首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >警惕“高温津贴”骗局:一次网络钓鱼攻击的解剖与防范

警惕“高温津贴”骗局:一次网络钓鱼攻击的解剖与防范

原创
作者头像
芦笛
发布2026-07-31 13:19:58
发布2026-07-31 13:19:58
120
举报

近日,西北工业大学向公共互联网反网络钓鱼工作组报送了一起精心伪装的网络钓鱼案件。攻击者伪造中华人民共和国人力资源和社会保障部的官方网站,以开展2026年度高温津贴发放工作为诱饵,诱导用户填写个人敏感信息。这起案件手法典型,危害严重,为我们敲响了警钟。

图片
图片

一、骗局是如何上演的?

这起钓鱼攻击的链条清晰,环环相扣,旨在最大限度地获取受害者的信任并窃取其核心金融信息。

图片
图片
图片
图片

第一步:伪造权威,制造诱惑

攻击者首先注册了gwsqn[.]cn和www.cawbt[.]cn两个域名。当用户通过手机访问gwsqn[.]cn时,会被自动跳转至 www.cawbt[.]cn。该网站从页面设计、国徽标志到中华人民共和国人力资源和社会保障部的名称,都进行了高仿真的伪造,极具迷惑性。网站核心内容是一则《关于开展2026年度高温津贴发放工作的通知》,利用公众对福利补贴的期待心理,诱导用户点击立即办理。

第二步:层层递进,窃取信息

一旦用户上钩,骗局便进入信息窃取的核心环节。整个过程被设计成看似正规的认证流程:

身份认证:首先要求填写姓名、身份证号,让用户产生这是正规流程的错觉。

银行卡信息:接着,页面会要求输入银行卡号及手机号。

核心金融信息:最后,也是最关键的一步,攻击者会诱导用户输入银行卡余额,并索要信用卡的有效期和CVV安全码。CVV码是信用卡背面签名栏末三位数字,是进行无卡支付的关键验证信息,一旦泄露,卡内资金将面临极大风险。

第三步:技术溯源,暴露马脚

尽管骗局设计精巧,但通过技术手段溯源,攻击者的痕迹便暴露无遗。根据情报分析,这两个恶意域名的注册邮箱均为b3936301@gmail.com,且注册和过期时间都非常接近,显示出其为短期作案而批量注册的特征。部分安全平台已将其标记为“钓鱼”“恶意”“黑产团伙”等。

图片
图片
图片
图片

二、技术细节:攻击者如何隐藏与欺骗?

这起案件背后,运用了一些常见的网络攻击技术,了解它们有助于我们更好地识别和防范。

域名欺骗:攻击者不会使用与真实机构完全相同的域名,而是通过注册形似或含义相关的域名来混淆视听。例如,本案中的 cawbt[.]cn 对于不熟悉官方网址的用户来说,很难第一时间辨认真伪。他们利用 .cn、.com 等常见后缀,增加了域名的可信度。

图片
图片
图片
图片
图片
图片

HTTPS的滥用:细心的用户可能会发现,钓鱼网站的地址栏同样有小锁标志,网址以 https:// 开头。这是否代表网站是安全的?答案是否定的。HTTPS协议仅能证明从你的电脑到该网站服务器之间的通信是加密的,但它无法证明该网站的身份是合法的。攻击者可以轻易地为他们的钓鱼网站申请免费的SSL证书,从而启用HTTPS,利用用户对小锁标志的信任进行欺骗。

服务器跳板与隐藏:根据通报,钓鱼网站的服务器IP地址分别位于中国江苏镇江和中国香港。攻击者常常利用不同地区的服务器作为跳板,增加追踪和取证的难度。

三、真实案例:相似的剧本,不变的陷阱

此类冒充官方机构进行钓鱼的攻击并非个例。近年来,类似手法层出不穷,造成了大量财产损失。

冒充医保局钓鱼:不法分子群发短信,声称医保卡异常、医保账户被冻结或医保卡升级,并附上一个钓鱼网站链接。用户点击后,会被要求输入身份证号、银行卡号、密码及手机号,最终导致资金被盗刷。

冒充ETC中心钓鱼:攻击者以ETC认证失效、ETC被禁用为由,诱导用户点击链接进行在线认证。其钓鱼页面同样会要求用户填写个人身份及银行卡信息,包括CVV2码,进而实施盗刷。

冒充市场监管部门钓鱼:一些个体工商户曾收到短信,提示其营业执照未年报,将被列入异常,并附带一个仿冒的工商年报网站链接。一旦在该网站填写银行卡信息,便会遭受经济损失。

这些案例与本次高温津贴骗局的剧本如出一辙:伪造权威身份 + 制造紧急/利好情境 + 诱导点击链接 + 窃取核心信息。

四、如何炼就火眼金睛?

面对日益猖獗的网络钓鱼,我们并非束手无策。掌握以下几点,可以有效保护自身安全:

核实信息来源:对于任何涉及补贴、退款、账户异常的通知,尤其是通过短信、社交软件或不明邮件发来的,务必保持警惕。不要轻信,应通过官方App、官方网站或拨打官方客服电话进行核实。例如,人社部的官方网站是www.mohrss.gov.cn,任何与此不符的网址都应高度怀疑。

仔细辨别网址:在输入任何个人信息前,养成检查浏览器地址栏的习惯。核对域名是否完全正确,警惕那些拼写奇怪、多一个字母或少一个字母的山寨网址。

保护核心信息:牢记一个原则:任何政府部门或正规机构,都不会通过网络链接或电话索要你的银行卡密码、短信验证码和CVV安全码。一旦遇到此类要求,100%是钓鱼诈骗。

安装安全软件:在电脑和手机上安装正规的安全防护软件,它们通常具备网址安全检测功能,能在访问钓鱼网站时发出预警。

及时举报:如果发现可疑的钓鱼网站或信息,应及时举报,帮助更多人免受其害。

网络安全无小事。每一次点击都可能关乎财产安全,每一次警惕都是对自己最好的保护。让我们共同提高防范意识,让网络钓鱼者无处遁形。

案例报送:西北工业大学信息化管理处(公共互联网反网络钓鱼工作组成员单位)

作者:芦笛、曾冲寒 中国互联网络信息中心

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档