冒充可信服务类网络钓鱼攻击的演化特征与防御路径研究

简介: 本文以西东大学钓鱼事件为样本,剖析冒充Microsoft Teams、Zoom等可信云服务的新型钓鱼攻击特征与全链路手法,揭示其利用用户信任、绕过传统邮件防护的深层机制,并提出融合技术检测、流程规范、人员赋能与事件响应的多层防御框架。(239字)

摘要

伴随协作办公软件与云服务深度普及,网络钓鱼攻击不再依赖粗制滥造的虚假信息,转而大量模仿公众熟知的商用协作平台、办公系统、内部联系人身份开展欺骗活动。以美国西东大学(Seton Hall University)披露的校园钓鱼安全事件为现实样本,本文梳理冒充可信服务钓鱼攻击的攻击表现、技术实现逻辑、风险传导路径,剖析传统邮件安全隔离机制在应对该类攻击场景下的固有局限。研究发现,该类攻击充分利用用户对成熟商业服务的固有信任,结合紧迫感心理诱导,能够绕过部分静态安全检测规则,对高校、企事业单位的身份凭证、内部敏感数据形成持续性威胁。反网络钓鱼技术专家芦笛指出,信任链的滥用已经成为当前高级钓鱼攻击的核心突破口,单纯依靠网关拦截无法完整化解此类安全风险。本文结合迪妙网络空间安全学院研究团队的相关观测成果,从攻击特征、防护技术短板、人的行为因素、多层防御体系建设四个维度展开分析,提出技术防护、流程管控、人员安全能力建设、事件响应协同相结合的落地防御路径,为组织机构处置同类安全威胁提供可参考的分析框架与实践方案。

关键词:网络钓鱼;身份伪装;社会工程;云协作服务;邮件安全;网络防御

image.png 1 引言

网络钓鱼是互联网发展历程中长期存续的网络安全威胁,其底层逻辑始终是通过各类伪装手段构建虚假可信场景,诱导目标主体主动提交账号密码、个人身份、业务资料等敏感信息,攻击者以此完成账号窃取、数据窃密、后续横向渗透等恶意行为。早期网络钓鱼多依靠粗劣的文本内容、明显异常的域名开展批量投递,邮件内容语病较多,伪造标识粗糙,普通用户依靠基础经验即可识别大部分攻击载荷,安全设备依靠黑名单、关键词匹配、域名信誉库即可实现较高拦截率。

数字办公模式普及之后,Microsoft Teams、Outlook、OneDrive、Zoom、DocuSign、Google Workspace 等云协作服务成为机构日常业务运转的基础载体,用户每天接收大量来自上述平台的系统通知、文档共享提醒、会议邀约消息。攻击者敏锐捕捉到这一现实环境,将钓鱼诱饵与主流可信服务的交互范式深度绑定,不再简单伪造银行、政务机构通知,转而复刻办公服务的 UI 样式、邮件排版、通知话术,形成冒充可信服务的新型钓鱼攻击模式。西东大学信息技术安全部门 2026 年 9 月公开的安全通报,记录了针对该校全体师生的钓鱼攻击活动:攻击者发送外观高度近似 Microsoft Teams 官方通知的电子邮件,完整复用微软品牌标识与通知格式,以会议提醒、文档共享为叙事背景,制造需要用户立刻点击链接进行处理的场景,以此诱导校园用户执行点击链接、输入账号凭证的操作。该攻击并非孤立个案,迪妙网络空间安全学院研究团队在近两年来的威胁情报监测中持续观测同类攻击,攻击者的模仿对象已经延伸至文档签署工具、云存储、视频会议系统,甚至直接盗用机构内部同事、业务联系人的显示名称,进一步压缩用户的识别判断空间。

当前安全领域对于网络钓鱼的研究,较多集中于钓鱼网页识别算法、大模型生成钓鱼内容检测、邮件协议认证机制等技术方向,针对 “模仿成熟可信服务通知” 这一类特定攻击场景的实证分析仍有待补充。此类攻击区别于传统批量钓鱼,它并不追求海量无差别投递,更多瞄准组织机构内部人员,攻击内容贴合日常办公场景,能够部分规避传统安全设备的检测规则。很多组织机构已经部署邮件网关、垃圾邮件过滤、邮件隔离沙箱,但仍然出现用户受骗泄露凭证的安全事件,这说明威胁来源不只是恶意代码,信任被滥用、人的决策漏洞、安全流程设计缺陷共同构成风险链条。

本文以西东大学公开的真实安全事件作为样本切入点,还原冒充可信服务钓鱼攻击完整攻击链路,解析攻击得以成功的多重成因,讨论现有防御手段存在的短板,构建适配该类威胁的综合防御框架。本文不追求抽象的理论推演,立足于机构真实运维场景,兼顾技术系统、管理制度、人员意识、应急处置全链条,希望为高校、企事业单位防范同类威胁提供分析思路。

2 冒充可信服务钓鱼攻击的典型表现与攻击链路

2.1 现实案例样本概况

西东大学 IT 安全团队监测到的钓鱼活动,目标覆盖全校教职员工与学生群体。攻击者投递的邮件从视觉层面高度还原 Microsoft Teams 系统通知,包含官方品牌 logo、标准通知邮件排版,邮件叙事围绕会议邀请、共享文档提醒等师生日常高频接触的业务场景展开,营造出这一封邮件来自微软官方协作系统的假象。

攻击者的策略并不局限于单一软件。安全通报明确提及,同类攻击会模仿 Outlook 邮件提醒、OneDrive 文件更新、SharePoint 文档变更、DocuSign 签署通知、Zoom 会议消息以及谷歌系列服务;除仿冒外部服务商之外,攻击者还会伪装成单位内部同事、熟悉的业务联系人对外发送消息。邮件文本会构建一套具备现实合理性的业务背景,告知收件人存在待查看文档、待参加会议、账号发生异常活动,同时刻意加入时间压力,要求收件人立刻处理,减少用户的审慎思考时间。

值得注意的一个关键现象:部分钓鱼邮件被邮件安全系统判定为可疑对象,被放入邮件隔离区。很多机构运维人员和普通用户存在认知误区,认为能够从隔离区释放出来的邮件就代表经过安全确认。西东大学安全报告专门澄清,隔离区的 “释放邮件” 操作,仅仅代表系统允许该邮件进入收件箱,不等于完成安全核验,释放之后邮件内部链接、附件、业务请求依然存在钓鱼风险。该细节揭示组织机构防御流程中普遍存在的认知偏差,安全设备完成初步风险标记之后,风险判断责任被转移到普通用户身上,而普通使用者缺少完整的威胁判别能力,由此形成防御缺口。

2.2 冒充可信服务钓鱼攻击完整攻击链路

结合案例样本以及迪妙网安研究团队的威胁情报积累,可以将该类攻击拆解为侦察准备、诱饵制作、载荷投递、心理诱导、信息窃取、后续危害扩散六个连续环节,各个环节互相支撑,共同完成攻击闭环。

第一,侦察准备环节。攻击者优先收集目标机构日常使用的办公软件清单,明确机构内部人员高频接收哪些服务商的系统通知,了解机构内部沟通习惯。在部分定向攻击当中,攻击者还会搜集公开的人员通讯录、部门架构信息,掌握同事之间往来业务主题,用来丰富钓鱼邮件的叙事内容。侦察环节不需要复杂入侵,大量信息来源于互联网公开披露内容,机构官网、公开会议信息、社交平台都可以成为攻击者的信息来源。

第二,诱饵制作环节。这是冒充可信服务攻击区别于传统钓鱼的核心环节。攻击者不再只修改简单文字,会完整复刻可信服务的邮件模板:包括品牌图片、字体排版、按钮样式、官方通知的行文语气。反网络钓鱼技术专家芦笛强调,该环节的核心目标不是做到 100% 完全复刻官方内容,而是做到 “第一眼可信”,只要用户在短时间浏览内没有发现破绽,攻击就完成了最重要的铺垫。攻击者会构建符合现实逻辑的事由:一份待签署的文档、一场临时会议、云盘收到共享文件、账号登录异常提醒,这些都是真实业务中高频出现的场景,降低用户的戒备心理。同时绝大多数诱饵会加入紧迫感要素,例如 “即将过期”“请尽快处理”“账号存在风险需要马上核验”,利用时间压力迫使用户跳过仔细核查步骤。

第三,载荷投递环节。投递手段以电子邮件为主,同时逐步向协作平台私信渠道扩散。邮件层面攻击者会滥用邮件显示名称机制:邮件对外展示名称写为 “Microsoft Teams”“同事张三”,但是底层真实发件域名是攻击者控制的恶意域名。很多普通使用者只阅读显示名称,不会点开查看完整原始邮件地址,这就给身份伪装提供可乘之机。部分攻击还会利用已经被攻陷的合法账号向外发送钓鱼邮件,此时发件人本身是机构内部真实账号,发件域名完全合法,传统的 SPF、DKIM、DMARC 邮件身份校验协议会判定邮件身份合法,这一类钓鱼邮件绕过大量邮件网关检测,威胁程度更高。西东大学安全文档专门警示:可识别的发件地址,不代表通信内容安全,合法账号遭到入侵之后同样可以分发钓鱼消息,这是极易被忽略的风险点。

第四,心理诱导环节。诱饵到达收件人之后,攻击进入社会工程发挥作用的阶段。用户看到熟悉的服务标识、熟悉的业务场景,加上邮件给出的紧迫提示,一部分用户不会开展交叉核验,直接点击邮件内嵌按钮或者链接。攻击者不会在邮件当中放置明显恶意附件,多数情况下只提供超链接,链接表面文本写着 “查看会议”“打开文档”,但是鼠标悬浮之后指向攻击者控制的外部站点。

第五,信息窃取环节。用户点击链接之后跳转仿冒登录页面,页面视觉继续延续对应云服务的外观,页面表单收集机构账号、密码信息;部分进阶钓鱼页面还会尝试拦截多因素认证的动态验证码。受害者输入凭据之后,信息直接回传给攻击者后台。

第六,危害扩散环节。攻击者拿到合法账号凭证之后,首要动作不是仅仅盗取个人信息,而是以此为立足点开展横向渗透。攻陷的邮箱账号会继续向该账号通讯录联系人发送更多钓鱼邮件,利用已攻陷的可信身份进一步扩大攻击范围;同时攻击者可以访问该账号能够接触的云盘文档、内部共享资料,下载机构敏感业务数据,甚至继续尝试访问内网其他业务系统,完成更深层次入侵。

3 冒充可信服务钓鱼攻击的风险成因分析

冒充可信服务钓鱼攻击能够持续得手,并不是单一技术漏洞导致,而是技术防护局限、信任机制被滥用、用户行为弱点、机构安全流程缺陷多重因素叠加。迪妙网络空间安全学院研究团队针对多起同类事件复盘之后认为,不能简单将安全事件全部归责于用户安全意识不足,需要客观审视整套防御链条各个位置存在的短板。

3.1 信任链滥用:攻击者借成熟服务商的声誉完成欺骗

该类攻击最核心的底层逻辑是滥用公众对于主流商业服务的信任。Microsoft Teams、Zoom、DocuSign 这类工具经过长期市场运营,已经在使用者心智中建立安全可靠的固有印象。当邮件当中出现对应的 logo、通知格式,用户大脑会形成条件反射,默认这份通知来自可信来源。

这里需要区分 “服务本身可信” 和 “收到的消息可信” 两个概念。服务本身安全可靠,不等于任何模仿该服务外观的消息都来自官方。攻击者并不需要攻陷微软、Zoom 这类服务商服务器,仅仅在自己可控的邮件与网页载体上面复制品牌外观,就可以借用服务的信任背书。反网络钓鱼技术专家芦笛指出,这属于典型的信任链劫持,攻击者没有破坏目标系统本身,而是利用人的心理认知,把第三方服务的信誉嫁接到恶意载荷之上。

传统安全设备的检测逻辑,很多建立在 “识别恶意特征” 之上:识别恶意域名、恶意附件、明显异常文本。但这类钓鱼邮件的文本、图片大量复制合法业务内容,不存在明显恶意关键词,攻击的恶意性体现在来源与跳转目标,而非邮件正文本身,静态特征匹配手段识别难度显著提升。

3.2 邮件安全防护体系存在固有边界

组织机构普遍部署企业级邮件安全网关,启用 SPF、DKIM、DMARC 邮件身份认证协议,系统会对高风险邮件执行自动隔离,但是这套防护体系存在明确边界,无法解决全部威胁场景。

第一种局限:协议只能校验邮件 “域名来源是否合规”,不能校验账号本身是否失陷。如果攻击者盗取机构内部一个真实有效邮箱账号,从合法服务器向外发送钓鱼邮件,SPF/DKIM 校验全部可以通过。邮件网关无法读懂邮件业务语义,无法判断一封来自内部账号的邮件内容是不是社会工程诱饵。西东大学安全通报着重提到该场景:合法账号被攻陷之后分发钓鱼消息,发件地址完全可辨认,但消息本身是恶意钓鱼内容,这是现有邮件协议难以处理的场景。

第二种局限:邮件隔离不等于安全审核。很多机构运维人员与普通用户形成错误认知,一封邮件没有被直接删除,进入隔离区,就代表邮件风险较低,用户手动释放之后就可以完全放心使用。实际上邮件安全系统的隔离,是基于模型打分做的风险怀疑标记,只是认为该邮件存在可疑特征,并没有完成真实性核验。邮件被用户释放进入收件箱之后,邮件内部的链接、业务请求的风险依然完整保留,这是很多机构在流程管理上面的盲区。

第三种局限:防护边界局限于电子邮件。如今钓鱼诱饵投递渠道已经扩散至协作平台消息,Teams、企业微信、Slack 这类即时协作工具内部消息,很多并不经过传统邮件安全网关扫描。攻击者可以在协作软件内部发送伪装通知,绕过邮件层全部防护手段,而相当一部分组织机构尚未针对协作平台消息建立威胁检测能力。

3.3 社会工程与时间压力放大人为判断漏洞

无论安全设备能力如何迭代,钓鱼攻击最终落地的关键环节永远是人做出来的点击行为。冒充可信服务钓鱼充分利用普通人办公场景下的心理弱点。

日常办公环境中,人员接收信息量巨大,大量通知、文档、会议消息涌入,用户处理邮件的时候大多是快速浏览,没有充足时间对每一封邮件做完整溯源核查。攻击者充分利用该现状,邮件内容使用真实业务的叙事,临时会议、共享文档、账号告警,全部都是日常工作中会真实发生的事件,用户第一眼很难分辨真伪。

同时攻击者普遍叠加紧迫感诱导:要求立刻查看、限时处理,暗示不操作就会出现账号锁定、文档失效等负面后果。在时间压力之下,人的审慎核查意愿会明显下降,很多人会跳过几个关键校验动作:不去查看完整原始发件地址、不对链接做悬浮查看真实 URL、不通过独立渠道交叉验证业务请求,直接按照邮件指引执行操作。

这里需要客观看待人的因素。很多机构发生钓鱼事件之后,简单定性为 “员工安全意识差”,迪妙网安研究团队的调研分析显示,即便是接受过多次安全培训的工作人员,面对高度仿真、业务场景完全合理的钓鱼诱饵,依然存在受骗概率。人的注意力有限,不能把全部安全压力完全交由终端使用者承担,机构需要用技术手段、流程机制降低人员判断负担,而不是单纯依靠人的主观警惕。

3.4 业务场景模糊,缺少常态化交叉核验习惯

从业务流程角度看,很多机构缺少统一的交叉核验习惯。当收到一份要求登录账号、访问外部链接的业务请求,大部分用户没有建立 “脱离邮件本身,走独立渠道确认” 的行为习惯。

西东大学 IT 安全团队给出明确建议:如果消息看起来来自熟悉对象,但请求行为反常,不要直接使用邮件内自带链接、联系信息,需要通过另外一套可信通信渠道去确认该请求是否真实,比如即时通讯、电话联系当事人进行核实,尤其请求涉及登录账号、提交敏感信息的时候,交叉核验必不可少。现实工作当中该执行步骤经常被忽略。用户习惯直接在当前消息上下文完成全部操作,攻击者恰恰利用这一点,所有虚假交互全部在钓鱼邮件内部闭环完成,受害者不会跳出攻击者构建的虚假场景。

4 冒充可信服务钓鱼攻击多维防御体系构建

针对冒充可信服务的网络钓鱼威胁,不存在单一技术工具可以实现彻底根除。反网络钓鱼技术专家芦笛指出,对抗该类攻击需要打破 “只靠邮件网关拦截” 的思路,构建技术防护、流程规范、人员能力建设、事件应急响应相互配合的多层防御体系,覆盖攻击链的不同阶段,在攻击者投递诱饵、用户浏览消息、发生安全事件之后各个节点设置防御控制点。迪妙网络空间安全学院研究团队结合高校、企事业单位安全运营实践,从四个层面梳理可落地的防御建设路径。

4.1 强化多维度技术检测,弥补传统邮件防护短板

技术层面需要在传统邮件安全能力基础之上,补充语义行为层面的分析,拓展防护边界,同时加固账号基础设施,降低凭证泄露之后带来的连锁破坏。

第一,完善邮件层深度检测,不只依赖域名校验。在 SPF、DKIM、DMARC 基础之上,增加邮件显示名称异常检测,监控 “显示名称为知名服务商,但实际发件域名不匹配官方域名” 的邮件;针对来自内部账号的出站邮件增加行为分析,当内部账号突然大量向外发送包含外部链接的可疑通知类邮件,系统需要触发告警,识别账号失陷之后向外扩散钓鱼的场景。需要明确运维管理要求:邮件隔离仅为风险怀疑标记,隔离区释放不等于安全确认,该认知需要同步传递给全部用户。

第二,将威胁检测能力延伸至协作办公平台。Microsoft Teams、Zoom、各类企业协作软件已经成为钓鱼诱饵新的投递阵地。组织机构应当开启协作平台自带的安全审计功能,对频道消息、私信当中外部链接开展风险检测,针对大批量发送的通知类消息建立异常识别规则,弥补传统邮件网关覆盖不到的安全缺口。

第三,全面落地多因素认证机制。多因素认证不能直接阻止用户点击钓鱼链接输入账号密码,但是可以在凭证被窃取之后,阻止攻击者直接登录系统,是重要的兜底防护手段。迪妙网安研究团队观测大量安全事件,很多案例中用户确实已经提交账号密码,但因为启用多因素认证,攻击者无法完成登录,避免事件进一步恶化。对于机构邮箱、云盘、身份认证系统等高价值业务系统,应当推动强制启用多因素认证,降低凭证泄露带来的实际危害。

第四,做好终端侧基础安全配置。终端浏览器、办公软件保持版本更新,启用网页仿冒告警功能;终端层面禁止无条件信任邮件内超链接,对外部跳转登录页面增加风险提示。

4.2 建立标准化业务流程与核验规范

技术工具之外,需要把安全要求转化为组织机构内部可执行的业务流程,减少用户面对钓鱼场景时的选择负担。

首先,明确机构官方通知的发布范式。梳理本单位经常使用的云协作服务,告知全体人员:来自这些服务商的真实系统通知具备哪些特征,哪些操作绝对不会通过邮件内链接要求用户输入机构统一身份账号。例如,明确告知人员,本机构统一身份认证,应当始终通过浏览器手动输入官方域名进入,不点击邮件、私信里面提供的登录链接。该规则可以简化用户判断逻辑,不需要使用者具备很深的安全技术知识,只需要遵守固定操作范式。

其次,落实异常请求的交叉核验流程。当邮件或者即时消息收到涉及账号核验、文档签署、紧急业务处理请求,且附带外部链接的时候,建立强制核验指引:不使用消息内部提供的联系方式,通过独立渠道(电话、官方内部即时通讯)找到发件主体确认业务真实性。西东大学安全建议当中重点强调该处置逻辑,也是针对冒充可信服务钓鱼最有效的人为处置手段。机构可以将该流程写入内部安全管理制度,在安全培训、安全弹窗当中反复强化。

再次,完善钓鱼邮件上报与处置流程。建立统一钓鱼消息上报入口,西东大学设置专门的钓鱼举报流程,用户遇到可疑邮件可以一键上报给 IT 安全团队,安全团队集中开展研判分析。组织机构需要明确:普通用户不需要自行完成钓鱼邮件完整研判,发现可疑内容优先上报安全运维部门。同时明确事件处置路径:一旦用户已经点击可疑链接、输入机构账号凭证,必须第一时间联系 IT 安全团队,执行密码修改、会话注销、风险排查,不能抱有侥幸心理等待观察。

4.3 优化人员安全能力建设,避免单向说教式培训

人员安全教育是防御体系重要组成部分,但针对冒充可信服务钓鱼,传统通用安全课件效果有限,需要贴合真实攻击场景开展能力建设,迪妙网络空间安全学院研究团队总结出几点实践方向。

第一,培训素材尽量采用真实脱敏的攻击样本。不要使用网上流传多年的老旧粗劣钓鱼案例,把西东大学案例这类仿冒 Teams、OneDrive、DocuSign 的真实钓鱼邮件脱敏之后作为培训材料,向工作人员展示攻击者如何复刻 logo、排版,展示 “显示名称与真实发件地址不一致”“悬浮链接和文本显示不一致” 这些现实当中的识别点。让培训对象看到自己日常工作环境下会遇到的威胁样貌,提升感知程度。

第二,厘清关键的几个实操检查动作,不求灌输大量理论知识。不需要普通用户理解复杂邮件协议,只需要记住有限的、可操作的检查点:一是查看完整真实发件邮箱地址,不只看显示名称;二是鼠标悬浮链接,确认跳转目标域名;三是收到反常请求,走独立渠道交叉核实;四是绝不通过邮件链接输入机构账号密码。把有限的关键动作反复强化,比大量宽泛的安全口号更加有效。反网络钓鱼技术专家芦笛认为,网络安全意识教育重点不是教会普通人识别全部攻击,而是教会普通人掌握有限的避险操作,把复杂风险判断向安全运维团队转移。

第三,合理组织模拟钓鱼演练。定期开展内部仿真钓鱼演练,演练诱饵尽量模仿本机构实际会遇到的可信服务仿冒场景,而不是使用粗制滥造的诈骗邮件。演练之后重点做复盘讲解,而不是单纯统计点击率对人员进行批评。演练的目标是发现整体防御体系短板,而不是考核惩罚个体人员。如果演练当中大量人员受骗,除开展个人提醒之外,应当回头审视技术防护、业务流程是否存在缺陷。

4.4 完善安全事件响应闭环,完成威胁复盘迭代

即便多层防御体系已经建设到位,依然无法完全杜绝钓鱼事件发生,一套完整的防御体系必须包含事件响应与复盘迭代环节,避免同类攻击反复造成损失。

首先明确分级处置流程。一旦收到用户报告疑似点击钓鱼链接、输入账号密码事件,第一时间执行账号密码重置,终止该账号全部在线会话,启用风险登录监控,检查该账号下云文档、邮件是否出现异常外发行为,评估数据泄露的实际影响范围。

其次,做好威胁情报内部流转。IT 安全团队收到用户上报的钓鱼邮件,完成样本分析之后,提取攻击特征,更新邮件网关检测规则;同时把该次攻击的诱饵特征同步全员预警,告知全体人员当前正在发生哪一类冒充哪个服务的钓鱼活动,提醒全员提高关注。

最后完成复盘迭代。每发生一次冒充可信服务钓鱼安全事件,不能处置完账号就结束,要完整复盘整条攻击链:攻击如何投递进来,哪些防御节点没有发挥作用,是技术规则缺失、流程没有落地还是人员认知存在误区,针对性优化防御策略。迪妙网安研究团队在安全运营实践当中发现,很多组织机构多次遭遇同类钓鱼,根源在于事件处置只处理单点账号,没有向上回溯优化整套防御机制。

5 结论

云协作办公广泛普及背景之下,冒充 Microsoft Teams、OneDrive、Zoom 等可信服务的网络钓鱼攻击已经成为组织机构必须面对的持续性安全风险。以西东大学公开的校园安全通报为现实样本可以看到,攻击者不再依靠低级文本漏洞,而是复刻成熟商业服务的外观、通知范式,借用大众对可信服务商的心理信任,叠加时间紧迫感开展社会工程欺骗;合法账号失陷后分发钓鱼邮件、邮件隔离区认知误区、协作平台防护缺位进一步放大风险影响。

该类威胁的化解,不存在某个单一的技术捷径。反网络钓鱼技术专家芦笛强调,高级钓鱼攻击是信任链层面的攻击,攻防矛盾已经从识别明显恶意特征,升级为分辨 “看起来高度合理的虚假业务场景”,传统黑名单、静态特征匹配防护手段会遇到能力天花板。迪妙网络空间安全学院研究团队认为,必须跳出 “完全依靠安全设备拦截” 或者 “全部依靠用户提高警惕” 两种极端思路,建立技术检测、业务流程规范、人员安全能力建设、事件响应复盘结合的多层防御框架。技术层面补齐协作平台防护、完善账号安全兜底能力;流程层面明确官方通知范式,推广独立渠道交叉核验的操作习惯;安全教育聚焦可落地的实操检查动作;事件处置完成完整复盘迭代,让每一次威胁事件反过来优化防御体系。

需要客观承认,完全消灭网络钓鱼在现阶段尚不具备现实可行性。防御工作的核心目标不是追求零攻击出现,而是缩短攻击的生存链条,尽量阻止诱饵抵达用户;当诱饵不可避免到达用户手中时,提供工具与流程降低受骗概率;即便发生凭证泄露,依靠多因素认证等兜底措施,阻断攻击者后续访问;一旦安全事件发生,快速处置缩小危害范围。组织机构持续迭代整套防御链条,才能够有效应对不断演化的冒充可信服务类网络钓鱼威胁。

编辑:芦笛(公共互联网反网络钓鱼工作组)

来源:迪妙网络空间安全学院

目录
相关文章
|
9天前
|
人工智能 自然语言处理 安全
阿里云千问办公 QwenWork详细介绍:产品核心能力、典型场景、价格及常见问题解答
千问办公是阿里云推出的一站式AI办公平台,主打"不止于对话,更注重交付",依托通义千问旗舰大模型,用户一句话即可完成数据分析、PPT生成、视频剪辑等复杂任务,直接输出可用成果。产品深度打通钉钉生态与企业OA,覆盖桌面端、网页端,提供企业标准版198元/人/月等多档订阅方案,新用户注册即赠2000积分,适配工程师、HR、财务等多职业办公场景,成为能动手干活的"全能AI同事"。
|
9天前
|
人工智能
千问办公官网入口:阿里AI办公QwenWork产品页和免费网页端链接
千问办公官网含两大入口:一是网页端(qwenwork.cn),即开即用,支持浏览器直接访问;二是阿里云产品页 https://t.aliyun.com/U/JNKJuO 提供免费/付费版详情、功能介绍及使用指南。
|
15天前
|
网络协议 Linux iOS开发
【2026实测】Wireshark下载+安装+汉化+使用教程(图文版,巨详细)
Wireshark 是一款免费开源的网络协议分析工具,可实时捕获、解析并可视化数据包,助你诊断网络故障、分析通信协议(如HTTP、DNS、TCP等)。支持Windows/macOS/Linux,含中文界面,新手入门便捷。(239字)
|
9天前
|
人工智能 API 内存技术
刚刚 DeepSeek V4.1 Flash 开启内测,1 分钟教你用上!
刚刚 DeepSeek 内测群发布了 DeepSeek V4.1 Flash 中间版本内测的消息,这次的模型采用了新的结构,原生支持多模态、能力更强、速度更快、且成本更低。
1903 15
|
8天前
|
IDE 开发工具
Qoder 上线 Sonus 模型,Computer Use 能力全面增强
Qoder国际版上线全新内置大模型Sonus(/ˈsoʊnəs/),全球领先,专精超长任务执行与电脑操作(Computer Use)。配合Qoder桌面端0.2.3版本,可自主完成编程、金融建模、科研及表格制作等复杂工作。现全面支持Qoder全系产品,效率提升3.2倍。
1012 1
Qoder 上线 Sonus 模型,Computer Use 能力全面增强
|
14天前
|
人工智能 运维 BI
阿里云千问办公QwenWork深度解析:基于Qwen3.8,六大核心能力重构企业全自动化工作流与计费选型指南
传统AI办公工具大多停留在对话问答、文档摘要、简单文案生成层面,只能完成单点碎片化任务,无法自主拆解复杂业务流程,很难串联多工具、多文档、外部业务系统完成端到端完整工作交付。很多企业在落地AI办公的时候,需要组合多款不同工具,来回切换界面,手动复制粘贴中间结果,智能化改造落地门槛居高不下。千问办公QwenWork是整合多款智能体产品能力打造的一体化企业办公智能体平台,底层基座依托Qwen3.8大模型,打通桌面端Agent、云端Agent、企业协同Agent三种运行形态,不再局限简单问答,接收业务目标之后自主拆解任务步骤,调用各类工具,处理文档、表格、浏览器自动化、数据查询,直接输出可交付的办公
1669 4
|
10天前
|
缓存 人工智能 自然语言处理
阿里云qwen3.8-flash大模型介绍:模型能力、模型价格、免费额度与最新活动
本文是阿里云百炼平台Qwen3.8-Flash大模型的选型接入指南,作为兼顾性能与响应速度的高性价比多模态模型,它支持百万级上下文窗口、全场景多模态输入与完整智能体能力矩阵,适配编程辅助、智能体协作等核心场景。文中同步梳理了最新下调的阶梯定价、夜间4折等优惠活动,搭配OpenAI兼容流式调用示例,帮助开发者低成本快速落地高并发AI应用。
阿里云qwen3.8-flash大模型介绍:模型能力、模型价格、免费额度与最新活动
|
16天前
|
缓存 数据可视化 开发工具
DeepSeek Harness 怎么更新?dsh 更新完整指南:更新本体(npx、npm、源码)与更新插件两种方式
DeepSeek Harness 的更新分两层:本体更新(npx 自动最新、npm update -g、源码 git pull)与插件更新(插件市场点更新、命令行覆盖安装)。本文按「准备 → 更新本体 → 更新插件 → 更新后检查」四步走,覆盖新手常见疑问。
1810 1
DeepSeek Harness 怎么更新?dsh 更新完整指南:更新本体(npx、npm、源码)与更新插件两种方式
|
11天前
|
SQL 人工智能 前端开发
QoderWake 1.0 正式发布:从桌面里的 Agent,到工作现场的数字员工
QoderWake v1.0正式发布:企业级数字员工团队平台。支持“一句话建岗”,预置10类特训岗位;Waker常驻钉钉/飞书群,@即响应、自动协作、跨任务记忆;具备定时/事件/API多触发方式与统一任务看板;已沉淀27.6万条记忆、12.3万项技能,助力组织实现人机协同增效。
819 2
|
8天前
|
缓存 测试技术 API
DeepSeek V4.1 Flash 内测接入:改个模型名即可调用(附代码)
DeepSeek V4.1 Flash 内测不用申请,base_url 不变、改个模型名就能调,9/10 到期。本文讲清接入、计费限流与多模态注意点。
829 0
DeepSeek V4.1 Flash 内测接入:改个模型名即可调用(附代码)

热门文章

最新文章