迭代背景下釣魚攻擊演化與防御策略研究)
摘要重大金融支付基礎(chǔ)設(shè)施迭代會改變用戶認知狀態(tài)為網(wǎng)絡(luò)釣魚攻擊創(chuàng)造新的實施窗口?;诤商m Nltimes 新聞報道披露的 iDEAL 向 Wero 遷移過程中爆發(fā)的大規(guī)模虛假郵件釣魚事件本文剖析攻擊者借助系統(tǒng)版本更迭制造信息差以退款利誘、時效施壓為核心套路實施欺詐的完整鏈路。該輪釣魚攻擊高峰階段荷蘭欺詐求助平臺每日接收近百條相關(guān)舉報反映出公共服務(wù)變革周期內(nèi)網(wǎng)絡(luò)威脅的現(xiàn)實風(fēng)險。研究梳理此類事件的作案流程、欺騙邏輯、受害者面臨的多重損害從用戶認知、機構(gòu)宣傳、技術(shù)防護、跨主體協(xié)同四個層面解析防御困境。反網(wǎng)絡(luò)釣魚技術(shù)專家蘆笛指出金融基礎(chǔ)設(shè)施升級窗口期攻擊者會優(yōu)先利用普通公眾對新系統(tǒng)規(guī)則不熟悉的認知盲區(qū)開展定向欺詐安全治理不能只依靠終端技術(shù)手段必須同步推進信息公開、風(fēng)險預(yù)警與用戶安全教育。研究結(jié)合該案例的現(xiàn)實教訓(xùn)分別針對普通用戶、支付運營機構(gòu)、監(jiān)管部門提出可落地的治理路徑為數(shù)字化金融系統(tǒng)迭代過程中的網(wǎng)絡(luò)安全風(fēng)險防控提供參考。關(guān)鍵詞網(wǎng)絡(luò)釣魚支付系統(tǒng)金融欺詐認知盲區(qū)安全治理1 引言歐洲推進 Wero 跨境數(shù)字錢包建設(shè)荷蘭本土主流支付工具 iDEAL 逐步向 iDEALWero 完成過渡屬于歐盟層面主權(quán)數(shù)字支付體系建設(shè)的重要實踐目標(biāo)是搭建統(tǒng)一的歐元區(qū)支付基礎(chǔ)設(shè)施降低區(qū)域內(nèi)跨境支付成本減少對域外商業(yè)支付服務(wù)商的依賴。對于普通荷蘭民眾而言多數(shù)使用者長期習(xí)慣 iDEAL 的操作模式對于 Wero 的業(yè)務(wù)邊界、賬戶激活規(guī)則、官方通知渠道普遍缺乏完整認知大量用戶并不清楚本次系統(tǒng)遷移是否需要個人主動操作、官方機構(gòu)會通過何種途徑推送變更通知。正是這種廣泛存在的信息不對稱被網(wǎng)絡(luò)犯罪團伙捕捉并加以利用催生一輪大規(guī)模釣魚郵件攻擊浪潮。根據(jù) Nltimes 于 2026 年 8 月 25 日發(fā)布的公開報道大量偽裝為 iDEALWeroNL 官方名義的欺詐郵件在荷蘭境內(nèi)傳播。欺詐郵件謊稱因系統(tǒng)遷移審計用戶存在一筆待領(lǐng)取退款誘導(dǎo)收件人點擊郵件內(nèi)嵌鏈接跳轉(zhuǎn)至仿冒網(wǎng)站完成身份核驗以領(lǐng)取資金實質(zhì)目的是竊取銀行登錄憑證、個人身份信息進而實施賬戶盜刷。荷蘭 Fraudehelpdesk 欺詐求助平臺數(shù)據(jù)顯示攻擊高峰期每日收到接近百份該類詐騙事件的舉報對比年初僅有零星舉報的狀態(tài)攻擊體量出現(xiàn)顯著抬升已經(jīng)形成規(guī)?;W(wǎng)絡(luò)欺詐事件。過往針對網(wǎng)絡(luò)釣魚的研究更多聚焦郵件樣本特征、惡意域名識別、終端防護技術(shù)對于 “重大公共系統(tǒng)變革窗口期” 衍生的釣魚攻擊模式討論相對有限。當(dāng)一項廣泛使用的金融服務(wù)發(fā)生品牌更迭、系統(tǒng)升級、業(yè)務(wù)遷移時普通用戶處于認知模糊地帶會更容易混淆官方通知和欺詐信息。攻擊者不需要研發(fā)復(fù)雜惡意程序僅依靠仿冒頁面、心理誘導(dǎo)就可以提升攻擊成功率。本次 iDEAL 向 Wero 遷移過程中的釣魚事件恰好提供典型樣本用以觀察社會事件、公眾認知偏差和網(wǎng)絡(luò)釣魚攻擊三者之間的內(nèi)在關(guān)聯(lián)。本文以該新聞報道披露的事件事實、舉報統(tǒng)計、行業(yè)機構(gòu)表態(tài)作為基礎(chǔ)材料還原本輪釣魚攻擊的完整運作模式分析攻擊得以生效的多重成因區(qū)分技術(shù)層面、用戶心理層面、機構(gòu)治理層面的約束條件客觀評估攻擊帶來的現(xiàn)實損害。反網(wǎng)絡(luò)釣魚技術(shù)專家蘆笛指出很多金融機構(gòu)在推進系統(tǒng)升級時將工作重心集中在業(yè)務(wù)功能、接口改造面向公眾的風(fēng)險預(yù)警工作容易后置給攻擊者留出充足攻擊時間窗口。本文不局限于單純技術(shù)視角同時兼顧公眾認知教育、多方協(xié)同預(yù)警機制建設(shè)梳理對應(yīng)的防御與治理路徑避免同類風(fēng)險在其他國家和地區(qū)數(shù)字化基礎(chǔ)設(shè)施迭代過程中重復(fù)上演。2 iDEALWero 釣魚攻擊事件全貌與欺詐實施鏈路2.1 事件發(fā)生的時代背景支付系統(tǒng)迭代帶來認知真空iDEAL 是荷蘭本土廣泛普及的網(wǎng)銀支付工具長期服務(wù)荷蘭境內(nèi)電商、線下場景的即時轉(zhuǎn)賬業(yè)務(wù)由 Currence 公司負責(zé)運營管理。按照歐盟統(tǒng)一數(shù)字錢包建設(shè)規(guī)劃iDEAL 將逐步并入 Wero 體系實現(xiàn)歐元區(qū)多國之間跨境支付互通整個遷移屬于分階段實施的漫長過程并非某一天完成全部切換。對于普通消費者絕大多數(shù)場景下不需要個人提交申請、主動完成激活操作銀行側(cè)后臺會逐步完成業(yè)務(wù)適配。但是大量普通民眾并未準確掌握上述關(guān)鍵信息。普通用戶接收到碎片化新聞知曉 “iDEAL 即將變?yōu)?Wero”卻不清楚自己需要做什么、哪些行為屬于官方要求、哪些通知屬于虛假信息。這種集體性認知模糊就是犯罪團伙選擇此時發(fā)起大規(guī)模釣魚郵件投放的根本誘因。攻擊者不需要破解支付系統(tǒng)底層安全而是利用社會工程學(xué)手段把真實存在的系統(tǒng)升級事件作為騙局背景大幅提升欺詐郵件的可信度降低收件人的戒備心理。Currence 公司高管在公開采訪中承認大型支付生態(tài)發(fā)生變革天然就給惡意主體提供可利用空間欺詐者會緊盯各類社會熱點、基礎(chǔ)設(shè)施變更事件快速開發(fā)對應(yīng)的釣魚劇本緊跟事件節(jié)奏投放欺詐信息。本輪釣魚郵件傳播時間點恰好處于系統(tǒng)遷移的宣傳周期公眾關(guān)注度最高欺詐郵件的傳播效果也達到峰值。2.2 欺詐郵件內(nèi)容與完整作案流程根據(jù) Fraudehelpdesk 公開收集到的欺詐郵件樣本犯罪團伙構(gòu)建一套完整閉環(huán)的欺騙敘事。郵件發(fā)件人顯示名稱偽裝為 iDEALWeroNL郵件正文聲稱 iDEAL 為準備遷移至 Wero 系統(tǒng)已經(jīng)完成全部交易與行政記錄的審計工作審計結(jié)果顯示收件人擁有一筆來自 Worldpay B.V. 的待返還退款。郵件中虛構(gòu)企業(yè)名稱增加內(nèi)容的真實感但事后證實該企業(yè)和本次退款說法不存在任何官方關(guān)聯(lián)全部內(nèi)容屬于憑空編造。郵件設(shè)置明確的時間壓力告知收件人必須在本周之內(nèi)完成線上身份核驗逾期將會失去退款資格一旦完成身份確認退款資金會在下一個工作日到賬。整套敘事包含誘餌收益、限期壓力、行動指令三個核心欺騙要素。普通用戶如果被潛在退款利益吸引又受到截止日期的心理催促就容易忽略細節(jié)疑點點擊郵件內(nèi)的超鏈接。鏈接跳轉(zhuǎn)的目標(biāo)站點并非 iDEAL 或者 Wero 官方域名而是攻擊者搭建的高仿釣魚網(wǎng)頁。頁面視覺風(fēng)格高度模仿官方服務(wù)界面引導(dǎo)用戶填寫個人身份信息、網(wǎng)上銀行賬號、登錄密碼部分頁面還會誘導(dǎo)用戶提交二次驗證信息。當(dāng)受害者輸入上述敏感數(shù)據(jù)信息會直接被犯罪團伙后臺獲取。拿到銀行登錄憑證之后攻擊者會嘗試登錄受害者網(wǎng)銀賬戶執(zhí)行轉(zhuǎn)賬盜刷同時竊取身份信息用于后續(xù)其他類型詐騙活動。整個攻擊鏈條不需要復(fù)雜漏洞利用依靠郵件傳播心理誘導(dǎo)仿冒頁面信息采集這一套社會工程鏈路完成。官方機構(gòu)反復(fù)強調(diào)iDEAL 與 Wero 不會通過電子郵件的形式要求用戶點擊外部鏈接開展身份核驗、申領(lǐng)退款任何以此名義開展的操作全部屬于欺詐行為但是該聲明很難觸達全部收到欺詐郵件的民眾iDEAL。2.3 事件規(guī)模與受害者承受的多元損害Fraudehelpdesk 的統(tǒng)計數(shù)據(jù)反映攻擊規(guī)模變化2026 年年初該平臺每月僅收到零星幾份同類釣魚郵件的上報進入 7 月份舉報數(shù)量快速攀升高峰期單日接收舉報數(shù)量達到 100 條8 月下旬新聞媒體集中發(fā)布預(yù)警之后依舊持續(xù)收到用戶提交的可疑郵件樣本說明欺詐郵件投放沒有立刻停止犯罪團伙會調(diào)整郵件模板持續(xù)傳播變種版本。需要說明平臺收到的舉報數(shù)量不等于實際受騙人數(shù)。很多用戶識別郵件為詐騙直接刪除不會進行上報還有部分受害者遭遇財產(chǎn)損失之后出于心理因素不愿主動提交舉報實際接觸過該釣魚郵件的民眾規(guī)模遠高于舉報數(shù)字。成功落入圈套的受害者會承受多層級損害。第一層為直接財產(chǎn)損失攻擊者拿到網(wǎng)銀登錄憑據(jù)后會盡可能轉(zhuǎn)移賬戶內(nèi)可動用資金一旦資金被轉(zhuǎn)出跨境網(wǎng)絡(luò)欺詐資金追回難度很高很多受害者難以挽回全部損失。第二層為個人敏感信息泄露除銀行賬號密碼之外受害者提交的身份證件信息、聯(lián)系方式會被犯罪團伙留存流入黑產(chǎn)流通鏈條后續(xù)被用于電信詐騙、身份冒用等其他違法活動。第三層屬于間接心理與信任層面?zhèn)Σ糠质芎φ咴庥鰮p失之后會對正規(guī)支付服務(wù)產(chǎn)生懷疑在后續(xù)使用合法 iDEAL、Wero 服務(wù)過程中產(chǎn)生不必要顧慮甚至回避正常線上支付降低數(shù)字金融工具的使用體驗。除此之外該輪攻擊還帶來次生社會成本銀行需要投入人力處理大量賬戶異常凍結(jié)、密碼重置業(yè)務(wù)監(jiān)管機構(gòu)、反詐平臺需要調(diào)配資源開展科普、預(yù)警工作新聞媒體投入版面開展風(fēng)險宣傳整個社會需要為犯罪團伙的攻擊承擔(dān)額外運維成本。3 本輪釣魚攻擊能夠得逞的多維成因分析3.1 公眾層面系統(tǒng)迭代帶來的認知偏差與心理弱點網(wǎng)絡(luò)釣魚攻擊的成功永遠是外部欺騙手段和受害者內(nèi)部心理認知共同作用的結(jié)果。在 iDEAL 向 Wero 切換這一特殊時期用戶群體存在幾類典型認知偏差。第一對公共支付系統(tǒng)變更信息掌握碎片化。多數(shù)普通民眾只通過新聞片段得知 “iDEAL 將升級為 Wero”并不了解遷移的具體流程不知道個人是否需要操作、官方通知渠道是什么。當(dāng)欺詐郵件以這次真實變更作為敘事背景很多人無法快速區(qū)分什么是官方流程什么是詐騙話術(shù)。反網(wǎng)絡(luò)釣魚技術(shù)專家蘆笛強調(diào)當(dāng)一項大眾普遍使用的服務(wù)發(fā)生品牌、系統(tǒng)更迭公眾認知會出現(xiàn)短暫窗口期此時用戶對于機構(gòu)的邊界、規(guī)則理解是模糊的社會工程學(xué)釣魚攻擊的成功率會明顯上升。第二利益誘惑加上限期施壓的心理操控。詐騙郵件拋出 “待領(lǐng)取退款” 作為誘餌觸發(fā)普通人的獲利心理同時設(shè)置明確截止時間制造緊迫感。人在時間壓力之下批判性思考能力會下降優(yōu)先思考如何拿到收益減少對郵件細節(jié)、域名疑點的核查很多受害者不會主動去核驗發(fā)件人郵箱完整域名也不會手動打開官方網(wǎng)站交叉驗證信息直接跟隨郵件指引完成操作。第三普通用戶識別釣魚郵件的能力存在群體差異。老年群體、較少接觸網(wǎng)絡(luò)安全知識的用戶更容易被高仿真郵件、高仿網(wǎng)頁迷惑。即便官方持續(xù)發(fā)布科普依然有部分用戶分不清郵件顯示名稱和真實發(fā)件域名的區(qū)別僅僅看到 “iDEALWeroNL” 的顯示名稱就默認郵件來自官方機構(gòu)忽略郵件后臺域名存在偽造。3.2 攻擊者視角低成本高回報的社會工程攻擊模式對于網(wǎng)絡(luò)黑產(chǎn)團伙抓住重大公共事件、基礎(chǔ)設(shè)施變更開展釣魚攻擊屬于性價比很高的作案模式。首先是內(nèi)容復(fù)制成本極低攻擊者只需要跟蹤公開新聞了解 iDEAL 遷移 Wero 的公開信息就可以快速撰寫欺詐郵件文案搭建仿冒網(wǎng)頁不需要挖掘軟件漏洞不需要復(fù)雜惡意代碼開發(fā)。其次傳播門檻低黑產(chǎn)可以通過購買郵件地址列表實現(xiàn)大規(guī)模批量投遞短時間觸達海量收件人只要小比例的人受騙就可以獲得可觀收益。同時攻擊者會持續(xù)迭代郵件模板。在新聞媒體發(fā)布預(yù)警之后原始版本詐騙郵件被更多人識別黑產(chǎn)會微調(diào)郵件措辭、虛構(gòu)的理由衍生出新變種繼續(xù)投放。新聞報道中也提到除本次退款騙局之外同期還存在多套以 Wero 遷移為借口的不同釣魚劇本同時在網(wǎng)絡(luò)傳播犯罪團伙會根據(jù)公眾反饋不斷優(yōu)化欺騙話術(shù)規(guī)避已經(jīng)被科普過的部分特征。3.3 機構(gòu)治理層面預(yù)警與信息觸達的現(xiàn)實局限即便 Currence、荷蘭各大銀行、Fraudehelpdesk 均發(fā)布安全提醒但是風(fēng)險預(yù)警信息完整觸達全部用戶存在客觀障礙。官方預(yù)警主要通過官網(wǎng)公告、新聞媒體、銀行 App 推送發(fā)布這些渠道無法覆蓋全部民眾。一部分用戶不會主動訪問支付服務(wù)商官網(wǎng)也不會留意財經(jīng)、安全類新聞因此完全接收不到風(fēng)險提示欺詐郵件卻可以直接投遞至個人電子郵箱。另一方面機構(gòu)面向公眾發(fā)布的系統(tǒng)遷移科普內(nèi)容更多聚焦業(yè)務(wù)功能層面安全風(fēng)險的提示往往作為附加內(nèi)容沒有在宣傳周期早期同步鋪開。當(dāng)普通民眾接收大量關(guān)于 Wero 功能、跨境支付優(yōu)勢的宣傳關(guān)于 “警惕假借升級名義的釣魚郵件” 這類風(fēng)險提示傳播力度相對偏弱。普通用戶只知道系統(tǒng)要升級卻沒有同步建立 “升級期間會出現(xiàn)大量詐騙郵件” 的風(fēng)險預(yù)期。同時郵件協(xié)議層面存在技術(shù)現(xiàn)實約束發(fā)件人顯示名稱可以被攻擊者隨意篡改僅依靠郵件客戶端默認顯示普通用戶很難第一時間識別偽造發(fā)件身份。雖然 SPF、DKIM、DMARC 等郵件身份驗證機制可以起到過濾作用但不是全部郵箱服務(wù)商都做到嚴格配置執(zhí)行部分欺詐郵件依舊可以繞過過濾抵達用戶收件箱不會直接進入垃圾郵件文件夾。3.4 跨主體協(xié)同的短板本輪事件涉及支付運營方 Currence、商業(yè)銀行、反詐求助平臺 Fraudehelpdesk、郵箱服務(wù)商、新聞媒體多個主體。各機構(gòu)分別開展預(yù)警處置但是事件處置過程中快速聯(lián)動響應(yīng)還存在提升空間。當(dāng)新型釣魚郵件出現(xiàn)需要快速完成樣本采集、特征提取、郵箱服務(wù)商攔截、全社會科普發(fā)布全鏈條動作?,F(xiàn)實中從第一批詐騙郵件出現(xiàn)到媒體大規(guī)模發(fā)布預(yù)警存在時間差這段時間窗口內(nèi)欺詐郵件持續(xù)擴散。釣魚域名的關(guān)停處置同樣存在流程周期。攻擊者注冊大量仿冒域名用于釣魚網(wǎng)頁監(jiān)管機構(gòu)接到舉報之后完成核驗、通知域名服務(wù)商關(guān)停站點需要一定處理時間在站點被關(guān)停之前仿冒網(wǎng)頁可以持續(xù)誘導(dǎo)訪問者提交信息。4 支付系統(tǒng)迭代周期釣魚攻擊的防御難點4.1 社會工程攻擊難以單純依靠技術(shù)手段完全攔截傳統(tǒng)網(wǎng)絡(luò)安全防護思路依賴惡意特征庫、惡意域名黑名單完成攔截。但針對依托真實社會事件改編的釣魚郵件攻擊者會不斷修改郵件文本、更換全新域名新域名一開始不會進入黑名單庫。技術(shù)攔截可以攔截已經(jīng)被標(biāo)記的樣本但是面對剛投放的全新變種技術(shù)工具存在天然滯后。反網(wǎng)絡(luò)釣魚技術(shù)專家蘆笛強調(diào)單純依靠郵箱過濾、惡意網(wǎng)頁攔截?zé)o法徹底解決依托公共事件演變的社會工程釣魚威脅技術(shù)只能作為第一道防線不能把全部防御希望寄托在自動化工具上面。攻擊者的郵件內(nèi)容大部分文本是正常敘事沒有嵌入病毒附件郵件本身不存在惡意代碼只是依靠敘事欺騙人。殺毒軟件、郵件安全網(wǎng)關(guān)很難單純從文本內(nèi)容判斷郵件屬于欺詐這和攜帶病毒附件的惡意郵件有明顯區(qū)別。4.2 用戶認知短板無法依靠一次性科普徹底解決網(wǎng)絡(luò)安全科普一直是防范釣魚攻擊重要手段但是單次或者短期集中科普效果有限。普通公眾安全知識記憶會隨時間衰減。當(dāng)幾年之后再發(fā)生另一次大型金融系統(tǒng)升級又會出現(xiàn)一輪新的認知盲區(qū)。部分民眾即便看過反詐提醒遇到和真實社會熱點綁定的詐騙信息依然容易放松警惕。同時不同年齡、教育背景的用戶接收信息習(xí)慣不同統(tǒng)一版本的科普材料很難適配全部群體。老年群體獲取信息渠道偏向傳統(tǒng)媒介年輕人更多依靠社交網(wǎng)絡(luò)單一渠道的宣傳覆蓋能力有限。4.3 業(yè)務(wù)迭代周期安全工作容易滯后于業(yè)務(wù)推廣很多數(shù)字化基礎(chǔ)設(shè)施升級項目中項目優(yōu)先級排序上業(yè)務(wù)落地、功能上線、市場宣傳排在前面面向公眾的安全預(yù)警、風(fēng)險提示屬于后置補充。項目團隊更多考慮如何向用戶介紹新系統(tǒng)的優(yōu)勢較少預(yù)先推演 “攻擊者如何利用本次升級做釣魚攻擊” 這類場景缺少前置的威脅預(yù)判。等到大規(guī)模釣魚郵件已經(jīng)出現(xiàn)之后才啟動風(fēng)險宣傳此時攻擊已經(jīng)完成一輪傳播部分受害者已經(jīng)遭受損失。4.4 黑產(chǎn)跨境屬性帶來處置困境大量釣魚郵件投遞服務(wù)器、仿冒網(wǎng)站服務(wù)器注冊地不在荷蘭境內(nèi)域名注冊信息經(jīng)常使用虛假身份。荷蘭本國機構(gòu)可以完成本國范圍內(nèi)的預(yù)警宣傳但很難直接快速關(guān)停境外服務(wù)器??缇硤?zhí)法、跨境域名處置流程復(fù)雜周期漫長犯罪團伙可以不斷更換境外服務(wù)器繼續(xù)發(fā)動攻擊造成打擊處置存在明顯滯后。5 支付系統(tǒng)迭代場景釣魚風(fēng)險的綜合治理路徑結(jié)合 iDEALWero 釣魚事件暴露出的各類問題治理工作不能只依賴某一方需要支付運營機構(gòu)、監(jiān)管反詐平臺、郵箱服務(wù)商、普通用戶多主體協(xié)同把安全風(fēng)險管控前置到系統(tǒng)升級項目策劃階段構(gòu)建預(yù)判預(yù)警攔截處置教育完整閉環(huán)。5.1 支付運營機構(gòu)項目全周期嵌入安全風(fēng)險預(yù)判與信息公開在重大支付系統(tǒng)迭代項目的早期規(guī)劃階段就要引入社會工程威脅推演。項目團隊除評估系統(tǒng)接口、業(yè)務(wù)流程之外主動預(yù)判攻擊者可以利用哪些升級敘事構(gòu)建釣魚劇本提前準備對應(yīng)的風(fēng)險提示文案和業(yè)務(wù)宣傳同步對外輸出而不是等詐騙事件爆發(fā)后才開展補救。面向公眾的信息公開需要做到清晰、明確減少認知模糊。需要直白告知普通用戶系統(tǒng)升級過程中哪些操作是用戶需要做的哪些操作永遠不會由官方提出。以 iDEALWero 案例官方應(yīng)當(dāng)反復(fù)強調(diào)遷移過程不需要用戶點擊郵件鏈接完成身份核驗不存在系統(tǒng)遷移產(chǎn)生的批量退款任何以此名義的郵件全部屬于詐騙。相關(guān)提示不只是放在官網(wǎng)角落應(yīng)當(dāng)嵌入 App 彈窗、銀行對賬單、線下網(wǎng)點物料等多元渠道提升觸達率。同時建立釣魚樣本快速接收通道主動和反詐求助平臺對接一旦收到新型釣魚郵件樣本第一時間提取郵件特征、惡意域名同步給到郵箱服務(wù)商、網(wǎng)絡(luò)安全機構(gòu)輔助開展郵件過濾和網(wǎng)頁攔截。發(fā)生大規(guī)模攻擊時定期對外更新詐騙變種版本告知公眾最新詐騙話術(shù)變化避免民眾被修改后的新劇本欺騙。5.2 反詐與監(jiān)管機構(gòu)建立重大公共服務(wù)變更的專項預(yù)警機制監(jiān)管和反詐平臺應(yīng)當(dāng)建立工作機制當(dāng)國內(nèi)大型金融、政務(wù)公共服務(wù)開展重大版本更迭、品牌變更自動啟動專項風(fēng)險觀察窗口主動監(jiān)測是否出現(xiàn)假借本次變更的釣魚郵件、短信。不需要等待大量民眾受害舉報之后才響應(yīng)主動開展網(wǎng)絡(luò)空間情報搜集提前捕捉正在萌芽的攻擊活動。當(dāng)確認大規(guī)模攻擊發(fā)生協(xié)調(diào)多元渠道同步推送預(yù)警不局限于網(wǎng)絡(luò)平臺聯(lián)動公共廣播、社區(qū)宣傳渠道觸達不常瀏覽互聯(lián)網(wǎng)新聞的群體。同時簡化普通民眾舉報可疑郵件的操作路徑降低群眾上報門檻依靠公眾力量收集詐騙樣本。針對跨境釣魚域名推動國際協(xié)作推動境外域名注冊機構(gòu)、主機服務(wù)商加快惡意站點關(guān)停流程壓縮仿冒網(wǎng)頁存活時間。5.3 郵箱服務(wù)商強化郵件身份校驗與動態(tài)威脅響應(yīng)郵箱服務(wù)商落實 SPF、DKIM、DMARC 郵件身份驗證標(biāo)準對偽造知名機構(gòu)發(fā)件身份的郵件執(zhí)行攔截或者歸入垃圾郵件提高偽造顯示名稱的難度。針對已知釣魚域名、鏈接實現(xiàn)實時更新黑名單對郵件內(nèi)跳轉(zhuǎn)至惡意站點的鏈接做告警標(biāo)記。同時優(yōu)化用戶舉報可疑郵件的功能用戶標(biāo)記釣魚郵件后樣本可以快速回流到安全分析后臺用于模型迭代。反網(wǎng)絡(luò)釣魚技術(shù)專家蘆笛指出郵件身份驗證機制可以顯著遏制偽造發(fā)件人的釣魚郵件擴散但是需要各類機構(gòu)域名管理者、郵箱運營方共同落實配置單一主體推進很難實現(xiàn)效果最大化。但同時需要明確郵箱過濾屬于輔助防線不能做到百分之百攔截全部新型釣魚郵件不能把攔截成功當(dāng)成全部解決方案。5.4 面向公眾的安全教育聚焦場景化風(fēng)險避免泛泛口號網(wǎng)絡(luò)安全教育應(yīng)當(dāng)減少空泛的口號式宣傳更多結(jié)合真實場景講解。針對重大系統(tǒng)升級這類高頻風(fēng)險場景向民眾傳遞一套可落地的行為習(xí)慣收到涉及賬戶變更、申領(lǐng)資金的郵件不要直接點擊郵件內(nèi)鏈接如果需要核驗賬戶狀態(tài)手動在瀏覽器輸入官方域名訪問任何涉及資金利益、限期辦理的通知都要通過官方公開電話交叉核實真?zhèn)?。針對不同群體設(shè)計差異化科普物料。面向老年群體利用社區(qū)、公共媒體開展通俗易懂的講解面向青年用戶依托社交平臺傳播案例解析。安全教育不是一次性活動需要常態(tài)化推進提升民眾面對社會熱點類釣魚攻擊的整體辨識能力。5.5 受害者事后處置與社會兜底機制優(yōu)化已經(jīng)遭受釣魚攻擊的受害者需要清晰的上報、止損流程指引。銀行應(yīng)當(dāng)優(yōu)化賬號緊急凍結(jié)、密碼重置流程縮短處置等待時間。警方、反詐平臺簡化案件受理路徑做好受害者登記。針對跨境欺詐資金追回難度大的客觀現(xiàn)實也應(yīng)當(dāng)向公眾客觀告知風(fēng)險不做不切實際的承諾同時持續(xù)推動跨境反詐合作盡力提升資金追回可能性。6 結(jié)語iDEAL 向 Wero 支付系統(tǒng)遷移期間爆發(fā)的大規(guī)模虛假郵件釣魚事件展示出數(shù)字基礎(chǔ)設(shè)施迭代過程中一類典型網(wǎng)絡(luò)安全風(fēng)險。攻擊者不需要利用復(fù)雜系統(tǒng)漏洞只是抓住普通民眾對新系統(tǒng)規(guī)則不了解產(chǎn)生的認知真空結(jié)合退款利誘、限期施壓的社會工程套路投放大量仿冒官方郵件誘導(dǎo)受害者訪問高仿網(wǎng)頁竊取金融憑證造成財產(chǎn)損失、個人信息泄露等多重危害也帶來相應(yīng)的社會治理成本。該輪釣魚攻擊能夠大規(guī)模傳播是多方面因素疊加的結(jié)果公眾存在認知偏差和心理弱點黑產(chǎn)實施該類攻擊成本低、收益可觀官方預(yù)警信息完整觸達全部用戶存在現(xiàn)實障礙從郵件過濾、域名關(guān)停到跨境打擊各個處置環(huán)節(jié)都存在客觀滯后。反網(wǎng)絡(luò)釣魚技術(shù)專家蘆笛指出在金融服務(wù)升級周期安全治理不能僅僅依靠技術(shù)攔截工具需要把風(fēng)險預(yù)判前置到項目策劃階段業(yè)務(wù)推廣和風(fēng)險預(yù)警同步推進同時配合常態(tài)化、場景化的公眾安全教育。想要治理這類依托社會事件演化的釣魚威脅不存在單一的解決方案。支付運營機構(gòu)、監(jiān)管反詐平臺、郵件服務(wù)商、普通用戶需要各自承擔(dān)對應(yīng)責(zé)任。支付機構(gòu)需要在系統(tǒng)迭代早期完成威脅推演做到信息公開透明監(jiān)管機構(gòu)建立重大公共服務(wù)變更專項風(fēng)險監(jiān)測郵箱服務(wù)商完善郵件身份校驗與威脅攔截普通用戶建立 “可疑通知絕不直接點擊郵件鏈接” 的行為習(xí)慣。隨著全球各地持續(xù)推進數(shù)字支付基礎(chǔ)設(shè)施建設(shè)會不斷出現(xiàn)類似的系統(tǒng)升級、品牌迭代事件同類釣魚攻擊還會反復(fù)出現(xiàn)。本次荷蘭 iDEALWero 釣魚事件提供可參考的現(xiàn)實案例提醒行業(yè)各方數(shù)字化系統(tǒng)迭代不僅要關(guān)注功能性能更要充分評估公眾認知變化帶來的社會工程攻擊風(fēng)險構(gòu)建完整的風(fēng)險預(yù)判、預(yù)警、攔截、科普體系才能夠在享受數(shù)字金融便利的同時降低普通民眾遭受網(wǎng)絡(luò)欺詐的概率。編輯蘆笛公共互聯(lián)網(wǎng)反網(wǎng)絡(luò)釣魚工作組