钓鱼攻击
本文约需 2 分钟阅读
钓鱼是指利用伪装成正规服务或企业的虚假网站和邮件,骗取用户密码、信用卡号、个人信息等的网络攻击手法。该词是把英语「fishing (钓鱼)」改写拼法而来,「ph」的写法一般解释为受到 1990 年代黑客文化中把「f」换成「ph」的用词习惯 (如 phreaking) 的影响。在 FBI 下属 IC3 (互联网犯罪投诉中心) 公布的 2024 年年度报告中,钓鱼与仿冒的投诉为 193,407 件,在各犯罪类型中数量最多。同一份报告还记录了 2024 年 12 月发布的、关于犯罪者利用生成式 AI 实施金融诈骗的提醒。
历史背景
钓鱼的起源可追溯到 1990 年代中期的 AOL (America Online)。攻击者伪装成 AOL 的工作人员套取用户密码的手法被视为最早期的案例。 2000 年代针对网上银行的钓鱼急剧增加, 2010 年代以后针对云服务和社交账号的攻击成为主流。2020 年代中期以后,滥用生成式 AI 使制作语法完美的钓鱼邮件变得容易,过去靠「不自然的措辞」来辨别的方法已经失效。
钓鱼的种类与比较
一般的钓鱼以不特定多数为目标,但也存在更为高级的变种。鱼叉式钓鱼是针对特定个人或组织的定向攻击,会事先调查收件人的信息,发送可信度很高的邮件。捕鲸式攻击是鱼叉式钓鱼中专门针对企业高管 (CEO 、 CFO 等) 的攻击,源于瞄准「鲸鱼 (whale)」之意。短信钓鱼 (smishing) 是利用 SMS 的钓鱼,语音钓鱼 (vishing) 则是利用电话的手法。攻击的精准度和损失金额往往按一般钓鱼 → 鱼叉式钓鱼 → 捕鲸式攻击的顺序依次升高。
现场使用案例
在企业中最先被瞄准的,往往是日常处理发票和付款事务的财务、行政人员。典型形式是:发件域名与真实交易方仅相差一个字符,邮件中附带伪装成发票的附件或链接。措辞自然,金额和公司名称也常是真实存在的,因此仅凭「感觉不对」很难判断。收件人可行的做法是:在打开附件或链接之前先转发给公司内部的报告窗口,不要自己一个人下结论。应假定同样的邮件已发给多位同事并在部门内周知;如果已经打开,则先把设备与网络断开,再更改该账号的密码并使会话失效。
攻击流程
辨别要点
要辨别钓鱼邮件,确认发件地址的域名很重要。常会使用与正规域名相似但略有不同的地址 (例如:amaz0n.com)。此外,「您的账户将被停用」「请在 24 小时内处理」等煽动紧迫感的措辞是典型的钓鱼特征。请在点击前确认链接的 URL,务必核实是否为正规域名。
实务中的对策与陷阱
在安全一线常见的误解是「自己不会被骗」的过度自信。社会工程学并非利用知识的欠缺,而是利用「正在赶时间」「来自上级的要求」这类情境,因此即使了解其原理的人,在条件凑齐时也会上钩。若在组织内开展模拟钓鱼演练,与其把点击率的下降幅度当作成果来追求,不如先准备好让点击了的人能毫不犹豫上报的渠道,这样更能阻止实际损害。通过为每项服务使用不同的随机密码,即使万一在某一项服务上遭遇钓鱼,也能防止损害扩大到其他服务。设置两步验证也是有效的对策。
这篇文章对您有帮助吗?