釣魚郵件不說服你 - 它催你快點
釣魚訊息圍繞著一個動作設計。不是「讀完想一想」,而是「現在點這裡」。其他全是包裝:標誌、署名、看似真實的寄件者地址。包裝只有一個目的:讓你不會在第一秒就停下來。
它們會利用本來就可能是真的事:包裹卡住了、訂閱沒續費,或有人從另一座城市登入你的帳號。最後一種最有效 - 它同時解釋了你為何得快點,以及為何現在會要求你輸入密碼。焦慮會讓你只盯著一件事:你檢查的不是頁面網址,而是帳號是否一切正常。
根據 Verizon 的報告,在受騙的人當中,從開啟郵件到輸入資料,多半不到一分鐘。這不是粗心的問題。一分鐘內,懷疑根本來不及出現 - 它會在之後才來,那時頁面早已把資料傳出去了。
蒐集名單。 地址來自外洩資料和公開個人檔案。越精確知道你使用哪些服務,藉口就越可信。
複製登入頁面。 它們會完整複製真實網站的版面,只改網址 - 常會多一個字母,或換成不同的網域結尾。
發送誘餌。 用一封郵件或一則簡訊,附上一個連結和期限:在一天內確認,否則存取權就會被關閉。
立刻轉傳。 現代工具組會像代理伺服器般運作:密碼和簡訊驗證碼仍有效時,就立刻送往真實網站。因此,單靠一次性驗證碼未必能保護你。
設下後門。 它們會在帳號裡更改復原方式或設定郵件轉寄,讓自己即使你換了密碼也能再進來。
為何總是偽造同一批服務
攻擊者會挑你很可能擁有帳號的品牌,以及一個不必解釋的藉口。所以被偽造的品牌清單很短,幾乎不變。根據 APWG 報告,占比大致如下 - 領先者每季會互換位置,但類別始終相同:
其餘是物流、政府服務和商店:它們會隨季節被利用,因為那時藉口本身就很可信。這也表示,靠粗糙的設計辨識網路釣魚是個糟策略。仿冒頁面直接複製自真實網站,文字也愈來愈常沒有任何錯誤。
測試一下自己1 / 2
如何更安全地查證帳號的警示訊息?
為什麼簡訊一次性驗證碼不一定能防住網路釣魚?
來源
- 資料來自 APWG《網路釣魚活動趨勢》報告與 Verizon《資料外洩調查報告》。
「網路犯罪」系列的下一篇
網站上可讀全文 2 篇,App 裡還有 3 篇
所有文章