钓鱼
钓鱼
网络钓鱼(Phishing)是社会工程学的一种。类似于现实中的钓鱼,攻击者伪装成可信任的发件人,向受害者发送具有欺骗性质的消息,设下“诱饵”,诱导受害者点击恶意链接,并在攻击者仿冒的网页上提供敏感数据。利用获取到的信息,攻击者可以直接通过交易受害者的个人数据牟取经济利益,或借此发动下一步网络攻击。攻击者也有可能在钓鱼信息中附有恶意软件,在受害者在打开钓鱼信息的恶意附件后,攻击者的恶意软件就可趁虚而入,在受害者的系统中运行。除此之外,攻击者也可能误导受害者将资金或资产错误地转移给他人。
常见的网络钓鱼攻击
域名欺骗:
攻击者利用形近字,如"10OB.COM"变成“IO0B.COM”伪造可信网站诱骗
邮件钓鱼:
企业内通常采用邮件作为内部通讯的攻击,且链接控制更容易
鱼叉式网络钓鱼
普通的邮件钓鱼随机性大,攻击者并不聚焦于具体的受害者,而是广泛散播有害信息。
而鱼叉式网络钓鱼会选择具体的受害者,通过社会工程学详细调查受害者的特征、工作职位和联系人等信息,制定一份可信度非常高的钓鱼方案
钓鲸
简单而言就是钓大鱼
商务电子邮件攻击
也应该属于鱼叉式网络钓鱼,通常是钓鲸的下一步
短信网络钓鱼和语音网络钓鱼
针对的是老派的受害者,他们不怎么使用网络,也看不懂那些精美的骗术,俗称诈骗
恶意孪生钓鱼
像是共工程所的免费wifi,攻击者在公共场所设置一个假的无线访问接入点,即真正的无线访问接入点的“恶意孪生兄弟”,来诱导受害者连接上网。一旦受害者的设备连接上该网络,攻击者就可以窃取受害者的账户密码和个人信息
域欺骗
攻击者通过改变受害者设备上的域名解析文件,或利用DNS服务器软件的漏洞,使受害者在输入网站地址后,被重定向至钓鱼网站或含有恶意代码的网站上
水坑攻击
攻陷受害者常访问的合法网站,植入恶意代码/弹窗钓鱼页
| 环节 | 措施 |
|---|---|
| 邮件安全 | 配置 SPF / DKIM / DMARC 防伪造发件人;邮件网关做沙箱附件检测、URL 重写/点击时检测 |
| 网络边界 | DNS 过滤(拦截已知钓鱼域名)、Web 代理过滤、EDR 终端检测 |
| 认证 | 强制 MFA(尤其防钓鱼硬件密钥);条件访问策略对异常登录(新设备/异地)二次验证 |
| 防护联动 | 开启浏览器的 Safe Browsing;企业部署反钓鱼演练平台 + 邮件安全网关的"延迟投递"功能 |
| 手机侧 | 关闭"未知来源"安装;警惕短信链接,官方 App 替代网页登录 |