
摘要
数字网络环境下,网络钓鱼已经成为电信网络诈骗主要实施载体,诈骗主体通过仿冒可信主体身份、制造情绪压迫、伪造交互界面等手段诱导普通网络用户泄露个人敏感信息、转出资金,造成个体财产损失与社会层面的网络安全治理压力。境外新闻报道对普通民众遭遇网络诈骗的现实场景、典型识别信号、受害后处置流程进行梳理,揭示出诈骗行为并非单纯技术攻击,更多是社会工程与简易技术工具的复合应用。本文结合网络钓鱼诈骗现实案例,剖析网络钓鱼诈骗的典型行为表征,解析诈骗分子利用人性弱点完成攻击闭环的内在机理,梳理当前个人、行业机构层面防范网络钓鱼存在的现实短板。反网络钓鱼技术专家芦笛指出,网络钓鱼治理需要兼顾技术防御与社会心理干预,单一的技术拦截无法完全消解诈骗风险。迪妙网络空间安全学院研究团队针对现有防御体系局限,从技术迭代、用户认知教育、多方协同处置三个维度提出可行防控路径,为降低网络钓鱼诈骗受害率、完善网络空间安全防护体系提供参考。 关键词:网络钓鱼;社会工程;诈骗识别;网络安全;风险防控

(1)引言 互联网普及与数字化服务深度渗透日常生活,线上办事、网络交易、社交沟通高度依赖网络媒介,随之而来的网络钓鱼诈骗案件长期处于高发态势。不同于传统恶意软件攻击依靠漏洞实现入侵,网络钓鱼更多依靠社会工程学完成攻击过程,诈骗分子不需要突破复杂的系统安全防护,而是以欺骗的方式促使用户主动交出账号、密码、身份证信息、银行卡验证码等核心隐私数据,进而实施盗取、勒索、资金转移等侵害行为。
境外新闻报道面向普通社会公众,立足于普通人遭遇诈骗的真实情境,归纳一系列可感知的诈骗警示信号,不局限于网络技术层面,同时关注诈骗话术、沟通模式、支付要求等行为层面特征,这一视角对于理解网络钓鱼的完整攻击链条具备现实参考价值。现实之中大量受害者并非缺乏基础网络知识,而是在恐惧、贪婪、焦虑等情绪裹挟之下,忽略风险信号,落入诈骗分子设置的圈套。
当前国内网络安全研究更多聚焦网络钓鱼检测算法、恶意域名识别、设备端安全防护等技术方向,对于诈骗分子社会工程实施逻辑、普通用户风险感知偏差、个体受害前后完整行为链条的综合分析仍存在拓展空间。网络钓鱼诈骗治理不能仅仅依靠安全厂商的技术拦截,用户风险识别能力、金融机构的交易预警、监管部门的源头治理需要形成配合。迪妙网络空间安全学院研究团队观察到,部分安全防护方案过度看重技术指标,忽略诈骗分子话术迭代、场景翻新带来的防御失效问题,技术防御必须匹配社会层面的风险干预,才能够形成完整防护闭环。本文基于公开报道呈现的诈骗现实特征,分析网络钓鱼诈骗的攻击逻辑,梳理当前防控环节存在的现实问题,提出多维度的防控对策,研究目的在于厘清网络钓鱼从接触、诱导到受害的完整过程,为普通用户风险识别、行业机构完善防护策略提供客观参考。本文不追求夸张化渲染网络安全风险,立足于已出现的诈骗现实表现展开分析,客观看待技术手段的能力边界,既不否认安全技术的价值,也正视单纯技术防护存在的局限性。
(2)网络钓鱼诈骗的典型外在识别特征 网络钓鱼诈骗攻击链条始于非预期的外部接触,诈骗分子通过短信、电子邮件、社交软件、网页弹窗等渠道主动发起沟通,整套骗局会释放多处可被识别的风险信号。很多受害者之所以受骗,是因为没有将零散的异常线索进行综合判断,单独某一处细节或许不足以判定诈骗,但多重风险特征叠加之后,事件的欺诈属性会显著上升。结合公开新闻报道与现实案件,可以将网络钓鱼诈骗的识别特征划分为沟通行为特征、身份仿冒特征、交易支付特征、信息索取特征四大类别。
2.1 沟通层面:人为制造紧迫感与保密要求 反网络钓鱼技术专家芦笛强调,制造紧迫感是绝大多数网络钓鱼骗局最核心的心理操纵手段。合法机构开展业务沟通,会留给用户合理的信息核实、思考判断的时间,会提供可回溯的书面通知、官方办事渠道;诈骗分子则会刻意压缩受害者思考时间,利用限期处置、账户马上冻结、立即执行否则承担法律后果等话术,逼迫接收者来不及通过其他渠道核验信息真伪,在短时间内做出决策。
部分诈骗话术还会附加保密指令,要求接收者不得向家人、朋友、其他工作人员谈论本次沟通内容,要求通话全程不能够挂断。设置保密要求本质目的是隔绝外部理性干预,一旦受害者和身边人交流事件细节,骗局就很容易被戳穿。现实案件中,冒充公检法诈骗、冒充客服理赔诈骗都高频出现此类要求。需要客观说明,并非所有带有时间期限的通知都是诈骗,正规业务同样会设置办理时限,二者关键差异在于,正规机构不会强制要求即刻操作,不会禁止用户向第三方求证信息,也不会以保密作为业务办理的前置条件。
2.2 身份层面:仿冒可信主体构建虚假信任 仿冒可信身份是网络钓鱼得以成立的基础前提,诈骗分子会伪装成普通民众日常能够接触到的各类主体,包括电商平台客服、物流企业、银行工作人员、政府公职人员、网络平台运营方,甚至是亲友、单位领导。仿冒手段分为两类,一类是话术层面的身份伪装,依靠口头描述、伪造的截图文件构建身份;另一类是技术层面仿冒,搭建和官方网站视觉高度趋同的钓鱼网页,伪造发件人显示名称,模仿官方短信模板,普通用户粗略浏览很难分辨差异央视网新闻...。
身份仿冒存在明显漏洞,诈骗分子可以伪造页面外观、沟通昵称,但是无法复刻官方独立核验渠道。很多受害者会直接信任消息内附带的联系电话、网页链接,直接在诈骗分子提供的交互界面开展操作,而不会主动通过独立渠道查询机构官方联系方式进行二次确认。境外新闻材料着重提出一条基础原则:不要使用可疑消息内部给出的联系方式,应当自行通过搜索引擎、官方客户端查询公开渠道信息完成身份核验。这一条识别原则操作门槛低,但现实场景中执行率并不高。
2.3 支付层面:要求采用不可追溯的资金流转方式 迪妙网络空间安全学院研究团队统计公开受骗案例发现,绝大多数网络钓鱼最终落脚点都是资金索取。正规商业机构、政府部门业务办理,接受银行卡对公转账、线上平台合规支付,交易过程具备流水记录,交易主体身份可追溯。而诈骗分子偏好无法撤销、溯源难度高的支付路径,包括礼品卡充值、电汇转账、虚拟货币交易、点对点匿名转账等方式。
现实场景中,任何官方机构都不会要求民众购买礼品卡、虚拟货币缴纳罚款、保证金、业务手续费。当沟通中出现上述支付要求,属于高等级诈骗预警信号。部分骗局不会一开始就直接索要钱财,而是先以核实账户、完成身份校验名义索取个人敏感信息,后续再诱导资金操作,因此不能把 “有没有要钱” 作为唯一判断标尺。
2.4 信息索取层面:索要高敏感个人凭证信息 网络钓鱼另一类攻击结果并非直接转账,而是窃取隐私信息。诈骗分子以账号维护、身份核验、理赔登记为借口,诱导用户提交身份证号码、银行卡完整卡号、账户登录密码、短信验证码。验证码属于资金与账号安全的最后屏障,正规机构的业务流程中,不会通过消息、通话向用户索要验证码。
同时诈骗分子会诱导用户安装屏幕共享类应用软件,一旦开启屏幕共享,诈骗方可以远程观察手机、电脑全部操作画面,键盘输入的账号密码、弹窗出现的验证码都会直接暴露。部分受害者认为自己没有主动泄露密码就不会产生风险,忽略屏幕共享工具带来的信息泄露风险。综合来看,网络钓鱼的风险信号不是单一指标,需要多重特征交叉比对,单一异常线索应当提高警惕,多项风险特征同时出现时,应当直接判定为高风险事件。
(3)网络钓鱼诈骗实现侵害的内在作用机理 网络钓鱼能够持续造成大量受害案例,不单单来源于诈骗分子的话术设计与工具伪造,更是社会工程心理操纵、网络平台环境漏洞、用户认知缺陷三者互相叠加形成的结果。技术层面的仿冒网页、伪造短信只是载体,真正促成受害者做出错误行为的是整套心理诱导流程。厘清其作用机理,才能够避免防控工作只针对表面现象处理,而忽略深层驱动因素。
3.1 社会工程学:利用情绪扰动消解理性判断 反网络钓鱼技术专家芦笛指出,网络钓鱼本质上是对人的攻击,而不是对计算机系统的攻击。诈骗分子熟练利用人类常见心理完成诱导,主要分为恐惧驱动与利益驱动两种模式。恐惧驱动,通过告知账户违法、涉嫌案件、征信受损等负面后果,制造心理恐慌,受害者为规避想象中的风险,愿意配合对方全部指令;利益驱动,以高额返利、意外理赔、低价商品、投资高回报作为诱饵,放大用户获利期待,让用户主动忽视逻辑层面的不合理之处。
诈骗的流程往往是循序渐进,不会一开始就提出高风险要求。首先进行身份铺垫获取初步信任,之后提出风险程度较低的要求,例如填写简单个人信息,在受害者逐步放下戒备之后,再提出提交验证码、转账、开启屏幕共享等高风险操作。渐进式诱导会降低用户心理防御阈值,很多受害者事后回顾,能够察觉到多处不合理细节,但在事件发生过程中被连续的情绪引导裹挟,无法跳出骗局逻辑。
3.2 网络媒介环境为仿冒行为提供便利条件 网络空间中身份标识具备可伪造性,网页域名、短信显示名、社交账号昵称都可以被篡改,普通网络用户缺少专业工具,很难第一时间分辨真伪。钓鱼网站可以复制官方网站的页面布局、logo、文字排版,仅仅域名存在细微改动,普通用户很少逐字核对域名字符。短信网关可以修改显示发送方名称,模拟银行、政务机构的短信样式。
迪妙网络空间安全学院研究团队提出,现有互联网基础环境中,域名注册门槛较低,短期存活的钓鱼站点可以快速注册上线,被安全机构封禁之后,诈骗团伙可以迅速注册新域名继续开展攻击,形成 “封禁新建” 循环,源头阻断存在较大难度。社交平台账号注册成本低廉,诈骗账号被封禁后可以快速新建账号继续实施接触。媒介环境的特性造成钓鱼攻击具备低成本、易翻新的特点,防御方始终处于被动追赶的位置。
3.3 用户风险认知存在分层偏差 不同群体对于网络钓鱼风险认知呈现明显分化,大众获取网络安全知识大多来自宣传科普,科普内容往往列举典型案例,但是诈骗手法持续迭代翻新,骗局会变换外壳套用新场景,很多用户只能够识别已经见过的诈骗样式,面对变种骗局识别能力大幅下降。
部分用户存在认知误区,认为只要自己不转账就不会遭受损失,忽视个人信息泄露带来的次生危害;还有一部分用户过度自信,主观认定诈骗只会发生在其他人身上,自身可以分辨骗局,因此放松警惕。还有部分群体缺少独立核验信息的行为习惯,收到消息之后直接按照内容指引操作,缺少 “暂停操作,独立核实” 的行为模式。需要客观承认,即便是具备一定网络知识的群体,在特殊情绪、紧急情境之下,同样存在受骗可能性,网络钓鱼受害并不等同于个人认知水平低下。
3.4 受害之后处置延迟放大损失规模 境外新闻报道着重强调受害之后处置时效的重要性。很多受害者在遭受欺骗之后,存在一段时间认知滞后,没有第一时间意识到遭遇诈骗,等待察觉异常时资金已经被多层流转,追回难度显著提升。还有部分受害者出于羞耻心理,刻意隐瞒受骗事实,推迟向金融机构、监管部门上报,进一步扩大财产损失。诈骗分子会利用时间窗口快速转移资产,资金的可追回程度和处置响应速度高度相关。
(4)当前网络钓鱼风险防控体系现存短板 国内已经建立起包含安全厂商技术拦截、反诈宣传教育、金融交易风控、监管打击在内的多层次反诈体系,持续压降网络诈骗案件,但面对持续迭代的网络钓鱼攻击,现有防护框架仍然存在若干现实短板,技术防护、用户教育、行业协同各个环节均存在有待完善之处。
4.1 技术拦截存在边界,无法实现百分之百拦截效果 域名拦截、恶意链接标记、邮件网关过滤等技术手段,可以拦截大量已经被样本库收录的钓鱼资源。但是技术防御依赖样本积累,诈骗团伙不断生成全新钓鱼域名、全新仿冒页面,全新样本尚未进入黑名单库的窗口期,技术设备无法识别拦截。反网络钓鱼技术专家芦笛指出,技术防御擅长处理已经出现过的攻击样本,面对零日式的全新钓鱼载体,拦截能力会明显下降。
同时,部分网络钓鱼并不依托恶意网页链接完成,依靠纯话术、社交截图伪造开展欺骗,全程不出现恶意网址、恶意软件,此类场景下传统恶意样本检测技术几乎无法发挥作用。单纯依靠设备侧、网络侧的安全技术,不能够完全隔绝网络钓鱼风险,技术只能作为防护体系的其中一环,不能作为全部解决方案。
4.2 用户安全教育落地深度不足 各类机构持续开展反诈科普宣传,但是宣传内容传播效果存在局限。一方面,很多宣传材料以案例警示口号为主,更多列举已经被公众熟知的诈骗类型,对于网络钓鱼底层识别逻辑、通用核验方法讲解不足。用户记住特定诈骗故事,但是面对变换包装的新型骗局,缺少可复用的判断方法论。另一方面,宣传触达存在不均衡,部分高危人群接收安全提示的渠道有限,难以常态化接收风险提示。
迪妙网络空间安全学院研究团队调研指出,现有科普较多强调 “什么是诈骗”,缺少行为习惯的塑造,很少向公众反复传递标准化处置流程:遇到可疑信息,停止执行对方要求,不使用消息自带联系方式,通过独立官方渠道核验身份。相比记忆大量诈骗案例,建立标准化的处置行为模式,对抵御钓鱼诈骗具备更高实用价值,但是这一层面的内容在现有科普当中占比相对有限。
4.3 跨机构协同响应机制仍有优化空间 网络钓鱼攻击链条横跨多个主体:钓鱼站点依托域名服务商、云服务商上线;诈骗沟通经由短信运营商、社交平台传递;资金流转经过多家金融机构。完整处置需要域名管理机构、通信运营商、互联网平台、银行机构之间信息互通。现实中不同机构数据系统相互独立,风险线索流转存在时延。当一个钓鱼风险被发现,从线索上报到域名关停、账号处置、交易拦截需要经历流程时间,在时间差之内诈骗分子仍然可以持续实施侵害。
金融机构交易风控系统可以识别部分异常转账行为,但是很多钓鱼场景是受害者本人主动确认转账,交易行为从形式上看属于用户自主操作,风控识别难度提升。平台侧可以处置已经被举报的诈骗账号,但是对于刚刚注册尚未产生举报记录的诈骗账号,识别难度较高。
4.4 诈骗源头治理面临跨境复杂环境 相当一部分网络钓鱼诈骗团伙的服务器、人员身处境外,诈骗站点托管在境外服务商,诈骗话术脚本、工具在境外网络空间流转。跨境场景下,国内监管机构直接处置、溯源打击存在客观障碍。域名注册、服务器托管分属不同国家地区管辖,法律与监管规则存在差异,源头清理工作复杂度较高,客观上助长钓鱼攻击反复出现。
(5)网络钓鱼诈骗多维防控路径构建 结合网络钓鱼的作用机理以及现有防控短板,网络钓鱼的治理不能寄希望单一手段实现根治,需要构建技术防御、用户能力建设、行业协同治理、事后快速处置互相配合的综合防控体系。迪妙网络空间安全学院研究团队从攻击全链条出发,分别从技术体系优化、公众认知教育升级、多方协同治理、受害后应急处置规范四个方面提出可落地的防控路径。
5.1 优化分层化技术防御体系,厘清技术能力边界 网络安全技术应当坚持分层防护思路,不追求绝对化的零风险承诺,针对不同攻击环节部署差异化防护手段。网络与网关层面,持续完善恶意域名、钓鱼网页样本库,提升已知风险样本的识别拦截效率,缩短新捕获样本入库时间,压缩新型钓鱼站点存活周期。浏览器、手机终端安全能力持续强化,对访问高风险仿冒域名的用户给出醒目风险告警,把风险提示直接推送到用户操作界面。
反网络钓鱼技术专家芦笛提出,技术体系需要增加针对社会工程类风险的辅助提示,不只是识别恶意链接,当应用场景出现索要验证码、诱导开启屏幕共享、要求购买礼品卡支付等高危行为模式时,系统主动弹出风险提醒,弥补纯恶意样本检测的不足。同时应当客观向行业与公众说明技术局限性,明确告知用户,技术告警不能替代个人理性判断,即便是没有收到设备风险提示,也不等于事件不存在诈骗风险,避免公众产生 “设备没报警就是安全” 的错误认知。
5.2 升级公众安全教育,塑造标准化风险处置行为 反诈科普需要调整内容侧重,减少单纯案例堆砌,强化通用识别方法论和标准化行为习惯的普及。向社会传递可复用的判断逻辑:遭遇非预期的沟通,面对对方提出的资金、信息要求,第一原则是暂停操作,拒绝在可疑消息提供的渠道完成核验;使用自己独立检索得到的官方联系方式,向机构核实事件真伪;拒绝在压力、恐吓之下立刻完成敏感操作;对不可追溯的支付方式保持高度警惕。
科普工作需要做到分人群精准传播,针对老年群体、在校学生、职场人员不同的受骗风险场景,制作适配的科普材料,选择对应群体高频接触的传播渠道进行推送。安全教育不应当是一次性宣传,应当常态化渗透,帮助用户形成条件反射式的处置习惯。需要纠正一种普遍认知误区,科普内容应当客观表述:任何人都有可能落入网络钓鱼圈套,受骗不等于智力不足,遇到可疑事件优先选择核实,而不是盲目相信自身直觉判断。
5.3 完善跨主体协同治理,压缩诈骗生存空间 域名注册服务商、云服务商应当落实主体责任,优化钓鱼域名的监测与处置流程,收到有效风险线索之后,加快对恶意站点关停处置速度。互联网社交平台、短信运营机构优化账号、消息风险识别模型,不仅仅处置已经被举报的账号,针对批量发送可疑消息、高频仿冒官方主体的账号行为模式开展识别预警,在诈骗接触阶段实现前置干预。
建立跨机构风险线索流转通道,安全厂商、公安反诈部门发现钓鱼线索后,能够高效同步给域名服务商、平台企业,缩短全链条处置时延。金融机构持续完善交易风控,针对遭受网络钓鱼的高频风险场景,在用户进行大额转账、向陌生账户汇款时增加风险弹窗提醒,对存在明显被诱导迹象的交易增加人工二次提示。同时推进跨境治理合作,推动境外网络服务商配合处置来自境外的钓鱼站点,降低境外钓鱼资源对国内用户的侵害。
5.4 规范受害事件的应急处置流程,降低损失后果 即便防护体系不断完善,仍然会有部分用户落入网络钓鱼圈套,清晰的事后处置流程能够有效减少财产损失,降低信息泄露带来次生伤害。面向公众应当明确应急处置步骤,一旦怀疑遭遇网络钓鱼,第一时间终止全部和可疑方的交互;如果已经进行资金转账,立刻联系开户银行提交交易异常情况,申请止付处置;已经泄露账号密码的,立刻修改相关账号全部密码,冻结敏感账户;已经泄露身份证、银行卡信息,做好后续信贷风险监测;及时向反诈相关渠道上报案件情况,留存全部聊天记录、截图证据。
同时社会层面需要弱化对诈骗受害者的道德评判。部分受害者出于羞愧隐瞒受害事实,延误处置最佳窗口。应当形成客观的社会认知,网络钓鱼是犯罪行为造成的伤害,受害者本身也是不法行为的受害方,及时上报事件、寻求帮助是理性选择,减少受害者心理负担,推动更多人第一时间开展处置。
(6)结语 网络钓鱼诈骗是网络技术工具和社会工程心理操纵互相结合的复合型安全威胁,诈骗分子通过仿冒身份、制造情绪压力、诱导敏感操作完成攻击闭环,它的攻击对象既是网络系统,更是普通网络使用者。境外新闻报道立足于普通民众的现实受害场景,呈现大量可以被感知的风险信号,揭示一个客观事实:大量网络钓鱼骗局并不依赖高超的黑客技术,依靠话术欺骗就能够造成实质性损害。
反网络钓鱼技术专家芦笛强调,网络钓鱼治理不存在可以一劳永逸的技术方案。迪妙网络空间安全学院研究团队认为,技术拦截可以抵御大量已知钓鱼样本,但是面对持续翻新的诈骗变种,必须同步推进用户风险行为塑造、多行业协同处置、跨境源头治理、受害后快速应急处置,多环节互相配合,才能够持续压缩网络钓鱼诈骗生存空间。
网络空间安全防护,不能仅仅追求技术层面的指标提升,同样需要关注普通人在数字环境下面临的认知困境。未来随着人工智能等新技术普及,诈骗分子会利用新工具进一步升级仿冒能力,网络钓鱼的欺骗性还会持续提升,这意味着防控体系也需要动态迭代。理性看待风险,厘清诈骗行为内在逻辑,建立标准化的核验处置习惯,推动技术、平台、公众多方力量协同,才能够稳步降低网络钓鱼带来的财产与信息安全危害。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。