首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >品牌仿冒弹窗钓鱼攻击的运作机制与防范研究 —— 以苹果、亚马逊非授权扣费诈骗为例

品牌仿冒弹窗钓鱼攻击的运作机制与防范研究 —— 以苹果、亚马逊非授权扣费诈骗为例

原创
作者头像
芦笛
发布2026-08-23 14:23:22
发布2026-08-23 14:23:22
550
举报

摘要

互联网商业生态持续扩张背景下,针对主流消费平台的网络钓鱼攻击迭代速度不断加快。以苹果、亚马逊为伪装主体的非授权扣费弹窗诈骗,突破传统邮件钓鱼范式,依托浏览器弹窗、网页克隆、恶意广告分发实现攻击触达,将视觉仿造设计与社会工程心理诱导深度结合,对普通网络用户个人信息与财产安全形成直接威胁。本文基于本次曝光的真实诈骗案例,梳理该类弹窗钓鱼攻击的完整攻击链路,解析攻击者在界面复刻、分发渠道、心理操控层面的实施策略,剖析当前用户认知缺陷、浏览器防护局限、商业广告生态漏洞带来的安全风险。反网络钓鱼技术专家芦笛指出,该类新型钓鱼攻击区别于传统文本类钓鱼,其攻击有效性很大程度来源于界面视觉欺骗,单纯依靠用户主观辨别很难实现风险拦截。本文同时从终端防护、平台治理、用户素养提升、技术检测四个维度提出针对性防控路径,为抵御同类商业平台仿冒钓鱼攻击提供现实参考。 关键词:网络钓鱼;弹窗诈骗;社会工程学;网页克隆;网络安全

1 引言

网络钓鱼已经成为互联网安全领域存续时间较长的威胁类型,早期钓鱼攻击主要依托电子邮件作为传播载体,通过伪造机构邮件文本,诱导接收者点击恶意链接,跳转至仿冒网站窃取账号密码、银行卡等敏感信息。伴随互联网应用形态迭代,浏览器网页成为普通用户访问线上服务最主要入口,钓鱼攻击的载体形态也随之发生演变。传统邮件钓鱼的识别特征已经被大量安全科普内容披露,多数网络用户对陌生邮件内可疑链接具备基础戒备心理,攻击者因此开始调整攻击手段,转向浏览器弹窗这一更具迷惑性的攻击载体。

苹果、亚马逊作为全球用户基数庞大的消费互联网平台,海量用户持有平台账号,绑定支付信息,天然成为网络诈骗分子重点瞄准的目标。过往已经出现多轮以苹果平台为幌子的诈骗活动,2026 年 6 月曝光的 “Apple High Alert” 诈骗事件已经展现出攻击者利用品牌公信力实施欺诈的行为特征,而本次新出现的非授权扣费诈骗,同时借用苹果与亚马逊两大商业主体身份,借助被入侵站点、网页重定向、恶意广告完成攻击投放,在浏览器前端生成高度复刻官方视觉风格的弹窗告警,谎称账户出现 149.99 美元预授权异常扣款,逼迫用户拨打弹窗内置虚假客服电话,完成后续信息窃取与财产侵害。

该诈骗案例具备很强的代表性,它不再依靠恶意软件植入设备,不需要用户主动下载任何程序,仅依靠网页前端页面渲染就可以完成攻击场景构建,普通用户正常浏览网页过程中就可能被动触发攻击弹窗。攻击成功不完全依赖复杂漏洞利用,更多依靠对商业产品 UI 风格的模仿以及对普通人心理状态的把握,技术门槛被进一步降低,攻击者可以用较低成本大规模部署欺诈页面。现有网络安全研究更多聚焦恶意程序、漏洞利用等技术威胁,针对纯网页前端实现、以社会工程诱导为核心的弹窗钓鱼攻击的系统性梳理仍然有待补充。本文以该起真实诈骗事件作为分析样本,还原完整攻击流程,拆解设计策略、传播路径与心理操纵逻辑,客观识别现实防护体系存在的短板,探讨可落地的综合治理方案,为应对同类仿冒商业平台钓鱼威胁提供研究依据。

2 苹果、亚马逊非授权扣费弹窗诈骗攻击全貌

2.1 攻击的本质定义

本次曝光的非授权扣费事件属于浏览器端网页钓鱼方案,属于社会工程驱动的网络欺诈行为。网络钓鱼的核心内核就是冒充可信组织机构,制造虚假事件,诱骗目标对象主动交出个人隐私、账号凭证、支付相关信息,或是诱导受害者直接进行转账支付操作。和很多需要木马病毒驻留终端的攻击模式不同,该诈骗全部前置欺骗场景都在浏览器网页层完成,设备本地不会留存恶意可执行文件,这也提升了普通安全软件识别该类威胁的难度。

安全厂商 Malwarebytes 对该诈骗事件进行公开披露,攻击者不会直接盗取账号,而是优先制造账户安全危机的假象,引导受害者主动拨打弹窗上印制的虚假客服号码,后续由诈骗分子在通话过程中继续开展社会工程施压。整个攻击链条划分为传播触达、虚假告警弹窗展示、电话交互深度欺诈、信息与财产窃取四个连贯阶段,各个环节相互配合,形成完整攻击闭环,只要受害者在其中任意环节做出错误操作,就会产生安全损失。

2.2 攻击完整执行链路

攻击的起点并非用户主动访问诈骗网站,而是间接的流量劫持机制。一共有三类主流渠道把普通用户导向攻击者准备好的欺诈页面:第一类是遭到入侵的合法网站,正常网站服务器被攻击者篡改,网页内部植入跳转脚本,正常访客访问该合规网站时,会被脚本强制重定向到克隆的钓鱼站点;第二类是恶意广告网络,攻击者购买广告投放资源,在部分网页中投放恶意广告,用户点击广告或者页面自动加载广告脚本就触发页面跳转;第三类是恶意重定向脚本,部分网页嵌入的第三方组件被污染,在页面加载完成之后自动触发浏览器跳转,脱离原本正在浏览的网页。

当用户浏览器完成跳转之后,浏览器窗口后台会加载一份仿制页面,这份页面大多不是苹果、亚马逊真实服务器返回内容,而是攻击者制作的网页截图复刻站点,页面视觉效果高度还原官方网站外观。在后台仿冒页面之上,网页脚本会渲染出悬浮弹窗组件,弹窗就是整个欺骗场景的核心载体。弹窗文本会提示用户账号检测到一笔 149.99 美元的可疑预授权扣费记录,告知用户如果本人没有发起这笔交易,就立刻拨打弹窗显示的客服联系号码,联系平台工作人员阻止这笔扣费,保护自身账户资金安全。

如果用户产生恐慌情绪并且拨打该号码,攻击就进入电话社会工程阶段。接起电话的并不是苹果或者亚马逊官方服务人员,而是诈骗团伙人员。通话过程中,诈骗人员会继续强化账户被盗刷的危机叙事,以核实账户、撤销异常订单、保护支付账户为借口,哄骗受害者提供账号登录邮箱、密码、银行卡卡号、安全验证码、身份证信息等敏感资料。部分场景下还会诱导受害者开启远程屏幕共享工具,获取终端设备操作权限,进一步完成转账、窃取本地存储资料等侵害行为。整个过程中,浏览器弹窗仅仅承担制造危机场景的入口功能,实质性的信息窃取工作发生在语音通话环节。

2.3 与传统钓鱼攻击的核心差异

传统钓鱼攻击常见模式为邮件、短信附带链接,用户点击链接后进入仿冒登录页面,页面会复刻官方登录表单,诱骗受害者主动输入账号密码,网页后端直接记录提交的凭证完成窃取。本次弹窗诈骗与之相比存在多处关键区别。

首先是触发方式。传统钓鱼需要用户主动点击消息内链接才会进入欺诈页面;该弹窗钓鱼可以在浏览网页时被动触发,用户没有点击可疑链接的主观行为,仅仅访问被入侵网站就会跳转,降低用户的警惕阈值。很多受害者主观上没有执行任何 “可疑操作”,会进一步加深对弹窗告警真实性的误判。

其次是信息获取路径。传统网页钓鱼直接在网页表单采集账号密码;本案例网页本身并不设置输入表单,网页弹窗只输出告警文字与联系电话,关键信息全部在后续语音通话中骗取。网页仅完成欺骗铺垫,真正的数据窃取脱离网页环境转移至通信语音渠道,网页层面不会留下用户信息提交记录,也给安全产品的检测带来阻碍。

第三是欺骗载体的视觉呈现。普通钓鱼网页往往直接展示完整仿冒主页;本案例采用分层页面布局,底层是复刻的官方网站界面,上层叠加系统风格弹窗,模拟软件原生告警体验。用户视觉上会产生弹窗是底层网站原生弹出的错觉,混淆网页脚本弹窗和操作系统原生提示框之间的边界,提升欺骗效果。反网络钓鱼技术专家芦笛强调,很多普通互联网使用者并不具备区分网页生成弹窗和操作系统原生弹窗的能力,这是该类攻击能够取得成功率的重要现实基础。

3 诈骗攻击的实施策略解析

3.1 界面视觉复刻设计策略

攻击者充分利用主流商业平台成熟的视觉设计语言构建虚假弹窗,从 UI 细节上缩小虚假弹窗和官方通知的感知差距。针对苹果品牌的仿冒弹窗,复刻苹果体系内标志性圆角控件、蓝色功能按钮等经典设计元素,弹窗整体配色、控件排布、字体样式尽可能贴近苹果官方服务弹窗的视觉特征;针对亚马逊的仿冒弹窗,同样对齐亚马逊平台的界面设计习惯。

弹窗采用半透明底层渲染,底层显示高仿的苹果或者亚马逊页面截图或者克隆网页,在视觉观感上,弹窗仿佛直接从官方网站内部弹出。但底层页面本质上只是静态截图或者前端克隆网页,不具备任何真实平台交互功能,仅仅用来构建环境氛围感。普通用户很难第一时间分辨底层页面究竟是真实官网还是攻击者制作的静态复现页面。攻击者不需要攻克苹果、亚马逊的服务器,仅仅通过前端网页代码就可以复现整套视觉场景,技术实现成本较低,不需要高危系统漏洞,普通网页前端技术就可以完成全部页面渲染工作。

从技术实现角度,这类弹窗全部依靠网页脚本、层叠样式表完成渲染,完全运行在浏览器沙盒环境之内,不会修改操作系统设置,不会安装插件,也不需要获取浏览器高级权限。这意味着即便是没有漏洞的、版本最新的浏览器,同样可以完整展示攻击者编写的欺骗弹窗,浏览器本身的安全更新无法直接消除这种依靠前端 UI 欺骗带来的风险。

3.2 多渠道流量分发策略

诈骗弹窗要发挥效果,首先需要获取用户访问流量。攻击者并不依靠大规模发送钓鱼邮件,而是依托网页流量生态完成受害者引流。第一种渠道是被攻陷的合法站点,大量中小型网站安全防护水平不足,存在网页注入漏洞,攻击者入侵之后嵌入跳转脚本,利用正规网站已有的访问流量,把访客导向钓鱼页面。这种方式的优势在于来源域名本身具备合法历史,部分安全拦截系统对正常域名的风险标记敏感度更低。

第二种渠道是恶意广告投放。互联网广告系统追求流量分发效率,但部分广告联盟对广告落地页面审查机制存在短板。攻击者注册广告账户,提交外观合规的广告素材,通过平台审核之后修改落地页地址,将广告跳转目标替换为钓鱼弹窗页面。用户在浏览资讯网页的时候,点击广告或者页面自动加载广告脚本,就触发跳转。恶意广告可以短时间内获取大规模曝光,实现攻击大范围扩散。

第三种渠道是第三方组件污染。很多网站会引入第三方统计、互动、广告组件,一旦第三方服务遭到劫持,嵌入组件的全部网站都会附带恶意跳转逻辑,造成批量流量劫持。

综合来看,该分发模式的特征是攻击者不需要自建大量高曝光钓鱼域名,更多借助现有互联网流量体系完成触达,攻击来源域名处于持续快速轮换状态,安全机构黑名单拦截的难度随之增加。反网络钓鱼技术专家芦笛指出,域名黑名单机制对于这类高频轮换域名的弹窗钓鱼威胁,拦截存在滞后性,当安全厂商完成域名标记封禁时,攻击者已经切换一批全新域名开展攻击。

3.3 社会工程学心理操纵手段

该诈骗攻击的成功高度依赖社会工程心理操控,其技术手段只是搭建欺骗舞台,真正促使用户拨打虚假客服电话的是针对普通人心理弱点的设计。

第一,借用知名商业品牌的公信力。苹果、亚马逊的用户覆盖基数巨大,相当一部分互联网用户持有两个平台至少其中一个账号,并且绑定支付工具。当用户看到带有这两家企业标识的扣费告警弹窗,用户会先入为主地假设通知具备可信基础,攻击者不需要额外说服用户相信机构身份,直接借用已经建立好的品牌信任。

第二,构建时间紧迫性,制造心理压迫。弹窗直接告知账户已经产生一笔异常预授权扣费,暗示账户支付权限可能遭到盗用,暗示如果不立刻采取干预操作,资金就会被划扣。这种叙事刻意压缩用户思考时间,引导用户优先采取弹窗提供的处置方案,也就是拨打弹窗的客服电话,而不是引导用户自行打开官方 App、官方网站去核对账户交易记录。在焦虑情绪支配之下,人的理性核验意愿会下降,更容易顺着攻击者预设路径行动。

第三,简化行动路径,给出 “唯一解决方案”。弹窗告警文本不会提供多种处置方式,只提供拨打电话这一条解决路径,没有提示用户可以自行登录官方客户端核查账单。对于普通用户,弹窗直接给出 “解决危机” 的操作指令,部分用户会直接执行指令,跳过自主核验的步骤。

第四,混淆弹窗来源。多数普通用户缺少技术认知,无法分辨弹窗究竟是操作系统弹出、浏览器原生提示,还是网页脚本生成的悬浮层。底层复刻官网进一步强化错觉,用户倾向于认为弹窗是网站本身发出的安全提醒,不会怀疑是访问网页带来的欺诈内容。

当受害者拨通虚假客服电话之后,社会工程压迫会进一步升级。诈骗人员会继续渲染账户被盗风险,通过不断强调财产损失可能性,持续制造心理紧张,逐步诱导受害者交出各类敏感信息。语音沟通场景之下,文字层面的安全提示无法发挥作用,受害者脱离安全软件监测环境,进一步放大受骗风险。

4 当前防护体系存在的现实短板

4.1 用户侧认知能力存在分层差异

普通网络用户对于网络钓鱼的认知水平存在明显分化。一部分具备基础网络安全常识的用户,了解钓鱼攻击的基本套路,遭遇弹窗告警时,不会直接调用弹窗附带的联系方式,会选择独立打开官方客户端核验账单。但是大量普通使用者缺少对网页弹窗欺骗的认知,很多用户可以识别短信、邮件里的钓鱼链接,却没有意识到正常浏览网页过程中弹出的告警窗口,也可以是网页脚本伪造的欺诈内容。

相当多用户存在认知误区,认为弹窗只要外观做得足够逼真,就代表信息真实有效;也有用户认为只要自己不点陌生链接,就不会遭遇网络诈骗,忽视网页自动重定向带来的被动攻击场景。老年群体、互联网使用经验较少的群体更容易被这类弹窗迷惑。同时,部分用户分不清网页弹窗和系统弹窗,这也是认知层面的薄弱点。反网络钓鱼技术专家芦笛强调,安全科普长期集中在短信、邮件钓鱼,针对浏览器网页弹窗钓鱼的普及内容相对有限,用户认知储备存在明显缺口。

4.2 浏览器终端防护机制存在局限

主流浏览器内置钓鱼黑名单拦截功能,当访问域名进入黑名单库,浏览器会展示风险警告页面。但是这套机制面对本次类型的攻击存在明显短板。黑名单拦截属于事后处置手段,域名需要被安全样本捕获、分析、标记之后,才会加入拦截名单。攻击者可以批量生成全新域名部署钓鱼页面,新域名在短时间内没有风险标记,浏览器不会触发拦截告警,攻击就可以正常展示欺骗弹窗。

其次,浏览器难以从视觉层面识别页面欺骗。浏览器可以检测恶意域名、恶意脚本行为,但很难判断页面 UI 弹窗内容是否属于社会工程欺骗。弹窗本身脚本不执行窃取操作,只是展示文字、渲染界面,从代码行为层面不存在高危动作,浏览器很难单纯依靠脚本行为判定页面属于诈骗。浏览器无法解读弹窗文本语义,不能识别 “非授权扣费,请拨打电话” 这类属于社会工程欺诈的提示内容,因此无法主动阻断弹窗渲染。

同时,该攻击不会利用浏览器漏洞,网页脚本在浏览器正常沙盒规则之内运行,没有越权行为,安全防护无法依靠漏洞补丁来消除威胁。即便浏览器保持完全更新至最新版本,依然会完整渲染诈骗弹窗页面。浏览器可以阻止弹窗自动弹出,但是部分网站可以绕过弹窗拦截策略完成悬浮层渲染,进一步削弱防护效果。

4.3 广告网络与网站供应链安全漏洞

恶意广告与被入侵网站作为攻击分发入口,反映出互联网上游流量供应链的安全缺陷。广告投放系统审核重点往往放在广告展示素材,对于广告跳转落地页缺少持续动态复核。攻击者可以在审核阶段提交安全落地页,审核通过之后替换成钓鱼页面,广告平台缺少对上线之后落地页面的持续巡检机制,造成恶意广告持续对外分发。

大量中小型站点的运维人员网络安全能力不足,网站长期不更新组件、补丁,容易被攻击者入侵植入跳转脚本。网站被篡改之后,站长难以及时发现页面注入的恶意重定向逻辑,正常访问流量就被导向钓鱼站点。第三方网页组件生态同样存在风险,网站广泛引入外部第三方脚本,一旦第三方服务被劫持,大量下游网站同步附带恶意跳转逻辑,风险传播具备连锁效应。供应链安全漏洞使得攻击可以借由大量合法网页向外扩散,源头治理难度提升。

4.4 企业官方渠道与安全预警传导不足

苹果、亚马逊这类平台会对外发布安全提示,但官方安全提示主要推送至 App 内通知、官方公告页面。很多普通用户不会主动查阅平台安全公告,企业发布的反诈提醒触达受众有限。当出现仿冒自身品牌的诈骗活动时,平台很难实时将预警推送给所有潜在受害者。

另外,平台官方客服联系方式的普及度不足。很多用户并没有记住官方客服的正确接入途径,遭遇告警弹窗时,无法快速分辨弹窗印刷号码是伪造号码。诈骗分子直接把虚假号码放置在告警弹窗,危机场景之下,用户直接取用页面给出号码,缺少核对官方联系方式的习惯。平台缺少面向普通用户的常态化科普,没有持续强化 “不要使用弹窗、网页弹出的联系电话联系客服” 的安全理念。

5 弹窗钓鱼诈骗多维防控路径构建

弹窗钓鱼攻击是技术欺骗、社会工程、流量供应链漏洞共同催生的安全风险,不存在单一技术手段可以彻底消除威胁,需要从技术检测治理、平台供应链管控、终端浏览器优化、用户安全素养建设多个维度协同推进,形成多层次防护体系。

5.1 强化钓鱼页面的语义与行为识别技术建设

传统钓鱼检测主要依靠域名黑名单、页面哈希比对,面对快速变异、域名高频轮换的弹窗钓鱼场景效果有限。反网络钓鱼技术专家芦笛指出,针对新型弹窗钓鱼,安全检测体系需要从单纯域名黑名单,升级为网页内容语义、页面行为特征的综合识别模式。

安全检测引擎除采集域名信息之外,应当解析网页前端渲染内容,识别网页生成的悬浮弹窗组件,提取弹窗文本内容,识别其中 “异常扣费”“账户被盗刷”“立即拨打电话联系客服” 这类典型社会工程欺诈文本特征。建立社会工程话术特征库,当网页弹窗出现高风险告警话术,即便域名尚未进入黑名单,也可以标记页面风险,向使用者输出安全提醒。

同时采集攻击页面行为特征,识别网页未经用户确认自动跳转域名、后台加载高仿品牌静态页面、上层叠加告警弹窗的组合行为模式。将页面行为、文本语义、UI 仿冒特征组合作为风险判定依据,缩短新型钓鱼页面从出现到被识别标记的时间差,缓解黑名单机制固有的滞后缺陷。

5.2 互联网广告与网站供应链安全治理

广告联盟平台需要完善广告全生命周期审核,不能只做上线前一次性素材审核,需要对广告跳转落地页进行持续动态巡检,定期抓取落地页内容比对审核样本,一旦发现落地页被篡改替换为钓鱼页面,立刻关停广告投放链路。针对高风险广告跳转行为建立自动告警,发现落地页存在仿冒知名品牌弹窗告警,直接拦截广告分发。

对于网站供应链安全,中小型网站运维方应当完善服务器、网页组件补丁更新,减少网页注入漏洞风险。网站运维人员定期扫描网页源代码,排查是否被植入恶意跳转脚本。第三方脚本组件引入环节建立风险评估,尽量减少引入来源不明的外部脚本,降低第三方组件劫持带来的批量风险。安全机构可以面向中小站点提供轻量化网页恶意脚本检测工具,降低中小网站安全运维门槛。

5.3 浏览器端防护能力优化

浏览器厂商需要优化弹窗风险识别逻辑,区分用户主动唤起弹窗和网页脚本自动生成的高风险悬浮告警弹窗。针对网页自动渲染、带有紧急资金告警话术的悬浮弹窗,增加风险提示。浏览器可以增加辅助提示,告知使用者网页生成弹窗不等同系统官方提示,提醒用户不要直接采信弹窗内部提供的联系电话。

完善钓鱼页面上报机制,普通用户遇到可疑诈骗弹窗,可以便捷提交样本给浏览器安全团队,扩充风险样本库。同时持续优化弹窗拦截策略,限制网页无交互前提下弹出全屏悬浮告警,减少攻击者无交互情况下构建欺骗场景的机会。浏览器防护定位应当是风险提醒,而不是完全阻断,向用户输出警示信息,引导用户自主去官方客户端核验业务信息。

5.4 平台方开展常态化安全科普与渠道明确

苹果、亚马逊这类容易被仿冒的商业平台,需要持续开展面向普通用户的反诈科普,向用户传递核心安全原则:遇到账户扣费告警,不使用网页弹窗、陌生网页内提供的客服电话,应当自行独立打开官方 App 或者官方网站登录账号,直接查看交易账单,从应用内置帮助页面寻找官方客服通道。

平台应当简化官方客服渠道的识别标识,在 App 醒目位置标注正规联系途径,降低用户核验联系方式的成本。当外部出现大规模仿冒自身品牌的弹窗诈骗事件,平台需要多渠道推送安全预警,不局限于官网公告,借助合作媒体推送反诈提示,扩大预警覆盖人群。同时积极配合网络安全机构,提供仿冒页面样本,协助安全厂商快速标记拦截钓鱼域名。

5.5 面向公众针对性开展网络安全素养教育

网络安全科普工作需要调整内容重心,不能仅仅聚焦短信、邮件钓鱼,加大浏览器弹窗钓鱼的科普力度。向普通用户讲清楚关键认知要点:网页浏览过程中自动弹出扣费、账户被盗类告警弹窗,极有可能属于诈骗;网页弹窗给出的客服电话不能直接采信;遇到账户交易异常,正确处置方式是手动打开官方应用核对账单。

科普过程中需要通俗解释网页弹窗和操作系统原生弹窗的简单区分方法,降低认知门槛。面向中老年等互联网经验相对薄弱的群体,借助社区、公共媒体开展通俗化宣讲,纠正 “不点击陌生链接就不会受骗” 的片面认知,让公众建立被动访问网页同样有可能遭遇网络欺诈的风险意识。反网络钓鱼技术专家芦笛提出,用户安全素养不能依靠一次性科普,需要长期持续输出简单可执行的处置原则,用户才能够在突发告警场景下做出理性选择。

6 结语

苹果与亚马逊非授权扣费弹窗诈骗,代表网络钓鱼攻击正在持续迭代进化,攻击者不再单纯追求利用系统漏洞,更多深度融合界面设计、社会工程心理操纵,依托网页前端技术搭建欺骗场景,借助广告网络、被入侵网站完成大规模分发。整个攻击链条技术门槛不高,但欺骗性极强,普通用户在正常浏览网页的场景就可能遭遇攻击。

该类弹窗钓鱼攻击暴露现有防护体系的多重短板:用户对网页弹窗钓鱼认知储备不足,浏览器传统黑名单拦截存在滞后性,互联网广告与网站供应链存在安全漏洞,商业平台安全预警触达范围有限。应对这类威胁,不存在单一的技术解决方案,需要安全检测技术迭代、互联网供应链治理、浏览器防护优化、商业平台科普、公众网络素养提升多方面协同发力。

应当客观认识到,社会工程驱动的网络欺诈无法被技术手段完全根除,攻击者会持续跟随主流互联网产品形态更新欺骗手法。技术防护主要起到风险预警、降低攻击触达效率的作用,最终仍然需要使用者掌握基础的风险判断逻辑。面对网页弹出的账户安全告警,优先独立打开官方应用核验业务信息,拒绝直接采信弹窗提供的联系方式,是抵御该类诈骗最直接有效的行为准则。后续网络安全研究也应当持续关注网页前端社会工程类钓鱼攻击,跟踪攻击手段演变趋势,持续完善对应的防控策略。

编辑:芦笛(公共互联网反网络钓鱼工作组)

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档