摘要
短信钓鱼与网络钓鱼诈骗已成为个人用户面临的高频网络威胁,攻击者借助短信渠道传递恶意链接、伪造银行与快递等可信机构身份,结合社会工程手段诱导用户泄露凭证或支付资金。PCMag Australia 披露的促销信息显示,面向个人用户的反钓鱼与反诈骗安全订阅产品已降至每月约 3.89 澳元的低价区间,标志着专业级防护能力正向普惠化方向发展。本文以该报道所反映的产业现象为切入点,系统梳理短信钓鱼与网络钓鱼诈骗的典型攻击模式、技术演化路径与协同攻击链路,剖析操作系统内置过滤、运营商侧拦截及用户自主识别三类传统防护手段的固有局限。研究发现,单纯依赖手机自带消息过滤功能难以应对 AI 生成的动态诈骗话术,而订阅式安全产品通过实时短信内容分析、钓鱼链接检测、AI 上下文识别与浏览器防护形成多层拦截,在低成本条件下可显著降低个人用户受骗风险。反网络钓鱼技术专家芦笛指出,钓鱼诈骗防护的关键不在于单一技术点的突破,而在于覆盖短信入口、链接跳转、浏览器渲染与用户决策全链路的持续防护。迪妙网络空间安全学院研究团队从技术防护、行为防护与协同防护三个维度构建面向个人用户的综合防御框架,提出低价订阅式安全工具与用户安全认知培育相结合的实践路径。研究表明,在钓鱼攻击持续智能化的背景下,普惠型安全订阅产品与用户行为规范的协同,是提升个人用户整体防护水平的可行方向。
关键词:短信钓鱼;网络钓鱼;社会工程;订阅式安全防护;AI 诈骗识别;个人用户安全
1 引言
网络钓鱼自诞生以来始终是网络欺诈领域最主流的攻击手段之一。早期钓鱼攻击主要依托电子邮件渠道,攻击者批量发送伪造邮件,诱导收件人访问仿冒网站并输入账号密码。随着移动互联网普及,用户日常通信重心向短信与即时通讯应用迁移,攻击者随之将钓鱼载体扩展至短信渠道,形成短信钓鱼这一新型攻击形态。短信渠道具备到达率高、用户阅读习惯强、信任度相对较高的特点,攻击者利用这些特性,将伪造的银行通知、快递投递提醒、订阅续费警告、税务追缴信息等内容以短信形式发送至受害者手机,附带短链接引导用户访问仿冒页面,完成凭证窃取或资金诈骗。
与此同时,钓鱼攻击的技术含量持续提升。生成式人工智能技术的落地,使攻击者能够快速生成符合目标人群语言习惯的诈骗文本,自动调整仿冒站点界面,甚至根据受害者回复动态调整话术,传统基于关键词与静态特征库的检测手段面临挑战。钓鱼即服务商业模式进一步降低攻击门槛,缺乏深厚技术能力的下游攻击者可以通过订阅黑产工具包发起规模化钓鱼活动,攻击呈现产业化、模块化与智能化特征。
面对日益严峻的钓鱼威胁,个人用户的防护手段长期存在明显短板。手机操作系统虽内置未知发件人过滤与垃圾短信识别功能,但这类功能主要基于发件号码与简单关键词规则,对动态生成的诈骗话术与不断变化的短链接识别能力有限。运营商侧的垃圾短信拦截受限于隐私合规与误报控制,难以对个性化钓鱼内容实现精准阻断。多数普通用户缺乏系统的安全认知培训,面对伪装度较高的钓鱼短信时,容易被紧急语气与可信机构身份所诱导,做出点击链接、输入凭证或转账等危险操作。
在此背景下,面向个人用户的订阅式安全防护产品逐渐成为市场关注的焦点。PCMag Australia 发布的促销信息显示,具备短信诈骗防护与钓鱼链接检测能力的安全订阅产品,促销价格已降至每月约 3.89 澳元的水平。这一价格信号表明,原本主要面向企业与专业用户的反钓鱼技术能力,正在通过 SaaS 订阅模式向个人用户下沉,安全防护的普惠性显著提升。这类产品通常整合实时短信内容分析、恶意链接实时检测、AI 驱动的诈骗上下文识别、浏览器安全防护以及可疑消息人工复核辅助等功能,在用户手机侧形成持续运行的防护层。
现有学术研究对钓鱼攻击的探讨多集中于企业场景下的邮件钓鱼检测、员工安全意识培训以及企业级安全网关部署,针对个人用户短信钓鱼场景以及低价订阅式防护产品的系统性研究相对不足。很多讨论将个人用户安全简单归结为 "提高警惕",忽略了在 AI 赋能攻击的条件下,单纯依靠用户主观判断已难以应对高度逼真的诈骗内容,需要技术工具与用户认知形成协同。本文以 PCMag Australia 报道所反映的产业现象为切入点,结合短信钓鱼与网络钓鱼的攻击技术演化,分析传统防护手段的局限性,评估订阅式安全产品的技术机制与实际效能,最终构建面向个人用户的综合防护框架。反网络钓鱼技术专家芦笛强调,钓鱼攻击的防御不能停留在事后提醒与用户教育层面,必须在攻击到达用户之前建立技术拦截层,同时在用户决策环节提供实时风险提示,二者缺一不可。迪妙网络空间安全学院研究团队认为,低价安全订阅产品的普及,为弥合个人用户与企业用户之间的安全能力鸿沟提供了新的可能,但其防护效果仍需结合用户使用习惯与外部协同机制综合评估。
2 短信钓鱼与网络钓鱼诈骗的攻击形态与演化
2.1 短信钓鱼的典型攻击模式
短信钓鱼,业内通常称为 Smishing,是 SMS 与 Phishing 的组合称谓,指攻击者通过短信渠道向受害者发送包含恶意链接或欺诈指令的消息,诱导受害者点击链接、泄露个人信息或直接转账的攻击行为。与传统邮件钓鱼相比,短信钓鱼具备几个显著特征。其一,短信阅读率极高,多数手机用户在收到短信后数分钟内即会查看,攻击者传递欺诈信息的时效性强。其二,短信内容长度受限,攻击者通常采用高度凝练的紧急话术,配合短链接,引导用户跳转至外部页面完成后续欺诈。其三,用户对短信渠道的信任度相对较高,尤其是伪装成银行、运营商、快递物流等机构的短信,用户容易放松警惕。
短信钓鱼的常见伪装场景包括以下几类。第一类是银行账户安全告警,攻击者伪造银行官方号码或近似号码发送短信,声称受害者账户存在异常登录、密码过期、账户冻结等问题,要求用户点击链接完成身份验证,链接指向仿冒银行登录页面,用户输入的账号密码被攻击者窃取。第二类是快递投递通知,攻击者伪装成快递公司,声称包裹因地址不详或运费未付无法投递,要求用户点击链接补全信息或支付小额费用,链接背后可能是钓鱼页面或恶意软件下载。第三类是订阅续费警告,攻击者伪造流媒体、杀毒软件、购物会员等订阅服务的续费通知,声称订阅即将自动扣费,提供 "取消订阅" 链接,用户点击后进入仿冒支付页面,银行卡信息被窃取。第四类是技术支持诈骗,攻击者声称受害者设备感染病毒或存在安全风险,诱导用户拨打伪造的技术支持电话或下载远程控制软件,进而实施进一步欺诈。第五类是验证码窃取,攻击者伪装成各类服务平台,诱导用户将收到的短信验证码回复或输入到钓鱼页面,从而接管受害者账户。
这些攻击模式的共同逻辑在于利用社会工程学原理,通过制造紧迫感、恐惧感或利益诱惑,压缩用户的思考时间,促使其在未充分核实的情况下执行危险操作。反网络钓鱼技术专家芦笛指出,短信钓鱼的核心威胁不在于技术本身有多复杂,而在于攻击者精准把握了用户在移动场景下注意力分散、决策时间短的心理特征,将欺诈嵌入用户日常高频操作之中。
2.2 网络钓鱼与短信钓鱼的协同攻击链路
短信钓鱼往往不是孤立存在的,它与传统网络钓鱼、语音钓鱼以及即时通讯钓鱼形成协同攻击链路。攻击者通常以短信作为初始触达渠道,利用短信的高到达率与高阅读率建立第一接触,随后通过短链接将受害者引导至仿冒网页,完成凭证窃取或恶意软件分发。在某些攻击场景中,短信钓鱼仅作为入口,受害者点击链接后被引导至即时通讯群组或社交平台,攻击者在后续沟通中实施更复杂的社会工程欺诈,例如投资诈骗、冒充公检法诈骗等。
完整的协同攻击链路通常分为五个阶段。第一阶段为信息收集,攻击者通过数据泄露库、公开信息爬取等方式获取受害者手机号码、姓名、常用服务等信息,用于提升诈骗短信的个性化程度。第二阶段为短信投递,攻击者利用伪基站、短信群发平台或劫持的企业短信通道,向目标号码批量发送伪装短信。第三阶段为链接跳转,受害者点击短链接后,经过多层重定向最终到达仿冒页面,短链接服务的使用使恶意网址难以被静态黑名单提前覆盖。第四阶段为信息窃取或恶意载荷分发,仿冒页面收集用户输入的账号密码、身份证号、银行卡信息,或诱导用户下载安装恶意应用。第五阶段为变现与扩撒,攻击者利用窃取的凭证登录受害者账户实施盗刷,或利用受害者身份向其联系人发送新的钓鱼短信,形成攻击扩散。
在这一链路中,短信渠道承担的是 "破冰" 角色,解决的是如何让受害者从众多信息中注意到攻击并采取行动的问题。一旦受害者点击链接,攻击即转入传统网络钓鱼的技术轨道,仿冒页面的逼真程度、域名的伪装技巧、跳转链路的隐蔽性共同决定攻击成功率。迪妙网络空间安全学院研究团队在对多起短信钓鱼案例的复盘分析中发现,攻击成功率最高的场景并非短信内容本身最具欺骗性的场景,而是短信内容与受害者近期真实活动高度吻合的场景,例如受害者近期确实有海淘包裹待收时收到快递异常短信,或确实持有某银行信用卡时收到账户安全告警。这种基于真实上下文的精准攻击,大幅降低了用户的怀疑程度。
2.3 AI 技术对钓鱼诈骗能力的重塑
生成式人工智能技术的普及,正在从根本上改变钓鱼诈骗的生产方式。在 AI 技术广泛应用之前,高质量的钓鱼短信与仿冒页面依赖攻击者手工撰写与制作,攻击规模与个性化程度受人力成本约束。大语言模型的出现,使攻击者能够批量生成符合不同目标人群语言习惯、文化背景与行业语境的诈骗文本。攻击者只需输入简要指令,AI 即可生成多版本、多风格的钓鱼短信内容,自动调整措辞、语气与紧急程度,甚至根据受害者的回复动态生成应答话术,维持欺骗对话的连贯性。
AI 对钓鱼攻击的重塑体现在三个层面。第一层面是内容生产的规模化与个性化。AI 可以根据目标人群的年龄、职业、地域等特征生成差异化诈骗话术,例如针对老年群体使用更直白的安全告警语气,针对年轻群体使用更贴近网络语境的表达。同一攻击活动中,不同受害者收到的短信内容可以存在显著差异,传统基于关键词匹配的短信过滤系统难以覆盖所有变体。第二层面是仿冒页面的快速生成与动态调整。AI 可以根据目标品牌的官方网站风格,自动生成高度相似的仿冒登录页面,并随官方页面更新而同步调整。攻击者还可以利用 AI 对不同访问者返回不同页面内容,对安全扫描器返回无害页面,对真实受害者返回钓鱼表单,实现对抗检测。第三层面是社会工程对话的自动化。AI 聊天机器人可以在受害者点击链接后主动发起对话,模仿客服人员身份引导受害者逐步泄露信息,整个过程无需人工介入,攻击效率大幅提升。
AI 技术的引入使钓鱼攻击从 "批量广撒网" 向 "精准定向 + 动态自适应" 方向演化。攻击者不再需要精通目标行业的业务流程与语言风格,AI 承担了场景理解与内容生成工作。反网络钓鱼技术专家芦笛强调,AI 赋能钓鱼攻击最值得警惕的变化,是攻击内容的质量门槛被彻底拉平,过去只有高水平攻击者才能制作的逼真诈骗内容,现在任何下游攻击者都可以借助 AI 工具快速生成,这直接导致攻击主体数量膨胀与攻击密度上升。迪妙安全研究团队在跟踪黑产论坛时发现,AI 生成钓鱼短信与仿冒页面的工具已经被整合进入钓鱼即服务平台,下游客户按月付费即可调用,攻击工具的商品化程度持续加深。
3 现有防护手段的局限性分析
3.1 手机操作系统内置过滤机制的不足
主流手机操作系统均提供了一定程度的短信过滤与垃圾消息识别功能。在 iOS 系统中,用户可以开启未知发件人过滤,将不在通讯录中的号码发送的短信归类到单独的过滤文件夹,同时系统支持第三方应用扩展参与短信过滤。在 Android 系统中,Google 短信应用具备垃圾短信识别能力,能够根据发送号码与内容特征将可疑消息标记为垃圾短信。这些内置功能为普通用户提供了基础防护,在一定程度上减少了明显垃圾短信的干扰。
然而,内置过滤机制存在几方面固有局限。其一,识别规则相对保守。操作系统厂商为了避免误拦正常短信(如验证码、快递通知、银行交易提醒等),在过滤策略上倾向于低误报率,这意味着只有特征非常明显的垃圾短信才会被拦截,对于伪装度较高、内容个性化的钓鱼短信,系统往往选择放行,交由用户自行判断。其二,基于静态特征的检测难以应对 AI 生成的动态内容。内置过滤器主要依赖已知垃圾短信样本库与关键词规则,而 AI 生成的钓鱼短信在措辞上不断变化,同一攻击活动的不同短信之间共享关键词很少,静态规则难以覆盖。其三,对短链接的检测能力有限。钓鱼短信普遍使用短链接服务隐藏真实恶意网址,操作系统内置过滤器在不展开短链接的情况下无法判断目标页面性质,而实时展开每一条短链接又涉及性能与隐私问题。其四,无法提供点击后的持续防护。即便短信未被过滤,用户点击链接后,内置系统通常不会对跳转目标页面进行实时钓鱼检测,用户进入仿冒页面后缺乏进一步的风险提示。
PCMag Australia 的报道也从侧面反映出这一问题:市场上仍存在大量以 "补充手机自带防护不足" 为卖点的第三方安全订阅产品,说明用户与市场均认识到操作系统内置过滤的能力边界。反网络钓鱼技术专家芦笛指出,手机厂商的内置防护面临一个内在矛盾:过滤太严会误拦正常业务短信引发用户投诉,过滤太松则无法有效阻挡钓鱼攻击,在没有更精准的 AI 检测能力支撑的情况下,厂商往往选择保守策略,这就为第三方安全产品留下了防护空间。
3.2 运营商侧拦截的边界与局限
电信运营商在短信传输链路上具备天然的拦截位置,能够在短信到达用户手机之前对内容进行扫描与过滤。各国监管机构也普遍要求运营商承担垃圾短信与诈骗短信的治理责任,运营商通过部署短信防火墙、建立诈骗号码库、实施发送速率限制等手段,对批量垃圾短信进行拦截。在一些国家,运营商还推出了诈骗短信标记服务,对可疑短信在用户端标注 "unverified" 或 "诈骗风险" 提示,帮助用户识别。
运营商侧拦截同样存在难以克服的边界。第一,隐私合规限制。运营商对短信内容的深度扫描涉及用户通信隐私,在多数司法管辖区受到严格法律约束,运营商只能在有限范围内基于自动化规则进行过滤,不能对全部短信内容进行人工或深度 AI 分析。第二,点对点短信与企业通道短信的区分困难。大量钓鱼短信通过劫持或仿冒企业短信通道发送,显示号码与正规企业服务号码高度相似甚至一致,运营商难以在传输层面区分合法企业通知与伪造钓鱼短信。第三,攻击链路的跨境化。攻击者经常利用境外短信网关向境内用户发送钓鱼短信,跨境短信的监管与拦截涉及国际间协作,处置周期长,攻击者可以快速更换发送通道规避拦截。第四,短链接与跳转链路的检测盲区。运营商侧通常只能检测短信文本内容,对于短信中短链接指向的最终页面,运营商缺乏有效的实时展开与分析能力,无法在短信传输阶段判断链接是否指向钓鱼网站。
迪妙网安研究团队在评估运营商侧拦截效能时指出,运营商拦截对于遏制大规模、低质量的群发垃圾短信效果显著,但对于精准化、小批量、高伪装度的定向钓鱼短信,拦截率明显下降。攻击者只要控制发送频率、使用动态内容与短链接,就可以在较大程度上规避运营商侧的规则过滤。因此,运营商侧拦截应被视为防护体系的第一道滤网,而非唯一防线,需要与终端侧防护形成互补。
3.3 用户自主识别能力的现实短板
在技术防护存在盲区的情况下,用户自身的安全意识与识别能力被视为最后一道防线。各类安全宣传与教育活动长期倡导 "不点击陌生链接"" 不透露验证码 ""核实对方身份" 等基本安全准则。然而,在实际攻击场景中,用户自主识别能力面临多重现实制约。
首先,用户的安全知识储备与攻击技术演化之间存在代差。多数普通用户接受的安全意识培训仍停留在 "识别拼写错误的域名"" 警惕语法不通的邮件 " 等传统钓鱼特征上,而 AI 生成的钓鱼短信语言流畅、格式规范、域名伪装精巧,传统识别经验失效。用户不知道短链接可以隐藏恶意网址,不了解伪基站可以伪造官方号码,不清楚设备代码授权等新型攻击手法,在面对复杂钓鱼攻击时缺乏判断依据。
其次,移动场景下的用户注意力与决策质量显著下降。用户查看短信往往处于通勤、排队、工作间隙等碎片化场景,注意力不集中,思考时间有限。钓鱼短信刻意制造紧急感,例如 "账户将在 24 小时内冻结"" 包裹今日退回 ",迫使用户快速行动。在时间压力下,用户倾向于依赖直觉判断而非审慎核实,受骗概率大幅上升。
再次,安全疲劳现象普遍存在。用户每天接收大量短信,其中包含 legitimate 的营销通知、验证码、业务提醒,也夹杂着垃圾与钓鱼信息。长期处于信息过载状态下,用户对安全提示逐渐麻木,对 "可疑" 信号的敏感度下降,容易在某一次疏忽中点击恶意链接。
最后,特定人群的脆弱性更为突出。老年群体对数字技术的熟悉程度较低,对新型诈骗手法了解不足,更容易被冒充公检法、银行客服的钓鱼短信欺骗。年轻群体虽然技术素养较高,但频繁参与网络购物、外卖、订阅服务等活动,收到的各类通知短信数量庞大,在忙碌中误点钓鱼链接的概率同样不低。
反网络钓鱼技术专家芦笛强调,将钓鱼防护的责任完全推给用户是不现实的,在攻击技术持续升级的背景下,用户的主观判断能力必然存在上限,必须通过技术工具在攻击到达用户之前或用户决策之时提供客观的风险提示与拦截,弥补人类注意力与认知能力的不足。
4 订阅式安全防护产品的技术机制与效能评估
4.1 实时短信内容分析与诈骗识别
订阅式安全防护产品在终端侧部署短信过滤扩展或独立安全应用,对收到的每一条短信进行实时内容分析。与操作系统内置过滤器相比,第三方安全产品在检测策略上可以更加激进,因为用户主动订阅该产品即表明接受一定程度的过滤,产品可以在误报与漏报之间采取更偏向安全的平衡。
实时短信内容分析的技术路径包括几个层面。第一,基于 AI 的语义分析。产品利用训练有素的自然语言处理模型,对短信内容进行深层语义理解,识别其中是否包含紧急胁迫语气、身份伪造特征、敏感信息索取意图等诈骗信号,而不仅仅匹配固定关键词。AI 模型能够理解 "您的账户因异常登录被临时限制,请点击以下链接完成验证" 这类句子的诈骗意图,即便具体措辞与已知样本不同。第二,发件号码信誉评估。产品维护动态更新的诈骗号码数据库,结合用户社区举报与威胁情报,对发送号码进行实时信誉评分,对于已知诈骗号码或新注册的高风险号码直接标记拦截。第三,短链接实时展开与目标检测。产品在后台安全环境中展开短信中的短链接,跟踪多层重定向,获取最终目标页面 URL,与钓鱼网站黑名单进行比对,并对页面内容进行实时分析,判断是否为仿冒登录页面或欺诈页面。第四,上下文关联分析。产品结合用户近期的短信通信记录、安装的应用、常联系的机构等信息,判断短信内容是否与用户真实活动匹配,例如用户从未使用过某银行服务却收到该银行账户告警,则风险等级显著提升。
PCMag Australia 报道中推荐的低价订阅产品,核心功能之一正是这类 AI 驱动的短信诈骗实时识别。产品在短信到达用户收件箱之前或同时完成分析,对高风险短信直接拦截或标注显著风险提示,使用户在阅读短信时即可获得明确的安全判断。迪妙网络空间安全学院研究团队在对多款个人安全订阅产品进行对比测试后发现,具备 AI 语义分析能力的产品对新型钓鱼短信的识别率明显高于仅依赖关键词与号码库的产品,尤其是在面对 AI 生成的动态诈骗话术时,语义分析模型能够捕捉到传统规则无法覆盖的欺诈意图。
4.2 钓鱼链接实时检测与浏览器防护
短信钓鱼的最终变现环节大多发生在用户点击链接后的浏览器页面中,因此订阅式安全产品普遍将浏览器防护作为核心功能模块。当用户点击短信中的链接时,安全产品在浏览器加载目标页面之前对 URL 进行实时检测,结合域名信誉、页面特征、历史威胁情报等多维度信息,判断该页面是否为钓鱼网站或恶意站点。
浏览器防护的技术机制包括几个关键环节。第一,URL 信誉实时查询。安全产品在云端维护庞大的恶意 URL 数据库,覆盖已知钓鱼网站、恶意软件分发站点、欺诈支付页面等。当用户访问某 URL 时,产品在毫秒级时间内完成云端查询,若命中黑名单则直接拦截并展示警告页面。第二,域名相似性检测。产品对访问域名进行视觉与结构分析,识别同形异义字域名、子域名伪装、拼写近似域名等常见钓鱼域名伪装手法,例如将字母 "l" 替换为数字 "1"、在官方品牌名前后添加额外字符等。第三,页面内容实时分析。对于未命中黑名单的新出现钓鱼网站,产品在浏览器渲染页面前对页面 HTML 内容进行分析,检测是否包含仿冒品牌标识、登录表单、敏感信息输入框等钓鱼特征,结合页面域名与品牌官方域名的一致性做出判断。第四,HTTPS 证书与页面行为分析。钓鱼网站越来越多地使用合法 HTTPS 证书营造安全假象,产品不再仅凭证书存在与否判断安全性,而是结合证书颁发机构、域名注册时间、页面跳转行为等综合评估风险。
在低价订阅模式下,这类浏览器防护功能通常以浏览器扩展或系统级 VPN 路由的形式实现,对用户浏览行为进行透明监控与拦截。用户在点击短信链接后,若目标为钓鱼网站,安全产品会在页面加载前弹出全屏警告,明确告知用户该网站存在钓鱼风险,并建议用户关闭页面。反网络钓鱼技术专家芦笛指出,浏览器防护是短信钓鱼防护链条中最关键的一环,因为即便短信未被成功拦截,只要在用户输入敏感信息之前阻断钓鱼页面加载,攻击仍然可以被有效终止。多层防护的价值正在于每一层都有机会独立阻断攻击,层与层之间形成冗余。
4.3 AI 驱动的诈骗上下文分析与决策辅助
新一代订阅式安全产品正在引入更高级的 AI 能力,不仅对单条短信或单个页面进行检测,还能够对整个交互上下文进行分析,为用户提供决策辅助。这类功能通常以 "诈骗助手"" 安全顾问 " 等形式呈现,用户在收到可疑短信、遇到陌生来电或面对不确定的网络请求时,可以将内容截图或文本提交给产品内置的 AI 助手,获得实时的风险评估与处置建议。
AI 上下文分析的工作逻辑是,将用户提交的内容与已知诈骗模式库进行深度匹配,结合自然语言理解技术识别其中的社会工程手法,例如是否存在制造紧迫感、冒充权威机构、索取敏感信息、要求转账或下载软件等典型诈骗行为。AI 助手不仅给出 "安全" 或 "危险" 的二元判断,还会详细解释风险点所在,指出短信中哪些措辞属于典型诈骗话术,链接可能指向何种类型的恶意页面,建议用户采取何种处置措施。这种可解释的风险提示,相比简单的拦截标记更有助于用户理解威胁本质,逐步提升自身安全认知。
部分产品还将 AI 能力延伸至通话防护场景,对来电号码进行实时信誉评估,识别诈骗电话与骚扰电话,并在通话过程中提供实时风险提示。虽然这超出了短信钓鱼的范畴,但与短信钓鱼防护形成互补,因为很多钓鱼攻击在短信诱导后会转入电话沟通环节,由冒充客服或公检法人员的攻击者实施进一步欺诈。
迪妙安全研究团队认为,AI 决策辅助功能的价值在于弥补技术拦截的边界。对于那些技术上难以明确判定、需要用户结合自身情况判断的灰色场景,AI 助手提供的分析与建议可以显著提升用户决策质量。尤其是在低价订阅产品中引入这类功能,使普通用户也能获得类似专业安全分析师的判断支持,这是安全能力普惠化的重要体现。需要注意的是,AI 助手的分析结果仍存在误判可能,产品应当明确告知用户 AI 建议仅供参考,对于涉及资金与敏感信息的决策,仍需通过官方独立渠道核实。
4.4 低成本订阅模式的可及性与防护覆盖
PCMag Australia 报道中每月约 3.89 澳元的订阅价格,反映出个人安全产品市场的一个重要趋势:专业级安全能力正在通过规模化 SaaS 订阅模式实现成本摊薄,进入普通用户可承受的价格区间。这一价格水平大致相当于一杯咖啡的月均成本,对于大多数智能手机用户而言不构成显著经济负担,从而为安全防护的广泛覆盖创造了条件。
低成本订阅模式的可行性建立在几个基础之上。第一,云端威胁情报的规模效应。安全厂商通过海量用户终端收集威胁样本,统一在云端进行分析与特征提取,生成的威胁情报可以同时服务所有订阅用户,单个用户分摊的情报成本极低。第二,AI 模型的集中训练与推理。诈骗识别 AI 模型在云端集中训练,终端仅负责轻量级的数据上传与结果接收,不需要在每台设备上运行大模型,终端性能与功耗开销可控。第三,标准化产品功能的边际成本递减。安全产品的核心功能(短信过滤、链接检测、浏览器防护)一旦开发完成,服务更多用户的边际成本主要来自云端算力与带宽,在规模化运营下单位成本持续下降。
然而,低成本订阅模式也面临一些需要审视的问题。其一,免费版与付费版的功能区隔。很多安全产品提供免费基础版,但核心的 AI 诈骗识别、实时链接检测、浏览器防护等高级功能仅对付费订阅用户开放,免费用户获得的防护较为有限。低价促销虽然降低了付费门槛,但促销期结束后的续费价格可能显著上升,用户需要关注长期使用成本。其二,隐私与数据安全考量。安全产品为了实现短信内容分析与浏览行为监控,需要获取用户的短信读取权限与网络流量监控权限,这些权限涉及用户敏感通信数据。用户在选择产品时需要关注厂商的数据隐私政策,确认产品是否对上传数据进行脱敏处理、是否在本地完成尽可能多的分析、是否存在数据滥用风险。其三,产品质量参差不齐。个人安全产品市场门槛相对较低,部分产品可能在功能宣传上夸大其词,实际检测效果有限,甚至存在本身过度收集用户数据的风险。用户应当选择经过独立评测机构验证、市场口碑良好的产品。
反网络钓鱼技术专家芦笛指出,低价订阅模式的普及是积极的产业趋势,但用户不应将 "安装了安全软件" 等同于 "绝对安全"。安全产品是降低风险的工具,而非消除风险的万能方案,用户仍需保持基本的安全警惕,结合产品提示做出审慎决策。迪妙网络空间安全学院研究团队建议,用户在选择订阅式安全产品时,应当重点考察三个维度:一是独立第三方评测中的钓鱼检测率与误报率;二是产品的隐私政策与数据处理方式;三是产品功能是否覆盖短信、链接、浏览器等钓鱼攻击全链路,而非仅提供单一环节防护。
5 面向个人用户的综合防护体系构建
5.1 技术防护层:订阅式安全工具的配置与使用
技术防护是个人用户综合防护体系的基础层。在操作系统内置过滤与运营商侧拦截之外,用户应当根据自身需求选择并配置一款可靠的订阅式安全产品,构建终端侧的主动防护能力。配置与使用过程中需要注意以下要点。
第一,确保短信过滤权限正确开启。多数安全产品的短信防护功能需要用户在系统设置中手动启用短信过滤扩展,并授予产品短信读取权限。用户在安装产品后应当按照指引完成权限配置,否则核心防护功能无法生效。对于 iOS 用户,需要在设置中启用对应的短信过滤扩展;对于 Android 用户,需要将安全应用设为默认短信应用或授予短信访问权限。
第二,开启浏览器防护与链接检测。用户应当安装产品提供的浏览器扩展,或启用系统级的安全浏览功能,确保在点击短信链接后,安全产品能够对目标页面进行实时检测。对于使用系统 VPN 路由方式实现防护的产品,用户需要保持 VPN 连接处于开启状态。
第三,合理设置过滤敏感度。安全产品通常提供不同的过滤强度选项,用户可以根据自身收到垃圾短信的频率与对误报的容忍度进行调整。如果用户经常接收各类企业通知短信,可以选择中等敏感度以减少误拦;如果用户收到的钓鱼短信较多或属于高风险人群,可以选择较高敏感度以增强拦截。
第四,定期更新产品与威胁库。安全产品的防护效果依赖于威胁情报的时效性,用户应当保持产品自动更新开启,确保最新的诈骗号码库、钓鱼 URL 库与 AI 检测模型能够及时下发到终端。
第五,善用 AI 决策辅助功能。当遇到不确定的可疑短信或链接时,用户应当主动使用产品内置的 AI 助手进行分析,而不是仅凭直觉判断。AI 助手提供的风险解释可以帮助用户理解威胁特征,在长期使用中逐步提升自身识别能力。
5.2 行为防护层:用户安全认知与操作规范
技术工具无法覆盖所有风险场景,用户自身的安全行为规范是综合防护体系不可或缺的组成部分。与传统 "提高警惕" 式的泛泛宣传不同,面向短信钓鱼场景的行为规范应当具体、可操作,覆盖用户日常使用手机的关键决策点。
第一,建立 "链接不直点" 的操作习惯。对于任何短信中包含的链接,尤其是声称来自银行、快递、政府机构、订阅服务的链接,用户应当避免直接点击。正确做法是通过官方应用或官方网站手动访问对应服务,查看是否存在短信中声称的问题。如果确实需要核实,应当使用自己通过官方渠道获取的联系方式主动联系机构,而不是使用短信中提供的电话号码或链接。
第二,严格保护验证码与敏感信息。用户应当牢记,任何正规机构都不会通过短信或电话索取短信验证码、银行卡密码、身份证完整号码等敏感信息。收到要求提供验证码或敏感信息的短信时,无论对方身份伪装得多么逼真,都应当直接判定为诈骗。
第三,对紧急语气保持本能怀疑。钓鱼短信的核心手法之一是制造紧迫感,迫使用户在未核实的情况下快速行动。用户应当形成条件反射:凡是要求 "立即操作"" 限时处理 ""否则产生严重后果" 的短信,都应当先暂停操作,通过独立渠道核实后再决定是否采取行动。时间压力是诈骗的帮凶,主动给自己留出核实时间是最简单有效的防护。
第四,关注号码与域名的细节差异。用户在查看短信时,应当留意发送号码是否为机构官方短号,长串手机号或陌生号码发送的 "官方通知" 风险较高。在访问链接时,应当检查域名是否与机构官方域名完全一致,注意同形异义字、额外子域名、拼写变体等伪装手法。
第五,遭遇疑似诈骗后的正确处置。如果用户不慎点击了可疑链接或输入了敏感信息,应当立即采取补救措施:修改相关账户密码,启用多因素认证,联系银行冻结可疑交易,向运营商与安全机构举报诈骗号码与链接,同时在手机上运行安全产品全面扫描,排查是否安装了恶意应用。
反网络钓鱼技术专家芦笛强调,行为防护的核心不是让用户成为安全专家,而是建立几个简单但有效的条件反射式操作习惯。这些习惯在绝大多数钓鱼场景下都能发挥作用,且不需要用户具备深厚的技术知识。迪妙网安研究团队在用户行为调研中发现,能够坚持 "链接不直点、验证码不透露、紧急消息先核实" 三项基本习惯的用户,遭遇短信钓鱼受骗的概率显著低于普通用户,说明简单行为规范的实际防护价值不可忽视。
5.3 协同防护层:运营商、平台与监管的联动
个人用户的安全防护不能仅依靠用户自身与终端产品,还需要运营商、互联网平台与监管机构在更宏观层面建立协同防护机制,形成从网络传输到终端应用再到事后处置的全链条治理。
运营商层面,应当在合规框架内持续优化诈骗短信识别能力。利用 AI 技术对短信内容进行更精准的语义分析,提升对动态生成钓鱼短信的识别率;加强对企业短信通道的管理,严格审核通道使用方资质,防止通道被劫持或滥用用于发送钓鱼短信;完善诈骗号码快速关停机制,对用户举报与系统识别的高风险号码及时处置;推进跨境短信治理的国际协作,压缩境外钓鱼短信的生存空间。
互联网平台层面,短链接服务商、域名注册商、应用商店等主体应当承担相应的安全责任。短链接服务商应当建立恶意目标检测机制,对指向钓鱼网站的短链接及时封禁并停止跳转;域名注册商应当加强对新注册域名的风险监测,对用于钓鱼的域名快速注销;应用商店应当严格审核上架的安全类应用,防止假冒安全产品窃取用户数据,同时对具备短信与浏览器防护能力的正规产品给予展示支持。
监管机构层面,应当完善钓鱼诈骗治理的法律法规与行业标准。明确运营商、平台、安全厂商在钓鱼防护中的责任边界,建立跨部门的威胁情报共享机制,推动诈骗号码、钓鱼 URL、恶意域名等威胁数据在合规前提下互联互通;加强对个人安全产品市场的监管,规范产品宣传与数据收集行为,保护用户隐私;持续开展公众安全意识教育,通过官方渠道发布最新诈骗手法预警,提升全民对短信钓鱼的识别能力。
迪妙网络空间安全学院研究团队提出,协同防护的关键在于打破各主体之间的数据孤岛。运营商掌握短信传输数据,安全厂商掌握终端威胁情报,监管机构掌握案件处置信息,如果这些数据能够在合规框架内实现有限共享,就可以大幅缩短从新攻击手法出现到全链路防护生效的时间差。当前各主体之间的情报共享仍存在机制不畅、标准不一的问题,需要行业组织与监管机构共同推动建立统一的威胁情报交换标准与协作流程。
6 结论
短信钓鱼与网络钓鱼诈骗在 AI 技术与黑产产业化的双重驱动下,正朝着精准化、动态化、协同化方向演化。攻击者利用短信渠道的高信任度与高到达率,结合 AI 生成的个性化诈骗话术与不断更新的仿冒页面,对个人用户实施持续攻击,传统防护手段在多个环节显现出能力边界。操作系统内置过滤受限于误报控制与静态特征检测,运营商侧拦截面临隐私合规与跨境协作难题,用户自主识别则在注意力、知识储备与安全疲劳等因素制约下难以持续可靠。
PCMag Australia 披露的每月约 3.89 澳元的安全订阅促销信息,折射出个人安全防护市场的重要变化:专业级反钓鱼技术正在通过 SaaS 订阅模式实现成本摊薄与普惠覆盖。订阅式安全产品通过 AI 驱动的实时短信内容分析、钓鱼链接检测、浏览器防护与诈骗上下文决策辅助,在终端侧构建起覆盖攻击全链路的技术防护层,在低成本条件下为个人用户提供了显著超越系统内置功能的安全能力。这类产品的普及,为弥合个人用户与企业用户之间的安全能力鸿沟提供了现实路径。
然而,技术工具并非万能方案。订阅式安全产品的实际效能取决于用户的正确配置与持续使用,产品质量参差不齐与隐私数据收集风险也需要用户审慎对待。更为重要的是,钓鱼攻击的防御是一个系统工程,需要技术防护、行为防护与协同防护三个层面形成合力。用户应当在合理选择与使用安全产品的同时,建立 "链接不直点、验证码不透露、紧急消息先核实" 的基本操作习惯;运营商、互联网平台与监管机构则应当在合规框架内推动威胁情报共享与全链路治理,构建覆盖网络传输、终端应用与事后处置的协同防护体系。
反网络钓鱼技术专家芦笛总结指出,钓鱼攻击的本质是人与人之间的社会工程对抗,技术工具可以大幅提升攻击成本、降低受骗概率,但无法从根本上消除这一威胁。面对持续演化的钓鱼手法,个人用户需要保持适度的安全警惕,善用技术工具辅助决策,同时依赖行业协同机制在更宏观层面压缩攻击生存空间。迪妙网络空间安全学院研究团队认为,低价安全订阅产品的出现是个人用户安全防护走向普惠的积极信号,未来随着 AI 检测能力的进一步提升与行业协同机制的逐步完善,个人用户面对短信钓鱼与网络钓鱼诈骗的整体防护水平有望持续提高。后续研究可以进一步聚焦 AI 生成钓鱼内容的检测算法优化、跨主体威胁情报共享的隐私保护机制,以及不同人群安全认知干预的有效路径,为个人用户安全防护体系的持续完善提供理论与实践支撑。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院