钓鱼攻击之所以屡屡得手,是因为它精准利用了人的视觉习惯和心理弱点。攻击者并不需要攻破你的系统,只要让你“看错”就够了。本文梳理常见套路,并给出可操作的识别要点。
一、钓鱼邮件:伪装成“可信来源”
1. 发件人地址的障眼法
- 相似域名:将
paypal.com写成paypa1.com(数字1代替字母l)、rnicrosoft.com(rn代替m)。 - 显示名欺诈:邮件客户端只显示“客服中心”,实际地址是
service@fake-domain.xyz。 - 子域名误导:
paypal.com.security-check.xyz看起来像官方,真正的主域名是security-check.xyz。
识别要点:在邮件客户端中展开完整发件人地址,从右往左读主域名,忽略前面的子域名。
2. 紧迫感与情绪操控
常见话术:“账户将在24小时内冻结”“检测到异常登录”“您的包裹无法投递”。攻击者希望你在慌乱中点击链接,而不是冷静核实。
识别要点:任何要求“立即行动”的邮件,都先通过官方App或独立官网核实,不要直接点击邮件中的链接。
3. 附件与链接的伪装
- 附件可能是
.html文件,打开后是仿冒登录页。 - 链接文字显示
https://www.bank.com,实际指向https://bank.com.evil.cn。
识别要点:鼠标悬停在链接上(不要点击),查看浏览器状态栏显示的真实地址;对附件先确认发件人是否合理。
二、仿冒网站:像素级复刻的陷阱
1. 域名与证书的迷惑性
- 攻击者常注册与官方高度相似的域名,如
taobao-offer.com。 - 现在HTTPS证书普及,钓鱼网站也可能有“小锁”图标,有锁≠安全。
识别要点:核对浏览器地址栏的完整域名,尤其是主域名部分;不要仅凭锁图标判断。
2. 页面细节的破绽
- 图片模糊、排版错位、字体不一致。
- 登录框要求输入密码、短信验证码甚至银行卡CVV码,而正规流程通常不会在同一个页面索要全部信息。
识别要点:尝试输入错误密码,看是否直接提示“密码错误”还是跳转;正规网站通常有找回密码等完整流程。
3. 跳转与短链接
- 邮件中的短链接(如
bit.ly/xxx)可能跳转到钓鱼站。 - 部分网站会先跳转到合法页面,再通过JavaScript重定向到钓鱼页。
识别要点:使用短链接预览工具(如展开前加 + 查看目标),或手动输入官方域名访问。
三、通用防御清单
- 启用双因素认证(2FA):即使密码泄露,攻击者仍难以登录。
- 使用密码管理器:它只会在匹配的域名下自动填充,若域名不符则不会填充,等于自动预警。
- 保持系统与浏览器更新:浏览器内置的钓鱼拦截库会实时更新。
- 独立核实:收到可疑邮件,通过官方App或拨打官方客服电话确认。
- 不轻信“内部通知”:对要求转账、提供验证码的邮件,一律走线下确认流程。
钓鱼攻击的核心是“让你相信”。放慢速度,多看一眼地址栏和发件人,就能避开绝大多数陷阱。