
摘要
在数字消费与线上支付深度普及的背景下,品牌仿冒已经成为网络钓鱼攻击的主流实施模式。英国 2025 年度网络钓鱼攻击规模同比增长 140%,邮政物流、在线支付、税务机构成为攻击者优先仿冒对象,折射出现阶段社会工程学钓鱼威胁的新特征。本文以该公开行业调研数据为实证样本,梳理仿冒 Royal Mail、PayPal 等知名主体的钓鱼攻击的实施手法、心理操纵逻辑,剖析普通消费者存在的安全认知缺口,解析物流、支付行业容易成为仿冒目标的内在动因。反网络钓鱼技术专家芦笛指出,品牌仿冒钓鱼攻击的治理困境在于,攻击者不需要攻破企业服务器,仅复用市场成熟品牌的公众信任,就可以完成大规模欺诈,传统边界式安全防护难以对此形成有效拦截。本文拆解此类攻击完整的风险传导链条,从企业技术防御、面向公众的安全沟通、跨主体协同治理、消费者安全能力培育四个维度,剖析当前治理体系存在的现实短板,构建兼顾技术、管理、社会宣教的综合应对框架,为防范品牌仿冒类网络钓鱼风险提供分析参照。
关键词:网络钓鱼;品牌仿冒;社会工程学;支付欺诈;消费者网络安全

1 引言
电子商务、线上物流配送、数字化支付服务深度渗透居民日常生活,大众已经习惯接收来自快递服务商、支付平台、税务部门的各类业务通知。与之同步,网络犯罪群体充分利用公众对成熟商业品牌、公共机构的信任,开展大规模品牌仿冒钓鱼活动。攻击者无需入侵企业后台系统,只需要复制企业 logo、业务叙事,借助短信、邮件、电话多渠道投递欺骗信息,诱导普通民众泄露银行卡、身份信息,进而诱发授权推送支付类欺诈,造成直接财产损失。
BrokerChooser 发布的行业调研数据显示,2025 年英国网络钓鱼诈骗事件增幅达到 140%,Royal Mail、PayPal、Evri、HMRC、DPD 位列被仿冒品牌前五名。调研同时揭示出消费者层面的突出短板,28% 的英国民众无法分辨银行打来的电话真伪,普通成年人平均每周会接到两通诈骗电话。物流类诈骗通常以 1‑3 英镑小额清关、二次派送费用作为诱饵,支付平台钓鱼则依靠账号受限、24 小时链接失效等高压话术制造紧迫感,两类攻击依托高频民生业务场景,大幅降低受害者的心理戒备。
过往网络钓鱼相关研究较多聚焦企业内网、政务机构内部人员防护,更多讨论邮件系统、域名校验等技术工具的部署,对于面向普通社会公众的跨渠道品牌仿冒钓鱼的系统性分析相对有限。面向普通消费者的钓鱼攻击具备显著不同的特征:攻击渠道不再局限于电子邮件,短信、语音电话、网页链接多渠道组合;受害者属于分散的社会个体,企业无法管控用户终端与通信环境;攻击收益链条长,从信息窃取延伸至后续支付欺诈,风险具备传导放大效应。
本文立足于英国钓鱼攻击激增的调研案例,不局限于单一技术视角,把攻击手法、社会心理、行业业务特征、治理约束条件结合在一起开展分析。研究不追求提出颠覆性安全技术方案,重在还原品牌仿冒钓鱼攻击完整运作逻辑,客观看待各类防护手段的适用边界,识别现有防御体系存在的结构性短板,形成技术防护、企业风险沟通、公众安全教育、多方协同治理相互支撑的完整应对思路,为应对同类钓鱼威胁提供务实的分析框架。
2 案例概况与品牌仿冒钓鱼攻击的典型模式
2.1 案例基础概况
根据公开调研统计,2025 年英国钓鱼攻击整体规模上涨 140%,攻击者优先选择国民认知度高、用户日常交互频繁的商业与公共服务品牌开展仿冒。Royal Mail 成为被仿冒频次最高的主体,每年相关诈骗搜索量接近 79800 次,每月平均相关搜索 6650 次,数值几乎是第二名 PayPal 的两倍。排在后续的分别是快递服务商 Evri、税务机构 HMRC、物流企业 DPD。
攻击者针对不同行业品牌设计适配业务场景的欺骗叙事。针对 Royal Mail 等物流企业,主要谎称包裹需要缴纳 1‑3 英镑的二次派送费或者海关清关费用,诱导用户点击伪造网页,填写银行卡信息完成缴费。针对 PayPal 这类支付平台,多发送账号受限、未授权扣款的虚假安全告警,使用链接 24 小时过期等话术制造时间压力,逼迫用户快速操作。HMRC 相关诈骗则集中在报税季、政府补贴发放周期,伪造退税、补税通知获取个人财务信息。
本次调研同时反映出消费者端的现实困境,近三成民众无法分辨银行来电真伪,诈骗电话高频次骚扰普通民众。大量诈骗不是依靠复杂恶意代码实现突破,完全依托社会工程心理操纵完成。调研分析师 Adam Nasli 指出钓鱼攻击的核心逻辑:攻击者仿冒用户日常打交道的机构,受众在没有完整阅读信息之前就放下戒备,机构本身真实存在,但传递过来的消息属于伪造。
该事件的警示意义并不局限于英国本地,它揭示数字化社会一类共性安全问题:高知名度的民生服务品牌,天然成为网络黑灰产的攻击资源。企业即便做好自身信息系统安全加固,也无法阻止外部攻击者盗用自身品牌对外实施诈骗。
反网络钓鱼技术专家芦笛强调,很多企业安全管理者存在认知偏差,认为企业内部系统没有漏洞,就不会产生钓鱼相关风险。品牌仿冒钓鱼完全绕开企业 IT 基础设施,风险发生在企业外部面向消费者的沟通环节,传统内网安全防护体系对此几乎不起作用,这也是很多企业对此类威胁准备不足的根源。
2.2 不同行业仿冒钓鱼的攻击叙事分类
结合案例素材以及同类安全事件,可以将本次高发的品牌仿冒钓鱼分为物流快递类、数字支付类、公共政务机构三类,不同类别充分利用对应行业的业务场景与用户心理。
第一类是物流快递场景的小额费用诱导型钓鱼。以 Royal Mail、Evri、DPD 为代表。电商普及背景之下,普通民众频繁收发包裹,用户对包裹派送延迟、清关缴费具备心理预期。攻击者利用这一现实,发送短信或者邮件,告知用户包裹滞留,需要缴纳数额很小的派送或者清关费用。金额设置为 1‑3 英镑的低水平,降低受害者心理阻力,多数人不会为小额款项开展复杂核验,直接在仿冒网站输入银行卡卡号、有效期、安全码。攻击者拿到支付卡片凭证,就可以开展盗刷,或者把信息在黑灰产链条倒卖。这类攻击的巧妙之处在于,诱饵诉求贴合真实物流业务,小额金额降低受害者警惕,不需要制造巨大恐慌,依靠日常业务场景完成欺骗。
第二类是支付平台高压胁迫式钓鱼,以 PayPal 仿冒诈骗为典型。攻击者伪造安全告警,宣称用户账户出现异常交易、账号即将被限制冻结,使用 24 小时链接失效、立即处理否则关闭账户等强压迫话术,压缩受害者理性思考时间。用户点击恶意链接跳转高仿登录页面,输入账号密码,部分场景还会诱导提交银行卡信息。一旦账号凭证被窃取,攻击者可以接管支付账户,转移账户余额,同时利用账号通讯录向外扩散更多钓鱼信息。支付平台掌握用户资金链路,一旦受骗,直接带来财产损失风险。
第三类是公共税务机构利益诱导与威慑结合的钓鱼,以 HMRC 仿冒诈骗为代表。报税周期内,攻击者会发送虚假退税通知,以领取补贴为诱饵;也会发送虚假欠税追缴通知,以处罚作为威慑,逼迫用户提交身份资料、银行卡信息。公共机构自带公信力,进一步放大诈骗信息的迷惑程度。
三类攻击并非完全相互独立,黑灰产团伙会把不同叙事相互组合。例如通过物流诈骗拿到银行卡信息之后,后续开展仿冒支付平台的二次鱼叉钓鱼,持续挖掘受害者价值。攻击载体也不再局限于电子邮件,短信、语音电话、社交消息多渠道同步投递,形成多渠道钓鱼攻击矩阵。
2.3 品牌仿冒钓鱼攻击能够成功的客观条件
攻击大规模爆发,是犯罪团伙的逐利动机、行业业务特征、消费者认知短板多重因素叠加的结果。
首先,民生服务品牌拥有海量用户基础,业务场景具备高频性。快递收发、线上支付、税务申报是民众日常生活的组成部分,用户会常态化接收相关通知。当仿冒信息抵达用户,用户大脑会形成条件式的业务联想,不会第一时间怀疑信息来源存在伪造。攻击者不需要精准获取每一位受害者的个人信息,大规模批量投递就可以获得可观的受骗概率。
其次,伪造品牌标识的实施门槛持续降低。攻击者可以低成本复制企业 logo、页面样式,搭建高仿钓鱼网页;短信、邮件的显示发件人名称可以篡改,普通消费者只能看到展示名称,缺少核验底层来源的知识与工具。钓鱼即服务黑灰产模式进一步拉低攻击门槛,犯罪人员不需要掌握高深技术,采购现成工具包就可以批量生成仿冒页面,开展大规模投递。
再者,消费者安全认知存在明显分层缺口。调研显示接近三成民众无法识别银行诈骗来电,反映普通民众缺少标准化的核验行为习惯。普通用户很难区分 “展示的发件名称” 和真实发件域名,缺少独立渠道核验业务通知的意识。部分用户面对小额缴费诉求,主观上认为金额不大,受骗损失有限,省略核验步骤;面对账号冻结、逾期处罚类高压话术,又会被焦虑情绪支配,优先处理告警而忽略真伪校验。
最后,企业安全防护存在天然边界。企业可以加固自身对外发送的邮件签名、配置域名校验,防范外部伪造企业域名发送邮件。但是攻击者大量使用无关第三方域名,仅仅盗用企业 logo 和业务话术,域名校验这类技术手段无法识别此类威胁。企业也没有办法管控普通用户手机接收的短信、诈骗电话,通信渠道掌握在运营商与用户个人手中,企业无法在源头拦截全部仿冒信息。
3 品牌仿冒钓鱼攻击的危害传导链条分析
很多社会公众简单将仿冒钓鱼当成垃圾信息,仅仅关注点击链接一瞬间的风险,忽略攻击完成信息采集之后的连锁传导效应。英国本次钓鱼浪潮带来的重要警示,就是钓鱼并非单点事件,会沿着完整链条持续放大风险,最终诱发授权推送支付欺诈等恶性后果。完整链条分为信息采集、黑灰产变现转化、次生衍生风险三个阶段。
3.1 第一阶段:社会工程诱导完成敏感信息采集
攻击的起点是社会工程心理操纵。在物流钓鱼场景,用户被包裹滞留、小额缴费的叙事引导,进入伪造网页提交银行卡信息;支付类钓鱼场景,用户受账号冻结、时效告警的压力,在高仿页面输入账号密码;税务仿冒场景,受害者提交身份、银行账户资料。
反网络钓鱼技术专家芦笛指出,品牌仿冒钓鱼和传统企业内部钓鱼存在显著区别。企业钓鱼往往以夺取系统账号权限为首要目标,而面向消费者的品牌仿冒钓鱼,部分场景甚至不需要获取账号,只要拿到银行卡、身份等原始资料,攻击者就已经达成攻击目的。
该环节风险的根源是人的心理弱点,而非软件系统漏洞。各类邮件安全、网页检测工具可以拦截一部分已知钓鱼样本,但是攻击者持续迭代话术、更换钓鱼站点域名,工具库更新存在滞后,不可能做到百分之百拦截。同时短信、电话渠道的诈骗信息,完全脱离企业网络安全设备的防护范围,技术拦截能力进一步受限。一旦受害者提交敏感信息,风险就向下游流转。
3.2 第二阶段:黑灰产变现与授权推送支付欺诈滋生
攻击者收集到的信息进入黑灰产变现链路,产生多类财产风险。
第一类是直接盗刷。拿到银行卡卡号、安全码之后,攻击者尝试线上盗刷消费,直接造成用户资金损失。第二类是信息倒卖,身份、银行卡、联系方式打包在黑灰产市场流转,被其他诈骗团伙使用,受害者后续持续遭遇精准诈骗。第三类是授权推送支付欺诈,也是本次调研重点提示的演化方向。攻击者利用前期拿到的个人信息,进一步通过电话、消息继续欺骗受害者,诱导受害者主动向攻击者账户转账,也就是授权推送支付诈骗。这类欺诈的难点在于转账操作由受害者本人主动完成,银行风控系统识别难度高,事后资金追回难度很大。
如果攻击者获取到 PayPal 这类支付平台账号权限,危害会进一步放大。攻击者接管账号之后,一方面转移账户余额,另一方面读取账号内交易记录,挖掘更多受害者线索,利用账号通讯录向外发送钓鱼信息,实现攻击的二次扩散。物流、支付、税务不同来源的窃取信息,会在黑灰产链条当中互相拼接,形成更加完整的用户画像,支撑后续更具迷惑性的鱼叉式诈骗。
3.3 第三阶段:对企业、社会层面的次生风险
即便攻击者没有攻破企业的业务系统,品牌仿冒钓鱼依旧会给被仿冒企业以及社会带来多重间接负面影响。
从企业角度,首先是品牌公信力受损。大量用户收到仿冒本企业的诈骗信息,部分受害者受骗之后,容易混淆诈骗信息与企业官方通知,对企业真实业务通知产生不信任,部分用户会回避使用企业线上服务,冲击数字化业务的正常运行。其次,企业客服咨询压力激增。大规模钓鱼浪潮爆发阶段,大量用户前来核实收到消息真伪,挤占正常业务咨询资源,提升企业运营成本。同时伴随舆情风险,公众容易将外部第三方仿冒诈骗误解为企业发生数据泄露,给企业带来不必要的声誉压力。
从社会层面,高频次的仿冒钓鱼会造成全社会的 “告警疲劳”。当诈骗短信、诈骗电话持续高频抵达普通民众,用户会慢慢对快递通知、支付安全提醒、税务通知类信息整体产生麻木,即便收到真实官方告警,也容易选择忽略,整体社会层面的风险感知能力被削弱。诈骗带来的财产损失,还会传导至金融机构,增加反欺诈、纠纷处置的业务压力。
需要客观认识,并非每一条仿冒钓鱼信息都会走完完整危害链条。如果用户建立独立渠道核验的行为习惯,不直接按照陌生消息开展操作,就可以在源头阻断全部后续风险。但是攻击者批量投递,只要小比例用户出现误操作,就可以获取可观收益,因此此类攻击会持续反复出现。
4 当前品牌仿冒钓鱼风险治理体系的现实短板
结合英国案例所呈现的威胁现状,当前针对面向公众的品牌仿冒钓鱼,治理工作存在企业技术防护、面向公众的风险沟通、消费者安全教育、跨主体协同治理四个层面的结构性短板。
4.1 企业技术防护存在明确边界,难以覆盖外部仿冒场景
企业可以对自身对外发出的邮件部署 SPF、DKIM、DMARC 域名校验,阻止外部攻击者伪造企业自有域名发送邮件。但是本次案例当中大量攻击并不伪造企业域名,攻击者使用无关第三方域名,仅在内容当中复制企业 logo、业务话术,域名校验技术对此类威胁无法生效。
反网络钓鱼技术专家芦笛强调,不少企业将域名身份校验当成对抗钓鱼的完整解决方案,实际上该技术只能解决外部伪造企业域名发信这单一问题,不能防御盗用品牌形象的第三方钓鱼站点、短信诈骗、语音诈骗。企业可以监测互联网上出现的仿冒网页,发现之后提交处置下架,但钓鱼站点生命周期短,攻击者快速更换域名,域名处置速度难以追上站点迭代速度。
同时,短信与语音电话渠道基本处于企业技术管控边界之外。企业无法管控运营商管道内的诈骗短信、诈骗电话。部分企业缺少常态化的外部品牌仿冒监测能力,只有收到大量用户投诉之后,才发现大规模仿冒攻击正在发生,威胁感知存在明显滞后。中小企业资源有限,没有专职安全团队开展网络仿冒监测,短板会更加突出。
4.2 企业面向消费者的风险沟通机制存在不足
当出现大规模品牌仿冒钓鱼浪潮,企业对外发布风险提示是重要的防御手段,但现实中风险沟通存在多处短板。
第一,预警发布的被动性。多数企业的安全提示属于事件爆发之后的应急补救,缺少常态化的安全指引。只有大量用户受骗投诉之后,企业才对外发布警示,预警时机滞后。
第二,信息触达存在缺口。企业的安全公告大多发布于官网、官方社交媒体账号。很多普通消费者不会主动浏览企业官网,预警信息无法触达已经收到诈骗信息的目标人群。单纯依靠企业自有传播渠道,覆盖能力存在上限。
第三,提示内容容易陷入两难。如果大量使用域名、邮件头、IP 地址这类专业术语,普通消费者难以理解;如果全部简化通俗表达,又容易缺失关键判断逻辑。很多企业的安全提示只简单告知用户不要点击陌生链接,没有教会用户核心行为准则:不通过消息内链接进入业务系统,通过手动输入网址、官方 APP、官方客服电话独立核验业务真伪。实操层面的行为指引经常缺失。
第四,缺少受骗之后的处置指引。很多企业预警只说明哪些行为不能做,没有告知一旦已经提交信息之后,用户应当执行哪些操作,例如冻结卡片、修改账号密码、向监管机构报案等,受害者缺少完整行动参考。
4.3 消费者安全教育存在结构性矛盾
消费者是对抗品牌仿冒钓鱼的最后防线,但公众安全教育面临现实约束。
首先,安全教育主体分散。企业、政府反诈机构、社会组织都承担宣教职能,但缺少统一的场景化内容输出。企业更多关注自身业务相关诈骗,政府反诈宣传覆盖面广,但很难针对每一个商业品牌的具体诈骗话术做持续更新。攻击者的诈骗叙事持续迭代,静态科普材料很快就和现实诈骗样本脱节。
其次,大众很难建立稳定的核验习惯。普通民众接收海量日常业务消息,不可能每一条消息都投入大量精力做真伪甄别。在小额利益诱惑、高压胁迫的情绪影响之下,理性核验流程容易被跳过。调研显示 28% 民众无法分辨银行诈骗来电,直观反映公众识别能力的现实上限。安全教育不能追求让所有民众识别全部诈骗,而应当致力于塑造标准化行为习惯,而这一目标的落地难度较高。
同时人群认知水平差异巨大,不同年龄、数字使用经验的民众风险识别能力差距明显,一套宣教内容很难适配全部群体。
4.4 跨多方协同治理机制存在断点
品牌仿冒钓鱼属于跨渠道、跨主体的威胁,单靠某一家企业无法完成完整治理,现实当中多方联动存在断点。
第一,企业之间情报共享不足。当一类仿冒诈骗浪潮爆发,多家企业可能先后遭遇同类攻击,企业之间缺少常态化的钓鱼样本、诈骗话术情报互通渠道,各家独立开展监测处置,重复消耗人力,无法实现提前预警。
第二,企业、通信运营商、监管执法机构之间线索流转效率有待提升。企业监测到仿冒网页、诈骗样本之后,线索提交、站点处置、号码封堵的全链路存在时间差,攻击者可以利用时间窗口完成诈骗活动。
第三,跨境因素带来治理难度。部分钓鱼服务器、诈骗号码基础设施部署在境外,国内监管机构处置权限受限,增加打击的复杂度。
第四,事后损失分担机制带来次生影响。授权推送支付欺诈发生之后,受害者资金追回难度高,不同国家针对欺诈损失的赔付规则不一样,赔付机制会反向影响企业、金融机构、用户各方的风险重视程度。
5 品牌仿冒型网络钓鱼综合防御治理体系构建
针对品牌仿冒钓鱼攻击的固有特征,治理不能寄希望单一技术手段实现彻底阻断,应当构建企业侧技术与品牌监测、面向公众的风险沟通、消费者安全能力培育、跨主体多方协同治理四大模块相互支撑的完整体系,客观承认各类手段的能力边界,兼顾大型企业与中小机构的资源差异,保障策略落地可行性。
5.1 企业侧完善技术配置与外部品牌仿冒监测
企业技术防护的核心目标,一方面加固自身官方通信渠道的可信性,另一方面主动发现外部网络当中盗用本品牌的诈骗资源,压缩攻击者活动空间。
第一,完整落地邮件域名安全配置。部署 SPF、DKIM、DMARC,拦截外部主体伪造企业自有域名发送钓鱼邮件。同时企业内部做好账号安全管控,内部邮箱全面启用多因素身份认证,防范内部账号失陷之后向外发送欺骗信息。同时必须明确该技术的边界,它无法处理第三方域名仿冒品牌 logo 的钓鱼网页与短信诈骗。
第二,建立外部品牌仿冒监测能力。具备安全团队的大型企业,持续监测互联网上仿冒本品牌的钓鱼网页、社交媒体账号,捕获钓鱼样本之后及时提交域名服务商、监管机构开展站点下架处置。对于资源有限的中小企业,可以依托第三方安全服务商、行业协会获取仿冒监测服务,弥补自身能力短板。
反网络钓鱼技术专家芦笛强调,企业开展品牌仿冒监测,重点不在于消灭全部钓鱼站点,钓鱼站点可以快速批量新建,现实目标是缩短仿冒页面的存活周期,降低诈骗站点能够接触到的受害者规模。
第三,优化官方业务通知的设计逻辑。在企业推送给用户的官方短信、邮件通知当中,尽量不直接携带业务操作链接,引导用户打开官方 APP 或者手动输入网址完成业务办理,从源头减少用户养成点击消息内链接的使用习惯。在官方公告当中明确告知用户企业官方的沟通渠道,划定企业不会通过短信链接索要银行卡、密码、验证码这类行为边界。
5.2 构建完备的风险预警与面向公众的沟通体系
企业需要建立从威胁发现、预警发布到受害者指引的完整风险沟通流程,跳出只发布一次性应急公告的传统模式。
第一,建立多来源威胁线索收集通道。开放渠道接收普通用户上报的仿冒诈骗样本,鼓励用户提交完整原始消息,而不是单纯截图,保留完整消息元数据,帮助安全团队研判攻击特征,改变完全依靠投诉才发现攻击的被动局面。
第二,区分常态化科普与应急预警。常态化科普嵌入产品页面、客户端提示,持续向用户传递基础行为准则:收到业务通知,不直接点击消息内链接,通过独立官方渠道核验真伪;警惕制造紧迫感的消息;不要在陌生网页提交银行卡、账号凭证。当监测到大规模定向仿冒本品牌的攻击浪潮,及时启动应急预警,预警内容客观写实,列明本次诈骗的典型话术、诱饵类型,给出清晰可执行的操作指引,避免过度渲染恐慌情绪。拓展多元传播渠道,除企业官网之外,联动反诈机构、媒体同步扩散预警,弥补自有渠道触达不足的短板。
第三,完善受骗用户处置指引。预警公告当中补充一旦已经点击链接、提交个人信息之后的处置步骤,包括修改账号密码、冻结风险支付卡片、向反诈监管机构提交报案线索等实操内容,给已经遭受侵害的用户提供清晰行动路径。
第四,事件复盘沉淀。每一次仿冒钓鱼浪潮平息之后开展复盘,梳理攻击者的话术特征,评估预警传播存在的覆盖缺口,更新常态化科普素材,应对攻击者持续迭代的诈骗叙事。
5.3 分层推进消费者安全能力培育,聚焦行为习惯塑造
公众安全教育应当放弃 “让民众识别全部诈骗” 的不切实际目标,重点塑造可落地的标准化行为模式,区分不同人群的认知特点开展宣教。
第一,把复杂的真伪甄别技术判断,简化为简单行为准则。不需要普通民众掌握邮件头、域名解析等专业知识,重点普及固定操作逻辑:无论收到来自快递、支付平台还是税务部门的消息,涉及缴费、账号解冻、提交证件信息,不直接使用消息内附带链接,手动打开官方应用或者拨打官方公示客服电话完成核验。把判断真伪的工作转移到独立官方渠道,降低普通民众认知负担。
第二,开展分人群差异化宣教。针对高频网购群体重点科普物流小额缴费类诈骗的风险;针对金融活跃用户重点传递支付账号告警类诈骗识别要点;面向老年群体,兼顾线下海报、社区宣传等非互联网渠道,补齐线上宣传覆盖短板。
第三,政府反诈机构、行业协会、企业形成宣教互补。企业聚焦自身业务场景的诈骗案例,政府反诈机构开展通用性安全科普,行业协会汇总同行业诈骗样本,共享宣教素材,避免各家企业重复开发内容。同时正视安全教育的局限性,明确安全教育不能替代技术拦截、站点处置、号码封堵等治理手段,不能把全部风险防控责任转移到普通消费者身上。
5.4 推进多方协同治理,完善跨主体联防联控机制
品牌仿冒钓鱼具备跨平台、跨行业的特征,必须推动企业、行业协会、通信运营商、监管执法机构建立协同联动机制。
第一,建立行业内部情报共享渠道。同一行业内企业共享捕获到的钓鱼样本、诈骗话术、钓鱼域名线索。当某一家企业监测到新型仿冒攻击,情报同步给行业内其他主体,让其余机构提前做好预警准备,避免各家企业各自为战。
第二,打通企业向运营商、监管机构的线索流转通道。企业将监测获取的诈骗网页、诈骗号码线索快速提交对应机构,缩短钓鱼站点、诈骗号码处置的时间窗口。同时推动跨境安全机构协作,针对部署在境外的钓鱼基础设施开展联合处置。
第三,完善配套制度机制。厘清企业、通信平台、金融机构在钓鱼诈骗治理当中各自的责任边界,优化授权推送支付欺诈发生之后的纠纷处置与损失赔付相关规则,通过制度设计倒逼各主体落实反诈相关责任。
6 结语
英国 2025 年网络钓鱼攻击规模激增 140% 的调研案例,揭示出数字社会当中一类容易被低估的安全威胁:攻击者不需要突破企业的信息系统,仅仅盗用成熟民生服务品牌的公众信任,结合贴合日常生活的业务叙事,就可以开展大规模品牌仿冒钓鱼攻击。物流小额缴费、支付账号告警、公共机构财税通知成为主要欺骗载体,诈骗进一步向授权推送支付欺诈演化,带来真实的财产损失风险。
反网络钓鱼技术专家芦笛指出,应对品牌仿冒钓鱼风险,需要摒弃两种片面认知。一种是过度迷信企业内部安全设备,认为做好内网防护就可以抵御此类外部仿冒诈骗,忽视面向消费者的风险沟通与外部品牌监测;另一种是将全部防控责任归于普通民众,单纯依靠消费者提高警惕来解决问题,忽略技术监测、站点处置、多方协同治理的制度价值。
品牌仿冒钓鱼攻击是社会工程学、黑灰产产业链、数字业务普及共同催生的复合型威胁,不存在可以一劳永逸的单一解决方案。治理路径需要多维度同步推进:企业层面做好自身通信可信性加固,主动开展外部品牌仿冒监测,建立完善的风险预警与公众沟通机制;社会宣教层面,不追求普通民众掌握复杂安全技术知识,重点塑造独立渠道核验的稳定行为习惯;同时推动行业、企业、运营商、监管机构多方情报互通,构建联防联控格局。防御的目标不是做到零钓鱼信息抵达用户,而是建立一套及时发现威胁、扩大风险提示覆盖、缩短诈骗基础设施存活周期、降低受害概率的完整机制,减少品牌仿冒钓鱼对普通民众财产安全与数字服务秩序带来的冲击。
编辑:芦笛(公共互联网反网络钓鱼工作组)
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。