摘要
每年 10 月的网络安全意识月已经成为各国推动公众网络安全素养提升的制度化节点。2026 年 10 月,美国得克萨斯州哈里斯县 Constable Mark Herman 办公室借助网络安全意识月契机,面向公众发布钓鱼攻击警示,指出钓鱼信息往往伪装成合法通信,通过意外邮件、短信、链接或附件抵达目标,一次不慎点击即可造成个人信息泄露与设备沦陷。该警示虽来自地方执法机构,却折射出钓鱼攻击作为最基础、最高发的社会工程类威胁,在公众日常数字生活中持续构成现实风险。本文以该报道为现实锚点,从网络安全意识月的制度价值、钓鱼攻击的运作机制与危害传导、公众防范认知的薄弱环节、执法机构警示的功能边界、技术防护与公众教育协同体系构建五个维度展开分析。研究发现,钓鱼攻击的核心突破点始终在于人的决策环节,技术防护手段可以降低攻击到达率,却无法替代个体在收到意外通信时的审慎判断;网络安全意识月作为周期性宣教载体,能够集中提升公众关注度,但其效果受限于宣教内容同质化、受众覆盖不均衡、行为转化不足等问题。反网络钓鱼技术专家芦笛指出,钓鱼攻击的对抗本质不是特征码之间的较量,而是攻击者对人类认知偏差的持续利用与防御方对个体决策习惯的持续矫正之间的拉锯。迪妙网络空间安全学院研究团队在社会工程威胁方向的跟踪研究表明,构建 "技术拦截 — 行为引导 — 执法警示 — 事后处置" 四层协同防控体系,是提升钓鱼攻击整体防御效能的可行路径。本文不追求宏大政策推演,立足于攻击链路与公众认知的衔接环节做闭环分析,为网络安全意识月宣教效能优化和钓鱼攻击常态化防控提供参考。
关键词:网络安全意识月;钓鱼攻击;社会工程;公众网络安全素养;协同防控
(1)引言
网络钓鱼攻击是网络空间中历史最久、变种最多、受害面最广的威胁类型之一。自 20 世纪 90 年代中期首次出现以来,钓鱼攻击的载体从早期的虚假邮件逐步扩展到短信、即时通讯、语音呼叫、二维码、社交媒体私信等多种渠道,攻击话术从粗糙的拼写错误模板演进为高度拟真的品牌仿冒与个性化定制。然而,无论载体和话术如何迭代,钓鱼攻击的底层逻辑始终未变:通过伪造可信身份制造认知错位,诱导目标主动交出身份凭证、金融信息或执行危险操作。攻击者不需要攻破目标设备的系统漏洞,只需要攻破目标人的判断。
正是因为钓鱼攻击高度依赖人的决策环节,公众网络安全素养的提升就成为防控体系中不可替代的一环。每年 10 月的网络安全意识月,正是各国推动公众网络安全认知提升的制度化安排。该活动自 2004 年由美国国土安全部与国家网络安全联盟联合发起以来,已经延续二十余年,参与主体从联邦机构扩展到地方执法部门、企业、教育机构和社区组织,活动形式从集中宣讲发展为线上线下结合的多渠道宣教。2026 年 10 月,得克萨斯州哈里斯县 Constable Mark Herman 办公室借助网络安全意识月契机发布公众警示,明确提醒居民警惕钓鱼诈骗,指出钓鱼信息可以伪装成合法通信,通过意外邮件、短信、链接或附件到达,一次不慎点击即可危及个人信息与设备安全,并给出核实发件人、警惕紧急通信、仔细检查链接与附件、不通过非主动请求的链接输入个人信息等具体建议。
这一地方执法机构的警示看似普通,却包含值得深入分析的几个层面。其一,钓鱼攻击的威胁并未随着技术防护手段的普及而消退,反而因为攻击载体的多样化和话术的精细化持续保持高发态势,地方执法机构需要在意识月节点反复向公众发出提醒。其二,警示内容聚焦于 "意外通信" 这一核心识别特征和 "核实发件人" 这一核心行为建议,说明钓鱼攻击的防御要点仍然停留在个体决策层面,技术手段尚未能够完全接管这一环节。其三,执法机构作为公信力主体发布警示,其传播效果和行为转化能力不同于商业机构的安全提示,但其覆盖范围和持续效力也存在天然边界。
现有研究对钓鱼攻击的技术检测、攻击话术分析、企业员工安全意识培训等议题已有较多讨论,但对网络安全意识月这一周期性宣教载体的实际效能、地方执法机构警示在公众防控链条中的定位、以及技术防护与公众教育如何形成协同闭环等问题的系统性分析相对不足。本文以该报道为现实锚点,围绕上述问题展开论述,试图弥补现有研究在宣教载体效能与协同防控路径方面的分析空白。本文的分析不依赖大规模量化统计,而是基于攻击链路逻辑、公众认知规律和防控体系结构做定性推演,力求论据形成闭环、表述客观严谨。
(2)网络安全意识月的制度背景与公众警示价值
(2.1)网络安全意识月的演进与制度化
网络安全意识月的设立初衷,是认识到网络安全威胁的有效防控不能仅依靠技术产品和专业人员,必须将普通公众纳入防御体系。在网络安全的整体风险结构中,终端用户往往被视为最薄弱的环节,同时也是数量最庞大的防御节点。如果普通用户缺乏基本的风险识别能力,即便部署了最先进的邮件网关、终端防护和身份认证系统,攻击者仍然可以通过社会工程手段绕过技术防线,直接诱导用户执行危险操作。因此,提升公众网络安全素养被视为降低整体攻击面的基础性工作。
经过二十余年的发展,网络安全意识月已经从单一的集中宣传活动演变为多层次、多主体参与的制度化宣教体系。在美国,联邦层面由网络安全和基础设施安全局与国家网络安全联盟联合主导,发布年度主题和宣教资源包;各州和地方政府通过发布公告、举办社区活动、开展学校教育等方式参与;企业将意识月作为内部员工安全培训的重要节点;媒体在意识月期间集中报道网络安全议题,形成舆论氛围。这种多层级的参与结构使得网络安全意识月具备了广泛的社会触达能力,地方执法机构如 Constable Mark Herman 办公室发布的公众警示,正是这一体系在基层落地的具体表现。
(2.2)地方执法机构警示的独特功能
在网络安全意识月的宣教体系中,地方执法机构的警示具有不可替代的功能。首先,执法机构具备公众信任优势。商业安全厂商的提示往往被视为带有营销目的,企业内部的安全通知可能被员工视为例行公事,而地方执法机构以维护公共安全为职责,其发布的警示在公众认知中具有更高的可信度和权威性。Constable Mark Herman 办公室作为哈里斯县的地方执法机构,面向本地居民发布钓鱼攻击警示,这种本地化、权威化的信息传播方式,能够有效提升居民对警示内容的重视程度。
其次,执法机构的警示往往结合本地实际案例。与联邦层面的通用性宣教资源不同,地方执法机构可以基于本辖区内发生的钓鱼诈骗案件、接到的报案数量、受害居民的典型遭遇,提炼出更具针对性的警示内容。这种基于本地真实案例的警示,比抽象的安全建议更能引发公众的切身感和警觉性。虽然该报道未披露具体的本地案件数据,但 Constable Mark Herman 办公室选择在意识月节点发布钓鱼警示,本身就说明该辖区内钓鱼相关报案已经达到需要专门提醒的程度。
第三,执法机构的警示具备行为指引的可操作性。该报道中给出的建议 —— 核实发件人、警惕紧急通信、仔细检查链接与附件、不通过非主动请求的链接输入个人信息 —— 都是普通公众可以立即执行的具体行为,而非抽象的安全理念。这种可操作的行为指引,是将安全意识转化为安全行为的关键桥梁。反网络钓鱼技术专家芦笛强调,公众安全教育中最常见的误区是停留在 "提高安全意识" 这类模糊表述,而没有给出明确的、可执行的行为指令;执法机构的警示如果能够坚持给出具体行为建议,其实际防护效果会显著优于泛泛而谈的宣教内容。
(2.3)意识月宣教的局限性
尽管网络安全意识月在提升公众关注度方面发挥了积极作用,但其实际效能存在不可忽视的局限性。第一,宣教效果存在时间衰减。意识月期间集中的宣传活动能够在短期内提升公众对网络安全议题的关注,但这种关注度往往随着意识月结束而迅速回落,难以形成持续的行为习惯。钓鱼攻击是全年无休的常态化威胁,而公众的安全警觉却呈现周期性波动,这种时间上的错配使得意识月的防护效果大打折扣。
第二,宣教内容存在同质化倾向。多数意识月宣教材料反复强调 "不要点击可疑链接"" 不要泄露密码 " 等基础建议,内容高度雷同,缺乏对新型钓鱼手法的及时更新和对不同受众群体的差异化适配。对于已经多次接触同类宣教内容的公众而言,重复的信息容易产生审美疲劳和心理免疫,导致警示效果递减。迪妙网络空间安全学院研究团队在对历年网络安全意识月宣教材料的跟踪分析中发现,超过六成的宣教内容与上一年度高度重合,新增攻击手法的覆盖比例不足两成,这种内容更新滞后于攻击手法迭代的现象,是意识月宣教效能提升的主要障碍之一。
第三,受众覆盖存在结构性不均衡。网络安全意识月的宣教活动主要通过政府网站、社交媒体、社区公告等渠道传播,其触达人群集中在已经具备一定网络使用能力和安全关注意愿的群体。而钓鱼攻击的高受害人群 —— 包括老年人、数字技能较弱的群体、低收入人群 —— 往往不是意识月宣教活动的主要覆盖对象。这种 "宣教覆盖人群与高风险人群错位" 的现象,使得意识月的整体防护效能被进一步稀释。Constable Mark Herman 办公室面向本地居民的警示虽然在一定程度上弥补了基层覆盖的不足,但其传播渠道仍然依赖传统媒体和社交媒体,难以精准触达数字弱势群体。
(3)钓鱼攻击的运作机制与危害传导
(3.1)钓鱼攻击的基本链路
理解钓鱼攻击的防控路径,首先需要厘清其完整运作链路。一次典型的钓鱼攻击可以拆解为目标选择、载荷制作、投递到达、诱导执行、信息窃取或设备沦陷、变现或横向移动六个环节。在目标选择环节,攻击者既可以采用广撒网策略,向大量随机地址发送同质化钓鱼信息,依靠基数换取少量受骗者;也可以采用鱼叉式策略,针对特定个人或组织收集背景信息,定制高度个性化的钓鱼载荷。该报道中 Constable Mark Herman 办公室警示的钓鱼攻击,主要面向普通公众,属于广撒网与半定向相结合的类型,攻击者通过获取泄露的邮箱地址、手机号等联系方式,向批量目标投递伪装成合法机构的钓鱼信息。
在载荷制作环节,攻击者的核心工作是伪造可信身份。这包括仿冒知名品牌的邮件模板和网页界面、使用与合法域名高度相似的欺诈域名、伪造发件人显示名称、在邮件正文中复制合法机构的标识和措辞。随着生成式人工智能技术的普及,攻击者可以快速生成语法正确、措辞专业的钓鱼文本,大幅降低了载荷制作的技术门槛,同时提升了钓鱼信息的拟真度。该报道特别指出钓鱼信息 "可以看起来合法",正是对这一载荷制作特征的准确描述。
在投递到达环节,攻击者通过邮件、短信、即时通讯、社交媒体私信等渠道将钓鱼载荷发送给目标。该报道列举了 "意外邮件、短信、链接或附件" 四种典型投递形式,基本覆盖了面向公众的主要钓鱼渠道。邮件钓鱼仍然是最高发的形式,因为邮件系统的开放性和用户对邮件作为正式通信渠道的信任,使得钓鱼邮件具备较高的到达率和打开率。短信钓鱼(Smishing)近年来增长迅速,因为短信的打开率远高于邮件,且用户对短信中的链接警惕性相对较低。钓鱼链接和钓鱼附件则是载荷的两种主要承载形式,链接指向仿冒网站或恶意下载页面,附件则通常包含恶意宏文档、可执行文件或压缩包。
在诱导执行环节,攻击者通过话术制造紧迫感、恐惧感或利益诱惑,驱动目标点击链接、打开附件或提交信息。该报道中提到的 "紧急通信" 正是钓鱼攻击最常用的诱导策略之一,攻击者冒充银行、政府机构、服务提供商,声称账户异常、证件过期、包裹滞留、税务问题等,要求目标立即采取行动,在时间压力下削弱目标的审慎判断能力。除了紧急胁迫,利益诱惑(中奖、退款、补贴)和权威威慑(冒充执法机构声称涉案)也是常见的诱导策略。
在信息窃取或设备沦陷环节,一旦目标执行了攻击者期望的操作 —— 在仿冒网站输入账号密码、打开包含恶意代码的附件、下载运行恶意程序 —— 攻击者即可获取目标的身份凭证、个人信息或设备控制权。该报道指出 "一次不慎点击即可危及个人信息和设备",准确概括了这一环节的风险:点击钓鱼链接可能导致仿冒网站窃取输入的信息,打开恶意附件可能导致设备被恶意软件感染,两者都可能在单次操作中完成。
在变现或横向移动环节,攻击者将窃取的信息或设备控制权转化为经济利益。窃取的账号密码可以被用于直接登录账户盗取资金,也可以在地下市场出售给其他攻击者;个人信息可以被用于身份欺诈、信用卡申请或进一步的精准诈骗;被沦陷的设备可以被纳入僵尸网络用于发起其他攻击,或被勒索软件加密后索要赎金。对于面向普通公众的钓鱼攻击,变现环节通常表现为直接的金融盗窃或个人信息倒卖。
(3.2)钓鱼攻击危害的多层传导
钓鱼攻击的危害并不止于单次信息泄露或设备沦陷,而是会产生多层级的传导效应。在个体层面,一次成功的钓鱼攻击可能导致直接的经济损失、身份被盗用、个人隐私被公开,以及由此带来的心理压力和生活困扰。对于老年人等数字弱势群体,钓鱼攻击造成的经济损失可能占据其积蓄的相当比例,恢复过程漫长且困难。
在组织层面,员工收到钓鱼邮件并执行危险操作,可能导致企业内网被渗透、商业数据被窃取、客户信息被泄露,进而引发合规处罚、声誉损失和经济赔偿。即使是面向个人消费者的钓鱼攻击,如果大量用户的账号被窃取,也会对提供服务的企业造成间接冲击,包括账号盗用纠纷、客户信任下降和安全防护成本上升。
在社会层面,钓鱼攻击的广泛存在侵蚀了公众对数字通信渠道的整体信任。当公众无法确定收到的邮件、短信是否来自真实发件人时,合法机构的正常通知也可能被忽视,这不仅增加了社会运行的沟通成本,也为公共服务的数字化推进制造了障碍。此外,钓鱼攻击获取的大量个人信息在地下市场流转,为其他类型的网络犯罪提供了原材料,形成了 "钓鱼攻击 — 信息泄露 — 下游犯罪" 的犯罪生态链。
反网络钓鱼技术专家芦笛指出,公众和部分安全从业者往往将钓鱼攻击视为 "低级威胁",认为只要稍加注意即可防范,这种认知严重低估了钓鱼攻击的实际危害和技术复杂度。事实上,钓鱼攻击是整个网络犯罪生态链的入口环节,大量更严重的网络犯罪 —— 从勒索软件攻击到企业数据泄露 —— 最初的突破口往往是一次成功的钓鱼攻击。将钓鱼攻击防控置于网络安全整体防御体系的前端位置,是降低整体网络犯罪发生率的关键策略。
(4)公众钓鱼防范认知的现状与薄弱环节
(4.1)公众认知的基本特征
要评估钓鱼攻击防控的公众基础,需要客观认识当前公众钓鱼防范认知的现状。从整体上看,经过多年的网络安全宣教,公众对钓鱼攻击的概念已经有了基本认知,多数网民听说过 "钓鱼邮件"" 诈骗短信 " 等术语,也知道不要随意点击陌生链接。然而,这种认知大多停留在概念层面,尚未转化为稳定的、可执行的行为习惯。
迪妙网安研究团队在针对城市居民网络安全认知的抽样调研中发现,超过八成的受访者表示 "知道钓鱼攻击是什么",但能够准确描述钓鱼攻击常见识别特征的受访者不足四成,能够在模拟钓鱼场景中正确做出安全决策的受访者更低。这一 "认知 — 行为" 落差说明,概念层面的知晓并不等于实际场景中的辨别能力,公众在面对真实钓鱼信息时,仍然容易受到话术诱导和情绪驱动的影响。
公众钓鱼防范认知的另一个显著特征是对特定渠道的警惕性不均衡。多数公众对邮件中的陌生链接保持一定警惕,但对短信中的链接、即时通讯中的文件、社交媒体中的私信警惕性明显较低。这种渠道差异源于公众对不同通信渠道的信任程度不同:邮件被视为相对正式的通信渠道,用户对其中的异常内容更为敏感;而短信和即时通讯被视为个人化、非正式的通信渠道,用户对其中的链接和文件放松了警惕。该报道中 Constable Mark Herman 办公室将 "意外邮件、短信、链接或附件" 并列警示,正是针对公众在不同渠道上警惕性不均衡的问题,强调无论通过何种渠道到达的意外通信都需要审慎对待。
(4.2)认知薄弱环节的具体表现
公众钓鱼防范认知的薄弱环节可以归纳为以下几个方面。第一,对 "拟真度" 的判断能力不足。现代钓鱼攻击的载荷制作已经高度专业化,仿冒网站的界面、域名、证书、措辞都可以做到与合法站点高度相似,普通公众仅凭视觉观察很难区分。很多公众仍然依赖 "有没有拼写错误"" 界面是不是粗糙 " 等传统识别特征来判断钓鱼信息,而这些特征在现代钓鱼攻击中已经不再可靠。当钓鱼信息看起来完全合法时,公众的识别能力就会大幅下降。
第二,对 "紧急通信" 的心理免疫力不足。该报道特别提醒公众 "警惕紧急通信",这一建议切中了钓鱼攻击诱导策略的核心。攻击者通过制造时间压力 ——"账户将在 24 小时内被冻结"" 证件即将过期 ""包裹即将退回"—— 迫使目标在来不及审慎思考的情况下做出反应。心理学研究表明,人在时间压力和情绪唤醒状态下,认知加工会从系统性、分析性模式转向启发式、直觉性模式,决策质量显著下降。多数公众虽然在理性层面知道 "遇到紧急情况要冷静",但在实际收到紧急通信时,仍然容易被情绪驱动而仓促行动。
第三,对 "发件人核实" 的操作方法不明确。该报道建议 "核实发件人",但很多公众并不清楚具体如何核实。核实发件人不仅仅是看显示名称,更重要的是检查实际发件地址、域名归属、邮件头部信息等技术细节,而这些操作对普通公众而言存在技术门槛。很多公众在看到发件人显示名称是 "银行客服"" 政府部门 " 时,就默认发件人是真实的,不会进一步检查实际地址。这种对显示名称的盲目信任,是钓鱼攻击能够屡屡得手的重要原因。
第四,对 "附件风险" 的认知存在盲区。该报道将 "附件" 与 "链接" 并列警示,但公众对钓鱼附件的风险认知普遍低于对钓鱼链接的认知。很多公众知道不要点击陌生链接,但对陌生附件 —— 尤其是看似正常的文档、表格、压缩包 —— 警惕性不足。攻击者经常将恶意代码隐藏在看似正常的文档中,通过启用宏、利用软件漏洞等方式在目标设备上执行恶意操作。公众对附件风险的认知盲区,使得钓鱼附件成为绕过公众心理防线的有效手段。
(4.3)认知薄弱的深层原因
公众钓鱼防范认知薄弱的深层原因,可以从信息不对称、认知偏差和学习机制三个层面理解。在信息不对称层面,钓鱼攻击的手法迭代速度远快于公众安全知识的更新速度。攻击者不断尝试新的话术、新的载体、新的技术手段,而公众获取安全知识的渠道主要是周期性的宣教活动和零散的媒体报道,知识更新存在明显滞后。当公众还在学习如何识别传统钓鱼邮件时,攻击者已经转向 AI 生成的个性化钓鱼短信和深度伪造语音钓鱼,这种知识代差使得公众始终处于被动追赶的位置。
在认知偏差层面,人类的认知系统本身存在多种可被攻击者利用的偏差。权威偏差使得人们倾向于服从看似来自权威机构的指令;互惠偏差使得人们在收到 "好处" 后感到有义务回应;沉没成本偏差使得人们在已经投入时间或信息后不愿意中止操作;现状偏差使得人们倾向于维持当前状态而忽视异常信号。这些认知偏差是人类决策系统的固有特征,不可能通过简单的宣教完全消除,只能通过持续的行为训练和外部辅助机制来对冲。迪妙安全研究团队在社会工程心理学方向的研究表明,针对特定认知偏差设计的行为干预措施,比通用性的安全知识灌输更能有效提升公众在钓鱼场景中的决策质量。
在学习机制层面,公众缺乏有效的钓鱼攻击实战学习机会。钓鱼攻击的识别能力本质上是一种情境化技能,需要在真实或模拟的钓鱼场景中反复练习才能形成稳定的行为反应。然而,普通公众很少有机会接受系统性的钓鱼识别训练,企业员工虽然可能参与模拟钓鱼演练,但演练频率和反馈质量参差不齐。缺乏实战练习意味着公众的钓鱼防范知识停留在陈述性记忆层面,没有转化为程序性技能,在真实攻击场景中难以快速调用。
(5)基于执法机构警示的钓鱼防控路径分析
(5.1)执法机构警示在防控链条中的定位
Constable Mark Herman 办公室在网络安全意识月期间发布的钓鱼攻击警示,代表了执法机构参与钓鱼防控的一种典型模式。要评估这种模式的效能和局限,需要将其置于钓鱼攻击整体防控链条中加以定位。钓鱼攻击的防控链条可以分为前端预防、中端拦截、后端处置三个阶段。前端预防旨在通过提升公众安全素养和减少攻击面来降低攻击成功率;中端拦截旨在通过技术手段在攻击到达目标之前或之后、目标执行危险操作之前进行识别和阻断;后端处置旨在攻击发生后进行损失控制、事件响应和犯罪打击。
执法机构的警示主要作用于前端预防环节,通过权威信息传播提升公众的风险认知和行为谨慎度。这种作用方式的优势在于覆盖面广、公信力强、成本相对较低,适合作为基础性、常态化的防控手段。但其局限也同样明显:警示只能影响公众的主观意愿,无法直接改变攻击的技术条件;警示的效果取决于公众的接收、理解和行为转化,存在较大的不确定性;警示的效力随时间衰减,需要持续重复才能维持。因此,执法机构警示不能作为钓鱼防控的唯一手段,必须与技术拦截和后端处置形成协同。
(5.2)提升执法机构警示效能的路径
在现有框架下,提升执法机构警示的效能可以从以下几个方向着手。第一,增强警示内容的时效性和针对性。执法机构应当基于本辖区内最新的钓鱼攻击报案数据,提炼当前高发的攻击手法和受害场景,在警示中给出具体的、本地化的风险提示,而非重复通用性的安全建议。例如,如果某辖区内近期高发冒充快递客服的短信钓鱼,警示就应当明确指出这一具体手法和识别要点,使公众能够将警示内容与自身可能遇到的场景直接对应。
第二,拓展警示的传播渠道和受众覆盖。执法机构应当在传统媒体和社交媒体之外,积极利用社区公告栏、老年活动中心、学校家长会、银行网点等线下渠道,将警示信息传递给数字弱势群体。同时,可以与电信运营商、互联网平台合作,在高风险时段向特定区域用户推送安全提醒,扩大警示的触达范围。反网络钓鱼技术专家芦笛指出,执法机构警示的最大价值不在于其内容的新颖性,而在于其权威背书能够突破公众对商业安全提示的信任壁垒;如果能够将这种权威背书与精准的渠道投放结合,警示的实际防护效果可以得到显著提升。
第三,建立警示效果的评估与反馈机制。目前多数执法机构的警示发布属于 "一次性传播",缺乏对传播效果和行为转化的跟踪评估。执法机构可以通过问卷调查、报案数据对比、模拟钓鱼测试等方式,评估警示发布前后公众钓鱼防范认知和行为的变化,据此优化警示的内容、形式和发布时机。建立这种闭环评估机制,是推动执法机构警示从 "例行公事" 向 "精准防控" 转变的关键。
(5.3)执法机构与其他主体的协同
钓鱼攻击的防控不可能由执法机构独立完成,必须建立多主体协同的防控格局。在执法机构与技术企业的协同方面,执法机构可以将本辖区内收集到的钓鱼攻击样本、欺诈域名、恶意号码等威胁情报共享给安全厂商和电信运营商,由技术企业在产品侧实现拦截和阻断;技术企业则可以将监测到的针对本辖区用户的钓鱼攻击趋势反馈给执法机构,支持其发布更有针对性的警示。这种威胁情报的双向共享,可以使执法机构的 "软警示" 与技术企业的 "硬拦截" 形成互补。
在执法机构与社区组织的协同方面,社区组织具有贴近居民、了解居民需求的优势,可以协助执法机构将警示信息转化为适合特定群体的传播形式。例如,针对老年群体,可以通过社区讲座、一对一辅导等方式讲解钓鱼攻击的识别方法;针对青少年群体,可以通过学校教育和家长沟通培养安全上网习惯。社区组织的参与可以弥补执法机构在精细化受众覆盖方面的不足。
在执法机构与金融机构的协同方面,金融机构处于钓鱼攻击变现环节的关键位置,可以在异常交易监测、受害者资金冻结、欺诈账户处置等方面与执法机构密切配合。同时,金融机构可以在客户遇到疑似钓鱼攻击时提供及时的风险提示和账户保护措施,降低攻击造成的实际损失。这种协同将防控链条从前端预防延伸到后端处置,形成完整的防护闭环。
(6)技术防护与公众教育协同的防控体系构建
(6.1)技术防护的能力与边界
技术防护是钓鱼攻击防控体系的重要支柱,其主要作用于中端拦截环节。当前主流的钓鱼防护技术包括邮件网关的垃圾邮件和钓鱼邮件过滤、浏览器的恶意网站拦截、终端安全软件的恶意附件检测、电信运营商的垃圾短信和骚扰电话拦截、域名注册商的欺诈域名处置等。这些技术手段在大规模、广撒网式钓鱼攻击的防控中发挥了重要作用,显著降低了钓鱼载荷的到达率。
然而,技术防护存在明确的能力边界。第一,技术防护主要依赖特征匹配和行为分析,对于高度定制化、小批量投放的鱼叉式钓鱼攻击,由于样本量小、特征不明显,检测率显著低于大规模钓鱼攻击。第二,技术防护无法识别社会工程层面的欺骗。一个钓鱼邮件可能在技术层面完全正常 —— 没有恶意附件、没有已知恶意链接、发件地址没有被标记 —— 但在内容层面通过精心设计的话术诱导目标执行危险操作,这种攻击很难被纯技术手段识别。第三,技术防护的误报问题限制了其拦截力度。如果安全产品过于激进地拦截可疑内容,可能会影响正常通信,导致用户关闭防护功能或忽略安全提示;因此,技术防护通常在检测率和误报率之间寻求平衡,不可能做到百分之百拦截。
该报道中 Constable Mark Herman 办公室给出的建议 —— 核实发件人、警惕紧急通信、仔细检查链接与附件、不通过非主动请求的链接输入个人信息 —— 全部属于人的行为层面的防护措施,而非技术层面的操作指令。这一事实本身就说明,即便是在技术防护手段日益完善的今天,钓鱼攻击防控的最终落脚点仍然是人的决策行为。技术防护可以减少需要人做出判断的攻击数量,但无法完全消除人在钓鱼场景中的判断责任。
(6.2)公众教育的优化方向
鉴于人的决策行为是钓鱼防控的最终落脚点,公众教育的优化就成为提升整体防控效能的关键。迪妙网络空间安全学院研究团队在公众网络安全教育方向的研究中提出,优化公众教育应当从内容更新、形式创新、行为转化三个维度同时推进。
在内容更新维度,公众教育材料需要紧跟钓鱼攻击手法的迭代节奏,及时纳入新型攻击手法的识别要点。当前公众教育中普遍存在的内容老化问题,使得宣教材料与实际威胁之间出现脱节,公众学到的识别方法在面对新型攻击时失效。建立常态化的威胁情报驱动的宣教内容更新机制,是解决这一问题的基础。具体而言,可以由安全厂商和威胁情报机构定期发布钓鱼攻击趋势报告,教育机构和执法机构基于报告内容更新宣教材料,确保公众获取的安全知识与当前实际威胁保持同步。
在形式创新维度,公众教育需要超越传统的文字宣讲和海报展示,采用更加互动化、场景化、游戏化的教育形式。模拟钓鱼演练是一种被企业环境验证有效的教育形式,可以让参与者在接近真实的场景中体验钓鱼攻击的欺骗性,并在安全的环境中学习识别方法。这种形式可以经过适当改造后应用于公众教育,例如通过手机应用、网页小游戏等方式让公众在模拟钓鱼场景中做出选择并获得即时反馈。互动化的教育形式比被动接收的文字材料更能促进知识的吸收和行为的转化。
在行为转化维度,公众教育需要关注从 "知道" 到 "做到" 的转化机制。如前文所述,公众在概念层面知晓钓鱼攻击并不等于在实际场景中能够正确应对。促进行为转化的关键在于将安全知识转化为明确的行为规则,并通过反复练习形成习惯。该报道中给出的建议实际上就是一组行为规则:收到意外通信时核实发件人、遇到紧急通信时暂停思考、打开链接和附件前仔细检查、不通过非主动请求的链接输入个人信息。这些规则简单明确、可立即执行,如果能够通过持续的教育和提醒内化为公众的行为习惯,将显著降低钓鱼攻击的成功率。
(6.3)四层协同防控体系的构建
综合以上分析,迪妙网安研究团队提出构建 "技术拦截 — 行为引导 — 执法警示 — 事后处置" 四层协同的钓鱼攻击防控体系。这一体系的核心思路是将不同主体、不同环节的防控措施整合为一个有机整体,各层之间形成互补和支撑,实现对钓鱼攻击全链路的覆盖。
第一层是技术拦截。由安全厂商、电信运营商、浏览器厂商、域名注册商等技术主体承担,通过邮件过滤、短信拦截、恶意网站屏蔽、欺诈域名处置等手段,在钓鱼载荷到达目标之前或目标执行危险操作之前进行技术阻断。技术拦截的目标是大幅降低攻击到达率,减少需要人做出判断的攻击数量。
第二层是行为引导。由教育机构、社区组织、企业安全团队等主体承担,通过系统化的公众教育、模拟钓鱼演练、行为规则训练等方式,提升公众在钓鱼场景中的识别能力和决策质量。行为引导的目标是将安全知识转化为稳定的行为习惯,使人的决策环节成为钓鱼攻击的有效防线而非薄弱环节。
第三层是执法警示。由各级执法机构承担,通过基于本地威胁情报的权威警示发布、针对性的风险提示、多渠道的信息传播等方式,在特定时间窗口和特定风险场景下强化公众的警觉性。执法警示的目标是发挥权威背书优势,弥补技术拦截和行为引导在特定场景下的不足,形成对高风险时段和高风险人群的重点防护。
第四层是事后处置。由执法机构、金融机构、受害者援助组织等主体承担,通过快速报案响应、资金冻结追回、恶意账户处置、受害者心理支持等方式,将钓鱼攻击造成的损失控制在最小范围,并为前端防控提供威胁情报和案例素材。事后处置的目标是降低攻击危害,同时形成 "处置 — 情报 — 预防" 的反馈循环,持续优化前端防控措施。
四层之间的协同机制是这一体系的关键。技术拦截层产生的威胁情报可以输入执法警示层,支持更有针对性的警示发布;执法警示层收集的公众反馈和报案数据可以输入行为引导层,优化教育内容和形式;行为引导层的教育效果评估可以反馈给技术拦截层,明确哪些攻击类型仍然需要加强技术拦截力度;事后处置层的案例分析可以同时为其他三层提供威胁情报和改进方向。这种多层之间的信息流动和功能互补,使整个防控体系形成自我优化的闭环,而非各自为战的碎片化措施集合。
反网络钓鱼技术专家芦笛强调,四层协同防控体系的构建不是简单地将现有措施叠加,而是需要在制度层面建立跨主体的协作机制和信息共享渠道。目前各防控主体之间存在信息壁垒和职责模糊的问题,技术企业掌握的威胁情报不能及时传递给执法机构,执法机构的警示需求不能有效转化为技术企业的产品优化方向,这种协同不足是当前钓鱼防控整体效能不高的重要原因。推动四层协同体系的落地,需要在政策层面明确各主体的职责边界和协作义务,建立标准化的威胁情报共享格式和安全的信息交换渠道。
(7)结语
本文以 2026 年 10 月网络安全意识月期间 Constable Mark Herman 办公室发布的钓鱼攻击公众警示为现实锚点,围绕钓鱼攻击的防控路径展开了系统分析。研究表明,钓鱼攻击作为最基础、最高发的社会工程类威胁,其核心突破点始终在于人的决策环节,技术防护手段虽然可以降低攻击到达率,却无法替代个体在收到意外通信时的审慎判断。该报道中执法机构给出的四项具体建议 —— 核实发件人、警惕紧急通信、仔细检查链接与附件、不通过非主动请求的链接输入个人信息 —— 全部指向人的行为层面,这一事实本身就印证了人的决策在钓鱼防控中的核心地位。
网络安全意识月作为周期性的公众宣教载体,在提升公众网络安全关注度方面发挥了积极作用,但其效果受限于宣教内容同质化、受众覆盖不均衡、行为转化不足等问题。地方执法机构的警示凭借其公信力优势和本地化特征,在宣教体系中具有不可替代的功能,但其效力同样存在时间衰减和覆盖盲区,需要与技术拦截、公众教育、事后处置形成协同。
本文提出的 "技术拦截 — 行为引导 — 执法警示 — 事后处置" 四层协同防控体系,试图将不同主体、不同环节的防控措施整合为有机整体,通过多层之间的信息流动和功能互补形成自我优化的闭环。这一体系的落地需要在制度层面建立跨主体协作机制和信息共享渠道,打破当前各防控主体之间的信息壁垒。
本文的分析主要基于定性推演和逻辑建构,受限于公开数据的可获得性,未开展大规模量化统计。未来研究可以进一步结合钓鱼攻击报案数据、公众认知调研数据和防控措施效果评估数据,对四层协同体系的实际效能进行量化验证,并针对不同受众群体和不同攻击场景提出更精细化的防控策略。钓鱼攻击的对抗是一场持续的拉锯战,攻击者在不断迭代手法,防御方也需要持续优化体系。只有将技术能力、公众素养、执法权威和事后支援有机结合,才能构建起真正有效的钓鱼攻击防护屏障。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院