网络钓鱼(Phishing)
概述
网络钓鱼(Phishing)是指冒充可信机构或个人,通过电子邮件、短信、电话、虚假网站等手段窃取用户个人信息、金融信息及登录凭证的社会工程学网络攻击。该词由“fishing(钓鱼)”与“phreaking(电话通信黑客攻击)”合成而来,寓意抛出诱饵,诱使受害者主动交出信息。由于它针对的不是技术漏洞,而是人类的心理弱点(信任、恐惧、紧迫感、好奇心),因此仅靠防火墙或杀毒软件难以完全阻断,许多组织安全事件都始于网络钓鱼。
主要内容
词源与历史
据称,“网络钓鱼”(Phishing)一词最早出现于1996年前后,源于一批劫持美国在线(AOL)用户账号的黑客团体。最初仅是用冒充AOL的电子邮件套取账号信息的简单手法,但进入2000年代,随着金融业网上银行的普及,冒充银行的钓鱼攻击急剧增加。此后,攻击目标从个人扩大到企业与政府机构,手法也从大规模随机群发演变为针对特定目标的精准攻击。
运作原理
典型的网络钓鱼攻击按以下步骤展开。第一,攻击者选定受害者所信任的对象(银行、快递公司、政府机构、合作企业高管等)。第二,伪造与真实几乎完全一致的电子邮箱地址、发信号码及网页。第三,以“账户已被停用”“支付失败”“快递地址有误”等激发紧迫感的信息,诱导受害者立即点击、输入或转账。第四,受害者输入的账号、密码、卡号、验证码被传送到攻击者服务器。最后,攻击者利用窃取的信息实施账号劫持、未经授权的支付及二次攻击(如传播勒索软件等)。
主要类型
- 电子邮件钓鱼:最传统的形式,分为大规模群发,以及针对特定组织成员的鱼叉式钓鱼(Spear Phishing)。
- 捕鲸(Whaling):以CEO、高管等高层管理者为目标的攻击,旨在骗取巨额汇款或机密文件。
- 短信钓鱼(Smishing):在短信(SMS)中附带恶意链接的方式,是国内最频发的类型之一。
- 语音钓鱼(Vishing):又称电话诈骗,通过电话冒充机构或银行职员,要求转账或提供验证码。
- 域名欺骗(Pharming):通过篡改DNS或hosts文件,使用户输入正确网址也会连接到虚假网站的手法。
- 克隆钓鱼(Clone Phishing):复制真实收到过的正常邮件,仅将附件或链接替换为恶意内容后重新发送。
- 二维码钓鱼(Qshing):将二维码与钓鱼结合的形式,冒充支付、停车、电子出入登记等,诱导安装恶意应用。
- 中间人攻击(MITM):在虚假登录页面与真实服务之间劫持会话,甚至绕过两步验证。
危害规模与影响
网络钓鱼对个人造成金钱损失、账号被窃及二次身份盗用,对企业则导致商业秘密泄露、勒索软件感染、供应链瘫痪,以及巨额恢复成本和声誉损失。尤其是BEC(Business Email Compromise,企业邮件入侵),单起事件即可造成数亿韩元级别的汇款损失,被国际安全业界列为最为警惕的威胁之一。
检测与应对
在组织层面,电子邮件网关的垃圾邮件及恶意链接过滤、DMARC/SPF/DKIM等发件域名认证、多因素认证(MFA)的引入、链接点击时的沙箱检测,以及面向员工的定期模拟演练均行之有效。在个人层面,关键在于核对发件地址与域名的拼写,越是要求紧急处理的信息,越要通过官方代表号码再次确认;不打开来源不明的链接与附件;为每个账户设置不同密码,并使用基于认证应用的两步验证。一旦察觉受害,应立即更改密码、冻结银行卡、向金融机构报案,并向警方(112)及韩国互联网振兴院(118)举报,方可减少损失扩散。
最新动向
2024至2025年,网络钓鱼最大的变化是与生成式AI的结合。利用ChatGPT等大规模语言模型(LLM),可以批量生产没有语法错误、自然流畅的多语种钓鱼邮件;仅凭几秒钟的语音即可复制高管声音的“深度伪造语音钓鱼”,以及视频通话深度伪造诈骗,已实际导致金融事故。此外,随着钓鱼工具包的服务化犯罪(CaaS,Cybercrime-as-a-Service)趋势,即便没有专业知识的犯罪分子也能轻易运营攻击活动。在防御侧,防钓鱼认证(FIDO2·Passkey)、零信任架构,以及基于AI的异常行为检测正在普及;各国监管机构也趋于强化金融机构与平台保护诈骗受害者、快速冻结账户的义务。随着以移动端为中心的二维码钓鱼与恶意应用传播急剧增加,智能手机自身的安全设置,以及限制从官方应用商店以外安装应用,也作为重要防线而备受关注。
相关主题
- [[短信钓鱼]]
- [[语音钓鱼]]
- [[勒索软件]]
- [[社会工程学攻击]]
- [[多因素认证]]
- [[个人信息保护法]]
- [[零信任]]
- [[深度伪造]]