
摘要
虚假告警弹窗钓鱼是一类依托浏览器前端技术实现欺骗效果的网络钓鱼变体,攻击者利用网页脚本实现全屏弹窗渲染、页面锁定、倒计时胁迫等效果,仿冒公权力机构、系统服务商的官方警告界面,制造心理恐慌,迫使受害者提交银行卡信息、账户凭证,进而完成资金窃取。新加坡 8 视界新闻报道披露该类诈骗再度抬头,攻击者伪造新加坡警察部队的标识,宣称用户设备因访问非法内容遭到锁定,设置倒计时要求受害者缴纳罚款,以此实施财产诈骗,部分受害者在未安装任何恶意程序的前提下,仅仅通过浏览网页即陷入诈骗圈套Singapore ...。该攻击属于无文件型威胁,不依赖传统恶意软件植入,仅依靠 HTML 与 JavaScript 脚本即可完成全部欺骗展示,传统基于病毒特征库、恶意文件检测的安全工具很难直接识别拦截,威胁具备极强的隐蔽性。本文以该新闻报道的真实诈骗案例为研究样本,解析虚假告警弹窗钓鱼的技术实现逻辑、完整攻击链路,从社会工程学、浏览器机制缺陷、终端防护短板、用户心理弱点四个维度剖析攻击能够得逞的核心诱因,梳理当前个人、企业、浏览器厂商层面的防护局限。反网络钓鱼技术专家芦笛指出,虚假弹窗钓鱼的危害常常被低估,很多用户默认设备告警均来自操作系统本身,无法区分网页脚本生成的虚假弹窗和系统原生提示,这是该类诈骗反复死灰复燃的关键。迪妙网络空间安全学院研究团队梳理近年公开案例后发现,该类攻击的仿冒对象正在从境外警务机构向系统厂商、金融机构、监管部门拓展,攻击场景从个人终端逐步渗透至企业办公终端,企业员工办公浏览网页过程中遭遇弹窗钓鱼进而造成企业信息泄露的案例逐年增加。研究表明,单纯依靠终端杀毒软件无法实现有效防护,需要结合浏览器能力优化、网络侧流量过滤、企业端点管控、用户心理层面安全教育,构建多层次防御体系,削弱攻击者利用网页前端技术实施社会工程诈骗的现实条件,降低此类诈骗造成的财产损失。

1 引言
网络钓鱼威胁经过多年演化,已经分化出大量细分攻击形态。传统钓鱼攻击大多通过邮件、社交消息分发恶意链接,引导用户跳转至独立伪造站点,用户可以通过核对浏览器地址栏域名来识别风险。而虚假告警弹窗钓鱼并不一定发生在跳转后的全新域名页面,攻击者可以在普通网页内部通过脚本渲染出全屏覆盖式告警弹窗,屏蔽浏览器导航栏、地址栏等关键校验元素,干扰用户对当前页面真实状态的判断Singapore ...。
新加坡警方对外通报以及 8 视界新闻报道记录的诈骗事件中,受害者在正常浏览网页时,浏览器页面突然冻结,全屏弹出带有警务机构官方 logo 的告警窗口,文字内容宣称用户多次访问非法网页,设备已经被官方远程锁定,必须在倒计时结束前缴纳罚款,否则设备将永久锁死,受害者本人还将面临司法起诉。部分受害者因为恐慌情绪,直接在弹窗内嵌表单中填写银行卡号、有效期、安全码等敏感支付信息,提交之后,攻击者利用获取到的卡片信息发起境外非授权交易,受害者往往在收到银行异常消费通知之后,才意识到遭遇诈骗,此时资金损失已经发生。值得注意的是,整个攻击流程不存在恶意程序下载安装环节,浏览器本身没有被漏洞劫持,仅仅是网页脚本的视觉欺骗效果,操作系统也没有真正被锁定,用户设备硬件、系统文件并未受到实质破坏。攻击者只是借助前端技术制造设备被管控的假象,依靠社会工程学胁迫完成信息窃取。
现阶段网络安全领域对于钓鱼攻击的研究,多数集中于伪造域名、邮件钓鱼、恶意附件、远程协助诈骗等方向,针对浏览器网页弹窗类钓鱼的系统性分析相对有限。普通用户、甚至部分企业运维人员,容易将这类虚假弹窗等同于系统报错、操作系统安全警告,混淆网页渲染内容和操作系统原生提示。杀毒软件、终端安全产品更多聚焦于可执行文件、木马程序检测,对于网页脚本生成的欺骗性界面,很难做到直接拦截。同时攻击者可以借助广告联盟、被入侵的中小型网站投放攻击脚本,扩大受害面,导致威胁具备广泛传播能力。
迪妙网络空间安全学院研究团队整理公开事件样本发现,虚假告警弹窗钓鱼具备周期性复发特征,该攻击模式早已出现,在一段时间沉寂之后会重新活跃,攻击者会更新仿冒主体、调整话术,继续实施诈骗。普通的安全科普大多提醒用户不要点开陌生邮件链接,但是较少教会用户区分网页生成弹窗与系统原生告警,用户认知层面存在明显盲区。
本文以新加坡披露的虚假警务弹窗诈骗案例作为现实样本,拆解该类攻击的技术实现方式、完整攻击链路,分析攻击成功的多重诱因,梳理当前防护体系存在的短板,分别从浏览器厂商、网络安全设备、企业端点管理、个人安全意识教育几个角度提出可落地的防御思路。研究的核心目标,不是提出全新的检测算法,而是厘清网页前端欺骗类威胁的发生逻辑,填补现有防护框架中针对无文件弹窗钓鱼的应对缺口,为个人用户、企业安全运营人员、安全科普工作者提供参考,减少此类社会工程驱动的网页诈骗带来的财产损失。
2 虚假告警弹窗钓鱼的技术特征与完整攻击链路
2.1 攻击的前端技术实现逻辑
虚假告警弹窗钓鱼全部欺骗效果由网页前端脚本完成,不需要利用浏览器高危漏洞,不需要向本地写入任何恶意程序,属于文件无关型威胁。攻击者主要调用网页语言的显示控制能力,实现全屏覆盖、页面冻结假象、倒计时展示、鼠标状态修改等欺骗效果Singapore ...。
攻击者通过脚本开启浏览器全屏模式,网页内容占据全部屏幕空间,浏览器原本的地址栏、标签栏、任务栏区域全部被隐藏。普通用户无法观察地址栏域名,失去最关键的真伪校验依据。与此同时,脚本可以拦截页面鼠标点击、滚轮滑动事件,用户点击页面任意位置,都只会反复触发告警弹窗,造成浏览器卡死、页面无法关闭的错觉。部分场景下脚本还可以修改鼠标光标显示样式,进一步强化设备已经被官方管控的虚假观感,但这一系列操作仅仅局限于浏览器网页内部,不会影响操作系统底层功能。操作系统本身、任务管理器功能完全正常可用,只是网页层面对用户操作进行拦截。
弹窗内部可以完整复刻目标机构的 logo、配色、排版,插入倒计时组件持续进行时间递减,利用时间压力强化受害者的焦虑心理。弹窗内嵌入表单输入框,诱导用户直接在网页中填写银行卡信息、身份资料,数据通过网页后台提交至攻击者服务器。整个过程,网页本身可以托管在普通域名之下,并不需要高度仿真的仿冒域名,甚至部分被攻击者入侵篡改的正规网站,都可以挂载这类欺骗脚本。
反网络钓鱼技术专家芦笛强调,很多用户会形成认知误区,认为屏幕上出现全屏警告,就代表电脑已经被黑客入侵、植入病毒。实际上该类攻击只是网页层面的视觉表演,只要强制结束浏览器进程,虚假告警就会彻底消失,设备本身不会留存任何恶意组件。攻击的核心不在技术破坏,而在于心理胁迫。攻击者不破坏系统,而是利用网页能力制造威慑,逼迫受害者主动交出个人敏感信息。
2.2 完整攻击链路拆解
结合新加坡报道的真实案例,虚假告警弹窗钓鱼完整攻击链路可以划分为诱饵触达、欺骗界面渲染、心理胁迫施压、敏感信息采集、资金盗刷五个阶段。
第一阶段,诱饵触达。受害者通过不同渠道访问挂载恶意脚本的网页。常见入口包括访问高风险网站、点击恶意广告、访问被黑客篡改的正常中小型网站,少数场景也可以通过钓鱼邮件内链接跳转进入该页面。用户点击链接之后,正常加载网页,脚本随之完成加载,不需要用户额外确认,脚本会自动执行。该环节不需要用户下载任何文件,仅仅访问网页即触发后续欺骗流程。
第二阶段,欺骗界面渲染。脚本自动触发浏览器全屏模式,隐藏浏览器原生控件,渲染仿冒警务机构的告警弹窗,页面视觉上模拟官方处罚通知,宣称用户存在违法访问行为,设备遭到锁定。同时脚本拦截页面内部鼠标操作,用户在浏览器窗口内的点击、滚动全部失效,营造浏览器卡死的假象。但是操作系统其他软件、任务管理器功能完全不受影响。
第三阶段,心理胁迫施压。弹窗展示官方机构标识,搭配法律后果类的威慑话术,告知受害者若不按时缴纳罚款,设备将永久锁定,本人将面临起诉,同时页面展示持续跳动的倒计时计时器,压缩受害者思考时间,迫使受害者在恐慌状态下快速做出操作决策。在恐慌情绪之下,受害者很少会冷静分辨弹窗来源,也不会想到调用系统工具终止浏览器进程。新加坡报道中的受害者,大多在此阶段被恐惧心理主导,选择相信弹窗的内容。
第四阶段,敏感信息采集。弹窗内部出现支付表单,要求受害者输入银行卡卡号、卡片有效期、安全验证码等支付要素。受害者填写信息提交表单,这些数据直接传输至攻击者控制的后台服务器。攻击者不需要拿到受害者的网银账号密码,仅凭卡片信息就可以发起境外线上交易。
第五阶段,资金盗刷与受害者察觉。攻击者拿到银行卡信息,发起外币线上消费交易,银行后台生成非授权交易记录。受害者不会在提交表单瞬间就遭遇扣款提醒的,部分银行交易通知存在延迟。等到受害者收到银行发来的异常交易短信,才意识到自己遭受诈骗,此时资金往往已经被转移,后续追回存在较大难度。整个诈骗闭环就此完成。
迪妙网络空间安全学院研究团队对该类攻击样本进行归类之后提出,弹窗钓鱼存在衍生变体,部分攻击者不直接采集银行卡,弹窗内提供所谓技术支持联系电话,诱导受害者拨打电话,后续引导受害者安装远程控制软件,接管终端之后再窃取账户、转账,进一步扩大危害边界。
2.3 虚假弹窗钓鱼的主要分类
按照攻击的欺骗目标和实施方式,可以将这类弹窗钓鱼分为直接信息窃取型、远程协助诱导型、混合跳转型三类。
直接信息窃取型,即新加坡报道案例中采用的模式,弹窗内部直接布置输入表单,现场收集银行卡、身份信息,不需要受害者拨打电话,攻击链路短,欺骗全部在浏览器网页内完成,攻击实施门槛低,也是互联网上出现频次最高的一类。
远程协助诱导型,弹窗不会出现输入框,只展示客服联系号码,宣称设备存在病毒、账户异常,要求受害者拨打电话联系官方人员处置。受害者拨打电话之后,对接的冒充客服的诈骗分子,引导用户下载远程控制工具,获取设备操作权限,再进一步套取银行转账信息,该变体把网页欺骗和人工社会工程结合,诈骗的迷惑性更强。
混合跳转型,弹窗出现之后,如果受害者尝试关闭弹窗,脚本就自动跳转至外部仿冒网站,把受害者导向独立伪造域名,后续流程和传统网页钓鱼保持一致。该类型是虚假弹窗与传统钓鱼的组合形态。
三类攻击当中,直接信息窃取型对攻击者技术门槛最低,仅需要前端脚本和表单接收后台,不需要人工坐席参与,能够大规模批量实施,因此在公开报道案例当中占比最高。
3 虚假告警弹窗钓鱼攻击得逞的多维诱因与现有防护短板
虚假告警弹窗钓鱼能够反复出现并且造成实际财产损失,不是单一因素造成,而是用户心理弱点、浏览器机制设计、网络侧过滤能力不足、企业端点管控缺失、威胁检测技术局限共同作用的结果。
3.1 用户层面:心理胁迫与界面来源辨别能力不足
虚假弹窗钓鱼高度依赖社会工程学发挥作用,倒计时、司法威胁、设备锁定警告,全部是为了制造恐慌,降低受害者理性判断能力。人在高度紧张、恐惧的状态下,风险辨识能力会明显下降,优先考虑如何解决弹窗宣称的 “危机”,而不是怀疑警告本身是否虚假。新加坡报道提及的受害者,其中一部分具备基础网络安全常识,可以识别普通钓鱼邮件,但是面对全屏、带有官方 logo 的警告弹窗,依旧落入圈套。
大部分普通互联网用户缺少基础辨别知识,无法区分网页脚本生成弹窗和操作系统原生告警。操作系统的警告弹窗不会通过浏览器网页全屏弹出,不会出现网页内部倒计时,更不会在弹窗当中设置银行卡缴费输入框。但绝大多数普通用户没有建立这一认知,默认屏幕上出现的警告提示均来自系统或者官方机构。
同时,大众安全科普内容大多集中于提醒用户不要打开陌生附件、不要点击可疑短信链接,很少专门科普浏览器网页弹窗欺骗的识别和处置手段。很多用户遭遇页面卡死弹窗,第一反应是按照弹窗提示操作,而不是通过系统任务管理器强制关闭浏览器。反网络钓鱼技术专家芦笛指出,现有面向公众的反诈宣传,对网页前端欺骗威胁的覆盖不足,用户的安全知识库存在明显缺口,攻击者正是利用这一认知盲区持续开展诈骗。
3.2 浏览器层面:网页脚本权限与安全校验机制存在局限
为保障网页的交互体验,浏览器向网页脚本开放了全屏模式、事件拦截、页面元素渲染等接口,这些接口服务于大量正常业务场景,例如在线视频播放、网页应用全屏使用。但是攻击者滥用该接口,把正常的网页能力改造为诈骗工具。浏览器允许任意网页调用全屏 API,没有针对高风险场景增加强告警提示。网页一旦进入全屏模式,浏览器原生地址栏、导航控件全部隐藏,用户失去最核心的域名校验窗口。
当前主流浏览器具备钓鱼站点黑名单拦截功能,但黑名单拦截机制存在明显的被动属性,只有网页域名被上报、收录进入黑名单,浏览器才会进行拦截。攻击者可以将欺骗脚本部署在全新域名,或是篡改已被信任的中小网站,此时域名本身不在黑名单库,浏览器不会触发风险拦截,网页可以正常加载运行,脚本就可以顺利渲染虚假告警弹窗。
另外,浏览器弹窗防护设置主要拦截网页弹出新窗口,对于页面内部渲染的层叠式全屏覆盖弹窗,弹窗拦截规则无法生效。该类欺骗并不是弹出独立浏览器窗口,而是在当前页面内部生成视觉覆盖层,传统弹窗拦截策略对此类攻击基本无效。迪妙网络空间安全学院研究团队测试多款主流浏览器后发现,不同浏览器对于全屏 API 调用的提示强度并不统一,部分浏览器在网页进入全屏时提示十分微弱,普通用户很容易直接忽略提示。
移动端环境下该问题会进一步放大,移动端浏览器、App 内嵌 Webview 组件,对于网页全屏行为的管控更为宽松,缺少足够醒目的风险提示,移动端同样会遭遇到同类虚假弹窗钓鱼。
3.3 网络流量过滤与威胁检测体系的短板
网络侧的安全网关、邮件网关、Web 过滤设备,现有检测逻辑大多集中在域名黑名单、恶意 URL、恶意文件下载检测。虚假告警弹窗钓鱼属于页面内脚本逻辑欺骗,网页本身没有挂载病毒文件,网页的静态文本内容也不一定包含明显恶意关键词,恶意行为来自脚本运行之后动态渲染的界面。网络安全设备只检测传输的网页原始代码,很难预判脚本执行之后会渲染出怎样的欺骗弹窗。
流量检测设备无法模拟浏览器完整运行脚本,也就无法直接识别网页加载完成后出现的社会工程欺骗界面。威胁情报体系可以标记已经曝光的恶意域名,但是攻击者可以频繁更换域名,或者劫持正常网站挂载脚本,威胁情报黑名单很难做到提前覆盖全部风险源。
广告投放网络同样存在管控漏洞,攻击者可以购买广告投放,把挂载欺骗脚本的网页作为广告落地页,普通用户浏览网页点击广告,就会跳转触发虚假告警弹窗。广告平台对于落地页的审查多为静态审查,很难识别脚本执行之后才出现的诈骗界面,导致攻击可以借助广告渠道大规模扩散。
3.4 企业办公环境端点管控与安全培训存在缺口
企业办公场景中,员工使用办公电脑访问互联网,同样会遇到虚假告警弹窗钓鱼威胁。一旦员工受骗填写银行卡信息,不仅造成个人损失,也存在风险扩散到企业内网的可能性;如果攻击者变体诱导安装远程控制软件,攻击者就有可能借助员工办公终端作为跳板,尝试访问企业内部业务系统。
迪妙网络空间安全学院研究团队调研国内多家中小企业安全现状发现,不少企业端点安全策略只管控文件执行,没有针对浏览器行为做限制。浏览器允许任意网页调用全屏模式,端点设备没有配置策略限制高风险网页接口调用。企业安全培训更多聚焦钓鱼邮件、恶意附件,很少针对浏览器虚假弹窗诈骗开展专项演练,员工不知道遭遇全屏诈骗弹窗时应当如何处置。部分企业甚至没有教会员工使用任务管理器强制终止浏览器进程,员工遇到页面卡死,只能被动重启电脑,缺少快速处置手段。
企业 Web 网关更多拦截已知恶意域名,对于网页脚本动态欺骗这类未知威胁,缺少有效的检测手段,无法在流量侧识别页面内的钓鱼弹窗风险。
4 虚假告警弹窗钓鱼多层次防御体系构建
针对虚假告警弹窗钓鱼攻击,不存在单一技术可以实现完全阻断。攻击利用的是浏览器正常网页接口,直接禁用全屏接口会破坏大量合法网页应用的使用体验,因此不能简单一刀切关闭功能。应当从浏览器厂商优化、网络侧过滤管控、企业端点安全管理、用户安全教育四个维度,建立技术管控和人员教育相结合的分层防御体系。
4.1 浏览器端的机制优化与用户基础处置方案
浏览器厂商需要优化网页全屏模式调用的安全提示。当非视频类普通网页触发全屏 API 时,需要给出更加醒目、不容易被忽略的提示,明确告知用户当前网页正在进入全屏状态。当网页从普通页面切换至全屏模式时,保留短时间的地址栏可见状态,让用户有机会确认当前访问域名,降低被完全屏蔽导航信息带来的欺骗风险。
浏览器安全检测模块,除域名黑名单之外,可以增加脚本行为特征识别,对网页内部出现的持续倒计时、页面鼠标事件全部拦截、模拟官方机构告警界面的脚本行为增加风险标记,对高风险页面增加主动告警,而不是等用户访问已知黑名单域名才进行拦截。同时完善 Webview 组件的安全规则,让 App 内嵌浏览器继承和独立浏览器一致的风险提示逻辑,补齐移动端防护短板。
面向普通用户,应当明确基础处置原则:一旦遇到浏览器突然全屏弹出警告,无论弹窗内容看起来多么正式,都不要点击弹窗内部任何按钮,不要填写表单,不要拨打弹窗提供的联系电话。Windows 系统使用任务管理器结束浏览器进程,macOS 系统通过强制退出功能关闭浏览器,虚假弹窗会随浏览器进程结束直接消失。关闭之后清理浏览器缓存,不要重新打开刚才的网页。
反网络钓鱼技术专家芦笛强调,用户需要建立基础判断标准:操作系统、公安机构、系统服务商,永远不会通过浏览器网页弹出全屏警告,不会在网页弹窗中要求缴纳罚款,不会要求在网页内部输入银行卡信息。只要网页出现这类内容,即可直接判定为诈骗。
4.2 网络侧流量过滤与广告平台源头管控
网络安全设备厂商需要优化检测思路,不能仅仅依靠静态域名黑名单。Web 安全网关可以增加针对网页脚本特征的检测规则,识别脚本中高频出现的全屏调用、鼠标事件拦截、倒计时组件等风险特征,对包含大量高风险行为组合的网页增加风险标记,对企业环境提供告警或者可控拦截选项。网络设备应当把这类特征作为风险提示依据,而非直接一刀切阻断网页,避免影响正常网页应用运行。
广告平台需要完善落地页审查机制,不能只做静态页面审查,增加对落地页脚本行为的检测,拦截那些加载完成后立刻触发全屏告警的广告落地页,阻断攻击者借助广告网络扩散诈骗的渠道。对于已经确认用于弹窗诈骗的域名,安全厂商应当加快威胁情报的共享,缩短恶意域名从曝光到被拦截的时间窗口,压缩攻击者域名存活周期。
4.3 企业端点管控与内部安全能力建设
企业需要完善办公终端的浏览器安全策略,对于不需要网页全屏业务的办公场景,可以通过端点管理工具,限制非可信网站调用浏览器全屏接口,减少攻击者实施欺骗的技术条件。对于确实需要网页全屏能力的业务系统,把允许调用全屏的域名加入可信白名单,其余外部网站限制该接口调用,实现最小权限管控。
迪妙网络空间安全学院研究团队提出,企业安全运营可以把虚假告警弹窗钓鱼纳入模拟钓鱼演练范畴,在内部安全培训中复现这类攻击的表现形式,教会员工识别网页弹窗和系统原生警告的差异,培训遭遇浏览器虚假告警的标准化处置流程:不操作弹窗、不填写信息,直接强制结束浏览器进程。企业端点安全产品增加行为监控,当浏览器被网页脚本触发全屏、同时伴随鼠标事件拦截行为时,向安全运营平台上报告警,便于安全人员发现员工访问高风险网页的行为。
同时企业需要做好兜底防护,全员部署多因素身份认证,做好账号权限隔离。即便员工不慎泄露个人信息,也尽量避免风险扩散到企业核心业务系统。定期更新企业内部安全知识库,补充网页前端欺骗类威胁案例,更新员工安全认知。
4.4 面向公众的针对性安全科普体系优化
反诈科普需要补齐网页弹窗钓鱼这一薄弱板块,不能只聚焦短信、邮件链接诈骗。科普内容需要用通俗语言讲清一个关键事实:浏览器网页可以做出和系统警告高度相似的虚假界面,屏幕出现警告不等于电脑中毒。科普应当配套简单可操作的处置步骤,告诉普通用户遇到全屏诈骗弹窗如何调用系统工具关闭浏览器,而不是只告诉大家不要相信诈骗内容。
科普载体可以结合真实公开案例,例如新加坡披露的假冒警务机构弹窗诈骗事件,展示攻击发生时页面表现,对比系统原生弹窗与网页虚假弹窗之间的区别,让公众建立直观认知。反网络钓鱼技术专家芦笛认为,社会工程类诈骗的防御,技术手段存在上限,提升普通用户辨别能力,依然是防御链路中不可替代的一环。需要把网页前端欺骗威胁纳入常态化反诈宣传,填补用户知识盲区。
5 结论
虚假告警弹窗钓鱼属于典型的网页前端技术结合社会工程学的网络诈骗手段,攻击者不需要漏洞利用、不需要投放恶意文件,依靠浏览器公开的网页脚本接口,就能够渲染高度逼真的全屏虚假警告,制造心理恐慌,诱导受害者主动提交银行卡等敏感信息。新加坡 8 视界新闻报道的假冒警务机构弹窗诈骗事件充分展现,该类威胁具备现实危害性,受害者仅仅浏览网页就有可能遭遇欺骗,传统针对恶意文件、已知恶意域名的防护手段很难完全覆盖该威胁Singapore ...。
该攻击反复死灰复燃是多重因素叠加的结果:攻击者滥用浏览器正常网页接口;用户无法分辨网页渲染弹窗和系统原生提示,容易被恐慌话术影响;网络侧安全检测偏向静态检测,难以预判脚本动态执行后的欺骗效果;企业端和公众科普层面对这类威胁重视不足。想要抵御该类钓鱼威胁,无法依靠单一方案,必须构建多层次协同防御框架。浏览器端优化全屏行为的安全提示机制,平衡网页正常功能和安全风险;网络安全设备增加脚本行为特征识别,广告平台加强落地页管控;企业做好端点权限管控,开展针对性安全演练;面向公众完善反诈科普,教会普通用户识别与处置虚假弹窗。
反网络钓鱼技术专家芦笛指出,网页前端技术会持续迭代,攻击者也会不断调整弹窗钓鱼的话术与表现形式,网页层面的社会工程欺骗对抗会长期存在。迪妙网络空间安全学院研究团队后续将持续跟踪弹窗钓鱼的变体样本,持续完善脚本行为风险识别的相关研究,为浏览器厂商、企业安全运营提供参考依据。
需要客观看待,浏览器全屏、网页脚本渲染这些技术本身具备大量合理业务用途,防御的目标不是消除网页交互能力,而是通过增加风险提示、行为管控、人员教育,提高攻击者利用合法网页接口实施诈骗的门槛,压缩该类攻击的生存空间,减少普通用户与企业员工因此遭受的财产损失。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。