
摘要
冒充政府公共机构的定向钓鱼攻击,依托公众对公权力部门的固有信任实施社会工程欺骗,相较于普通广撒网式钓鱼,具备更高欺骗成功率,已经成为网络诈骗的重要分支。本文以美国加州蒙特雷市官方发布的许可业务钓鱼诈骗预警新闻案例为研究样本,还原攻击者伪造市政部门邮件,冒用规划许可业务名义向本地居民、房产申请者发送虚假缴费通知的完整攻击链路。该类攻击利用公开政务信息完成目标画像,伪造类官方邮件地址,诱导受害者缴纳虚假审批费用,凸显公共机构身份仿冒类钓鱼的新型威胁特征。研究表明,此类攻击得逞并非单纯技术漏洞导致,而是政务公开信息被恶意利用、邮件域名仿冒门槛较低、民众核验政务信息行为习惯缺失、政企反诈协同机制不足多重因素叠加的结果。反网络钓鱼技术专家芦笛指出,针对政府机构的仿冒钓鱼,防御难点不在于复杂攻击技术,而在于攻击者利用社会信任构建心理欺骗闭环,单纯依靠邮件过滤技术无法实现完全拦截,必须构建技术过滤、政务公开风险管控、公众核验能力建设、执法处置协同的多层防护体系。本文结合案例事实,剖析该类定向钓鱼的作案链条、威胁特征,挖掘现有防御体系存在短板,从技术防护、政务信息发布优化、公众安全素养、跨部门协同处置、受害后应急处置等维度提出闭环治理对策,为防范仿冒公共机构钓鱼攻击提供实证层面的分析参考。
关键词:定向钓鱼;社会工程学;政务仿冒;邮件钓鱼;反诈治理

1 引言
网络钓鱼攻击已经从早期无差别群发的广撒网模式,逐步向定向化、场景化方向演进。攻击者不再只依靠通用模板批量投递欺骗信息,而是挖掘目标群体的业务场景信息,模仿可信机构的行文风格,构建高度贴合现实业务的欺骗内容,提升欺骗的成功率。其中冒充政府市政部门开展钓鱼攻击,是定向钓鱼当中危害突出的一类形态。政府机构本身具备公信力,普通民众收到来自市政部门的业务通知,天然信任消息的真实性,降低自身戒备心理,这就为社会工程欺骗提供可利用的心理基础。
蒙特雷市发生的钓鱼事件中,犯罪分子瞄准本地办理建筑、土地规划许可的居民与房产所有者,利用公开渠道可以获取的许可申请编号、物业地址等政务公开资料,伪造出自称蒙特雷市规划部门的电子邮件,使用仿冒域名发送虚假许可审批缴费通知,要求受害者缴纳所谓审批手续费,以此骗取受害者资金。事件曝光之后,蒙特雷市政府对外发布公开安全预警,公布诈骗邮件特征,公布官方核验电话,引导民众通过官方渠道核实业务,同时提示受害民众向 FBI 互联网犯罪投诉中心、联邦贸易委员会提交诈骗报案。
当前国内与海外学界对于钓鱼攻击的研究,较多聚焦企业商业场景钓鱼、邮件过滤器算法、钓鱼网页识别技术等方向,针对冒充地方市政机构的定向钓鱼案例实证研究数量有限。很多研究侧重技术层面的检测拦截,对于攻击者如何利用政务公开信息、社会信任心理开展欺骗的过程分析不足。部分安全实践将仿冒政务钓鱼等同于普通垃圾邮件,忽视该类攻击定向取材、场景高度贴合真实业务的特点,造成防护策略适配不足。
本文以蒙特雷市这一真实公开预警案例作为分析基础,完整还原攻击全流程,客观剖析攻击能够落地的多重诱因,不夸大技术威胁,也不忽视社会工程层面的风险。文章立足于案例本身开展推演,结合公开披露的威胁细节,梳理现有防御体系短板,构建可落地的分层治理方案,为应对仿冒公共机构类钓鱼攻击提供现实参考。
2 蒙特雷市政仿冒钓鱼案例的攻击链路与事实还原
2.1 案例基础案情
根据蒙特雷市政府对外发布的安全预警,当地出现一批定向针对许可业务申请者的钓鱼邮件。攻击者锁定已经提交城市规划、建筑许可申请的居民、房产持有人。诈骗邮件在外观上极力模仿蒙特雷市规划办公室官方业务通知,邮件发送地址使用仿冒构造的域名,并非城市官方 gov 后缀域名,例如planning.montereyca.gov@usa.com这类非官方邮箱地址,以此混淆普通收件人的判断。邮件叙事场景完全贴合真实业务流程,告知收件人许可文件已经准备完成,需要缴纳一笔审批费用,完成缴费之后才可以获取许可批复文件。
收到邮件的对象大多确实正在办理相关许可业务,收到时间节点往往处于申请处理周期之内,时间线与真实业务流程重合,进一步降低受害者的怀疑。一旦受害者按照邮件指引完成转账支付,资金直接流入犯罪分子控制账户,受害者并没有收到任何官方许可文件。蒙特雷市政府明确告知民众,市政规划部门不会通过此类非官方邮箱发送缴费通知,所有许可相关的费用缴纳,都需要通过政府官网公布的正规渠道完成。
政府对外公布两条官方核验渠道,规划办公室与建筑办公室公开联系电话,提示民众收到可疑邮件,不要回复邮件,不要按照邮件内指引转账,主动拨打官方公开号码核实业务真伪。同时给出报案路径,民众遭遇诈骗之后,可以向 FBI 的 IC3 互联网犯罪投诉平台、联邦贸易委员会提交举报,也可以直接联系蒙特雷警方调查单元提交线索。
整套攻击分为目标信息采集、伪造业务邮件投递、社会工程诱导付费、赃款转移四个前后衔接的环节,各个环节相互配合,形成完整犯罪闭环。
2.2 目标信息采集环节:政务公开数据的恶意利用
该攻击区别于普通大规模群发钓鱼,属于定向钓鱼范畴,也就是常说的鱼叉式钓鱼。攻击者第一步不是直接编写诈骗邮件,而是搜集目标人群的业务信息。房产物业地址、许可申请编号、申请人姓名,大量这类信息可以从地方政府公开政务数据库当中获取。政务公开制度本意是保障公众知情权,方便社会查询土地、规划业务办理状态,但是公开的业务资料同时被黑灰产主体批量抓取。
攻击者拿到申请者的基础信息之后,可以把真实申请编号、物业地址填入诈骗邮件正文。当收件人看到邮件当中出现自己真实的申请业务编号,会主观认定这份邮件来自处理自身业务的政府部门,心理戒备大幅下降。反网络钓鱼技术专家芦笛强调,定向钓鱼攻击的威力很多时候并不来自恶意代码或者漏洞利用,而是攻击者把真实公开信息嵌入欺骗文本,制造 “这份通知专门针对我本人业务” 的错觉,瓦解受害者的怀疑心态。普通广撒网钓鱼邮件大多使用通用称呼,而本案例诈骗邮件可以带入当事人真实业务编号,欺骗效果得到显著提升。信息采集环节不需要复杂黑客入侵,仅仅依靠公开网页爬虫批量抓取政务公开网页即可完成,攻击门槛很低。
2.3 邮件伪造与投递环节:域名仿冒实现身份混淆
完成信息收集之后,攻击者构造仿冒邮件,核心欺骗手段是仿冒发件人标识。官方的市政部门通信使用 gov 结尾的官方域名邮箱,而犯罪分子使用外部商业邮箱服务构造外观高度近似的邮件地址,视觉上和官方地址十分接近,普通用户快速浏览邮件头部时很难第一时间分辨域名差异。
邮件正文排版模仿政府部门业务通知行文逻辑,业务场景、业务名词全部复用真实规划许可业务内容,邮件内容不附带恶意网页链接,核心诉求直接指向费用缴纳。这种设计有明确的攻击考量:很多邮件安全过滤器重点拦截携带恶意 URL、恶意附件的邮件,当诈骗邮件不嵌入链接,只提出付费要求,过滤器识别拦截的难度会上升。诈骗邮件直接诱导受害者进行线下转账支付,把风险落地环节转移到邮件外部的支付行为,规避邮件安全网关针对恶意链接的检测规则。
邮件投递时间点也经过刻意选择,尽量匹配许可申请的正常处理周期。受害者正处在等待审批结果的阶段,收到 “许可就绪需要缴费” 的通知,心理上更容易接纳该信息,而不会直接判定为垃圾诈骗邮件。
2.4 社会工程诱导付费环节:利用对公权力的信任心理
社会工程欺骗是本次攻击能否转化为财产损失的关键环节。整个过程没有恶意软件、没有漏洞入侵,全部依靠心理操纵。受害者的信任来源分为两层:第一层是对市政政府机构本身的公信力信任;第二层是邮件当中出现本人真实的许可申请信息,强化邮件来源为官方的错误认知。
诈骗邮件传递明确的业务压力,暗示不缴纳这笔审批费用,许可业务就无法继续推进。对于申请者而言,规划许可是关系房产建设、改造的重要业务,业务办理的时间成本较高,很多当事人不希望审批流程被中断,这种现实诉求会被攻击者利用。部分受害者出于推进业务的诉求,没有开展独立渠道核验,直接执行付费操作。
需要区分,该攻击并不窃取账号密码,攻击目标直接就是受害者的资金,属于以获取直接财产收益为目标的定向钓鱼,和窃取凭据的传统钓鱼存在一定差异。
2.5 赃款转移环节:快速切断资金溯源链路
受害者完成转账之后,资金会进入犯罪分子控制的收款账户。该类市政仿冒钓鱼案件当中,犯罪分子大多使用多层流转的账户体系,收款账户往往来源于黑灰产流转而来的第三方账户。资金收到之后快速拆分、多级流转,以此对抗金融机构止付和警方溯源,提升追回损失的现实难度。当政府发布公开预警之后,部分尚未受骗的民众得到提醒,但是已经完成转账的受害者,资金追回工作会面临链条长、跨境可能性高等现实阻碍。
3 冒充市政机构钓鱼攻击的核心威胁特征
结合蒙特雷案例,对比普通网络钓鱼,可以归纳出该类政务身份仿冒钓鱼的典型特征,理解这些特征,才可以找准防御体系的薄弱点。
3.1 攻击高度定向,依托公开政务信息完成目标画像
普通钓鱼攻击是海量无差别群发,而仿冒市政机构钓鱼属于定向鱼叉钓鱼。攻击者不需要入侵政府系统窃取数据,只需要抓取政务公开平台对外公示的业务资料,就可以获取目标人群的姓名、业务编号、物业地址。公开数据为攻击者完成目标画像提供素材,使得诈骗邮件可以做到高度个性化。攻击者不用猜测用户信息,直接使用用户真实业务信息填充诈骗文本,欺骗效果远高于通用诈骗模板。政务公开的初衷是便民,但是客观上为黑灰产提供攻击素材,这是该类攻击独有的矛盾点。
3.2 欺骗载体轻量化,规避传统邮件安全检测规则
传统邮件钓鱼经常附带恶意网页链接、恶意附件,邮件安全网关、邮箱服务商可以基于恶意网址库、恶意附件特征实现拦截。蒙特雷案例中的诈骗邮件,不携带附件,不嵌入钓鱼链接,全部欺骗逻辑落在邮件文本本身,诉求是引导受害者外部转账。这就使得传统基于恶意载荷的检测手段效用下降。邮件过滤器可以识别明显的垃圾广告,但是很难单纯依靠文本语义区分一份伪造的政务缴费通知和一份真实政府业务邮件。文本语义识别会面临误判风险,如果过滤规则过于严苛,有可能把真实政府业务邮件判定为诈骗邮件,干扰正常政务通信。
3.3 信任基础来自公共机构公信力,心理欺骗权重远高于技术手段
该类攻击的成功核心不是技术漏洞,而是社会工程。攻击者并不需要攻破政府服务器,只是冒充政府的身份。普通民众默认政府业务通知具备真实性,这种社会信任成为攻击者可以利用的突破口。反网络钓鱼技术专家芦笛强调,在仿冒公共部门钓鱼场景中,安全技术只能解决一部分风险,攻击者利用社会信任构建心理陷阱,这是技术工具很难直接消解的部分。即便邮件系统全部安全功能正常开启,只要用户主观相信消息来源,依旧会落入圈套。
3.4 攻击成本低,模式可快速复制迁移至其他地区
该攻击模式复制门槛较低。攻击者只需要抓取某一地区政务公开网页,仿制业务通知邮件,构造近似的仿冒邮箱地址,就可以把这套攻击模板迁移到其他城市,针对其他地区许可办理人员实施同类诈骗。不需要复杂开发工作,攻击工具获取成本低,攻击收益直接指向受害者资金,具备较强的经济驱动力。一旦某一个城市发布诈骗预警,同类攻击很可能快速扩散到周边其他辖区。
3.5 风险识别门槛向终端用户转移
当邮件安全网关难以有效拦截这类无恶意载荷的定向诈骗邮件,风险识别的压力就转移到普通收件人身上。普通民众缺少专业网络安全知识,分辨邮件域名、发件地址真伪对于普通业务办理者来说存在认知门槛。很多办理许可业务的居民,其核心关注点是自己的审批业务进度,缺少识别邮件地址伪造的意识,这就造成风险识别的现实困境。
4 当前防御体系面对仿冒市政钓鱼攻击暴露的现实短板
蒙特雷案例所暴露出的风险,不是单一环节失效造成,是政务信息公开管理、邮件安全防护、公众核验习惯、政企协同预警多个环节短板叠加形成的结果。
4.1 政务公开信息缺少风险过滤机制,公开数据被恶意批量采集
政务公开平台会对外公示业务办理状态、申请人相关信息,保障社会公众查询监督的权利。但是现有公开流程当中,较少针对爬虫批量抓取行为做风险限制。黑灰产可以自动化批量下载大量申请人业务信息,为定向钓鱼提供素材。政务公开需要平衡知情权保护与个人信息、业务信息被滥用的风险。目前很多公开平台的设计优先考虑公民查询使用,缺少针对恶意批量爬取的防护策略,缺少对公开字段风险评估,没有对部分可被诈骗分子直接利用的业务字段做脱敏处理。当大量业务编号、申请人信息可以被无限制批量获取,就为定向钓鱼提供底层素材支撑。
4.2 邮件身份认证技术落地存在局限,普通用户识别仿冒域名能力不足
邮件安全领域存在 SPF、DKIM、DMARC 这类邮件身份验证技术,用于防范发件人地址伪造。但是技术落地存在现实约束,一方面部分中小型地方政府邮件系统的域名身份认证配置并不完善;另一方面即便技术层面完成认证,普通终端用户不会主动去解析邮件头信息,不会校验 DKIM 验证结果。普通用户仅仅阅读邮件显示的发件人显示名称,不会完整核对完整邮件地址。攻击者利用视觉近似的仿冒邮箱地址,就可以迷惑绝大多数普通收件人。技术防护能力存在,但是普通使用者没有能力去调用、识别这套技术输出的验证结果,技术能力和用户认知之间出现断层。
4.3 邮件安全过滤存在固有的权衡困境
邮箱服务商的垃圾邮件、钓鱼邮件过滤系统,需要在拦截诈骗邮件和不误拦截正常政务邮件之间寻找平衡点。仿冒市政钓鱼邮件文本内容高度贴近真实政务通知,没有恶意链接、恶意附件,过滤系统很难提取稳定的恶意特征。如果提高语义过滤的严格程度,很容易把真实政府部门发送的业务邮件判定为诈骗邮件,干扰政务沟通;如果降低过滤阈值,诈骗邮件就可以投递到用户收件箱。这种权衡困境造成该类定向钓鱼很难做到 100% 的事前拦截。
4.4 公众缺少政务信息独立核验的行为范式
从受害者行为层面分析,受骗的重要诱因是民众收到自称政府部门的业务邮件之后,习惯于直接相信邮件内容,缺少独立跨渠道核验的行为习惯。多数民众没有建立一套固定处置流程:收到政府发来的缴费、业务办理通知,不使用邮件内附带的联系渠道,主动前往政府官网查找公开电话进行核实。普通用户的安全认知更多集中在不要点击陌生链接,不要打开陌生附件,但是对于 “不带链接,直接要求转账的仿冒政务邮件” 的风险认知普遍不足。反诈宣传的大量案例集中在带链接的传统钓鱼,针对此类直接索要费用的政务仿冒邮件的科普占比相对有限。
4.5 政企预警、线索流转协同机制仍有优化空间
当地方政府监测到钓鱼攻击发生之后,需要快速向辖区内居民推送预警信息。但是预警信息触达全部潜在受害者存在现实障碍。攻击者抓取的是一批许可申请人,政府很难精准把预警推送到每一个收到诈骗邮件的当事人,只能面向全社会发布公开公告。部分正在办理业务的民众未必会留意政府发布的反诈公告。同时诈骗邮件来源、发送账号线索,从政府部门流转到邮箱服务商、执法机构,中间存在流程损耗,诈骗发送账号关停处置存在时间窗口,攻击者可以在短时间内更换新的仿冒邮箱继续开展攻击。
5 仿冒市政机构钓鱼攻击的全链条治理对策
针对蒙特雷案例反映出的威胁与短板,治理不能只依靠单一技术手段,应当从源头素材管控、邮件技术防护、政务流程优化、公众行为培育、多方协同处置、受害后应急指引多个层面构建闭环防御体系。
5.1 优化政务公开机制,平衡公开透明与防滥用风险
政务公开不能因噎废食,但是需要开展公开字段风险评估。针对规划许可类业务公示,评估哪些字段容易被诈骗分子直接利用开展定向钓鱼。在保障公众查询监督权利的前提下,对部分业务字段做适度脱敏处理,避免申请人完整业务信息被无差别批量抓取。在公开平台增加反爬虫策略,限制自动化工具大规模批量下载全量业务数据,允许普通公民单条查询,拦截批量爬虫行为。
同时政府官方网站、业务通知页面,常态化放置反诈提示。明确告知业务办理者:政府部门官方邮件的域名格式、官方缴费渠道,明确说明政府不会使用非官方商业邮箱发送缴费通知。把风险提示嵌入业务办理全流程,用户在申请许可、查询业务进度的时候,就可以看到风险告知,提前建立心理预期。
5.2 完善邮件身份认证,降低用户识别仿冒邮件的门槛
地方政府机构应当完整落实 SPF、DKIM、DMARC 邮件身份认证配置,从服务端层面遏制第三方伪造政府域名发送邮件。仅仅完成后端配置还不够,需要把技术验证结果转化为普通用户可以看懂的提示。邮箱服务商可以针对来自政府类机构的邮件做专门身份标记,经过验证的官方政务邮件给予明确可信标识;对于发件地址视觉上近似官方,但是身份校验失败的邮件,直接给予高风险醒目提示,而不是仅仅在邮件头部隐藏技术日志当中记录验证结果。
不能把校验邮件地址真伪的责任完全交给普通用户,邮箱产品侧需要把复杂的邮件身份校验结果转化为可视化风险标签,降低普通民众识别仿冒邮件的认知门槛。
5.3 迭代邮件安全检测逻辑,丰富无载荷定向钓鱼识别维度
邮箱安全网关不能只依靠恶意链接、恶意附件识别钓鱼威胁,需要扩充文本层面定向钓鱼的识别维度。针对仿冒政府机构的邮件,建立专门识别规则:非官方域名,但是正文大量复用政府业务术语、提出缴费要求的邮件,提升风险评分。同时建立情报协同机制,地方政府一旦发现新型仿冒邮件样本,快速把邮件样本、仿冒邮箱地址同步给到邮箱服务商,快速更新风险情报库。
同时要守住误拦截的底线,不能为了拦截诈骗邮件,把真实政府业务邮件拦截进入垃圾邮箱。把情报驱动的黑名单和语义风险评分结合,多重条件共同触发才执行拦截或者风险标记,优先做风险告警提示,而不是直接删除邮件,避免干扰正常政务通信。
5.4 构建面向政务业务场景的公众安全行为指引
反诈宣传需要跳出 “不要点链接,不要下附件” 的传统话术,专门针对仿冒政府机构钓鱼提炼可落地的行为准则。核心行为准则应当明确:收到任何来自政府部门要求转账缴费的邮件,不要使用邮件内部提供的电话号码、支付链接;打开政府官方网站,找到网站对外公示的公开联系电话,主动致电核实业务与缴费事项。
反网络钓鱼技术专家芦笛指出,对抗仿冒公共机构钓鱼,最重要的不是教会民众识别复杂邮件域名,而是教会用户一套简单可执行的核验流程,无论邮件看起来多么真实,缴费之前必须走独立官方渠道复核。宣传需要结合许可办理、房产业务等高频被攻击场景开展精准推送,在政务办事大厅、线上业务申请页面、业务回执文件当中嵌入提示,触达真正高风险人群,而不是泛泛的全社会口号式宣传。
5.5 健全多方协同预警与线索处置机制
建立政府、邮箱服务商、执法机构之间的快速线索流转通道。当地方政府发现仿冒自身的钓鱼邮件,第一时间把诈骗邮件样本、仿冒发件账号、攻击特征同步给各大邮箱服务商,服务商快速对该类账号做限制处置。政府发布预警的时候,尽可能多渠道扩散,政府官网、本地新闻媒体、社区公告、办事窗口同步推送预警,提升预警信息触达潜在受害者的概率。
执法层面,针对该类钓鱼攻击,不仅要追踪受害报案,还要溯源邮件发送账号、黑灰产邮件服务资源,打击上游提供邮件发送服务的黑灰产链条,而不是仅仅处理已经发生财产损失的个案。
5.6 完善受害者的事后应急处置指引
针对已经收到诈骗邮件,甚至已经发生资金损失的人群,应当提供标准化处置路径。没有转账的用户,不要回复邮件,不要点击邮件内任何内容,通过官方渠道核实业务,并且向平台提交诈骗邮件举报。已经完成转账的受害者,第一时间联系金融机构尝试止付,同时向 FBIIC3、联邦贸易委员会等法定机构提交完整报案材料,留存诈骗邮件全部原始信息,完整保存邮件头信息,为侦查提供线索。政府公开预警材料当中,应当把完整的处置步骤清晰列明,降低普通民众报案取证的操作门槛。
6 结语
本文以蒙特雷市遭遇的冒充市政规划部门的定向钓鱼事件作为实证样本,还原攻击者利用公开政务信息完成目标画像,构造仿冒邮箱发送虚假缴费通知的完整攻击链条。该类定向钓鱼攻击没有依赖复杂系统漏洞,核心是利用公众对于政府机构的信任心理,结合抓取得到的真实业务信息完成社会工程欺骗。攻击不附带恶意链接与附件,使得传统邮件安全检测手段面临拦截困境。
政务公开、邮件身份技术、邮箱过滤系统、公众安全习惯、多方线索协同,多个环节共同决定该类攻击的实际危害程度。反网络钓鱼技术专家芦笛强调,技术防护可以缩小攻击成功的概率,但无法完全消除利用社会信任开展的社会工程欺骗。政务公开需要在信息透明和防滥用之间取得平衡;邮件安全技术需要把后端身份校验转化为普通人可以看懂的风险提示;反诈宣传需要输出可执行的核验流程,而不是停留在泛化安全警示。
冒充公共机构的钓鱼攻击会持续迭代演变,攻击者会持续挖掘各类公开业务信息开展定向欺骗。治理工作是动态博弈过程,既需要技术侧不断优化检测识别能力,也需要政务流程优化、公众行为习惯培育、跨机构线索协同多方面共同发力,构建技术、制度、公众行为互相配合的综合防护闭环,降低此类定向钓鱼带来的财产损失风险。
编辑:芦笛(公共互联网反网络钓鱼工作组)
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。