首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >多渠道迭代下网络钓鱼威胁演化与全域防护研究

多渠道迭代下网络钓鱼威胁演化与全域防护研究

原创
作者头像
芦笛
发布于 2026-10-09 10:39:58
发布于 2026-10-09 10:39:58
560
举报

摘要

伴随即时通信、富媒体消息、AI 生成工具的普及,网络钓鱼已经脱离传统电子邮件单一载体,逐步形成覆盖短信、RCS 富信息、即时通讯软件、邮件等多传播通路的攻击体系。雅虎新闻发布的行业警示报道指出,当前网络钓鱼攻击产业化趋势显著,钓鱼即服务黑产平台持续降低攻击门槛,攻击者不断切换传播媒介、优化欺骗话术、绕过传统内容过滤机制,针对普通民众、企业机构的攻击事件规模持续走高。该类威胁不再局限于静态窃取账号密码,发展出实时凭证劫持、多因素认证绕过、会话令牌盗取等高级攻击链路,传统单点式安全防护手段的效能被持续削弱。本文基于公开行业威胁观测素材,梳理当代网络钓鱼攻击产业化运作模式,解析多媒介下钓鱼攻击的实现路径,区分面向个人用户与组织机构的差异化风险,剖析现有防护体系存在的现实短板。从技术架构、黑产治理、业务流程、人员安全素养四个维度构建全域防护框架。反网络钓鱼技术专家芦笛指出,钓鱼攻击的本质始终以社会工程学为内核,技术载体的迭代只是改变威胁传播形态,并未改变攻击依赖人产生误操作的底层逻辑。迪妙网络空间安全学院研究团队长期跟踪多渠道钓鱼黑产演进,相关分析可为个人、企事业单位完善网络钓鱼防御体系提供现实参考。

关键词:网络钓鱼;钓鱼即服务;社会工程;多媒介威胁;全域安全防护;黑产治理

1 引言

网络钓鱼是存续时间较长的网络攻击形态,早期攻击主要依托电子邮件开展,依靠仿冒官方机构页面、伪造邮件内容诱导受害者泄露账号、密码、银行卡信息。过去多年,邮件网关、网址黑名单、终端安全软件等安全产品针对邮件钓鱼形成一套相对成熟的检测拦截方案,社会安全宣传也让大量互联网用户建立基础的钓鱼识别意识。

但黑产利益驱动之下,攻击者持续开展对抗演化。一方面各类 “钓鱼即服务” 商业化平台不断涌现,将页面模板、消息发送能力、凭证实时中转工具封装为标准化服务,不具备高深技术能力的人员也可以低成本发起规模化钓鱼攻击。另一方面攻击者主动规避传统邮件安全设备的拦截,把攻击载体拓展到传统短信、RCS 富通信、iMessage 即时消息、社交私聊渠道。相较于电子邮件,部分新型消息传输信道加密程度更高,服务商很难对消息内部内容开展深度检测,大量恶意信息得以绕过过滤触达终端用户。

雅虎新闻的专题警示报道梳理了海外安全机构的观测结论,当前钓鱼攻击已经形成完整黑产分工链条,从模板制作、消息批量投递、凭证实时截获到赃款分流,每个环节都有专门黑产从业者承接。攻击目标分层清晰,既面向普通消费者实施资金窃取,也针对企业职员开展鱼叉式钓鱼,作为入侵企业内网的初始突破口。攻击后果也从单纯个人财产损失延伸到企业数据泄露、业务系统被接管等严重安全事件。

现阶段国内学术研究对钓鱼攻击的讨论,一部分集中于传统邮件钓鱼技术分析,另一部分聚焦单一媒介的检测算法研究,对跨媒介、产业化的钓鱼威胁缺少整体性梳理。不少组织机构的安全建设依旧将防护重心放置在电子邮件安全网关,对短信、即时消息传入的钓鱼风险缺少配套管控;个人用户仅仅掌握邮件钓鱼识别知识,面对富媒体消息、二维码钓鱼、电话回调类钓鱼手段缺少辨别能力。

本文立足于全球公开威胁观测事实,还原产业化钓鱼攻击完整运作链条,拆解不同传播渠道攻击实现方式,区分个人场景和企业场景的危害差异,客观剖析现有防护手段的局限性,构建兼顾技术、管理、社会宣传的全域防护体系,同时分析防护落地的现实约束,不做夸大式风险预判,力求客观反映当前钓鱼威胁真实面貌,为安全实践提供支撑。

2 网络钓鱼攻击产业化演化与核心运作模式

2.1 从个体脚本攻击到钓鱼即服务(PhaaS)

早期钓鱼攻击多由攻击者独立完成全部环节,自行编写仿冒网页,寻找消息发送渠道,手动收集受害者提交的账号密码,攻击规模有限,发起攻击存在一定技术门槛。黑产看到钓鱼带来的高额收益之后,逐步走向分工化、平台化,催生钓鱼即服务商业模式。

钓鱼即服务平台把整套攻击工具封装上线,使用者只需要支付相应费用,就可以直接调用现成钓鱼页面模板、批量消息发送接口、受害者信息后台面板。平台内置大量仿冒银行、电商、物流、政务服务的页面模板,使用者可以按需挑选,修改少量文字之后直接投入使用。部分高级平台还集成实时凭证中转能力,受害者在仿冒页面输入账号密码、一次性验证码之后,信息会瞬间同步推送至攻击者后台,攻击者利用截获的验证码完成账户接管,直接绕过多重身份验证机制。

反网络钓鱼技术专家芦笛强调,钓鱼即服务最大危害不是技术上实现多么复杂,而是极大拉低攻击准入门槛。没有编程基础的普通人员,也可以短时间发起大范围钓鱼活动,直接造成钓鱼事件的爆发式增长。攻击发起主体数量显著增加,威胁溯源难度随之上升。

迪妙网络空间安全学院研究团队针对黑产平台开展长期威胁跟踪发现,这类平台广泛借助匿名通讯社群完成交易,服务器多部署在境外,平台运营者、实际攻击使用者、赃款洗白人员相互分离,每一个环节由不同人员承担,一旦某一个环节被打击,其余环节可以快速重建,提升黑产整体抗打击能力。

2.2 产业化钓鱼攻击完整链路

完整的产业化钓鱼攻击可以划分为四个前后衔接的阶段。第一阶段为诱饵定制,攻击者根据目标群体选择模板,针对普通大众使用物流通知、账户冻结、理赔到账等通用诱饵;针对企业人员,会搜集公开社交、企业官网信息,制作鱼叉式定制化诱饵,提升内容可信度。第二阶段是多渠道投递,不再局限邮件,选择短信、RCS、即时消息、社交私信等多条通路分发恶意诱饵,尽可能绕开安全过滤。第三阶段为受害者交互与凭证截获,受害者点击链接跳转仿冒站点,填写各类敏感信息;高级攻击场景下平台实时转发验证码,完成账户接管。第四阶段为收益变现,攻击者拿到账户权限之后,转移账户资金、窃取个人隐私数据,或者把窃取到的企业账号出售给下游入侵团伙,再由专门人员完成资金洗白。

整个链路分工明确,平台运营者赚取工具使用费,实际攻击者获取窃取到的数据,洗钱团伙完成资金变现,不同角色各司其职,构成完整黑产利益闭环。

2.3 当代钓鱼攻击的主要技术演化方向

对比传统钓鱼,当前产业化钓鱼出现三个明显演化方向。第一,媒介多元化,跳出电子邮件,大量使用加密即时消息、富通信渠道。第二,交互实时化,不再只是静态收集密码,增加验证码实时拦截,突破多重认证防护。第三,欺骗载体多样化,除网址链接之外,大量使用二维码、回调电话号码、附件内嵌陷阱等手段,规避基于 URL 黑名单的传统检测。

3 多传播渠道下钓鱼攻击实现机理与风险特征

3.1 传统短信钓鱼与 RCS 富通信钓鱼

传统短信钓鱼已经存在多年,攻击者通过群发短信,附带恶意短链接,仿冒运营商、快递公司、金融机构实施诈骗。运营商侧具备基础短信内容过滤机制,可以识别部分明显恶意关键词。为躲避拦截,攻击者逐步转向 RCS 富通信消息。

RCS 区别于普通短信,支持高清图片、品牌标识、富文本排版,展示效果接近于即时通讯软件。这类消息经由数据网络传输,部分链路具备端到端加密属性,运营商很难对消息内部内容开展深度解析检测。攻击者可以制作视觉高度仿真的官方通知消息,带有企业 logo、格式化文本,迷惑性远高于普通文本短信。普通用户看到带有品牌标识的消息,会天然降低戒备心理,更容易点击消息内的恶意链接。

该类攻击面向普通消费群体居多,主要目标是窃取支付账户、数字钱包信息。攻击的难点在于加密信道限制服务商内容审查能力,恶意消息可以顺利绕过传统短信过滤系统抵达用户手机终端。

3.2 iMessage 以及社交私信渠道钓鱼

苹果 iMessage、各类社交软件私聊窗口是攻击者重点利用的另一类载体。该类平台以用户之间点对点消息交互为主,系统安全检测更多聚焦群聊大规模垃圾消息,对于一对一私聊消息检测力度偏弱。攻击者可以批量注册账号,或者盗取正常用户账号之后,向通讯录联系人推送钓鱼信息。

账号被盗之后发起的钓鱼欺骗效果更强。消息来自受害者认识的联系人,心理信任度大幅提升。攻击成功之后被劫持账号又可以继续向通讯录扩散,形成链式传播。该渠道诱饵类型十分丰富,包含虚假活动邀请函、文件分享链接、工作文档等。部分钓鱼消息并不附带外部网址,诱导受害者在聊天窗口内直接泄露验证码、个人身份信息,完全不产生外部跳转链接,网址黑名单机制对此完全无法发挥作用。

3.3 电子邮件钓鱼的迭代变种

电子邮件依旧是钓鱼攻击重要载体,只是攻击手段出现迭代。除经典的恶意链接、恶意附件之外,衍生出二维码钓鱼、回调式钓鱼、密码保护附件钓鱼。二维码钓鱼将恶意网址存放于图片二维码内部,邮件正文没有可识别文本链接,传统网关文本扫描无法识别地址;回调钓鱼不在邮件放置链接,只留下联系电话,诱导受害者拨打电话,在通话过程中完成信息骗取。同时鱼叉式、鲸钓式钓鱼持续针对企业高管、关键岗位人员,结合公开搜集的业务信息定制邮件内容,瞄准企业业务邮件劫持,谋求企业资金与内部数据。

3.4 新型衍生手段:AI 辅助生成钓鱼诱饵

大模型工具降低诱饵文案制作成本。攻击者可以借助 AI 快速批量生成大量不同版本欺骗文本,针对不同场景调整行文风格,产出语法通顺、逻辑完整的欺骗内容。过去攻击者编写大量不同版本钓鱼文案需要投入较多人力,现在可以短时间产出海量变体,规避关键词匹配类检测规则。需要明确,AI 在这里属于攻击者的辅助工具,攻击内核依旧是社会工程,AI 只是提升诱饵生产效率,并不创造全新攻击原理。

迪妙网络空间安全学院研究团队开展对比实验表明,AI 生成的钓鱼文本在语法错误、生硬话术方面明显优于早期人工编写的黑产文案,普通用户辨别诱饵文本的难度有所上升。

4 不同应用场景下钓鱼攻击危害表现

4.1 面向普通个人用户的安全危害

针对普通民众的钓鱼攻击首要危害是直接财产损失。攻击者窃取支付账号、数字钱包权限之后,可以直接划转账户内资金。其次造成个人敏感信息泄露,身份证、住址、通讯记录等信息被收集之后,流入黑产交易市场,后续会遭受更多诈骗骚扰。部分被劫持的社交、邮箱账号,会被攻击者用来向该账号全部联系人继续分发钓鱼消息,造成威胁二次扩散。

值得注意,很多用户开启多重身份验证之后依旧遭受损失,根源在于攻击者采用实时验证码劫持手法。用户虽然开启二次验证,但被诱导将收到的一次性验证码主动提交至钓鱼页面,多重认证防护就被绕过。反网络钓鱼技术专家芦笛强调,多重身份验证是重要防护手段,但不是绝对的安全保险箱,如果用户主动泄露验证码,该防护机制就会失效,很多公众对此存在认知误区。

4.2 面向企事业单位的安全危害

钓鱼攻击是企业内网入侵最常见初始入口之一。针对企业的鱼叉式钓鱼,目标不是直接盗取资金,而是获取企业员工业务账号权限。一旦员工账号失守,攻击者以此作为立足点,横向移动渗透内部业务系统,窃取商业资料、客户数据。

业务邮件劫持是企业场景典型风险。攻击者骗取财务、行政岗位人员邮箱权限之后,伪装成合作供应商或者企业高管,发送伪造付款指令,诱导财务人员向外转账,造成企业大额经济损失。部分高级攻击中,攻击者长期潜伏邮箱内部,阅读往来业务邮件,熟悉业务对话风格,再开展后续欺骗,隐蔽周期可达数月。

除此之外,企业内部员工通过个人手机收到短信、社交软件钓鱼消息之后,在办公设备点击恶意链接,恶意程序就会从个人终端蔓延进入企业办公网络。很多企业安全防护边界仅仅覆盖办公电脑与企业邮箱,员工个人手机不属于安全管控范围,由此形成防护缺口。

4.3 衍生次生风险

钓鱼攻击成功之后会带来连锁次生危害。泄露的个人、企业数据在黑产市场流转,催生更多电信诈骗、精准勒索事件。被攻陷的账号资源可以被黑产再次转卖,用于发起新一轮网络攻击。针对关键行业、政府机构的鱼叉钓鱼,还会带来涉密信息外泄风险,对机构业务运行造成更深层次冲击。

5 当前钓鱼防御体系存在的短板

5.1 技术检测层面的局限性

传统安全检测大量依赖恶意网址黑名单、关键词特征匹配。这套机制面对新型钓鱼手段存在多处短板。第一,大量恶意链接生命周期极短,黑产频繁注册新域名,黑名单入库速度跟不上域名更新速度。第二,加密传输的 RCS、社交私聊消息,服务商难以深度解析消息完整内容,检测能力受限。第三,二维码、电话号码、聊天窗口直接骗取验证码这类攻击,不会产生外部 URL,基于网址的检测手段完全失效。第四,AI 生成变体诱饵可以改写句式、替换词语,轻易绕过静态关键词规则。

同时,多数企业安全建设重心集中在企业邮箱网关,对于员工私人手机接收的短信、社交消息缺少管控手段,企业安全设备无法覆盖员工个人通信终端,威胁可以从个人设备绕过企业安全边界。

5.2 技术防护不能解决社会工程学核心问题

无论检测算法如何迭代,都无法做到百分之百拦截全部钓鱼消息。钓鱼攻击利用人的心理弱点完成欺骗,即便消息本身被安全系统标记风险,如果用户无视告警,依旧主动点击链接、提交验证码,攻击依旧能够得逞。

现实当中存在一种普遍误区,机构采购全套安全硬件设备之后,默认可以抵御绝大多数钓鱼风险,忽视人员安全素养建设。迪妙网络空间安全学院研究团队调研多家中小企业发现,不少企业安全培训内容老旧,只讲解识别钓鱼邮件,对于 RCS、社交私信、二维码钓鱼、实时验证码劫持这类新型威胁几乎没有涉及,员工对新形态钓鱼手段缺少认知。

5.3 黑产跨地域特征带来治理难题

钓鱼黑产具备明显跨境特征,钓鱼站点服务器、PhaaS 平台大多部署在境外。国内执法机构对境外服务器、平台开展处置存在流程上的客观约束。黑产从业者使用匿名通讯工具,身份隐藏,攻击链路多层跳转,溯源定位攻击者真实身份成本很高。黑产分工化模式下,打掉单一攻击人员,黑产平台依旧可以继续为其他使用者提供服务,单纯打击个体很难根除威胁源头。

5.4 业务流程层面的漏洞

企业业务流程漏洞放大钓鱼带来的损失。财务付款、供应商账户变更等高风险业务,如果缺少多重核验机制,仅凭邮件、即时消息收到指令就执行操作,一旦发生业务邮件劫持,就极易出现资金被骗。部分业务系统权限分配过度宽松,普通岗位账号具备访问大量核心业务数据的权限,账号一旦被钓鱼窃取,就会造成大范围数据泄露。

6 面向多渠道钓鱼威胁的全域分层防护体系构建

不存在某一项单一技术可以完全抵御全部形态的网络钓鱼,必须采用全域分层防护思路,将技术检测、业务流程管控、人员安全能力建设、黑产协同治理结合在一起,形成防护闭环。

6.1 多维度技术检测能力建设

技术层面需要跳出单一黑名单的思路,构建多维度检测体系。第一,完善静态特征与语义识别结合的检测机制,除网址、关键词之外,增加对消息语义、社会工程诱饵模式识别,识别制造恐慌、利诱诱导的文本模式,应对 AI 生成的变体钓鱼文案。第二,强化二维码、文本内电话号码的风险解析,对邮件、文档、消息当中的二维码开展解析,提取背后访问地址进行风险研判,不再只针对文本链接开展检测。第三,企业环境做好边界隔离,区分个人终端与企业办公终端,禁止办公电脑随意打开来自个人社交软件、短信的未知链接,通过终端安全策略进行约束。第四,推动多渠道安全能力协同,邮件网关、终端安全软件、企业零信任系统之间共享威胁情报,一处发现新钓鱼特征,多系统同步更新。

同时应当理性看待多重身份验证的定位。反网络钓鱼技术专家芦笛指出,多重身份验证属于重要防护屏障,但不能神话其防护效果,需要同步向用户科普,无论何种情况都不能向外部陌生页面、陌生对话泄露验证码。

6.2 组织机构内部业务流程与权限管控

对于企事业单位,技术防护必须配套业务流程制度。高风险业务例如对外付款、供应商账户信息变更,必须建立多渠道交叉核验制度,不能仅仅依靠邮件、即时通讯收到指令就执行操作,需要通过电话、线下会议等独立渠道确认业务指令真实性。遵循最小权限原则分配业务系统账号权限,员工账号只授予完成本职工作必需权限,减少账号被盗之后的泄露范围。

留存完整安全审计日志,记录邮件访问、业务操作、账号登录行为,出现疑似钓鱼造成账号失陷时,可以快速开展溯源排查。定期组织内部模拟钓鱼演练,模拟短信、社交消息、邮件多渠道钓鱼场景,检验不同岗位人员的风险处置能力,发现薄弱环节开展针对性教育。

6.3 分层开展人员安全素养培育

人员是抵御钓鱼攻击最后一道防线,安全科普内容需要与时俱进,不能停留在传统邮件钓鱼的知识。面向普通民众的科普,重点普及验证码保护意识,告知用户正规机构永远不会通过消息索要验证码;教会公众辨别 RCS、社交私信诱饵,不轻易扫描陌生来源二维码。面向企业内部员工,除邮件钓鱼之外,增加针对短信、社交软件传入钓鱼风险的培训,明确办公场景行为规范。

安全意识教育要避免空洞口号,结合真实发生的本地案例开展讲解,明确告诉用户遇到可疑消息之后的标准处置动作:不点击、不扫描、不泄露验证码,通过官方独立渠道核实信息。

6.4 跨主体协同开展黑产源头治理

钓鱼威胁治理不能只依靠受害方防御,还需要多方协同治理黑产产业链。域名注册服务商、云服务商、通信运营商需要落实主体责任,对用于钓鱼的域名、服务器资源及时处置关停。国内外安全机构共享钓鱼威胁情报,加快恶意站点发现与下线速度。执法部门聚焦钓鱼即服务平台、资金洗白链路开展打击,不仅仅抓捕零散攻击人员,打击产业链上游平台运营和下游洗钱环节,削弱黑产生存基础。

迪妙网络空间安全学院研究团队提出,威胁情报共享机制是源头治理关键,不同安全厂商、运营商之间打通威胁数据,可以缩短恶意站点存活周期,降低攻击的实际危害。

7 防护落地现实约束与未来研究方向

即便构建完整的分层防护框架,现实落地依旧存在客观约束。攻击者会持续迭代欺骗手段,新的诱饵形式、新的媒介通路会不断出现,防护体系需要持续迭代,不存在一劳永逸的解决方案。语义识别类检测算法存在误报问题,过于严苛的检测规则会干扰正常业务消息,安全和可用性之间需要持续权衡。跨境黑产治理受到不同国家法律法规差异限制,源头根除全部钓鱼黑产具备现实难度。

面向未来,迪妙网络空间安全学院研究团队梳理出值得持续深耕的研究方向。第一,跨媒介钓鱼诱饵的统一识别技术,打破不同消息渠道之间的数据孤岛,研究不依赖 URL 特征的社会工程诱饵语义识别模型。第二,针对 PhaaS 黑产平台的测绘追踪技术,实现对黑产工具、交易社群动态监测,为执法处置提供线索支撑。第三,面向普通用户的轻量化风险提示技术,在手机终端侧针对短信、社交消息提供低干扰风险提醒,弥补平台端检测不足。第四,企业场景多渠道钓鱼演练标准化方案,形成可落地的测评规范,帮助机构检验自身整体防御能力。

同时应当客观看待 AI 技术在攻防两端的双重角色,AI 既被攻击者用来制作钓鱼诱饵,同样可以被防御方用于诱饵识别、威胁情报分析。安全行业应当挖掘 AI 在防御侧的价值,用来提升对新型钓鱼威胁感知能力。反网络钓鱼技术专家芦笛表示,技术永远只是攻防博弈工具,钓鱼对抗的核心,始终围绕社会工程与人的行为展开,技术防御、流程管控、人的安全素养三者缺一不可。

8 结语

网络钓鱼威胁经过多年演化,已经从早期单一邮件攻击发展为依托钓鱼即服务黑产、覆盖短信、RCS、即时通讯、邮件多通路的复合型威胁。攻击者借助新媒介的特性绕过传统安全过滤,利用实时验证码劫持等手段突破多重身份认证,攻击既造成普通民众财产损失,也成为企业内网入侵的高频入口。

传统依赖黑名单、邮件网关的防护模式,已经难以完整覆盖当前钓鱼威胁。防护工作需要跳出单点防御思维,构建技术检测、业务流程管控、人员安全素养、黑产源头治理相结合的全域分层防护体系。技术检测层面要适配二维码、加密富媒体消息等新型攻击载体;组织机构要完善高风险业务交叉核验流程,通过模拟演练持续检验人员安全能力;社会层面推动多方主体协同处置黑产资源,压缩黑产生存空间。

同时必须理性认识防护局限性,攻防博弈处于动态变化之中,新的欺骗手法会持续出现。不能寄希望依靠某一款安全产品彻底消除钓鱼风险,安全防护需要持续迭代更新。只有兼顾技术、管理、人的因素,不断跟进黑产演化动向,才可以持续降低多渠道网络钓鱼带来的安全风险。

编辑:芦笛(公共互联网反网络钓鱼工作组)

来源:迪妙网络空间安全学院

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档