ZH-HANS
下载下载

网络钓鱼如何运作

Miqo 编辑部 · 1 个来源

钓鱼邮件不说服你-它催你行动

钓鱼信息围绕一个动作设计。不是“读一读,再想想”,而是“现在点这里。”其他都是包装:标志、签名、看起来像真的发件人地址。包装只有一个目的:让你不会在第一秒就停下来。

它们会利用本来就可能是真的情况:包裹卡住了,订阅没有续费,或者有人从另一座城市登录了你的账户。最后一种最有效-它既解释了为什么你得赶紧处理,也解释了为什么现在会要求你输入密码。焦虑会收窄你的注意力:你检查的不是页面地址,而是账户是否出了问题。

据Verizon报告,在上当的人中,从打开邮件到输入信息,最常见的情况是不到一分钟。这不是粗心的问题。一分钟里,怀疑根本来不及出现-它会在之后才来,那时页面已经把数据发送出去了。

  1. 收集名单。 地址来自泄露数据和公开资料。越准确知道你使用哪些服务,借口就越可信。

  2. 复制登录页面。 它们会完整复制真实网站的版式,只改网址-常见的是多一个字母或结尾换个域名后缀。

  3. 抛出由头。 一封邮件或一条短信,附一个链接和期限:请在一天内确认,否则访问权限将被关闭。

  4. 立刻转发。 现代钓鱼工具包像代理一样工作:密码和短信验证码会在仍有效时立刻转给真实网站。所以,单靠一次性验证码并不能保护你。

  5. 巩固控制权。 它们会在账户内修改找回方式或设置邮件转发,这样即使你改了密码,它们也能回来。

为什么总是伪造同一类服务

攻击者需要一个你肯定有账户的品牌,以及一个无需解释的借口。所以,被仿冒的名单很短,几乎不变。根据APWG报告,占比大致如下-领先者会随季度互换位置,但类别始终相同:

社交媒体和即时通信~25%
银行和金融服务~23%
邮箱和工作服务~17%

其余是配送、政务服务和商店:它们会在特定季节被利用,因为那时借口本身就很可信。这也意味着,靠粗糙的设计识别网络钓鱼并不是好策略。仿冒页面取自真实网站,而文案也越来越少有一个错字。

测测自己1 / 2

怎样更安全地核实有关你账户的警报信息?

来源

  1. 根据APWG《网络钓鱼活动趋势》报告和Verizon《数据泄露调查报告》。

“网络犯罪”系列的下一篇

网站上可读全文 2 篇,App 里还有 3 篇

全部文章

本系列还有 3 篇文章在 App 里

在“犯罪 → 网络犯罪”中。免费。

测验 · 12 道题你对“网络犯罪”了解多少?