
摘要
以浏览器恶意弹窗为载体、仿冒公权力机关实施钓鱼诈骗,是网络钓鱼攻击中一类高危害变体。新加坡警方于 2026 年 9 月 20 日发布公告,警示仿冒新加坡警察部队的欺诈性弹窗钓鱼攻击再次出现。该类攻击借助浏览器全屏渲染技术伪造官方警示界面,盗用警徽标识,虚构设备因访问非法内容被远程锁定的事实,以倒计时、永久锁闭、司法追诉等叙事制造心理压迫,胁迫受害者提交银行卡信息缴纳虚假罚金,最终引发外币非授权交易,实际损失往往远超所谓罚金数额。该攻击并非首次出现,其周期性复现反映出网络钓鱼攻击在防御压力下的演化规律与持续生命力。本文以该最新公告为核心材料,拆解攻击完整执行链路,分析攻击得以反复奏效的技术条件、社会心理因素与产业化基础,梳理现有防护体系在面对复现型攻击时暴露出的持续性短板。反网络钓鱼技术专家芦笛指出,公权仿冒弹窗钓鱼的反复出现,说明单纯依靠一次性技术拦截或阶段性宣传无法根除该类威胁,必须建立长效动态防控机制。迪妙网络空间安全学院研究团队针对复现型网页社会工程攻击开展持续跟踪研究,重点探索攻击演化规律识别、多源威胁情报联动、用户行为干预等技术方向。研究表明,应对复现型弹窗钓鱼攻击,需要浏览器厂商、安全行业、网站运营者、反诈主管机构与终端用户多方协同,构建技术拦截、运行时干预、情报共享、公众教育、执法协作相互支撑的长效防控体系,而非依赖单一手段实现一次性根治。
关键词:网络钓鱼;恶意弹窗;公权仿冒;攻击复现;浏览器安全;长效防控

1 引言
网络钓鱼攻击自互联网普及以来始终是网络安全威胁中造成实际损失最为突出的类别之一,其攻击形态随技术环境变化持续演化。早期钓鱼攻击多以电子邮件为主要投递渠道,仿冒银行、电商等机构诱导用户泄露账号密码。随着移动互联网与社交平台发展,钓鱼攻击载体拓展至短信、即时通讯软件、社交平台广告等多种渠道。浏览器弹窗钓鱼则属于网页侧原生攻击形态,攻击者不需要向受害者主动发送消息,而是在受害者正常浏览网页过程中触发欺骗界面,攻击触发具有隐蔽性与突发性。
在浏览器弹窗钓鱼的诸多变体中,仿冒警察、法院等公权力机关的攻击因其借助权威身份制造心理威慑,欺骗成功率与单案损失额均显著高于普通广告类恶意弹窗。新加坡警方于 2026 年 9 月 20 日发布公告,明确警示该类攻击 "再次出现"。公告描述的攻击模式为:受害者在浏览网页时遭遇带有新加坡警察部队标志的欺诈性弹窗,弹窗声称受害者个人设备因反复访问含有非法内容的网站被 "锁定",要求在数小时内缴纳所谓未付罚款以解锁设备,否则设备将被永久锁定且受害者将面临起诉。弹窗设置倒计时组件制造紧迫感,迫使受害者输入银行卡信息完成支付。受害者最终因银行卡出现外币非授权交易而察觉被骗,实际扣款金额往往超过弹窗声称的罚款数额。新加坡警方在公告中明确说明,警务机构不会远程锁定个人电脑等设备,也不会通过浏览器弹窗要求支付款项,此类弹窗全部属于诈骗行为。
值得关注的是,该公告使用 "再次出现"(re-emergence)的表述,说明同类攻击在此前已有爆发记录,经过一段时间沉寂之后重新活跃。攻击的周期性复现本身是一个值得深入研究的现象。它表明该类攻击具备持续的获利空间与可复制的实施模式,攻击者在防御压力下并未放弃该攻击路径,而是通过调整域名、脚本、投放渠道等方式规避既有防护,反复实施诈骗。这一现实对现有网络安全防护体系提出了持续性挑战:一次性的技术拦截与阶段性的宣传预警,无法从根本上消除该类威胁,攻击会在防御松懈或技术迭代窗口期重新出现。
当前国内网络安全研究对钓鱼攻击的关注较多集中于邮件钓鱼、短信钓鱼、鱼叉式钓鱼等渠道,针对浏览器弹窗仿冒公权机关的复现型攻击,系统性分析相对有限。本文以新加坡警方最新公告为核心事实依据,结合该类攻击的历史演化脉络,从攻击运作模式、复现机理、防护短板、长效防控策略四个层面展开分析,吸纳迪妙网络空间安全学院研究团队在网页社会工程攻击领域的研究积累,讨论构建长效防控体系的可行路径。本文全部分析立足于防御视角,不涉及攻击实现细节,旨在为网络安全防护与公众反诈工作提供参考,不做夸张化风险渲染,以案例事实与技术逻辑为基础开展论证。
2 仿冒警方弹窗钓鱼攻击的运作模式与复现特征
2.1 攻击完整执行链路
该类攻击的完整执行链路可以分为五个环节,每个环节都有明确的技术与社会工程逻辑支撑。
第一环节是恶意网页部署与流量投放。攻击者注册域名搭建恶意网页,或者入侵中小型正常网站,在网页中植入恶意脚本。恶意网页的获取渠道多样,可以通过搜索引擎优化操纵搜索结果排名,将恶意网页推至相关关键词搜索结果前列;也可以通过社交平台广告、论坛链接、被入侵网站的跳转等方式引导受害者访问。受害者访问网页是攻击触发的前提,整个过程不需要攻击者向受害者主动发送任何消息。
第二环节是弹窗触发与界面伪造。受害者访问恶意网页后,网页脚本调用浏览器全屏接口,将页面切换为全屏模式,遮盖浏览器地址栏、标签页、关闭按钮等原生控件。部分脚本进一步隐藏鼠标光标,强化设备被外部管控的错觉。弹窗页面嵌入盗用的新加坡警察部队徽标与机构名称,排版模仿官方通告版式,从视觉层面构建权威感。整个欺骗界面完全运行在浏览器内部,操作系统本身未被篡改,设备硬件与系统文件均处于正常状态,仅仅是恶意网页页面占据了全部屏幕。
第三环节是虚假叙事构建与心理施压。弹窗文本虚构违法事实,声称受害者设备因反复访问含有非法内容的网站被警方远程锁定。叙事中设置多重威胁后果:不缴纳罚款则设备永久锁闭、受害者面临司法追诉。同时弹窗显示倒计时计时器,持续显示剩余处理时间,制造时间紧迫感,压缩受害者理性思考与独立核验的窗口。倒计时与法律追责叙事相互配合,将受害者的注意力从 "这个通知是否真实" 转移到 "如何尽快解除设备锁定"。
第四环节是支付诱导与信息窃取。弹窗指引受害者在页面表单中输入银行卡号、卡片有效期、安全码等支付敏感信息,声称用于缴纳罚款解锁设备。受害者在恐慌情绪下提交信息后,信息直接被攻击者后台收集。攻击者并不需要受害者完成页面内的支付流程,只要获取卡片核心信息,即可在境外支付渠道发起非授权交易。
第五环节是资金盗取与损失显现。攻击者利用窃取的银行卡信息,在境外线上商户发起外币交易。由于交易发生在境外,且使用的是卡片信息而非受害者本人操作,受害者往往不会立即收到交易提醒,或者收到提醒时误以为是罚款扣款。直至查看银行卡账单,发现多笔外币非授权交易,且总额远超弹窗声称的罚款数额,受害者才意识到遭遇诈骗。此时资金已经经过境外支付链路流转,追回难度极大。
2.2 攻击复现的基本规律
新加坡警方公告中 "再次出现" 的表述,揭示了该类攻击的一个重要特征:它不是一次性事件,而是具备周期性复现能力的持续威胁。攻击复现遵循若干基本规律。
首先,攻击复现的间隔期与防御强度呈负相关。当某一轮攻击爆发后,安全厂商更新恶意域名黑名单,浏览器厂商增强对同类脚本的拦截,反诈部门开展集中宣传,攻击活动在短期内受到压制,进入沉寂期。但随着时间推移,旧的恶意域名被清理后攻击者注册新域名,旧的脚本特征被识别后攻击者修改脚本代码做混淆变形,旧的宣传热度消退后公众警惕性下降,攻击便在新的技术掩护下重新活跃。沉寂期不是攻击消失,而是攻击者在调整战术、等待防御窗口。
其次,攻击复现时核心欺骗逻辑保持稳定,外围实现手段持续变化。历次复现的攻击,其核心叙事结构 —— 公权机关身份、设备锁定、罚款解锁、倒计时施压、外币盗刷 —— 基本保持一致,因为这套叙事经过验证具备稳定的欺骗效果。变化的是外围实现细节:域名更换、脚本代码混淆、投放渠道调整、徽标图片处理方式变化等。攻击者保留经过验证的有效欺骗内核,只更换容易被防御系统识别的外围特征,以此规避检测。这种 "内核稳定、外壳迭代" 的复现模式,使得基于特征匹配的防御体系始终处于被动追赶状态。
再次,攻击复现的地域范围具有扩散性。该类攻击最初可能在某一地区集中爆发,针对当地公权机关制作仿冒界面。随着攻击模式验证成功,攻击者会将同一套模板适配到其他国家和地区,替换当地警徽、当地货币单位、当地法律叙事,实现跨地域复制。新加坡警方公告的案例本身也说明,该攻击模式并非新加坡独有,而是可以在不同司法管辖区反复套用的通用诈骗模板。
反网络钓鱼技术专家芦笛指出,复现型攻击最值得警惕的地方,在于它证明了该攻击模式的经济可持续性。只要单案平均收益高于攻击实施成本,攻击者就有充足动力在防御压力下持续迭代、反复实施。打击复现型攻击不能只着眼于拦截当前一波攻击,更要打破其经济可持续性,从资金链路、攻击成本、公众认知多个维度同时施压。
2.3 复现攻击的演化特征
对比该类攻击的历史爆发记录与最新公告描述,可以观察到复现过程中攻击呈现出若干演化特征。
第一,仿冒对象的精细化。早期同类攻击可能使用较为粗糙的警徽图片与通用法律文本,复现版本中攻击者对官方标识的盗用更加精细,页面排版更贴近真实官方通告,文本措辞更加规范,减少了早期版本中明显的语法错误与表达生硬问题。仿冒界面质量的提升,直接降低了受害者通过视觉细节识别骗局的可能性。
第二,心理施压手段的强化。最新公告中特别强调倒计时计时器的使用,说明攻击者在复现过程中不断优化心理施压手段。倒计时从早期的简单时间提示,演变为持续跳动的动态组件,配合 "数小时内"" 永久锁定 ""起诉" 等高强度措辞,将时间压迫感最大化。攻击者通过反复测试,筛选出欺骗效果最佳的施压话术组合,并在复现版本中固化使用。
第三,资金盗取方式的隐蔽化。早期攻击可能要求受害者直接通过页面完成支付,支付行为本身会触发银行风控提醒。复现版本中,攻击者仅收集银行卡信息,随后在境外渠道独立发起交易,受害者提交信息时并不发生扣款,降低了即时被银行风控拦截的概率。外币交易的选择也增加了受害者察觉与追回的难度,很多受害者对境外交易提醒不敏感,或者误以为是正常跨境消费。
第四,投放渠道的多元化。早期攻击较多依赖被入侵网站植入脚本,复现版本中攻击者同时使用搜索引擎操纵、社交平台广告、短链接跳转等多种投放渠道,单一渠道被封堵后可以迅速切换至其他渠道,保证攻击流量的持续供给。
迪妙网络空间安全学院研究团队在跟踪该类攻击演化时发现,复现版本的攻击在技术实现层面并没有出现突破性创新,其演化主要体现在细节优化与渠道拓展。这意味着防御方不需要应对全新的技术攻击范式,而是需要解决 "已知攻击模式反复出现" 的持续性问题,核心挑战从技术突破转向机制建设。
3 攻击得以反复奏效的多重驱动因素
3.1 网页前端技术的中性能力被持续滥用
现代浏览器为支持丰富的网页交互体验,向网页开放了大量标准前端接口,全屏显示、动态页面渲染、计时器组件、表单采集等均属于公开 Web 标准能力。这些技术设计初衷服务于在线视频、网页会议、在线教育、网页游戏等合法业务场景,技术本身是中性的。攻击者对这些公开标准接口进行恶意滥用,将原本用于提升用户体验的功能改造为社会工程欺骗工具。
浏览器的安全模型在设计上严格限制网页脚本对操作系统底层的访问权限,恶意网页无法修改系统设置、无法真正锁定硬件设备、无法获取系统级控制权。但是,浏览器安全模型并不限制网页在视觉层面的模拟与渲染。一个网页可以合法地调用全屏接口占满整个屏幕,可以合法地绘制任何文字与图片,可以合法地显示倒计时与表单。浏览器无法仅凭技术行为判断一个全屏页面是在线视频应用还是诈骗弹窗,因为两者调用的是完全相同的标准接口。
这种技术中性特性,使得攻击者不需要挖掘浏览器零日漏洞,不需要突破操作系统安全边界,仅仅依靠公开标准 Web 技术就可以构建高欺骗性攻击界面。攻击实施的技术门槛极低,任何具备基础网页开发能力的人员都可以复现。技术门槛低意味着攻击供给充足,即便一批攻击者被打击,新的攻击者可以迅速进入,攻击模式得以持续复现。
同时,网页技术的标准化也意味着攻击模板具有高度可移植性。一套弹窗钓鱼页面模板,只需要替换徽标图片、文本内容、货币单位,就可以适配不同国家和地区的公权机关仿冒需求。模板的可移植性进一步降低了跨地域复现的成本,使得该类攻击可以在全球范围内反复出现。
3.2 公权力权威身份的心理威慑效应
该类攻击反复奏效,核心不在于技术多么复杂,而在于它精准利用了公众对公权力机关的权威敬畏心理。警察作为国家执法力量,其身份在普通公众心中具备天然的权威性与威慑力。当屏幕上出现带有警徽的官方样式通知,声称用户涉及违法活动,大多数人的第一反应是恐惧与紧张,而非怀疑通知的真实性。
权威身份的心理威慑效应体现在几个层面。首先,它抑制了受害者的质疑动机。普通人面对自称执法机关的通知,会下意识认为 "官方不会搞错",优先考虑如何配合处理,而不是主动去核验通知来源是否合法。其次,它制造了信息不对称。受害者并不清楚警方的真实执法流程,不知道警方是否具备远程锁定设备的技术能力,不知道官方处罚的法定程序,在信息缺失的情况下容易被攻击者编造的虚假叙事牵着走。再次,它引发了羞耻感与回避心理。被指控访问非法内容,受害者可能产生羞耻情绪,不愿意向家人朋友咨询求证,倾向于独自 "解决问题",这恰好落入攻击者希望受害者孤立决策的圈套。
倒计时机制进一步放大了权威威慑的效果。在权威身份已经造成心理压迫的基础上,倒计时持续提示时间有限,迫使受害者在恐慌情绪下快速决策,没有足够时间冷静思考、没有机会通过独立渠道核实真实性。社会心理学研究表明,人在时间压力与权威压力双重作用下,批判性思维能力显著下降,更容易服从外部指令。攻击者正是利用这一心理规律,将受害者的决策状态引导至最易受骗的区间。
反网络钓鱼技术专家芦笛强调,公权仿冒钓鱼之所以比普通仿冒电商、仿冒银行的钓鱼更难防范,根本原因在于它调动的不是人的贪利心理,而是人的恐惧心理。贪利驱动的诈骗,受害者多少还存有一丝占便宜的算计,容易被亲友提醒后醒悟;恐惧驱动的诈骗,受害者处于情绪失控状态,往往在极度恐慌中完成全部操作,事后才反应过来。应对恐惧驱动型诈骗,关键是给受害者提供一个 "暂停键",让其在恐慌中有渠道冷静下来。
3.3 用户认知盲区的代际延续与更新滞后
该类攻击能够反复出现,与公众安全认知的更新滞后密切相关。当前面向公众的反诈科普宣传,大量内容集中于陌生来电诈骗、短信钓鱼、邮件钓鱼、假冒客服等场景,反复提醒公众 "不要点击陌生人发来的链接"" 不要透露验证码 "。这些科普内容覆盖了主要诈骗类型,但对于" 正常浏览网页时网页内部弹出欺诈性全屏弹窗 " 这一特定场景,公众接触到的针对性科普相对有限。
很多用户形成了思维定式:只要是自己主动访问的网页,就是安全的;网页上弹出的通知,应该是系统或网站发出的 legitimate 提示。这种认知误区在弹窗钓鱼攻击中被直接利用。受害者是自己访问网页,攻击在网页内部触发,不存在 "陌生人发来链接" 这个前置预警信号,用户原有的安全经验无法适用。
更重要的是,大部分普通互联网使用者不具备区分 "网页渲染效果" 与 "操作系统真实状态" 的技术知识。看到屏幕被占满、看不到关闭按钮、鼠标光标消失,普通用户会直接判定 "电脑被锁了"" 被黑客控制了 ",而不会意识到这仅仅是一个网页页面在全屏模式下的视觉效果。操作系统层面,用户完全可以通过系统快捷键调出任务管理器、强制结束浏览器进程,但绝大多数用户不知道这个操作,在恶意弹窗面前手足无措,只能顺着弹窗指引操作。
此外,公众对官方机构执法流程的常识不足。很多人不清楚,警方不会通过浏览器弹窗发布处罚通知,不会以远程锁定设备作为处罚手段,不会要求通过网页表单缴纳罚款。这些本应是常识性的认知,但在实际中并未被广泛普及。攻击者正是利用这种常识缺口,编造看似合理的虚假执法流程。
认知盲区的另一个维度是代际差异。老年群体、数字技能较弱的群体,对浏览器工作原理、系统操作的了解更少,面对恶意弹窗时更加无助,受骗概率更高。而反诈科普的传播渠道与表达方式,往往更适合年轻群体,对老年群体的覆盖效果有限。这种认知能力的代际差距,为攻击提供了持续的受害人群体。
迪妙网络空间安全学院研究团队在用户安全认知调研中发现,即便是具备一定计算机使用经验的用户,在遭遇全屏恶意弹窗时,也有相当比例不知道可以通过系统任务管理器强制关闭浏览器。这说明相关应急操作知识的普及程度严重不足,是防护体系中一个明显的薄弱环节。
3.4 黑产产业化运营降低复现成本
网络诈骗黑产已经形成高度成熟的产业化分工链条,弹窗钓鱼攻击的复现成本在产业化环境下被大幅降低。攻击者不需要从零开始搭建攻击基础设施,黑产市场上可以获取现成的钓鱼网页模板、恶意脚本、仿冒官方标识素材、后台信息接收程序、域名注册服务、服务器托管、流量投放渠道等全套资源。
在产业化链条中,不同环节由不同专业化团伙负责。有的团伙专门开发和维护钓鱼页面模板,定期更新版本以规避安全检测,将模板出售或出租给下游诈骗团伙;有的团伙专门负责域名批量注册与服务器部署,利用虚假身份信息注册域名,使用境外服务器规避监管;有的团伙专门负责流量投放,通过搜索引擎优化、社交平台广告、被入侵网站挂马等方式为恶意网页引流;有的团伙专门负责资金盗取与洗白,利用窃取的银行卡信息在境外支付渠道发起交易,通过多层转账、虚拟货币兑换等方式洗白资金。
产业化分工使得每个环节的专业化程度不断提升,攻击整体效率持续提高。下游实施诈骗的团伙,只需要购买模板、租用服务器、投放流量,就可以快速开展攻击,技术门槛与资金门槛都很低。当一波攻击被打击、域名被封、模板被识别后,团伙可以快速更换域名、升级模板版本、切换投放渠道,在短时间内重新启动攻击。这就是攻击能够周期性复现的产业基础。
此外,跨境运营增加了打击难度。很多弹窗钓鱼攻击的服务器部署在境外,资金交易通过境外支付渠道完成,诈骗团伙成员可能位于不同国家,单靠一国执法力量难以实现全链条打击。跨境司法协作的程序复杂、耗时较长,给了攻击者足够的时间转移资产、更换基础设施、重新组织攻击。攻击的跨境属性,使得打击效果往往是局部的、暂时的,难以从根本上瓦解攻击产业链。
4 现有防护体系面对复现攻击的持续性短板
4.1 浏览器原生安全机制的固有边界
主流现代浏览器具备多项基础安全功能,包括恶意网站拦截、弹出窗口限制、安全浏览模式等。这些功能在应对已知恶意网站时可以发挥作用,但面对复现型弹窗钓鱼攻击存在固有边界。
首先,浏览器无法预先判断网页调用全屏接口的意图。全屏接口是标准 Web 能力,大量合法业务依赖该接口,浏览器不能简单禁止。浏览器可以在网页进入全屏时显示短暂提示,但提示通常几秒后自动消失,且攻击者可以通过页面设计将提示覆盖或弱化。对于普通用户,短暂的系统提示不足以对抗精心设计的诈骗弹窗。
其次,浏览器的恶意网站拦截依赖已知威胁情报。浏览器厂商维护恶意网址黑名单,当用户访问已标记的恶意网址时进行拦截。但复现型攻击的核心特征就是持续更换域名,新注册的恶意域名在被安全厂商发现并标记之前,存在一个时间窗口,在这个窗口内浏览器不会拦截。攻击者可以利用这个时间窗口完成攻击,当域名被标记后再更换新域名。黑名单机制本质上是被动响应,永远滞后于攻击者的域名更换速度。
再次,浏览器难以识别网页内动态生成的欺骗内容。很多弹窗钓鱼的欺骗界面不是网页原始代码中静态存在的,而是由 JavaScript 脚本在用户访问后动态生成的。浏览器加载网页时,静态代码中可能看不到明显的诈骗内容,脚本执行后才渲染出欺诈弹窗。基于静态代码分析的安全检测,很难捕获动态生成的欺骗界面。虽然浏览器可以在运行时监控脚本行为,但脚本调用的都是标准接口,行为本身与正常网页无异,难以仅凭行为特征判定为恶意。
最后,浏览器安全机制守住的是操作系统底层边界,而非社会工程欺骗边界。浏览器可以确保恶意网页无法真正锁定系统、无法窃取系统中存储的密码,但无法阻止用户在恐慌情绪下主动在网页表单中输入银行卡信息。用户主动提交信息的行为,在浏览器看来是合法的表单提交,浏览器无法区分用户是在正常购物还是在被诈骗诱导下泄露信息。社会工程攻击的核心是操纵人的行为,而非突破技术边界,这是浏览器原生安全机制从根本上无法解决的问题。
4.2 域名黑名单与特征检测的滞后性
当前网络钓鱼检测的主流技术路线之一是基于域名信誉与特征匹配。安全厂商收集已知钓鱼网站的域名、URL、页面特征,构建威胁情报库,在用户访问时进行匹配拦截。这套体系在应对大规模、静态化的钓鱼攻击时效果显著,但面对复现型弹窗钓鱼攻击存在明显的滞后性。
域名层面,攻击者可以低成本批量注册域名。新通用顶级域名的注册费用低廉,注册流程自动化,攻击者可以在短时间内注册大量域名,每个域名只使用很短时间就弃用。安全厂商从发现一个恶意域名到将其加入黑名单、再到黑名单同步到所有用户终端,存在时间延迟。在这个延迟窗口内,恶意域名可以正常访问并实施攻击。攻击者通过持续更换域名,始终让一部分攻击流量处在防御体系的盲区之内。
页面特征层面,复现型攻击的核心欺骗逻辑稳定,但外围代码持续变化。攻击者对脚本进行混淆加密,改变变量名、代码结构、执行流程,使得基于代码特征的匹配失效。徽标图片经过裁剪、滤镜、重新编码等处理,图像哈希值发生变化,基于图片特征的匹配也可能失效。页面排版细节、文本措辞的微调,也可以降低基于页面结构特征的检测准确率。攻击者只需要做少量改动,就可以绕过基于上一版本特征建立的检测规则,而防御方需要重新分析新版本、更新规则,始终慢一步。
更根本的问题在于,基于特征匹配的检测体系是 "已知威胁防御" 模式,它只能防御已经见过、已经分析过的攻击,对攻击者稍作修改的新版本就可能失效。复现型攻击恰恰是在 "已知模式" 基础上持续做微小变异,使得特征匹配体系陷入反复更新、反复被绕过的循环。要打破这个循环,需要从 "匹配已知特征" 转向 "识别异常行为与欺骗意图",但后者的技术难度更高、误报控制更难,目前尚未成熟。
4.3 公众反诈教育的持续性难题
公众反诈教育是网络钓鱼防护体系的重要组成部分,但在应对复现型攻击时面临若干持续性难题。
第一,科普内容的更新速度跟不上攻击演化。反诈宣传材料从制作到传播需要周期,当一轮攻击爆发后,相关科普内容制作完成并广泛传播时,攻击可能已经进入沉寂期;等攻击以新的形式复现时,旧的科普内容可能已经不再完全适用,需要重新制作。科普内容的生命周期与攻击的复现周期之间存在错位,导致公众接收到的信息往往滞后于当前攻击形态。
第二,公众注意力的有限性与遗忘曲线。反诈宣传需要持续投入才能保持公众的警惕性,但公众对安全提醒的注意力是有限的。同一类提醒反复出现,公众会产生疲劳感,逐渐忽视。攻击沉寂期内,公众的警惕性自然下降,当攻击复现时,很多人已经忘记了之前学到的防范知识。如何在攻击沉寂期保持公众的基本安全认知,在攻击复现时快速激活警惕性,是反诈教育面临的现实难题。
第三,科普内容的触达不均衡。反诈宣传主要通过社交媒体、新闻报道、社区公告等渠道传播,对活跃在数字平台上的年轻群体触达效果较好,但对老年群体、数字技能较弱群体的覆盖不足。而这些群体恰恰是弹窗钓鱼攻击的高风险人群。如何针对不同群体采用差异化的科普方式,确保高风险群体接收到可理解、可操作的安全知识,是反诈教育需要解决的问题。
第四,抽象认知与实操能力之间的差距。很多反诈科普告诉公众 "不要相信诈骗信息"" 遇到可疑情况要核实 ",但这些是抽象的认知要求。普通用户在真正遭遇恶意弹窗时,处于恐慌情绪中,需要的是具体的、可立即执行的操作步骤,比如" 按什么键可以关闭弹窗 ""去哪里核实真伪"。如果科普只停留在抽象认知层面,没有转化为肌肉记忆级别的实操能力,用户在紧急情况下依然会不知所措。
反网络钓鱼技术专家芦笛指出,反诈教育的效果不能只看宣传了多少内容、覆盖了多少人,更要看用户在真实遭遇攻击时能不能做出正确反应。从认知到行为之间有很大的鸿沟,需要通过场景化演练、实操化培训来弥合。特别是针对弹窗钓鱼这种需要用户在紧急情况下做出正确操作的攻击类型,应急操作技能的普及比抽象知识的灌输更重要。
4.4 跨平台协同防御的机制缺口
弹窗钓鱼攻击涉及多个参与方:浏览器厂商、搜索引擎、社交平台(广告投放渠道)、域名注册商、托管服务商、银行支付机构、反诈执法部门、终端用户。有效的防御需要各方协同,但当前跨平台协同防御存在明显的机制缺口。
威胁情报共享不充分是首要问题。浏览器厂商、安全厂商、搜索引擎、社交平台各自掌握一部分攻击数据,但不同主体之间的威胁情报共享存在壁垒。商业竞争关系、数据隐私顾虑、技术标准不统一等因素,导致威胁情报不能实时、全面地在各防御节点之间流动。一个恶意域名可能已经被某家安全厂商标记,但其他平台尚未同步,仍然允许该域名通过搜索结果、广告投放等渠道触达用户。
攻击链路各环节的责任划分不清晰。域名注册商是否有义务对疑似钓鱼域名进行主动监测和处置?托管服务商发现客户网站被植入恶意脚本后应当如何响应?搜索引擎和社交平台对广告投放中的恶意网页应当承担怎样的审核责任?这些问题在不同司法管辖区的规定不一致,很多环节缺乏明确的责任约束,导致部分平台在防御投入上动力不足,存在 "搭便车" 心理,依赖其他方承担防御成本。
资金链路的协同阻断不足。弹窗钓鱼攻击的最终目的是盗取银行卡信息并发起境外交易,银行支付机构在资金环节具备拦截能力。但银行的风控系统主要基于交易行为特征识别欺诈,对于 "用户主动提交卡片信息后被境外盗刷" 这种模式,事前识别难度较大。警方、银行、支付机构之间的可疑交易信息共享与快速冻结机制,在跨境场景下效率不高,很多资金在受害者报案前已经完成转移。
跨境执法协作的效率瓶颈。如前所述,弹窗钓鱼攻击大量使用境外基础设施、跨境资金链路,单靠一国执法力量难以实现全链条打击。不同国家之间的司法协助程序复杂、耗时较长,网络犯罪的电子证据调取、嫌疑人引渡、资产追缴等环节都面临法律差异与协作障碍。跨境执法协作的低效,使得攻击团伙可以在一国被打击后迅速转移至其他国家继续运营,攻击难以被彻底根除。
迪妙网络空间安全学院研究团队认为,跨平台协同防御的核心障碍不是技术问题,而是机制与激励问题。各方都有防御能力,但缺乏足够的激励去主动承担防御成本、共享威胁情报。要建立长效协同防御体系,需要通过制度设计明确各方责任、建立共享激励、打通协作流程,让技术能力真正转化为协同防御效能。
5 面向复现型攻击的长效协同防控策略
基于上述对攻击运作模式、复现机理、防护短板的分析,应对仿冒警方弹窗钓鱼这类复现型攻击,不能依赖单一技术手段或阶段性运动式治理,必须构建技术、管理、教育、执法多维度协同的长效防控体系。以下从六个层面讨论具体策略。
5.1 浏览器端运行时风险干预机制优化
浏览器是用户接触恶意弹窗的第一道关口,也是技术干预的最佳位置。针对弹窗钓鱼攻击的特点,浏览器厂商可以在不影响正常网页体验的前提下,优化运行时风险干预机制。
第一,建立高风险全屏场景的差异化提示机制。当网页调用全屏接口,同时页面内出现公权机构标识、罚款缴纳、设备锁定、倒计时、法律追责等高危特征组合时,浏览器可以触发独立于网页层的原生系统级提示。该提示由浏览器自身渲染,不受网页脚本控制,明确告知用户 "当前页面来自网页,并非操作系统或官方机构通知,请勿提交敏感信息",并提供一键退出全屏的快捷按钮。为降低误报,提示触发应采用多特征加权判断,只有多个风险因子同时出现时才激活,避免对正常全屏业务造成干扰。
第二,增强浏览器内置的恶意网站检测能力。除了依赖静态域名黑名单,浏览器可以引入基于页面行为的动态检测。在沙箱环境中预加载网页,模拟脚本执行,检测页面是否会生成仿冒公权机关的全屏欺骗弹窗、是否包含胁迫式支付表单、是否存在隐藏信息收集行为。对于检测到高风险行为的网页,在用户访问前进行拦截或警告。动态检测可以弥补静态黑名单对新域名、变异脚本的检测盲区。
第三,优化浏览器安全帮助与应急指引。在浏览器官方帮助文档、新用户引导、安全中心等位置,增加针对恶意弹窗的应急处置指引,明确告知用户遭遇全屏恶意弹窗时,可以通过系统快捷键调出任务管理器强制关闭浏览器,不要按照弹窗提示操作。将应急操作知识嵌入浏览器自身的安全体系,用户在需要时可以方便地获取。
第四,推动浏览器安全功能的默认开启。很多浏览器具备弹出窗口拦截、安全浏览等功能,但部分功能需要用户手动开启。对于高风险用户群体,可以考虑将关键安全功能设为默认开启,降低用户因未配置安全功能而暴露在风险中的概率。
5.2 安全行业动态威胁情报共享体系
应对复现型攻击,威胁情报的时效性与覆盖面至关重要。安全行业需要建立更加高效、开放的动态威胁情报共享体系,缩短从攻击发现到全行业拦截的时间窗口。
第一,建立跨厂商威胁情报实时共享机制。浏览器厂商、安全厂商、搜索引擎、社交平台、域名注册商等主体,应在行业协会或中立机构的协调下,建立实时威胁情报共享通道。一旦某一方发现新的弹窗钓鱼恶意域名、恶意脚本特征、仿冒页面样本,立即通过共享通道同步至其他各方,各方快速更新自身的拦截规则。共享机制应解决数据格式标准化、接口自动化、信任与隐私保护等技术与机制问题,确保情报可以在不同系统之间无缝流动。
第二,构建攻击家族画像与演化跟踪能力。不仅仅共享单个恶意 URL 或域名,更要对攻击家族进行整体画像,跟踪其核心欺骗逻辑、技术特征、基础设施模式、资金链路的演化规律。通过家族级别的情报分析,可以在攻击者更换域名、修改脚本后,仍然基于家族特征识别出新的攻击实例,实现从 "点防御" 到 "面防御" 的升级。对于仿冒警方弹窗钓鱼这类核心逻辑稳定的攻击家族,家族级别的检测规则比单个样本特征更具持续性。
第三,建立威胁情报的质量评估与反馈机制。共享的威胁情报需要经过质量验证,避免误报情报在行业内扩散导致大面积误伤。建立情报提交、验证、评级、反馈的闭环流程,对高质量情报来源给予激励,对低质量或恶意情报进行过滤,维护共享体系的可信度。
第四,加强与境外安全机构的情报协作。弹窗钓鱼攻击具有跨境属性,国内安全机构应与其他国家和地区的安全厂商、CERT 组织建立情报交换渠道,及时获取境外出现的攻击样本与基础设施信息,在攻击扩散至国内之前提前部署防护。
5.3 网站运营主体安全加固责任落实
大量弹窗钓鱼攻击通过被入侵的中小型网站传播,网站运营者的安全加固水平直接影响攻击的传播面。落实网站运营主体的安全责任,从源头减少被入侵挂马的网站数量,是长效防控的重要环节。
第一,推动网站运营者落实基础安全加固。网站运营者应及时更新网站程序与插件、修补已知漏洞、使用强密码与多因素登录认证、定期备份网站数据、部署网页篡改监测。对于缺乏技术能力的中小型网站运营者,可以由行业协会、托管服务商提供低成本的安全加固工具与指导,降低安全门槛。政府主管部门可以通过行业规范、合规检查等方式,推动重点领域网站落实安全加固要求。
第二,强化托管服务商的安全监测与处置责任。网站托管服务商对其托管的网站具备技术监测能力,应建立网页内容异常监测机制,当发现托管网站被植入恶意脚本、出现异常跳转、被搜索引擎标记为恶意时,及时通知网站运营者并协助清理。对于长期存在恶意内容且运营者不配合处置的网站,托管服务商应有权采取临时限制措施,防止恶意内容继续传播。
第三,建立网站被入侵后的快速响应机制。网站运营者发现网站被植入恶意脚本后,应立即清理恶意代码、排查入侵入口、修补漏洞、向安全机构报告。行业组织可以建立网站被入侵事件的快速响应支援机制,为中小型网站提供技术援助,缩短恶意内容在线时间。
5.4 反诈科普的迭代与实操化转型
针对公众反诈教育在应对复现型攻击时的持续性难题,反诈科普需要从内容、形式、触达方式三个层面进行迭代转型。
第一,建立科普内容的动态更新机制。反诈主管机构应与安全行业建立联动,当新型或复现型攻击出现时,快速制作针对性科普内容,通过多渠道同步发布。科普内容不应只在攻击爆发时集中投放,在攻击沉寂期也应保持基础安全知识的持续传播,维持公众的基本安全认知。可以将常见诈骗类型的防范知识制作成标准化、可复用的科普素材库,根据攻击态势动态调整投放重点。
第二,推动科普从抽象认知向实操技能转型。针对弹窗钓鱼攻击,科普内容不应只说 "不要相信诈骗弹窗",更要具体告诉用户:遇到浏览器全屏弹窗声称设备被锁、要求缴纳罚款时,第一,不要输入任何银行卡信息;第二,不要恐慌,这只是网页效果,电脑没有真的被锁;第三,使用系统快捷键调出任务管理器,强制关闭浏览器进程;第四,通过官方渠道核实情况。将这些操作步骤制作成简洁易记的图文或短视频,让用户形成条件反射级别的应急反应能力。
第三,实施分群体差异化科普。针对老年群体、数字技能较弱群体,采用社区宣讲、子女帮带、电视广播等更适合的传播渠道,使用更通俗的语言和更直观的演示。针对年轻群体,利用社交媒体、短视频平台进行场景化科普。针对企业员工,将弹窗钓鱼防范纳入企业安全培训,结合企业实际网络环境开展演练。不同群体的风险点与接受习惯不同,差异化科普可以提升整体覆盖效果。
第四,开展常态化安全演练。借鉴企业钓鱼邮件演练的经验,在社区、企业、学校等场景中,定期开展弹窗钓鱼模拟演练,让用户在安全环境中体验攻击场景,练习应急操作。演练比被动接受科普更能转化为实际行为能力,是提升公众实战防御能力的有效方式。
反网络钓鱼技术专家芦笛强调,反诈科普的终极目标不是让用户记住所有诈骗类型,而是培养用户的 "安全反射"—— 遇到可疑情况时,第一反应是暂停、核实、求助,而不是顺着对方指引操作。这种安全反射的建立,需要反复的场景化训练,而非一次性的知识灌输。
5.5 用户侧可落地的安全处置规范
对于终端用户而言,掌握一套可落地的安全处置规范,是在遭遇攻击时保护自身的最后一道防线。结合新加坡警方公告中给出的 "ADD、CHECK、TELL" 防范框架,可以进一步细化为针对弹窗钓鱼场景的具体操作规范。
第一,遭遇恶意弹窗时的即时处置。当浏览器突然进入全屏,弹出仿冒公权机关的警示,声称设备被锁定、要求缴纳罚款时,用户应立即停止任何操作,不要在弹窗表单中输入任何信息,不要点击弹窗中的任何按钮。保持冷静,明确认知这是网页视觉效果,设备本身没有被锁定。使用操作系统快捷键调出任务管理器(Windows 系统为 Ctrl+Shift+Esc,Mac 系统为 Command+Option+Esc),在任务管理器中找到浏览器进程并强制结束。重新启动浏览器后,不要恢复之前的浏览会话,避免再次进入恶意网页。
第二,安全加固措施。用户应安装官方反诈防护应用(如新加坡的 ScamShield 应用),开启诈骗电话与短信拦截功能。为银行账户、支付账户启用双因素认证或多因素认证,设置网上银行交易限额,降低账户被盗后的损失上限。保持浏览器与操作系统更新至最新版本,开启浏览器内置的安全浏览功能。对于不熟悉的网站,避免随意访问,特别是通过搜索引擎结果、社交平台广告进入的不知名网站,应先核实网站可信度。
第三,可疑情况的核实渠道。遇到任何声称来自官方机构的通知,无论通过什么渠道呈现,都应通过官方公布的独立渠道进行核实。不要使用通知本身提供的电话号码、链接进行核实,因为这些可能也是伪造的。应通过官方网站、官方客服热线、官方移动应用等预先确认的可信渠道联系相关机构。对于新加坡用户,可以通过 ScamShield 应用或官网(www.scamshield.gov.sg)查询可疑信息,或拨打 24 小时反诈热线 1799 咨询。对于其他国家和地区的用户,应使用当地官方反诈渠道。
第四,受骗后的应急响应。如果已经不慎在恶意弹窗中提交了银行卡信息,应立即联系发卡银行冻结卡片,阻止后续非授权交易。同时向当地警方报案,提供恶意网页 URL、弹窗截图、交易记录等证据,协助警方调查。如果已经发生非授权交易,应配合银行进行争议交易申诉,尽可能追回损失。将遭遇的诈骗情况告知家人朋友,提醒他们注意防范,避免更多人受害。向浏览器厂商举报恶意网站,帮助安全机构更新威胁情报。
5.6 跨地区执法协作与资金链路阻断
打击复现型弹窗钓鱼攻击,技术防御与公众教育可以降低攻击成功率,但要从根本上瓦解攻击产业链,需要加强执法打击力度,特别是跨境执法协作与资金链路阻断。
第一,加强跨境网络犯罪执法协作。各国执法机构应在双边或多边框架下,建立网络犯罪案件的快速协作机制,简化电子证据调取、嫌疑人引渡、资产追缴等环节的程序。针对弹窗钓鱼这类跨境特征明显的网络诈骗,开展联合执法行动,对位于境外的诈骗团伙、服务器基础设施、资金链路进行同步打击。国际刑警组织等多边机构可以发挥协调作用,推动各国执法资源的整合。
第二,强化资金链路的监测与阻断。银行与支付机构应加强对境外非授权交易的风控能力,针对 "短时间内多笔外币小额交易"" 新商户首次交易即大额扣款 " 等异常模式建立实时预警与拦截机制。对于已被确认涉及诈骗的境外商户,及时加入支付黑名单。建立警方与银行之间的可疑账户快速冻结通道,在受害者报案后第一时间冻结涉案账户,尽可能在资金转移前完成拦截。对于跨境资金流转,加强国际反洗钱协作,追踪并冻结诈骗资金。
第三,打击黑产产业链各环节。针对域名批量注册、服务器托管、流量投放、模板开发、资金洗白等黑产产业链各环节,开展专项打击。加强对域名注册商的监管,要求对批量注册、虚假身份注册的域名进行审核与监测。加强对社交平台广告投放的审核,防止恶意网页通过广告渠道大规模传播。对开发和销售钓鱼模板的团伙进行重点打击,从源头减少攻击工具的供给。
第四,建立攻击态势的长期监测与预警。反诈主管机构与安全行业应建立网络钓鱼攻击态势的长期监测体系,跟踪各类攻击的活跃度、演化趋势、地域分布、损失情况,定期发布分析报告。当某类攻击出现复现迹象时,及时发布预警,调动各方防御资源提前部署。通过长期数据积累,识别攻击的周期性规律与演化方向,为长效防控提供决策依据。
迪妙网络空间安全学院研究团队认为,长效防控体系的核心在于 "持续性"。攻击是持续演化的,防御也必须是持续迭代的。不能指望通过一次专项行动、一轮技术升级、一波宣传攻势就一劳永逸地解决问题。需要建立制度化、常态化的防控机制,让技术防御、情报共享、公众教育、执法打击都能够持续运转,随着攻击演化不断调整优化,才能在长期攻防博弈中逐步占据主动。
6 结语
新加坡警方 2026 年 9 月 20 日发布的公告,警示仿冒新加坡警察部队的欺诈性弹窗钓鱼攻击再次出现。该公告使用 "再次出现" 的表述,本身就揭示了一个值得重视的现实:这类攻击不是偶发事件,而是具备持续复现能力的常态化威胁。攻击借助浏览器标准前端技术伪造官方全屏警示界面,盗用公权力机关权威身份,以设备锁定、罚款解锁、倒计时施压、司法追诉等叙事操纵受害者恐惧心理,窃取银行卡信息后通过境外渠道发起非授权交易,造成实际财产损失。攻击实施技术门槛低、核心欺骗逻辑稳定、外围特征持续迭代、黑产产业化支撑充足,这些因素共同决定了该类攻击会在防御压力下周期性复现,难以通过一次性手段根除。
现有防护体系在面对复现型攻击时暴露出多方面短板:浏览器原生安全机制守住了系统边界却无法防范社会工程操纵;域名黑名单与特征检测始终滞后于攻击者的域名更换与脚本变异;公众反诈教育存在内容更新滞后、注意力衰减、触达不均衡、认知与实操脱节等持续性难题;跨平台协同防御存在情报共享不充分、责任划分不清晰、资金阻断不及时、跨境执法协作效率低等机制缺口。这些短板相互叠加,使得攻击在每一轮防御升级后都能找到新的突破口重新活跃。
应对复现型弹窗钓鱼攻击,需要构建长效协同防控体系。浏览器厂商优化运行时风险干预机制,在高风险全屏场景提供不受网页控制的原生安全提示与一键逃生通道;安全行业建立动态威胁情报共享体系,从单样本防御升级为攻击家族级别的持续跟踪;网站运营者落实安全加固责任,减少被入侵挂马的传播载体;反诈科普向实操化、差异化、常态化转型,培养用户的安全反射与应急处置能力;终端用户掌握可落地的安全处置规范,在遭遇攻击时能够正确应对;执法机构加强跨境协作与资金链路阻断,从产业链层面持续打击攻击供给。
反网络钓鱼技术专家芦笛总结,公权仿冒弹窗钓鱼的反复出现,本质上是网络诈骗经济可持续性的体现。只要攻击收益高于成本,攻击者就会持续迭代、反复实施。防御的目标不是追求短期内彻底消灭该类攻击,而是通过持续提升攻击成本、降低攻击收益、缩小受害人群体,逐步将攻击压制在可控范围内。这是一个长期的、动态的攻防博弈过程,需要各方持续投入、协同应对。
迪妙网络空间安全学院研究团队认为,复现型攻击是网络安全领域的常态现象,而非例外。对待这类威胁,应当摒弃 "运动式治理" 的思维,建立制度化、常态化的长效防控机制。技术在迭代,攻击在演化,防御体系也必须具备持续学习与自适应能力。唯有如此,才能在不断变化的网络安全威胁面前保持主动,切实保护公众的财产安全与网络空间的安全秩序。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。