什么是网络钓鱼?
网络钓鱼(Phishing)是一种网络攻击。攻击者伪造合法组织的网站、邮件或消息,诱骗受害者泄露敏感信息,包括登录凭据、信用卡号、个人资料和财务信息。网络钓鱼经常利用错拼域名和同形异义字符等基于域名的技术,让欺诈网站看起来真实可信。网络钓鱼如何运作
攻击生命周期
1. 选择目标:确定受害者,可以是大规模目标或特定目标
2. 制作诱饵:编写令人信服的消息或制作网站
3. 设置域名:注册具有欺骗性的域名
4. 传播:发送邮件、消息或广告
5. 获取凭据:收集受害者信息
6. 利用数据:使用或出售窃取的数据
常见钓鱼入口
| 入口 | 方法 | 示例 |
|---|---|---|
| 邮件 | 伪造发件人、恶意链接 | “你的账户已暂停”邮件 |
| 网站 | 克隆登录页面 | 虚假银行登录门户 |
| SMS(短信钓鱼) | 发送带链接的短信 | 虚假包裹配送诈骗 |
| 语音(电话钓鱼) | 电话呼叫 | 虚假技术支持 |
| 社交媒体 | 私信、虚假资料 | “赢取奖品”消息 |
基于域名的网络钓鱼技术
错拼抢注
注册合法域名的拼写错误版本:
Legitimate: amazon.com
Phishing: amaz0n.com, amazom.com, amaazon.com
同形异义字符攻击
使用视觉上相似的字符:
Legitimate: apple.com
Phishing: аррӏе.com (Cyrillic characters)
子域名伎俩
将合法品牌放在子域名位置:
Legitimate: paypal.com
Phishing: paypal.com.malicious-site.com
paypal-secure.fakesite.com
品牌组合抢注
将品牌名称与常见词组合:
paypal-login.com
amazon-support.com
netflix-billing.com
网络钓鱼攻击的类型
大规模钓鱼
- 向数千名收件人发送
- 使用通用消息
- 成功率低但数量大
- 常使用僵尸网络传播
鱼叉式钓鱼
- 针对特定个人
- 内容经过个性化处理
- 成功率更高
- 事先调查受害者信息
捕鲸式钓鱼
- 针对高管和高价值个人
- 使用复杂的社会工程
- 通常涉及业务请求
- 财务欺诈风险高
克隆式钓鱼
- 复制合法邮件
- 替换附件或链接
- 引用此前的通信
- 看起来像后续邮件
识别网络钓鱼
警示信号
1. 紧急措辞:“立即操作,否则将失去访问权限”
2. 泛化称呼:使用“尊敬的客户”,而不是你的姓名
3. 可疑 URL:悬停查看真实目标地址
4. 语法糟糕:存在拼写和排版错误
5. 品牌不匹配:标志或设计不一致
6. 异常请求:通过邮件索要密码
7. 可疑发件人:邮件域名与公司不一致
技术指标
# Check email headers for:
- SPF/DKIM/DMARC failures
- Mismatched From: and Reply-To:
- Recent domain registration dates
- Non-HTTPS login forms
防护措施
面向个人
1. 仔细核对 URL:输入凭据前检查域名
2. 使用密码管理器:不会在仿冒网站上自动填充
3. 启用 MFA:在密码之外增加一层保护
4. 举报钓鱼信息:帮助保护其他人
5. 更新软件:安全补丁可防止漏洞被利用
面向组织
1. 邮件认证:实施 SPF、DKIM、DMARC
2. 域名监控:留意相似域名注册
3. 员工培训:定期开展网络钓鱼意识培训
4. 事件响应:为凭据泄露制定应对方案
5. 防御性注册域名:注册常见错拼变体
对业务的影响
- 网络钓鱼攻击的平均成本:$4.76 million(IBM 2023)
- 90% 的数据泄露事件涉及网络钓鱼
- 凭据被盗会引发进一步攻击
- 数据泄露可能导致监管处罚
网络钓鱼仍是最普遍、最有效的网络威胁之一,因此基于域名的检测和邮件认证是个人与组织都不可或缺的防御措施。