必要步骤。
2.2 政务仿冒钓鱼攻击完整链路
结合该案例以及迪妙网安研究团队收集的全球多起仿冒税务机构钓鱼事件,可以把攻击拆解为情报搜集、诱饵内容制作、邮件载荷投递、社会工程心理操纵、信息窃取或资金骗取、危害向外扩散六个连续环节,各个环节互相支撑,形成完整攻击闭环。
第一,情报搜集环节。政务类钓鱼的情报搜集门槛相对较低,攻击者不需要实施复杂网络入侵。各国税务机关公开业务流程、官方 logo、文书范式、报税周期都可以通过互联网公开渠道获取。部分场景下攻击者还会搜集公开户籍、商事登记信息,获取公民、企业的基础姓名、地址信息,填充到伪造邮件当中,进一步提升邮件真实感。针对瑞士这一轮攻击,攻击者直接复刻公开的 eTax.ch 视觉体系与税务通知行文范式,不需要侵入税务部门的业务系统,仅仅依靠公开资料就完成诱饵素材准备。
第二,诱饵制作环节,这是政务钓鱼最关键的环节。诱饵制作分为视觉层、叙事层、心理操纵层三个部分。视觉层面复刻官方 logo、排版格式、单据编号样式,追求第一眼观感和真实政务通知高度趋同,并不要求做到 100% 无差错复刻;叙事层面选用欠税追缴、退税申领这类现实世界真实存在的政务业务场景,叙事逻辑符合普通人对于税务工作的基本认知;心理操纵层面叠加双重压力,时间压力给出很短处理期限,后果压力强调逾期产生法律、财产层面负面结果。反网络钓鱼技术专家芦笛强调,政务钓鱼诱饵的核心目标不是骗过安全设备的深度检测,而是直接操纵人的心理,利用公众对行政机关的敬畏感,压缩受害者理性思考的空间。
第三,载荷投递环节。主要投递载体为电子邮件,部分衍生版本同步使用短信、纸质伪造信函开展投递。邮件投递当中攻击者大量滥用显示名称伪装技术,对外展示名称写为官方机构,实际发件域名与政务域名完全无关。部分进阶攻击会攻陷普通民众邮箱,利用被劫持的合法账号向外转发钓鱼邮件,此时发件域名具备合法性,传统 SPF、DKIM 邮件身份校验机制能够通过,进一步提升诱饵可信度。需要区分的是,攻击者并不攻破税务部门官方邮件服务器,大多使用普通商业邮箱、境外临时注册域名完成投递。
第四,社会工程心理操纵。邮件抵达收件人收件箱之后,欺骗进入心理博弈阶段。当收件人看到税务机构标识、欠税或者退税业务描述,叠加法律后果的警告,部分收件人会直接采信邮件内容。很多民众并不熟悉税务部门真实的通知渠道规范,不会意识到正规机构不会通过邮件链接收款。受害者直接点击邮件内嵌链接,链接文本标注为 “前往缴税页面”“申领退税”,鼠标悬浮之后指向攻击者搭建的虚假仿冒政务网站。
第五,信息窃取与资金骗取。跳转虚假网页之后分为两种结果。若是欠税场景,虚假网页会生成伪造支付页面,诱导受害者向犯罪分子私人账户转账;若是退税场景,网页表单收集受害者姓名、身份证号、银行卡完整账号,包括校验码等支付敏感信息。无论转账还是提交资料,受害者提交的全部信息直接回传攻击者后台。
第六,后续危害扩散。如果受害者完成资金转账,直接形成财产损失;如果提交身份金融资料,攻击者会把这些信息用于后续电信诈骗、身份冒用、信贷欺诈。如果受害者的邮箱账号被攻陷,该账号通讯录会成为新的传播渠道,钓鱼邮件继续向受害者亲友、商业联系人扩散,实现攻击范围二次放大。
3 冒充税务机构钓鱼攻击风险的多维度成因解析
冒充税务机构钓鱼能够持续造成财产损失,不是单一技术漏洞造成,是公信力劫持、邮件防护技术边界局限、公众政务业务认知不足、公共预警机制存在缺口多重因素叠加的产物。迪妙网络空间安全学院研究团队对多起政务钓鱼事件复盘之后提出,不能简单把受害原因全部归为民众防范意识不足,需要分层审视整条风险链条上各个环节的缺陷。
3.1 公共公信力劫持:攻击者借用行政主体的信任背书
政务类钓鱼攻击最核心底层逻辑是公信力劫持。税务机构长期行使公共行政管理职能,在社会群体当中建立起强大的权威与信任基础。普通社会公众对于来自税务部门的通知天然具备较高接受度,当一封邮件在视觉层面伪装成税务部门,受害者会直接把对政府机构的信任转移到这份邮件之上。攻击者并不需要攻破税务部门信息系统,只需要模仿它的外在表现形式,就可以完成信任借用。
这里存在一组关键认知错位:税务机构本身安全可信,不等于任何模仿税务机构外观的消息都来自官方。攻击者只复制表层标识与文书格式,不掌握官方业务数据,但是普通民众缺少区分表层样式和真实来源的判断工具。反网络钓鱼技术专家芦笛指出,商业钓鱼的欺骗逻辑是 “伪装成商业服务商”,受害者内心会预设商业世界存在大量欺诈;而政务钓鱼的欺骗逻辑是 “伪装成公权力机构”,受害者预设公权力发出通知具备真实性,心理上的戒备基线显著下降,即便邮件存在细微瑕疵,也更容易被受害者主动合理化解释。
传统安全设备检测逻辑大多依靠识别恶意特征,比如恶意域名、恶意附件、明显语病文本。但政务钓鱼邮件正文大量复制真实政务文书的措辞格式,邮件文本本身不存在明显恶意关键词,恶意属性集中在发件来源和跳转链接。静态特征匹配手段识别此类诱饵的难度明显上升。
3.2 现有邮件安全防护体系存在固有边界
全球组织机构与公众广泛使用的邮件安全防护工具,包括垃圾邮件网关、SPF/DKIM/DMARC 邮件身份认证协议,能够拦截大批量粗制滥造垃圾邮件,但面对政务仿冒钓鱼场景存在明确能力边界,无法完全消解威胁。
第一,邮件身份协议只能校验域名来源,无法校验邮件业务内容的真实性。SPF、DKIM、DMARC 可以判断一封邮件是否来自该域名授权服务器,但无法解读邮件正文业务语义。如果攻击者使用自己注册的域名,把显示名称修改为 “税务管理局”,域名校验本身不会报错,防护系统很难单纯依靠协议识别这种显示名称欺骗。更危险的场景是普通个人邮箱账号失陷,攻击者通过合法个人邮箱发送钓鱼邮件,全套邮件身份校验全部通过,邮件网关很难分辨一封来自合法账号的邮件内容是否属于社会工程诱饵。
第二,邮件隔离、垃圾邮件标记不等于真实性核验。很多可疑钓鱼邮件会被邮件服务商标记进入垃圾邮件文件夹,但仍有相当比例高仿政务钓鱼邮件可以抵达用户主收件箱。即便进入垃圾邮件,部分用户会主观认为来自税务部门的重要通知被系统误拦截,手动将邮件恢复至收件箱,这个操作仅仅移除风险标记,不会消除邮件本身的欺骗属性。普通民众缺少查看邮件原始头信息的专业知识,很难通过技术手段自行分辨发件人真伪。
第三,防护边界局限电子邮件载体。仿冒税务的诈骗并不局限邮件渠道,同步向短信、即时通讯、甚至纸质伪造文书延伸。邮件安全网关完全无法覆盖短信、纸质信件渠道的同类诈骗,威胁载体多元化,进一步削弱邮件层防护的实际效果。
3.3 公众对政务业务流程认知存在盲区
政务仿冒钓鱼大量得逞,和社会公众对真实政务业务传递规则的认知缺口高度相关。以本次瑞士案例为代表,当地税务机关不会通过邮件内嵌链接要求民众缴税,这是公开业务规则,但是大量普通民众并不知晓该规范。普通公民不会持续关注税务部门发布的安全警示,对于官方通知使用什么渠道、哪些操作绝对不会通过电子邮件完成,缺少基础常识储备。
另外,税务业务本身带有法律威慑属性。欠税、罚金、法律追责这类词汇会直接带来心理压力。当个体接收到带有法律后果暗示的通知,心理层面优先触发避险动机,希望尽快处理完毕规避不利结果,理性核验的意愿被情绪压制。迪妙网安研究团队的社会工程模拟实验数据显示,带有法律后果威胁的钓鱼诱饵,受试者跳过核验直接执行操作的概率,显著高于普通商业钓鱼邮件。
需要客观看待公众的能力边界。不能将受骗简单定性为安全意识薄弱。普通社会公众没有义务掌握完整邮件技术原理,绝大多数民众不会去解析邮件原始头,不会对每一封官方通知都执行链接悬浮检查。将全部风险判断责任完全交给普通终端用户,本身就是防御链条当中的结构性缺陷。
3.4 公共安全预警与信息触达存在落地障碍
政府机构能够第一时间监测到仿冒自身身份的钓鱼浪潮,但是预警信息有效触达全部社会公众存在现实障碍。公共部门发布安全通报,大多发布在政府官网、警方新闻公告页面,但是普通民众很少主动访问这类页面获取诈骗预警。新闻媒体虽然会做报道,如本次 SRF 媒体公开报道,但信息传播存在时间差,攻击者已经完成大批量邮件投递之后,预警才逐步扩散,部分受害者已经在预警传播之前接触到钓鱼诱饵。
预警信息的传递渠道相对单一,缺少面向全社会的多渠道触达机制。政务通知、运营商消息、邮箱服务商弹窗提示这类触达能力没有充分联动。很多民众遭遇钓鱼攻击的时候,完全没有接触过相关风险提示。同时,预警内容的表达也存在现实挑战,过于专业的网络安全术语普通民众难以理解;过于简略的提示,又不足以讲清楚识别要点,公共预警的传播效果因此打折扣。
4 面向政务身份仿冒钓鱼的多层防御体系构建
对抗冒充税务机构这类政务身份钓鱼攻击,不存在某一款技术产品可以实现彻底阻断。反网络钓鱼技术专家芦笛指出,政务仿冒钓鱼本质是信任链层面的攻击,攻防矛盾已经从识别明显恶意代码,升级为分辨伪装成公权力机构的虚假业务场景,必须跳出单纯依靠邮件网关拦截或者单纯依靠民众提高警惕的两种极端思路。迪妙网络空间安全学院研究团队结合全球同类事件处置经验,从技术防护能力升级、公共预警协同治理、公众安全认知培育、安全事件闭环应急处置四个维度搭建多层防御框架,覆盖攻击链的诱饵投递、用户阅读、受害发生之后各个关键节点。
4.1 迭代邮件安全技术,补齐政务伪装场景防护短板
在传统垃圾邮件防护基础之上,针对政务身份仿冒钓鱼补充针对性检测规则,同时做好受害之后的兜底防护,压缩攻击生存空间。
首先,完善显示名称伪装检测能力。邮件服务商应当强化对 “显示名称为政府公共机构,但实际发件域名与官方政务域名不匹配” 这类邮件的风险标记,对于仿冒税务、社保等高频被仿冒机构的邮件,提升风险评分,优先送入垃圾邮件,同时向用户给出明确风险提示,提示内容用通俗语言告知用户 “该邮件显示名称为税务部门,但发件来源并非官方政务域名,请务必通过官方渠道核实”,避免只做静默拦截,不给用户任何提示。同时持续优化 DMARC 策略落地,推动各国政务域名完整部署邮件身份认证,减少域名被仿冒的基础条件。
其次,增加业务语义层面的辅助风险识别。针对邮件正文出现税务催缴、退税、法律处罚相关叙事,同时邮件附带外部支付链接的邮件,增加异常告警规则。技术系统不需要直接判定邮件是钓鱼,但是标记该类组合特征,给用户显著的风险提示。针对账号失陷向外批量发送政务类诱饵的行为,建立出站行为异常告警,当个人邮箱账号突然大量发送带有税务账单叙事的外部邮件,触发安全告警,及时处置被劫持账号。
再次,做好多渠道威胁数据共享。邮件服务商、网络安全厂商、国家网络安全机构、警方之间建立威胁情报流转,当出现一轮大规模仿冒税务钓鱼浪潮,官方机构提取恶意域名、邮件特征、虚假网页指纹,快速同步邮件服务商,更新垃圾邮件检测规则,缩短攻击存活周期。
最后,明确技术防护边界,向用户客观说明局限。邮件服务商应当在安全提示当中明确告知用户:标记进入垃圾邮件不等于邮件一定是诈骗,恢复到收件箱也不等于内容真实可信,技术系统无法识别全部高仿政务伪装邮件,高敏感业务请求必须独立核验。
4.2 构建多方联动的公共预警协同治理机制
政务仿冒钓鱼面向全社会普通民众,单纯依靠网络安全技术厂商不足以完成风险治理,需要公共部门、媒体、通信服务商、邮件运营平台多方协同,打通预警信息触达公众的通路。
第一,建立仿冒政务身份威胁的快速通报机制。税务等公共机构一旦发现大规模仿冒自身的钓鱼浪潮,第一时间完成样本研判,产出通俗易懂的风险提示,明确告知公众:官方通过什么渠道推送通知,哪些操作绝对不会通过电子邮件完成,给出官方核验联系方式。不要只发布充斥技术术语的内部安全简报,产出面向普通民众的通俗版本。瑞士本次事件当中 SRF 媒体的新闻报道,就是公共媒体承接安全预警传播功能的典型实践。
第二,拓展预警信息多元触达渠道。除政府官网发布公告之外,联动运营商短信、主流邮件服务商弹窗提示、政务 APP 推送、社会媒体新闻报道,多渠道同步风险提醒,解决普通民众不会主动访问安全公告网页的传播痛点。当一轮钓鱼攻击爆发,尽可能在最短时间内把风险提示送到普通用户面前。
第三,规范官方政务数字化通知的标识范式。公共部门可以统一对外明确真实电子通知的识别特征,告知社会公众真实税务邮件的域名前缀、不会出现的行为,例如不会在邮件内放置外部缴税链接、不会索要银行卡验证码。把业务规则公开,给民众提供简单可执行的判断标尺,降低普通民众的认知负担。
第四,完善诈骗线索上报接收渠道。面向社会公开统一钓鱼线索上报入口,普通民众收到可疑仿冒税务邮件,可以便捷提交样本;公共机构收集汇总线索,反向优化威胁情报,形成 “民众上报机构研判预警发布” 的正向循环。
4.3 面向政务场景优化公众安全素养培育
公众安全教育不能照搬企业内部安全培训模式,面向全社会普通公民,应当避开复杂技术概念,聚焦简单可落地的实操判断动作,纠正公众面对政务通知的认知偏差。
第一,教育素材选取真实脱敏政务钓鱼样本。不要使用老旧粗劣的诈骗案例,把仿冒税务账单这类真实事件脱敏之后作为科普素材,向公众展示欺骗手段:伪造的机构显示名称、高仿 logo、虚假单据编号、法律后果恐吓话术,让民众直观看到现实当中诈骗邮件的样貌。迪妙网络空间安全学院研究团队认为,面向社会大众的科普重点不是教会普通人看懂邮件原始头,而是建立一套简单行为准则。
第二,固化三条极简实操原则。一是收到来自政府机构涉及交钱、提交银行卡信息的邮件,绝不直接使用邮件里面提供的链接、电话号码;二是通过独立渠道核验,手动打开官方网站、拨打公开官方热线确认业务真假;三是只要邮件要求立刻转账、立刻提交金融敏感信息,保持高度警惕,不要被法律后果的恐吓打乱判断。把这三条原则作为科普核心,反复传播,不需要灌输大量网络安全理论。反网络钓鱼技术专家芦笛强调,社会层面安全科普的目标不是让每一个公民都成为网络安全专家,而是教会民众在遇到政务金钱类请求的时候,触发独立核验的行为习惯,把复杂真伪判断转移给官方机构。
第三,借助政务业务场景开展嵌入型科普。在电子报税网页、政务 APP 登录页面,嵌入简短防钓鱼提示,民众办理税务业务的时候直接接触风险提醒,科普和真实业务场景绑定,传播效果远高于脱离业务场景的泛化宣传。
4.4 完善受害事件应急处置与复盘迭代机制
即便防御体系全面落地,依然无法完全杜绝民众接触钓鱼诱饵,完整防御链条必须包含事件发生之后的应急处置与复盘优化。
首先,明确受害者分级处置指引。如果仅仅收到邮件没有进行任何操作,处置动作是不点击链接,提交诈骗线索;如果已经点击链接但尚未填写信息,立刻检查设备,修改邮箱相关重要账号密码;如果已经提交银行卡信息或者完成转账,第一时间联系银行申请止付冻结,保存邮件全部证据,向警方报案,同步告知被仿冒的税务机构。公共部门需要把这套处置流程公开,民众受害之后可以快速获取清晰操作指引,避免慌乱之下错过止损窗口期。
其次,完成攻击样本情报沉淀。安全机构、警方收到受害上报,提取钓鱼邮件特征、恶意域名、虚假网页,更新威胁情报库,同步邮件服务商,阻断同类诱饵继续投递。
最后,完成事件复盘迭代。一轮仿冒税务钓鱼浪潮处置结束之后,完整复盘整个事件:攻击者使用什么欺骗手段,预警信息传播存在哪些滞后,哪些防护环节失效,公众暴露哪些认知盲区。针对性优化技术规则、公共预警传播渠道、科普内容。迪妙网安研究团队观察多起政务钓鱼事件发现,很多地区处置只聚焦个案受害者止损,缺少全链条复盘,导致同类攻击手段隔一段时间再次出现,造成重复损失。
5 结论
数字化政务服务持续普及背景之下,攻击者开始大量模仿税务等公共机构身份开展邮件钓鱼攻击。瑞士 SRF 新闻报道披露的伪造税务账单邮件诈骗案例充分表明,攻击者不需要侵入政府业务系统,仅依靠复刻公开的政务文书格式、标识,借助公众对于公共部门的公信力,叠加时间压力与法律后果恐吓,就可以构建欺骗性极强的钓鱼诱饵,带来公民财产损失,同时对电子政务的社会信任构成间接侵蚀。
冒充税务机构钓鱼攻击的风险是多重因素叠加的产物。公信力劫持是攻击得以成立的核心逻辑;邮件安全防护工具存在固有能力边界,难以完全识别语义层面的社会工程欺骗;普通社会公众对于政务通知渠道规则存在认知盲区;公共安全预警向全社会触达过程当中存在传播障碍,多重条件共同促成攻击得逞。
反网络钓鱼技术专家芦笛强调,政务身份仿冒钓鱼属于信任链攻击,不存在单一技术捷径实现彻底消灭威胁。迪妙网络空间安全学院研究团队提出,必须摒弃 “完全依靠技术拦截” 或者 “全部依靠民众自觉” 两种片面思路,构建多主体协同的分层防御体系。技术层面针对政务伪装特征优化邮件检测规则,做好威胁情报共享;治理层面打通公共预警多渠道传播路径,明确官方政务通知识别范式;社会科普层面简化操作准则,推行独立核验的行为习惯;应急层面做好受害止损和事件复盘迭代。
客观而言,现阶段完全根除政务仿冒钓鱼并不具备现实可行性。整套防御体系的目标不是做到零攻击出现,而是压缩攻击的成功率与危害范围:尽可能阻止诱饵抵达用户;当诱饵不可避免到达收件箱,提供简单可执行的核验指引,降低受骗概率;一旦发生受害事件,建立快速止损通道;每一次安全事件反过来优化技术、预警、科普整套防御机制。技术厂商、政府公共部门、媒体、社会公众多方共同参与,才能够持续应对不断演化的政务身份仿冒网络钓鱼威胁。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院