随随波逐流の旅店 vernus
← 返回首页

钓鱼

  • 发表于 2026-08-26
  • 字数 986 · 约 2 分钟
  • 评论 —

钓鱼

2026-08-26分类·内网#内网

钓鱼

网络钓鱼(Phishing)是社会工程学的一种。类似于现实中的钓鱼,攻击者伪装成可信任的发件人,向受害者发送具有欺骗性质的消息,设下“诱饵”,诱导受害者点击恶意链接,并在攻击者仿冒的网页上提供敏感数据。利用获取到的信息,攻击者可以直接通过交易受害者的个人数据牟取经济利益,或借此发动下一步网络攻击。攻击者也有可能在钓鱼信息中附有恶意软件,在受害者在打开钓鱼信息的恶意附件后,攻击者的恶意软件就可趁虚而入,在受害者的系统中运行。除此之外,攻击者也可能误导受害者将资金或资产错误地转移给他人。

常见的网络钓鱼攻击

域名欺骗:

攻击者利用形近字,如"10OB.COM"变成“IO0B.COM”伪造可信网站诱骗

邮件钓鱼:

企业内通常采用邮件作为内部通讯的攻击,且链接控制更容易

鱼叉式网络钓鱼

普通的邮件钓鱼随机性大,攻击者并不聚焦于具体的受害者,而是广泛散播有害信息。

而鱼叉式网络钓鱼会选择具体的受害者,通过社会工程学详细调查受害者的特征、工作职位和联系人等信息,制定一份可信度非常高的钓鱼方案

钓鲸

简单而言就是钓大鱼

商务电子邮件攻击

也应该属于鱼叉式网络钓鱼,通常是钓鲸的下一步

短信网络钓鱼和语音网络钓鱼

针对的是老派的受害者,他们不怎么使用网络,也看不懂那些精美的骗术,俗称诈骗

恶意孪生钓鱼

像是共工程所的免费wifi,攻击者在公共场所设置一个假的无线访问接入点,即真正的无线访问接入点的“恶意孪生兄弟”,来诱导受害者连接上网。一旦受害者的设备连接上该网络,攻击者就可以窃取受害者的账户密码和个人信息

域欺骗

攻击者通过改变受害者设备上的域名解析文件,或利用DNS服务器软件的漏洞,使受害者在输入网站地址后,被重定向至钓鱼网站或含有恶意代码的网站上

水坑攻击

攻陷受害者常访问的合法网站,植入恶意代码/弹窗钓鱼页

环节 措施
邮件安全 配置 SPF / DKIM / DMARC 防伪造发件人;邮件网关做沙箱附件检测、URL 重写/点击时检测
网络边界 DNS 过滤(拦截已知钓鱼域名)、Web 代理过滤、EDR 终端检测
认证 强制 MFA(尤其防钓鱼硬件密钥);条件访问策略对异常登录(新设备/异地)二次验证
防护联动 开启浏览器的 Safe Browsing;企业部署反钓鱼演练平台 + 邮件安全网关的"延迟投递"功能
手机侧 关闭"未知来源"安装;警惕短信链接,官方 App 替代网页登录