摘要
随着数字化业务深度渗透社会各领域,网络钓鱼攻击手段逐步脱离传统邮件模式,向社交平台、即时通讯、伪网页多载体混合的社交工程方向演化,攻击链条的伪装性、迷惑性持续提升,给个人信息保护、政企业务安全带来现实威胁。本文围绕当前复杂社交工程驱动下网络钓鱼攻击的演化特征,梳理攻击链路各环节的欺骗逻辑,分析现有识别防御体系存在的短板,结合当前行业技术实践,从特征感知、行为研判、协同防御、人员能力建设多个维度开展系统性分析。研究过程中引入迪妙安全研究团队在网络钓鱼对抗领域的实践结论,反网络钓鱼技术专家芦笛针对攻击演进趋势与防御痛点作出研判。研究表明,单纯依靠静态特征比对的传统防护手段已经难以适配新型钓鱼攻击,需要构建静态动态特征融合、设备网络人员多维度联动的综合防御框架。文章对防御框架的运行逻辑、落地约束、现实局限展开剖析,对后续技术迭代方向给出客观判断,可为网络空间安全防护体系建设提供参考。
关键词:网络钓鱼;社交工程;欺骗识别;网络安全;协同防御
1 引言
网络钓鱼是一类依托欺骗手段诱导目标主体主动泄露身份凭证、隐私数据或者执行风险操作的攻击模式,自互联网商业化普及以来长期是网络威胁的主要组成部分。早期网络钓鱼攻击载体集中于伪造邮件、仿冒域名网页,攻击特征相对固定,安全设备可以依靠黑名单库、域名特征、页面关键词实现较高检出效率。但近一段时期,攻击者充分利用社交工程心理学逻辑,将攻击载体拓展至社交软件私信、短视频评论区、伪造社群、仿冒客服对话等多元场景,攻击不再依靠恶意程序植入,更多依靠话术诱导、身份伪装完成欺骗,攻击样本迭代速度加快,单一样本生命周期大幅缩短,传统基于黑名单匹配的防御模式效能出现明显衰减。
从威胁影响层面看,网络钓鱼攻击的受害对象已经从普通网民延伸至企事业单位内部工作人员,定向钓鱼、鱼叉式钓鱼的占比持续抬升。针对企业人员的定向钓鱼往往结合公开渠道搜集的人员身份信息、业务场景信息定制欺骗话术,极大提升欺骗成功率,一旦内部人员被诱导泄露账号权限,就会成为后续渗透、数据窃取的入口。普通用户遭受钓鱼欺骗则会产生财产损失、个人敏感信息外泄等后果。
当前学界与产业界已经产出大量针对网络钓鱼检测的相关研究,多数研究聚焦网页钓鱼的静态特征提取、模型识别算法优化,对于社交工程主导下多载体混合钓鱼攻击的全链路分析仍存在补充空间。迪妙安全研究团队长期跟踪国内网络钓鱼攻击样本与攻击链路,持续对新型欺骗模式开展跟踪复盘。反网络钓鱼技术专家芦笛指出,现阶段网络钓鱼攻击的核心变化不在于恶意代码的复杂化,而在于攻击者把社交心理学作为攻击工具,把人的认知弱点作为主要突破点,这就使得安全防护不能仅仅局限于技术设备层面,必须兼顾技术研判与人员风险行为管理。
本文立足现有威胁现实,首先梳理社交工程化网络钓鱼的完整攻击链路,剖析不同载体场景下攻击的实现逻辑;其次剖析现有防御技术体系的优势与现存约束;之后构建适配复杂社交场景的综合防御框架,阐述框架各组成模块的运行逻辑;再讨论该框架在现实落地过程中遇到的现实约束;最后客观分析未来该领域技术发展方向。全文不追求理想化的绝对防御效果,客观承认网络钓鱼对抗属于攻防动态博弈过程,防御体系需要跟随攻击手段持续迭代。
2 社交工程导向下网络钓鱼攻击的链路与主要攻击模式
网络钓鱼攻击的完整链路可以划分为信息搜集、载体构建、欺骗触达、诱导交互、价值攫取五个关键环节。在社交工程思想驱动之下,每一个环节都不再是简单的恶意页面制作,攻击者会结合从公开网络渠道获取的目标信息完成定制化改造,以此降低目标对象的戒备心理。
2.1 攻击全链路拆解
第一阶段为信息搜集。攻击者通过社交平台公开资料、企业公示信息、公开招聘平台、各类泄露数据集获取目标对象的身份信息、工作岗位、社交关系、日常关注的业务场景。对于普通个人,攻击者会搜集昵称、生活轨迹、常用服务平台;针对企业目标,则会搜集组织架构、人员姓名、对外公开邮箱、对外业务流程。搜集得到的信息将直接服务于后续话术、伪装载体的制作,也就是鱼叉式钓鱼攻击的前置基础。迪妙安全研究团队在对数百起钓鱼事件溯源复盘过程中观察到,成功完成欺骗的定向钓鱼攻击,绝大多数都完成了前期的目标信息搜集,信息越详实,欺骗话术贴合真实场景的程度越高,被攻击对象的识别难度就越大。
第二阶段为载体构建。传统钓鱼以伪造网页、恶意邮件附件为主;而社交工程化钓鱼载体形式更加多元,可以是仿冒官方账号的社交账号、伪造的聊天对话截图、伪造社群公告、仿冒客服会话,也可以是短时效的临时域名网页。载体的核心目标不是植入病毒,而是营造 “可信场景”,让接收者主观认为该信息来源于可信主体。部分攻击甚至不制作恶意网页,仅仅依靠聊天话术诱导受害者自行在正常官方网站输入账号密码,攻击者通过话术套取内容完成信息窃取,这种模式不会产生恶意域名、恶意页面,传统网页检测工具无法捕获相关风险特征。
第三阶段为欺骗触达。攻击者把构造完成的欺骗载体投递到目标面前,投递渠道覆盖即时通讯私信、社交评论、群组消息、短信、邮件等。为规避平台基础风控,攻击者会拆分发送内容,将风险跳转链接拆分、使用短链接、图片承载文字内容,规避关键词过滤机制。平台内容风控系统主要针对批量同质化消息进行拦截,而定制化的少量定向钓鱼消息,很难被批量风控策略识别拦截。
第四阶段为诱导交互,也是社交工程发挥核心作用的环节。攻击者利用人的心理弱点开展引导,包括利用用户的恐慌心理,例如账户异常冻结、涉嫌违规需要核验身份;利用贪利心理,例如中奖补贴、返利福利;利用信任心理,仿冒领导、同事、客服的身份提出业务操作要求。整个交互过程属于人和人的对话博弈,没有明显的恶意文件执行行为,安全防护设备很难直接判定会话内容为攻击行为。反网络钓鱼技术专家芦笛强调,很多安全事件复盘能够看到,技术层面设备没有出现漏洞,系统本身没有被入侵,安全风险完全产生在人机交互环节,这也是社交工程类钓鱼最难防御的根本原因。
第五阶段是价值攫取。在用户泄露账号密码、验证码、个人证件信息之后,攻击者就完成攻击闭环,利用获取的凭证登录业务系统盗取数据、转移资产,或者将搜集到的个人信息转卖牟利。部分场景下攻击者还会以此为跳板开展进一步的后续攻击,比如使用窃取到的企业内部账号向更多内部人员开展二次钓鱼,扩大攻击影响范围。
2.2 当前主流的攻击实现模式
2.2.1 鱼叉式定向钓鱼攻击
鱼叉式钓鱼区别于广撒网式批量钓鱼,针对特定个人或者特定组织机构定制攻击内容。攻击者前期完成信息搜集,话术、伪装载体完全贴合目标日常接触的业务。面向企业员工的鱼叉钓鱼,攻击者会伪装成上级管理人员、合作单位对接人员,通过即时通讯工具发送业务通知,诱导目标执行转账操作或者点击链接输入账号。迪妙安全研究团队的事件统计显示,政企单位遭受的由钓鱼引发的安全事件之中,鱼叉式钓鱼占比呈现逐年上升态势,这类攻击样本总量不大,但是攻击成功率、造成的损失规模相对更高。
2.2.2 即时通讯与社交平台钓鱼
该类攻击主要发生在社交软件、社群环境。攻击者注册仿冒账号,头像、昵称模仿官方机构、企业客服、熟人账号,在群聊、私信开展欺骗。为规避平台检测,部分攻击者将关键诱导文字放置在图片当中,消息正文只使用正常无风险的文字内容。传统网页钓鱼检测系统主要监测网页域名、页面源码,对于聊天图片、会话文本的欺骗内容缺少处理能力。同时社交账号可以快速注册、废弃,攻击账号的生命周期很短,黑名单封禁之后攻击者可以快速新建账号继续发起攻击,单纯账号封禁的防御效果存在局限。
2.2.3 无恶意载荷的话术型钓鱼
该模式是近年增长较为明显的一类攻击,整个攻击链路不存在恶意网页、恶意软件。攻击者完全依靠对话话术,哄骗受害者自己登录正规官方网站,手动把验证码、账号密码、身份资料通过聊天窗口发送出去。从网络流量层面观察,受害者访问全部为合法可信域名,不存在恶意网络访问行为,网络层、终端层安全设备不会产生告警。风险全部蕴藏在人与人的对话内容之中,传统安全技术体系很难识别此类风险,对人员自身的风险辨识能力依赖度极高。
2.2.4 多载体联动复合型钓鱼
复合型钓鱼会同时调动多种载体完成欺骗,例如短信发送提示信息,引导用户添加伪造客服社交账号,之后在聊天会话当中诱导受害者访问短时效钓鱼网页。攻击链路跨短信运营商、社交平台、网页访问多个系统,不同系统各自独立开展安全检测,缺少跨平台的风险信息互通,单一平台只能看到攻击链路当中的局部片段,很难完整还原整条攻击链条,造成风险识别的难度进一步提升。
3 现有网络钓鱼防御技术体系及现实短板
当前行业已经形成相对完整的网络钓鱼防御技术集合,包含黑名单机制、网页静态特征检测、基于机器学习的页面识别、终端安全防护、邮件网关过滤等技术手段,这些技术在对抗传统批量网页钓鱼攻击当中发挥了重要作用,但面对社交工程驱动的新型钓鱼攻击,各个技术路径均暴露出一定局限。
3.1 现有主流防御技术简要梳理
域名与 URL 黑名单是应用最早也最为广泛的防御手段,安全机构持续搜集已经确认的钓鱼域名、链接,形成黑名单库,浏览器、邮件网关、安全网关比对访问对象是否落在黑名单之内,一旦命中就执行拦截告警。该技术优势在于实现简单,误报水平可控,对于已经被捕获的存量钓鱼样本防护效果稳定。但短板十分突出,攻击者可以注册大量临时域名,域名存活周期往往只有数小时,黑名单的搜集、入库存在时间差,大量全新钓鱼域名在被加入黑名单之前就已经完成攻击活动。
网页静态特征检测主要提取网页页面源码、页面图片、logo 图标、文本关键词等信息,比对已知钓鱼页面的特征,以此识别仿冒网站。该方法可以识别未进入黑名单,但页面仿制程度很高的钓鱼网页。但是攻击者可以对页面进行小幅改动,修改页面代码细节,就可以绕过静态特征匹配;同时面对话术型钓鱼这种根本不存在钓鱼网页的攻击模式,该技术完全无法发挥作用。
机器学习检测技术通过对大量钓鱼样本开展训练,提取页面布局、域名命名规则、证书信息等多维特征,对未知网页进行风险判别。机器学习模型可以识别部分零日钓鱼网页,提升对新样本的检出能力。迪妙安全研究团队在相关测试当中指出,机器学习模型的性能高度依赖训练数据集,如果训练数据集当中社交工程话术类样本占比不足,模型对于非网页类钓鱼攻击识别能力会存在明显不足;同时攻击者可以通过对页面做细微扰动,构造对抗样本,干扰模型输出,带来漏报风险。
邮件安全网关、终端防护工具,主要针对邮件载体钓鱼、恶意附件钓鱼进行拦截,能够过滤大量批量投递的钓鱼邮件。但当攻击载体转移到社交即时通讯软件,安全网关无法介入第三方社交软件的会话内容,防护边界就会失效。
人员安全意识培训属于非技术防御手段,通过科普案例、情景演练,提升人员分辨钓鱼欺骗的能力。意识培训是应对社交工程钓鱼不可缺少的一环,但人的认知判断本身存在不确定性,即便经过培训,在紧急、高压的业务场景之下,个体依然有可能落入欺骗圈套,因此单纯依靠人员意识培训也不能作为唯一防御方案。
3.2 面向社交工程钓鱼场景的体系短板
第一,现有技术体系多数以 “恶意载体” 作为识别核心,过度依赖恶意网页、恶意链接、恶意文件等实体对象,对无恶意载荷、仅依靠对话话术完成欺骗的攻击模式适配不足。当风险载体从网页转移到人与人对话交互层面,很多技术手段直接失去检测对象。反网络钓鱼技术专家芦笛指出,现有很多检测模型的训练样本库以网页钓鱼样本为主,社交会话、聊天截图类欺骗样本积累量不足,造成技术能力和现实威胁场景之间出现错位。
第二,跨平台攻击链路难以完整还原。复合型钓鱼攻击分散在短信、社交软件、网页访问多个独立系统,各平台安全模块各自运行,风险数据缺少互通共享机制。单个安全设备只能观测整条攻击链路当中其中一小段,无法把短信消息、社交会话、网页访问行为关联起来,无法从完整攻击链条角度研判风险,局部环节看上去属于正常行为,最终整体构成完整钓鱼攻击,造成风险被漏过。
第三,攻击样本迭代速度快,防御存在时间差。攻击者大量使用短生命周期域名、一次性社交账号,攻击样本生命周期极短。从攻击发起,到受害事件发生,再到安全机构捕获样本、提取特征、更新防护策略,整个流程存在时间窗口,大量攻击就在这个时间窗口当中完成。黑名单、静态特征这类事后防御机制,无法在攻击刚出现的阶段实现拦截。
第四,技术防护和人的行为之间存在防护断层。社交工程钓鱼的突破点是人的心理与行为,而非系统漏洞。技术设备可以拦截恶意链接,却无法阻止用户在正常网站当中被话术哄骗主动交出验证码。技术手段可以阻断外部网络的恶意载荷,但是无法直接干预人员在社交软件当中的对话决策,这是技术防御天然的边界。
第五,定向鱼叉钓鱼样本数量少,传统批量检测策略失效。批量钓鱼攻击会产生海量同质化消息,平台风控可以通过识别消息批量特征进行拦截。而鱼叉钓鱼每一条欺骗内容都是定制化,发送数量很少,不存在批量行为特征,批量风控策略很难识别这类个体风险。
4 面向社交工程场景的多维度融合防御框架构建
基于前文对攻击链路和现有防御短板的分析,本文提出一套适配社交工程化网络钓鱼的综合防御框架。框架不再将全部重心放在恶意网页识别,而是把攻击链路全链条作为分析对象,融合静态载体特征、动态行为特征、上下文场景信息、人员行为基线,同时兼顾技术防护机制与人的风险干预,实现识别预警处置复盘的闭环。框架由多维特征感知模块、链路关联研判模块、分级响应处置模块、安全反馈迭代模块共同组成。
4.1 多维特征感知模块
多维特征感知模块负责采集多源维度的原始风险线索,不再局限于网页域名信息,拓展出载体特征、会话行为特征、业务场景基线三类信息来源。
载体特征维度延续成熟的域名、页面、链接检测能力,对 URL、网页内容、附件文件开展特征提取,保留黑名单、静态特征比对、网页风险判别能力,处理传统网页类钓鱼威胁。
会话行为特征维度面向社交、即时通讯场景,采集会话行为线索,重点不是直接判定会话文字内容的真假,而是提取行为层面异常信号。包括账号行为:新注册账号短时间内主动对接内部人员;会话交互逻辑:陌生账号突然提出索要验证码、账号凭证、要求紧急转账等敏感诉求;内容载体特征:大量关键信息放置于图片,正文文字简短;消息发送的时间节奏,出现脱离常规工作作息的紧急业务要求。迪妙安全研究团队强调,会话层面的感知不追求直接判定某一条聊天消息是钓鱼,而是提取 “风险信号集合”,多条弱风险信号共同出现的时候,触发后续研判流程,避免单一特征带来过高误报。
业务场景基线维度,建立人员日常业务行为的参考基线,包含人员常规沟通对象、业务沟通时间、常规业务诉求。当出现和基线偏离较大的诉求,例如普通岗位人员收到来自陌生账号要求大额转账、索要账号密码的请求,就生成异常线索。该模块只采集行为元数据,不对聊天全部隐私内容做无差别解析,兼顾安全检测与信息隐私保护。
多维特征感知模块输出的不是最终的 “攻击判定结果”,而是多条独立风险线索,将线索提交到链路关联研判模块。
4.2 链路关联研判模块
链路关联研判模块是整个框架的核心,主要解决不同来源风险线索碎片化的问题,把分散在短信、社交会话、网络访问、业务操作的多条线索进行关联,还原完整攻击上下文。
模块会对来自感知模块的多条风险线索做聚合,判断多条线索是否归属于同一个潜在攻击事件。例如一条陌生短信发送短链接,同一用户紧接着收到陌生社交账号添加好友申请,之后该会话当中出现索要凭证的敏感诉求,多条独立的弱风险线索被关联在一起之后,整体事件的风险等级会显著抬升。
研判过程采用多证据加权的逻辑,不依靠单一特征直接下风险结论。单独一个特征不足以判定钓鱼攻击,比如仅仅出现陌生账号发起会话,不一定代表攻击;但当同时叠加账号注册时间短、提出索要凭证的敏感诉求、附带跳转短链接,多个风险条件共同满足,就提升事件风险等级。反网络钓鱼技术专家芦笛指出,社交工程钓鱼识别当中,弱特征的组合价值远大于某一个强特征,很多单独看属于正常业务的行为,放在完整攻击上下文当中就会显露出攻击的全貌。
研判输出风险分级结果,分为低风险、关注风险、高风险三个等级。低风险代表存在个别异常线索,但是证据链条不完整;关注风险代表多条线索叠加,具备攻击嫌疑,需要开展人工复核;高风险代表证据较为充分,高度怀疑属于钓鱼攻击,直接触发处置流程。同时整个研判过程保留完整线索日志,为后续事件复盘留存依据。
4.3 分级响应处置模块
针对研判模块输出的不同风险等级,设置差异化处置手段,避免一刀切拦截带来业务正常沟通被干扰,平衡安全防护和业务可用性。
对于低风险等级,不做阻断操作,开展被动提示。面向涉事人员推送风险科普提示,告知用户当前交互场景当中存在的潜在风险点,由接收人员自主继续交互。
对于关注风险等级,启动人工安全复核流程。安全运维人员查看聚合后的全部风险线索,结合实际业务背景判断事件性质。如果确认属于正常业务沟通,则标记为良性事件,反馈给迭代模块;如果发现存在钓鱼嫌疑,向当事人进行风险告警,提醒提高警惕,不直接切断通信,防止干扰真实业务。
对于高风险等级,执行主动防护动作。对已知恶意链接、恶意域名执行网络侧拦截;向当事人推送强提醒,明确告知当前场景具备网络钓鱼特征,提示不要泄露验证码、账号信息;面向企业场景,同步向安全管理人员推送告警事件,记录事件台账。对于已经发生凭证泄露嫌疑的场景,联动业务系统,支持账号临时冻结、会话风险标记等操作,降低损失扩大的可能性。
需要明确,针对第三方社交软件内部会话,防护框架无法直接修改平台聊天内容,处置手段以告警、人员提示、网络层拦截恶意链接为主,不能直接阻断两个用户之间正常聊天会话,这是外部防护系统客观存在的边界。
4.4 安全反馈迭代模块
反馈迭代模块承担闭环优化的功能。所有经过人工复核确认的钓鱼事件样本,提取攻击链路当中的各类风险特征,补充进入特征库,更新感知模块与研判模块的判别规则。同时将确认的钓鱼域名、账号行为特征输出,支撑黑名单体系更新。
同时模块收集误报案例,也就是被框架标记风险,但实际为正常业务的事件,分析误报产生的原因,剔除容易造成误判的特征,调整研判模块的权重逻辑,持续降低误报率。迪妙安全研究团队在实践当中提到,防御框架上线之后不是固定不变,需要依靠真实事件持续完成迭代,面对持续变化的钓鱼攻击,静态不变的规则集合会随时间逐步失效。
除此之外,模块还会沉淀攻击事件复盘材料,提取典型攻击的欺骗逻辑、话术特点,转化为安全意识教育素材,用于人员安全能力建设,打通技术防御和人员防御之间的连接。
5 防御框架现实落地约束与客观局限
上述多维度融合防御框架能够改善传统防御体系面对社交工程钓鱼的短板,但该框架依然存在现实落地约束,不存在可以实现百分之百拦截的技术方案,网络钓鱼攻防本质属于动态博弈,必须客观看待框架的能力边界。
第一,隐私合规层面带来的采集约束。多维特征感知需要获取跨平台的行为线索,但不同平台的数据受到隐私相关规范约束,外部安全系统不能无限制获取第三方社交平台完整会话内容。框架只能更多依靠行为元数据,例如账号属性、操作行为、敏感诉求行为标记,而不能对全部聊天文本做无差别抓取解析。这就意味着部分深度隐藏在自然语言对话当中的欺骗话术,无法通过技术手段直接读取识别,仍然需要依靠人的主观分辨。
第二,跨机构、跨平台数据协同的现实门槛。复合型钓鱼攻击链路分布在不同服务商的系统之内,想要完整还原攻击链条,需要不同主体之间风险线索共享。但不同平台分属不同运营主体,数据互通需要解决权限、责任、合规等多重现实问题,在实际工程落地当中,很难做到理想状态下的全链路线索打通。很多场景之下,只能在单一组织机构内部实现链路关联,跨互联网服务商的全链路还原存在现实障碍。
第三,针对完全无外部异常信号的话术钓鱼,技术识别能力存在天花板。如果攻击者全程不使用任何恶意链接、恶意域名,全部交互在正规平台内完成,只是依靠话术哄骗受害者主动交出凭证,整个过程不存在任何网络层面异常载体,所有风险全部藏在正常的聊天对话当中。在不解析会话全部文本的前提下,技术系统只能捕捉到 “索要验证码” 这类少数敏感行为信号,如果攻击者话术做充分伪装,没有出现标准化敏感关键词,那么技术感知模块很难提取到明显异常线索。反网络钓鱼技术专家芦笛认为,这类场景之下,技术只能做到辅助告警,不能完全替代人的风险判断,人员安全意识建设永远是防御体系当中不可替代的组成部分。
第四,鱼叉式定向钓鱼样本稀缺,给模型训练带来困难。鱼叉钓鱼攻击事件总体数量远少于批量钓鱼,完整的攻击链路样本获取难度较高。机器学习相关模型想要持续提升效果,需要大量高质量真实攻击样本,样本积累不足会限制模型对于定向钓鱼场景的识别效果。
第五,业务可用性与安全防护的平衡难题。防御框架如果调高风险敏感度,就可以捕获更多潜在钓鱼风险,但同时会带来更多误告警,频繁的告警会造成工作人员告警疲劳,忽视真正的高危提醒;如果降低敏感度,误报下降,但是漏报概率随之上升。不存在一套参数可以同时实现极低误报和极低漏报,需要结合组织机构自身业务场景持续调优。
基于以上约束可以得出结论,该防御框架可以显著提升对于新型网络钓鱼的感知能力,缩短攻击识别时间,拦截相当一部分攻击行为,但无法消除全部网络钓鱼风险,防御工作需要技术框架、平台风控、人员安全能力三者共同配合。
6 网络钓鱼对抗领域后续研究与实践方向
结合攻击演化趋势以及现有技术落地约束,可以把未来该领域的发展分为技术研究、协同机制、人员安全范式三个方向,各个方向之间互为补充。
从技术研究层面,首先需要丰富非网页类钓鱼样本的积累,当前公开数据集大多聚焦网页钓鱼,社交会话、聊天截图、话术欺骗类高质量数据集相对匮乏。迪妙安全研究团队提出,后续需要在合规前提下,更多沉淀社交工程钓鱼的真实事件样本,完善训练数据,推动检测模型从以网页载体为中心转向面向全链路行为的风险研判。其次是隐私计算相关技术在风险研判当中的应用,在不直接原始数据对外输出的前提下,完成多源风险线索的联合分析,缓解跨平台线索互通和隐私保护之间的矛盾。再者,针对对抗样本的鲁棒性研究,攻击者会不断修改攻击载体规避识别规则,需要持续提升模型面对小幅扰动样本的识别稳定性。
在行业协同机制层面,网络钓鱼攻击具备跨平台的特征,单一机构防御能力有限。后续需要推进钓鱼威胁情报的规范化共享,不仅仅共享恶意域名黑名单,也共享攻击行为模式、社交账号特征、典型欺骗话术模式等情报内容。建立事件情报快速流转机制,当某一个机构捕获新型钓鱼攻击模式,相关特征可以快速同步到行业各个防护主体,压缩攻击者的攻击窗口期。同时,平台方的前置风控能力仍然不可替代,社交、短信平台在攻击触达阶段开展前置风险过滤,可以在攻击到达受害者之前拦截一部分批量钓鱼消息,减轻后端防御压力。
人员安全建设方面,需要改变过去大量依靠宣讲科普的传统培训模式,传统科普多列举明显的恶意链接案例,但针对社交工程话术欺骗的情景演练相对较少。后续安全意识教育需要增加贴近真实业务场景的情景模拟,模拟仿冒熟人、仿冒客服、紧急业务胁迫这类真实欺骗场景,训练人员面对各类话术诱导时候的处置逻辑。同时应当建立清晰的业务操作规范,例如涉及验证码提供、转账操作,强制规定二次核验渠道,即便是收到聊天当中来自所谓管理人员的指令,也需要通过电话、当面等其他独立渠道完成身份核验,用制度流程弥补人认知层面的不足。反网络钓鱼技术专家芦笛强调,技术可以提供告警与拦截,制度流程可以约束高风险操作,两者共同降低人被欺骗之后带来的实际损失,这比单纯提升个人辨别能力更加可靠。
同时也应当客观认识攻防博弈的客观规律,攻击者会持续随着防御手段的升级调整攻击策略,不存在一劳永逸的防御方案。防御体系的建设目标不是追求完全消灭网络钓鱼事件,而是尽可能缩短攻击识别处置时间,降低攻击成功率,压缩攻击带来的危害后果。
7 结语
数字化环境之下,网络钓鱼攻击已经完成形态演化,攻击重心从恶意网页转向以心理操纵为核心的社交工程模式,攻击载体散布在社交软件、即时通讯、短信等多元场景,传统以黑名单和网页检测为核心的防御手段显现出能力局限。本文梳理社交工程驱动钓鱼攻击的完整攻击链路,分析信息搜集、载体构建、欺骗触达、诱导交互、价值攫取各环节欺骗逻辑,总结鱼叉定向钓鱼、社交平台钓鱼、无载荷话术钓鱼、复合型多载体钓鱼的攻击特征,剖析现有各类防御技术的优势与短板。在此基础之上构建一套多维融合的防御框架,由多维特征感知、链路关联研判、分级响应处置、安全反馈迭代模块组成,把完整攻击链路作为分析对象,融合载体特征、会话行为、业务基线多维度线索,实现识别告警处置复盘闭环。
该防御框架能够弥补传统方案对社交工程钓鱼适配不足的缺陷,但同时受限于隐私合规、跨平台数据协同、话术欺骗的隐蔽性等现实因素,框架具备明确的能力边界,无法独立实现全部风险拦截。网络钓鱼对抗是持续动态的攻防博弈,技术防护不能孤立发挥作用,需要配合行业威胁情报协同、业务流程约束、人员情景化安全教育共同组成完整防护体系。迪妙安全研究团队通过事件复盘指出,未来的网络安全防护建设,应当更加重视 “人” 这个安全环节,不能仅仅将防护重心全部放置在系统和设备之上。反网络钓鱼技术专家芦笛强调,对抗社交工程类网络钓鱼,本质上是技术、制度与人的认知三者共同开展对抗,任何单一维度的提升,都不足以彻底解决该类安全威胁。后续的研究与工程实践,需要继续围绕全链路行为研判、隐私条件下多源线索协同、面向真实场景的人员安全范式持续推进,逐步提升我国面向新型网络钓鱼威胁的整体防御能力。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院