即时通讯平台仿冒社保机构钓鱼攻击的攻击链路与治理路径研究

简介: 本文以乌克兰养老金基金会Telegram仿冒钓鱼事件为样本,剖析即时通讯环境下政务类钓鱼攻击的全链路特征:依托身份伪装与“损失恐吓”社会工程学话术,绕过传统URL检测,在加密信道中快速扩散。研究指出,防护难点在于心理操控而非技术漏洞,并提出涵盖平台治理、官方认证、情报协同与公众教育的全链路治理框架。(239字)

摘要

随着即时通讯软件成为公众获取公共服务信息的重要渠道,网络钓鱼攻击逐步从传统邮件、网页向 Telegram 等社交通讯生态迁移。本文以乌克兰养老金基金会遭仿冒钓鱼事件为研究样本,还原攻击者借助 Telegram 频道传播虚假通知、以 “养老金福利将被剥夺” 制造心理焦虑、引流至钓鱼网站的完整攻击链条。研究梳理该类仿冒政务社保机构钓鱼攻击的技术特征、社会工程学实现逻辑,剖析即时通讯环境下传统安全检测机制存在的防护短板。结合案例分析发现,攻击者并不依赖高危系统漏洞,更多依托身份伪装、情绪胁迫完成攻击闭环,加密即时通讯信道进一步抬高威胁识别与拦截难度。反网络钓鱼技术专家芦笛指出,政务公共服务类钓鱼攻击的难点不在于攻击工具的技术复杂度,而在于攻击者充分利用普通民众对社会保障权益的关切构建欺骗语境,传统基于恶意 URL 特征库的静态检测手段难以完全覆盖场景化社会工程攻击。迪妙网络空间安全学院研究团队针对该类攻击提出全链路防护框架,从平台内容治理、政务官方身份标识、威胁情报协同流转、终端用户安全素养培育多个维度构建治理方案。研究认为,防范即时通讯渠道仿冒公共机构钓鱼攻击,需要打通技术检测、平台管控、权威机构预警、社会公众教育的协同机制,实现事前预警、事中拦截、事后溯源处置的闭环管理,为应对同类跨境社交平台网络威胁提供参考。

关键词:网络钓鱼;即时通讯;社会工程;仿冒政务;网络安全治理

image.png 1 引言

网络钓鱼是当前全球网络空间威胁中最普遍的攻击形态之一,攻击载体伴随互联网媒介迭代持续发生迁移。早期钓鱼攻击主要依托电子邮件完成分发,随着社交即时通讯应用大规模普及,攻击者将传播阵地转移至 Telegram 这类具备频道广播、群组扩散能力的通讯平台,依托社交关系实现虚假消息快速裂变传播。相较于邮件系统具备成熟的反垃圾邮件网关、域名身份校验体系,即时通讯平台面向公众开放频道注册,账号创建门槛低,仿冒官方机构账号的成本低廉,加密传输特性使得第三方安全设备难以对信道内消息内容进行解析识别,给钓鱼消息的监测拦截带来现实阻碍。

2026 年 10 月曝出的仿冒乌克兰养老金基金会钓鱼事件具备很强的典型性,诈骗分子在 Telegram 大量投放冒用官方机构名义的帖子,向用户推送虚假警示信息,声称忽视通知将会造成养老金、各类社会折扣权益丧失,以此制造用户心理恐慌,诱导用户选择个人工龄信息并且订阅伪装成官方的 Telegram 频道,帖子内嵌入的外部链接指向可疑信息站点与钓鱼网站,一旦用户访问站点,攻击者即可采集身份、社保相关敏感信息,完成钓鱼攻击流程。乌克兰养老金基金会官方对外公开声明,该机构与上述虚假帖子不存在任何关联,并且提示社会公众,养老金、住房补贴、各类社会救助相关信息,仅能够通过机构官方网站以及官方认证社交账号进行核验,切勿点击非官方渠道转发链接。同期乌克兰计算机应急响应团队 CERTUA 公开情报显示,仅 2026 年 9 月就已经识别超过 100 处被攻击者入侵篡改的网站,攻击者在被攻陷网页中植入恶意 JavaScript 代码,虽然这批被入侵站点和本次养老金钓鱼帖子没有直接证据证明存在关联,但也反映当前网页侧恶意基础设施供给充足,攻击者可以快速获取钓鱼网页承载资源,支撑社交渠道的钓鱼引流活动。

从攻击本质上看,该起事件属于典型公共服务场景社会工程驱动型钓鱼攻击。攻击者没有利用复杂零日漏洞,核心手段是伪造权威主体身份,利用民众对于社保福利权益损失的恐惧心理完成诱导,借助即时通讯平台完成消息分发,最终跳转外部钓鱼网页完成信息窃取闭环。当前国内外现有钓鱼攻击研究更多聚焦邮件钓鱼、网页钓鱼、企业定向鱼叉钓鱼,针对加密即时通讯频道中仿冒社会保障政务机构的专项案例研究相对有限,即时通讯环境下攻击链路、风险传导逻辑、治理难点有待进一步梳理分析。

本文以该真实安全事件作为完整分析样本,拆解攻击全流程,解析攻击背后社会工程学逻辑,讨论加密即时通讯生态对传统防护体系带来的挑战,同时结合迪妙网络空间安全学院相关研究积累以及反网络钓鱼技术专家芦笛的相关研判,从技术、平台运营、官方机构预警、社会公众教育多层面提出适配该场景的治理路径。研究不追求空泛口号式结论,立足攻击链路每一个节点寻找对应的阻断手段,希望能够为防范同类仿冒公共服务机构的即时通讯钓鱼威胁提供现实参考。

2 案例事件还原与攻击全链路拆解

2.1 事件基本概况

本次安全事件发生于 2026 年 10 月,大量仿冒乌克兰养老金基金会的帖子在 Telegram 各个公开频道流转扩散。诈骗内容对外完整套用官方机构名义,发布带有警告性质的通知文本,核心话术围绕 “如果用户忽略本通知,自身养老金权益以及相关社会优惠折扣将会直接丧失” 展开。帖子引导接收消息的用户完成两项关键动作,第一是点击消息内嵌链接,页面要求用户填报自身工龄相关信息;第二是订阅一个伪装为养老金基金会官方的 Telegram 频道,进一步扩大虚假账号的受众覆盖面。帖子内部携带的外部链接不会指向养老金基金会真实官网,而是跳转至攻击者控制的可疑信息资源站点与专门搭建的钓鱼网站。

普通用户在搜索查询养老金福利相关资讯的时候,很容易接触到这类频道推送的虚假帖子。从普通用户视角观察,帖子文本排版、机构名称引用都刻意模仿官方对外公告的行文风格,缺乏安全知识的普通用户很难第一时间分辨真伪。当用户出于担心自身社保权益受损的心理点击链接之后,进入钓鱼网页,页面会继续模拟政务服务表单界面,收集参保人个人身份、工龄、社保编号等敏感隐私数据。

乌克兰养老金基金会新闻服务部门对外发布正式警示公告,明确澄清该机构从未发布上述通知,也不存在帖子当中提到的操作流程,提醒全体民众不要点击帖子附带链接,所有养老金、住房补贴、保险给付、社会救助的权威信息,只能够访问机构官方网站,或是经过认证的官方社交账号获取,官方对外运营渠道覆盖 Telegram、Facebook、X 平台、WhatsApp、YouTube、Viber 多个社交媒介,除此之外其他账号发布的同类通知均属于虚假信息。CERTUA 同期披露的被篡改网站情报进一步揭示黑产基础设施现状,攻击者既可以自建全新钓鱼网页,也可以入侵合法网站植入恶意脚本,降低钓鱼页面被安全厂商特征库快速标记拦截的概率,为社交平台钓鱼攻击提供后端支撑条件。

2.2 攻击完整链路划分

按照攻击推进时序,本次仿冒养老金基金会钓鱼攻击可以划分为四个前后衔接的阶段:攻击基础设施准备阶段、即时通讯平台内容分发引流阶段、社会工程心理胁迫阶段、钓鱼站点信息窃取与数据变现阶段,四个环节环环相扣构成完整攻击闭环。

第一阶段:攻击基础设施准备。该阶段为整个攻击的后端基础。攻击者需要准备两类资源,一类是社交平台账号资源,批量注册 Telegram 频道账号,账号名称、简介刻意模仿乌克兰养老金基金会,完成身份伪装;第二类是网页基础设施,既可以直接搭建全新仿冒政务钓鱼网页,也可以入侵已经备案的正常网站,植入恶意 JavaScript 脚本,将正常网页改造成为钓鱼页面。选用被攻陷合法网站有明显优势,这类网站域名具备历史备案记录,IP 地址没有被威胁情报系统标记,短时间内能够规避传统 URL 黑名单拦截机制,延长钓鱼站点存活周期。迪妙网络空间安全学院研究团队在针对社交渠道钓鱼基础设施的跟踪研究中提到,当前网络黑产已经形成分工明确的产业链,账号注册、网页篡改、钓鱼页面模板制作、后续的数据销赃可以由不同团伙分工完成,攻击发起者不需要掌握复杂开发技术,通过黑产交易市场就可以采购全套攻击组件,大幅降低钓鱼攻击实施门槛。

第二阶段:即时通讯平台内容分发引流。完成基础设施筹备之后,攻击者利用仿冒频道发布虚假公告帖子,通过频道推送、跨频道转发扩散实现传播。Telegram 公开频道具备一对多广播能力,消息发布之后所有订阅用户均可以接收内容,同时用户可以一键转发到其他群组与频道,虚假信息依靠社交网络完成裂变传播。这个环节是攻击面向受害者的第一道接触窗口,攻击者并不需要主动一对一寻找目标,依靠平台自身传播机制完成触达,社会保障议题天然具备广泛受众,几乎所有领取或者即将领取养老金的群体都是潜在目标,攻击覆盖规模可以快速放大。加密通讯协议使得平台外部的安全防护设备无法解析消息内部文本与内嵌链接,传统网关检测手段在这里失去作用,威胁在平台内部完成扩散。

第三阶段:社会工程心理胁迫,这是整个攻击流程当中最为核心的一环。反网络钓鱼技术专家芦笛强调,大量政务类钓鱼攻击成败并不取决于恶意代码或者漏洞利用,而取决于社会工程话术能否成功操控受害者心理。本次案例中攻击者没有使用高额收益之类利诱话术,而是采取损失恐吓的心理操控策略,直接抛出 “不执行操作就会失去养老金福利和折扣” 的负面后果。养老金、社会补贴关系民众基本生活保障,面对权益受损的警告,多数接收消息的用户第一反应是焦虑与担忧,这种焦虑情绪会直接削弱个体的信息甄别能力。在心理压力之下,用户会倾向优先按照通知指引完成操作,而不是花费时间去交叉核验信息来源真实性。帖子设置 “选择工龄信息” 的交互步骤,进一步模拟真实政务业务办理流程,强化虚假通知的真实感,降低受害者怀疑。

第四阶段:跳转钓鱼站点,敏感信息采集以及后续数据变现。受害者受到心理驱动点击帖子当中链接,离开即时通讯客户端浏览器打开钓鱼网页。页面复刻政务服务表单界面,诱导用户填写身份编号、工龄、社保相关隐私资料。一旦用户提交表单,攻击者后端服务器就会完整收集全部敏感信息。获取数据之后黑产链条后续环节会完成信息倒卖,这些社保相关个人数据可以被用于其他电信诈骗、身份冒用等下游违法活动。在部分同类变体攻击当中,钓鱼站点还会进一步诱导受害者提交银行账号、支付验证码,直接造成财产损失。值得注意的是,本案例当中钓鱼危害起点产生于即时通讯软件,但真正完成信息窃取的环节发生在外部网页,即时通讯平台仅承担引流入口,风险跨平台传导到 Web 网页生态,增加整体防护复杂度。

2.3 攻击模式的典型特征

综合对案例链路拆解,可以总结该类即时通讯仿冒社保机构钓鱼攻击的几项典型特征。

第一,漏洞依赖度低,高度依赖社会工程学实现攻击效果。全程不存在系统漏洞利用,攻击全部建立在身份伪造、心理操纵之上,攻击能否成功取决于受害者主观判断失误,而不是操作系统或者软件本身存在安全缺陷。这意味着依靠补丁修复、漏洞扫描这类传统安全手段无法对此类威胁形成有效阻断。

第二,传播载体为加密即时通讯,威胁检测存在天然壁垒。消息内容在传输过程中加密,外部网络安全设备无法解析信道内部消息文本、链接,传统网络侧 URL 过滤只能在用户点击链接访问网页的时刻发挥作用,而无法在消息分发传播阶段提前识别虚假警告帖子。平台内部的内容审核只能依靠平台自身的审核系统完成。

第三,攻击议题紧扣公共民生关切,受众基数庞大。攻击者选取养老金福利这一和大量普通民众切身利益直接相关的主题,不需要精准筛选受害者,消息扩散过程中自然触达海量潜在受害对象,攻击具备规模化传播的属性,和针对特定企业人员的鱼叉式钓鱼存在明显区别。

第四,跨平台链路完成完整攻击闭环。攻击启动发生在即时通讯平台,信息窃取发生在外部 Web 网页,威胁跨越两类不同互联网产品生态,防护工作需要同时兼顾社交平台侧和网页侧,单一平台单独防护很难彻底切断整条攻击链路。

第五,攻击基础设施迭代灵活,存活周期短。攻击者可以随时新建仿冒频道,钓鱼网页既可以自建,也可以滥用被入侵篡改的合法站点,一旦某一个频道、某一组钓鱼域名被封禁,攻击者可以快速替换新账号、新域名继续开展同类活动,防御方需要持续面对不断变化的攻击资源。

3 即时通讯场景下钓鱼攻击的防护现实困境

传统网络钓鱼防护体系经过多年发展,在邮件钓鱼、普通网页钓鱼场景已经积累相对成熟实践经验,包含恶意 URL 黑名单、网页特征识别、邮件身份认证协议、终端安全软件等多重防护手段。但是当钓鱼攻击迁移到 Telegram 这类加密即时通讯生态之后,原有防护体系出现多处适配短板,本案例充分暴露出多方面现实困境。

3.1 加密信道带来消息内容检测障碍

传统邮件体系中,邮件网关可以完整解析邮件正文、超链接,基于文本语义、链接地址、附件特征完成过滤拦截。但 Telegram 等即时通讯软件通信数据全程加密,端到端加密模式下,除通信双方之外包括平台服务商在内第三方都无法读取消息明文内容,即便非端到端加密普通频道消息,外部网络安全设备同样只能观测加密数据流,不能解析帖子文本与内嵌链接内容。

这就造成关键矛盾:威胁在社交平台内部扩散传播阶段,外部安全设备看不到消息具体内容,无法识别仿冒官方机构的恐吓话术,不能在传播源头拦截虚假帖子。只有当受害者主动点击链接,浏览器发起对钓鱼网站网络访问请求这一刻,URL 才会暴露给网络侧防护设备,防护触发时间已经推迟到攻击链路的第三阶段之后,此时用户已经完成阅读虚假警告并且产生心理焦虑,部分用户可能已经完成点击操作。迪妙网络空间安全学院研究团队的相关研究指出,加密通信技术保护用户隐私的同时客观上也给恶意信息检测带来技术障碍,隐私保护和网络威胁识别两者之间需要寻找合理平衡点,不能单纯依靠传统网络网关的检测思路应对加密信道内部的社会工程钓鱼消息。

3.2 平台账号注册门槛低,仿冒官方身份成本低廉

Telegram 公开频道注册流程简单,不需要复杂资质审核,攻击者只需要简单设置频道名称、头像、简介,模仿官方机构视觉标识就可以完成仿冒账号搭建,普通用户仅从账号外观很难快速区分真假官方账号。平台虽然提供官方账号认证机制,但认证账号覆盖率有限,大量政务公共机构没有完成平台官方认证,普通民众缺乏简单直观的判别标识。

攻击者不需要攻破官方账号,只需要新建账号模仿名称标识,就可以对外冒充机构发布通知。当虚假频道发布消息之后,大量普通用户转发进一步放大虚假信息覆盖面。平台内容审核系统面对海量频道内容,很难第一时间识别全部仿冒政务账号,往往需要等到事件发酵、受害案例出现之后,相关虚假频道才会被处置封禁,而此时虚假帖子已经完成大范围传播。攻击者还可以批量预备大量备用频道,一旦某一个仿冒账号被封禁,立刻启用新账号继续发布同类虚假通知,形成 “封禁新建再封禁” 的对抗循环,提升治理难度。

3.3 受害者心理层面的防御弱点难以依靠技术完全弥补

反网络钓鱼技术专家芦笛指出,不管 URL 检测模型、网页沙箱技术发展到何种水平,技术防护都无法完全抵消社会工程学带来的风险。本案例中攻击者抓住普通参保人害怕养老金权益受损的心理,用负面损失后果制造情绪压力,在焦虑情绪状态之下,人的理性甄别能力会下降,即便部分用户具备基础网络安全常识,也有可能在切身利益受到警告的场景下做出错误操作。

社会保障相关信息受众包含大量中老年群体,这部分群体是社保福利直接相关人群,同时常常属于数字弱势群体,网络信息辨别能力相对薄弱,更容易被仿冒官方的警告信息影响。技术防护可以拦截恶意链接、查封虚假账号,但是没有办法直接干预接收消息用户的心理状态,只要类似虚假恐吓文本能够送达用户,就存在受骗风险。单纯依靠技术手段不能完整解决该类钓鱼威胁,用户安全素养短板构成防护链条上显著薄弱环节。

3.4 跨平台攻击链路带来责任边界与协同难题

本次攻击链路横跨即时通讯平台、Web 网页、黑产数据销赃多个环节。虚假帖子产生在 Telegram 平台,信息窃取发生在外部网页,部分钓鱼网页托管于被黑客入侵篡改的第三方正常网站,数据泄露之后流向地下黑产交易渠道。整个攻击链条分布在不同服务商管辖范围之内。

即时通讯平台可以处置内部虚假频道,但是无法管控外部互联网上的钓鱼网页;提供网页托管服务商可以关停恶意网页,但不能阻止虚假帖子继续在社交平台流转传播;政务官方机构可以发布辟谣公告,但缺少直接处置社交平台虚假账号和钓鱼站点的技术权限。不同主体分属不同管辖边界,如果威胁情报没有高效互通,各个主体独立开展防护,就容易出现防护断点,攻击者可以利用不同平台之间的边界缝隙完成完整攻击流程。

同时跨境因素进一步放大协同障碍,本案例当中 Telegram 属于境外互联网平台,钓鱼站点服务器同样有可能部署于不同国家和地区,不同地区网络安全监管法规、处置流程存在差异,情报同步、账号处置、域名关停的响应时效受到跨境协作流程约束,进一步增加威胁处置复杂度。

3.5 钓鱼基础设施快速迭代,静态特征库防护存在滞后性

传统钓鱼网页检测大量依赖静态特征库,收集已经被确认的恶意域名、页面指纹存入黑名单,访问的时候进行比对拦截。但是本案例以及 CERTUA 披露情报显示,攻击者大量利用被入侵的正常合法网站植入恶意脚本。这些网站域名原本属于正常合法主体,没有历史恶意记录,不会出现在早期黑名单当中,钓鱼页面指纹也会随被篡改站点页面模板发生变化。

攻击者频繁更换域名、利用被攻陷站点,使得静态黑名单存在天然滞后性,往往要等到大量用户受害上报之后,恶意网页特征才会被安全厂商采集入库。在特征入库之前的窗口期内,钓鱼站点可以正常对外提供访问服务,对用户构成现实威胁。

4 仿冒社保机构即时通讯钓鱼攻击全链路治理框架

针对前述案例攻击链路和现实防护困境,迪妙网络空间安全学院研究团队提出面向即时通讯仿冒公共机构钓鱼攻击的全链路治理思路,治理工作不再局限于单一环节,对应攻击链路当中基础设施准备、社交平台分发引流、社会工程诱导、网页窃取信息每一个节点,分别设置阻断措施,打通技术防护、平台运营管控、官方机构预警通报、威胁情报协同、公众安全教育多个层面,构建事前预警、事中拦截处置、事后溯源复盘闭环。治理框架不追求单一技术实现一劳永逸解决问题,而是依靠多主体协同,层层压缩攻击者生存空间。

4.1 事前阶段:源头强化基础设施风险前置预警

事前阶段目标是尽可能在攻击大规模扩散之前识别攻击者准备的仿冒账号、钓鱼网页基础设施,压缩攻击窗口期。

第一,建立政务机构仿冒账号监测机制。政务公共机构、网络安全应急组织,联合安全研究团队对主流即时通讯平台开展常态化监测,主动检索平台内部模仿官方机构名称、标识的频道账号,在攻击帖子尚未大规模传播阶段识别仿冒账号,推动平台提前开展账号核验处置。迪妙网络空间安全学院研究团队在相关研究中提到,针对仿冒政务账号监测,不只是简单关键词匹配,还需要结合账号简介、头像 Logo、发布内容语义综合判别,降低单纯关键词匹配带来的误判问题。

第二,完善被入侵网站植入恶意脚本的监测能力。借鉴 CERTUA 工作模式,安全机构加大对全网网页扫描分析,识别合法网站被篡改植入钓鱼 JavaScript 脚本的行为,及时通知网站所有者清理恶意代码,同时将新增恶意网页的 URL、页面指纹输出威胁情报。反网络钓鱼技术专家芦笛强调,针对被攻陷合法站点充当钓鱼载体的情况,传统黑名单模式响应滞后,需要增强动态网页行为沙箱检测,重点识别正常网站内突然新增社保、福利相关表单提交功能,及时捕捉伪装业务办理页面。

第三,推动政务机构完成主流社交平台官方身份认证。公共社保、养老金管理机构,应当主动在民众高频使用的即时通讯、社交平台完成官方账号认证,使用平台提供的官方认证标识,让普通用户可以一眼区分真假账号,降低仿冒账号迷惑性。机构应当固定对外公开全部官方账号清单,向社会公布,方便公众随时比对核验。

4.2 事中阶段:社交平台内容管控与威胁快速处置

当虚假帖子已经开始在平台内部传播,事中处置目标是阻断消息进一步扩散,降低接触虚假信息用户规模。

首先,平台侧优化针对公共民生议题虚假消息审核策略。虽然加密信道存在检测限制,但非端到端加密公开频道发布的帖子,平台服务商本身可以获取消息明文。平台内容审核模型需要增加针对社保、养老金、社会补贴这类民生议题的社会工程恐吓类文本识别能力,识别 “不操作就失去福利、补贴、权益损失” 这类胁迫式话术,结合账号仿冒特征综合判定风险。一旦识别高风险仿冒官方通知帖子,对帖子做限流处理,限制消息被转发扩散范围,同时对仿冒频道账号开展处置。

其次,建立权威机构辟谣信息的联动推送机制。当养老金基金会这类官方机构对外发布虚假诈骗警示公告之后,平台应当建立对接通道,在虚假帖子传播对应的话题圈层,推送官方辟谣提示。当用户检索养老金、社保相关关键词时,搜索结果优先展示经过认证官方账号的权威公告,压制仿冒账号内容曝光。

再者,优化用户举报响应通道。简化普通用户举报仿冒官方通知帖子操作路径,针对政务仿冒钓鱼类举报设立优先处理队列,缩短从用户举报到账号、帖子处置的响应时间。

需要客观认识技术局限,即使平台不断迭代审核模型,也无法做到百分之百拦截全部新型仿冒帖子。反网络钓鱼技术专家芦笛指出,社交平台内容审核存在固有的误报漏报矛盾,如果规则设置过于严格,有可能误伤正常公共政策讨论内容;规则宽松又会让诈骗帖子获得传播空间,所以平台审核必须和外部权威机构预警通报机制互相配合,不能完全依赖自动化模型完成全部威胁处置。

4.3 跨平台威胁情报协同,切断钓鱼网页引流链路

攻击从即时通讯跳转 Web 网页这一环节,需要依靠跨主体威胁情报流转实现拦截,解决不同平台责任边界割裂的问题。

即时通讯平台识别帖子内部可疑 URL 之后,应当将链接输出到共享威胁情报池;网络安全应急机构、安全厂商将监测发现钓鱼网页、被篡改恶意站点情报同步分发。情报一方面用于浏览器、终端安全软件、网络网关,当用户点击链接访问的时候实现访问阻断,弹出风险警告;另一方面情报同步给到域名服务商、主机托管服务商,对钓鱼网页开展关停处置。

跨境场景之下,要充分利用国际网络安全应急组织合作渠道,推动跨境钓鱼站点、境外社交平台仿冒账号情报互通。迪妙网络空间安全学院研究团队认为,跨平台情报协同的关键是标准化情报格式,降低不同机构之间情报对接成本,避免情报孤岛,让社交平台发现的恶意链接可以快速转化网页侧防护能力。

同时终端层面做好用户侧风险提示,浏览器、安全软件除了比对恶意域名黑名单之外,需要针对访问社保表单页面增加行为提醒:凡是通过社交聊天消息点击跳转而来,要求填写社保、个人身份敏感信息网页,主动提示用户回到官方手动输入域名核验网站真伪,引导用户不要直接使用聊天消息附带链接访问政务服务。

4.4 面向目标群体开展适配性安全素养培育

技术和平台管控可以压缩攻击者空间,但无法完全消除社会工程心理操纵带来的风险,必须配套面向公众的网络安全教育,重点覆盖社保政策的目标人群。

安全教育内容不能停留在宽泛口号,要结合真实案例提炼可落地的操作准则。针对本案例这类仿冒社保机构钓鱼场景,应当向公众传递几条实操判断逻辑:第一,官方社保机构不会通过社交频道私信、转发帖子,以 “不操作就剥夺养老金福利” 制造恐慌胁迫用户点击外部链接;第二,涉及工龄登记、社保信息填报,永远手动输入官方网站地址,不直接点击聊天消息当中链接;第三,所有福利变更通知,交叉比对经过认证的官方网站、官方认证社交账号多渠道信息,单一渠道收到警示通知不要直接采信。

教育传播渠道应当贴近目标受众,除互联网线上科普之外,还可以依托社区、社会保障办事网点开展宣传,面向中老年群体做通俗易懂的案例科普。反网络钓鱼技术专家芦笛提出,网络安全素养教育需要案例驱动,把真实仿冒社保钓鱼案例展示给民众,直观展示诈骗帖子长什么样,受害者会遇到什么样话术,比抽象理论说教效果更好。安全意识培训不是一次性工作,需要持续更新案例,跟踪诈骗话术新变化。

4.5 事后环节:溯源复盘与攻防迭代优化

威胁事件处置完成之后,不能简单以封禁账号、关停网页作为工作终点,需要开展事后复盘,完善防御体系短板。

网络安全应急机构针对事件开展攻击链路复盘,梳理本次攻击当中攻击者使用账号特征、话术文本、钓鱼网页技术实现、黑产基础设施来源,把新攻击特征沉淀到检测模型、威胁情报库当中,提升对同类变体攻击识别能力。政务机构评估本次事件当中预警通报流程是否存在延迟,优化后续虚假事件发生之后对外辟谣、风险警示发布流程。同时收集受害样本,统计受害者行为,分析用户受骗过程,反过来指导安全科普内容迭代更新。

迪妙网络空间安全学院研究团队指出,网络钓鱼攻击处于持续对抗演化当中,攻击者会不断调整话术、更换基础设施,防御体系必须跟随攻击样本持续迭代,一次事件处置完成之后的复盘,是为下一次同类威胁做好前置准备,形成攻防闭环。

5 同类攻击演化趋势讨论

结合本次养老金仿冒钓鱼事件,结合迪妙网络空间安全学院对全球即时通讯钓鱼态势跟踪,可以看到政务民生类即时通讯钓鱼攻击后续几项值得关注的演化方向。

第一,AI 工具降低钓鱼内容生成成本。生成式人工智能工具可以批量生成不同版本仿冒官方通知文本,攻击者可以快速产出适配不同地区社保政策、不同语言版本虚假公告,不需要人工大量撰写文案,进一步降低攻击实施门槛,同类虚假帖子产出速度会进一步提升。反网络钓鱼技术专家芦笛提醒,AI 辅助生成的诈骗文本语法通顺、格式规范,和真实官方公告差异进一步缩小,单纯依靠文本语法特征识别诈骗消息难度会持续增加,检测需要更多结合账号身份、传播路径综合判断,而不是仅仅分析文本内容本身。

第二,攻击话术主题跟随公共政策热点动态切换。本次案例攻击者选择养老金权益作为切入点,未来攻击者会紧跟社会热点,围绕补贴发放、政策调整、资格年审等各类民生公共服务主题制造虚假通知。政策变动窗口期民众关注度高,焦虑情绪更容易被利用,往往会成为钓鱼攻击高发时间段,政务机构和安全团队需要在重大民生政策发布前后提高仿冒账号监测强度。

第三,攻击链路进一步融合机器人、虚假客服交互。当前案例仅依靠静态帖子 + 网页表单完成攻击,后续同类攻击有可能引入 Telegram 虚假机器人,用户点击链接之后不是直接跳转网页,而是进入聊天机器人对话界面,模拟政务客服和用户开展多轮对话采集个人信息,整个欺骗过程全部保留在即时通讯软件之内,不再跳转外部浏览器,这会进一步改变攻击链路,传统网页侧防护手段将难以发挥作用,防护重心要进一步向平台内部对话内容检测迁移。

第四,混合滥用多种基础设施。攻击者会继续混合使用自建钓鱼网页、被入侵篡改合法网站,甚至结合仿冒移动端应用开展攻击,基础设施形态多样化,进一步规避静态黑名单拦截。

上述演化趋势并不代表该类威胁完全不可防御,但是清晰说明防护思路不能固化,不能一直沿用传统邮件钓鱼时代防护手段,必须持续跟进攻击者手段变化,动态调整全链路治理策略。

6 结语

本文以乌克兰养老金基金会仿冒钓鱼真实事件作为研究样本,完整还原攻击者依托 Telegram 公开频道传播虚假警示消息,借助社会工程损失恐吓制造心理焦虑,引流至钓鱼站点窃取社保相关敏感信息的完整攻击闭环。研究分析表明,该类即时通讯仿冒公共机构钓鱼攻击,核心威胁来源不是软件系统漏洞,而是攻击者对民生议题的利用、对民众心理的社会工程操纵,加密即时通讯信道、跨平台攻击链路、黑产基础设施快速迭代,共同构成当前防护工作的多重现实障碍。

对抗此类网络钓鱼威胁,不存在某一项单一技术就可以彻底解决全部风险。迪妙网络空间安全学院研究团队认为,需要构建覆盖事前预警监测、事中平台限流处置、跨平台威胁情报协同拦截、面向公众场景化安全教育、事后攻防复盘迭代的完整治理框架,推动政务机构、社交平台服务商、网络安全应急组织、安全研究团队多方主体协同,在攻击链路每一个关键节点设置对应的阻断手段。反网络钓鱼技术专家芦笛强调,在民生政务类钓鱼攻击对抗当中,技术防护、平台管控属于硬性屏障,但用户面对恐吓式虚假信息时的理性判断同样是防护链条不可缺少的一环,技术无法完全消除社会工程欺骗风险,技术防御和人的安全素养提升两者必须并行推进。

随着即时通讯持续成为公众获取公共信息的主要渠道,仿冒政务机构的钓鱼威胁还会持续演化。本案例分析总结的攻击逻辑、困境、治理路径,不仅仅适用于养老金社保场景,对于其他公共服务领域仿冒钓鱼威胁同样具备参考价值。网络安全治理工作需要持续跟踪攻击手法演变,在保护通讯隐私和网络威胁治理之间寻找合理平衡,不断完善全链条防御能力,减少普通民众遭受社会工程钓鱼攻击的风险。

编辑:芦笛(公共互联网反网络钓鱼工作组)

来源:迪妙网络空间安全学院

目录
相关文章
|
18天前
|
人工智能 JSON API
全网刷屏的 Jev 模型正式开放!一手实战测评 + 保姆级教程
全网爆火的 Jev 模型是什么?有什么用?怎么使用?怎么接入 AI 编程工具?效果真的好么?傻子可懂的 Jev 保姆级实战教程 + 项目实战测评来啦
8722 25
|
17天前
|
人工智能 并行计算 PyTorch
秋叶 ComfyUI 2026 整合包 v3.2 完整部署教程:Python 3.13 + Torch 2.13 全栈升级
秋叶aaaki ComfyUI 2026年8月整合包v3.2正式发布!全面升级Python 3.13.11、PyTorch 2.13.0+cu130及ComfyUI v0.30.2,原生支持MiniMax H3、Wan 2.2、Qwen-Image-2.1等2026主流音视频/图像模型,解压即用,无需环境配置。
3278 14
|
17天前
|
人工智能 测试技术 API
最近全网爆火的 Jev 到底是什么?适合干什么、怎么用,一篇讲透!
Jev是TypeSafe AI推出的“系统一模型”,不生成文本,专做毫秒级结构化决策:Choice(多选)、Score(打分)、Noul(是非概率)。响应快193倍、成本低444倍,适合工单路由、内容审核、测试定级等高频判断场景。
2166 4
最近全网爆火的 Jev 到底是什么?适合干什么、怎么用,一篇讲透!
|
6天前
|
人工智能 JSON Linux
【全网最详细】ComfyUI使用教程:下载+本地部署+配置+工作流搭建一篇搞定(2026最新版)
ComfyUI是一款免费开源的本地AI绘图工具,采用节点式工作流设计,支持文生图、图生图、局部重绘、放大、换脸等多种功能。可离线运行,依赖显卡加速,无需联网。支持自定义流程保存与分享,插件生态丰富,适合进阶用户。(239字)
|
11天前
|
人工智能 Linux 开发者
【2026国内使用】Codex安装过程一篇讲透(Win/Mac/Linux全支持)
Codex是OpenAI推出的AI编程智能体,可读取本地项目、理解需求并自动修改代码。支持桌面GUI、命令行(CLI)及VS Code/Cursor插件三种形态,覆盖可视化操作、终端高效开发与编辑器无缝集成场景,助开发者用自然语言驱动编码全流程。(239字)
【2026国内使用】Codex安装过程一篇讲透(Win/Mac/Linux全支持)
|
17天前
|
云安全 人工智能 安全
|
3天前
|
人工智能 JSON 自然语言处理
2026 年 Jev 决策模型深度拆解:原理解读、实战测评与保姆级落地教程
有一款特殊AI模型在开发者圈子刷屏,它摒弃传统大模型擅长的对话聊天能力,专注做高速结构化决策,它就是TypeSafe AI推出的Jev模型。该模型由ChatGPT共同发明人Diogo Almeida主导研发,定位为**System One Model(系统一模型)**,对标人类大脑快速直觉判断的思维模式,在响应延迟、调用成本、结构化输出稳定性上相比传统生成式大模型有着巨大差异。本文会完整拆解Jev底层原理、三大核心原语能力、适用业务场景,同时提供可直接运行的curl、Python代码示例,并且结合多组实测数据,客观分析模型优势与能力边界,帮助普通开发者和AI应用从业者快速上手落地。
337 1
|
6天前
|
人工智能 Linux Windows
千问办公(QwenWork)官网入口:其实有2个,一个是网页端千问办公,一个是介绍指南页面
千问办公(QwenWork)是阿里云推出的AI智能办公平台,支持网页端直接使用及Windows/Mac/Linux客户端下载。提供PPT生成、财报分析、网页搭建等AI功能,个人版免费,企业版198元/席/月。详情见官网qwenwork.cn或阿里云产品页。
766 0
千问办公(QwenWork)官网入口:其实有2个,一个是网页端千问办公,一个是介绍指南页面