迭代背景下釣魚攻擊演化與防御策略研究)
摘要重大金融支付基礎(chǔ)設(shè)施迭代會(huì)改變用戶認(rèn)知狀態(tài)為網(wǎng)絡(luò)釣魚攻擊創(chuàng)造新的實(shí)施窗口?;诤商m Nltimes 新聞報(bào)道披露的 iDEAL 向 Wero 遷移過程中爆發(fā)的大規(guī)模虛假郵件釣魚事件本文剖析攻擊者借助系統(tǒng)版本更迭制造信息差以退款利誘、時(shí)效施壓為核心套路實(shí)施欺詐的完整鏈路。該輪釣魚攻擊高峰階段荷蘭欺詐求助平臺(tái)每日接收近百條相關(guān)舉報(bào)反映出公共服務(wù)變革周期內(nèi)網(wǎng)絡(luò)威脅的現(xiàn)實(shí)風(fēng)險(xiǎn)。研究梳理此類事件的作案流程、欺騙邏輯、受害者面臨的多重?fù)p害從用戶認(rèn)知、機(jī)構(gòu)宣傳、技術(shù)防護(hù)、跨主體協(xié)同四個(gè)層面解析防御困境。反網(wǎng)絡(luò)釣魚技術(shù)專家蘆笛指出金融基礎(chǔ)設(shè)施升級(jí)窗口期攻擊者會(huì)優(yōu)先利用普通公眾對(duì)新系統(tǒng)規(guī)則不熟悉的認(rèn)知盲區(qū)開展定向欺詐安全治理不能只依靠終端技術(shù)手段必須同步推進(jìn)信息公開、風(fēng)險(xiǎn)預(yù)警與用戶安全教育。研究結(jié)合該案例的現(xiàn)實(shí)教訓(xùn)分別針對(duì)普通用戶、支付運(yùn)營(yíng)機(jī)構(gòu)、監(jiān)管部門提出可落地的治理路徑為數(shù)字化金融系統(tǒng)迭代過程中的網(wǎng)絡(luò)安全風(fēng)險(xiǎn)防控提供參考。關(guān)鍵詞網(wǎng)絡(luò)釣魚支付系統(tǒng)金融欺詐認(rèn)知盲區(qū)安全治理1 引言歐洲推進(jìn) Wero 跨境數(shù)字錢包建設(shè)荷蘭本土主流支付工具 iDEAL 逐步向 iDEALWero 完成過渡屬于歐盟層面主權(quán)數(shù)字支付體系建設(shè)的重要實(shí)踐目標(biāo)是搭建統(tǒng)一的歐元區(qū)支付基礎(chǔ)設(shè)施降低區(qū)域內(nèi)跨境支付成本減少對(duì)域外商業(yè)支付服務(wù)商的依賴。對(duì)于普通荷蘭民眾而言多數(shù)使用者長(zhǎng)期習(xí)慣 iDEAL 的操作模式對(duì)于 Wero 的業(yè)務(wù)邊界、賬戶激活規(guī)則、官方通知渠道普遍缺乏完整認(rèn)知大量用戶并不清楚本次系統(tǒng)遷移是否需要個(gè)人主動(dòng)操作、官方機(jī)構(gòu)會(huì)通過何種途徑推送變更通知。正是這種廣泛存在的信息不對(duì)稱被網(wǎng)絡(luò)犯罪團(tuán)伙捕捉并加以利用催生一輪大規(guī)模釣魚郵件攻擊浪潮。根據(jù) Nltimes 于 2026 年 8 月 25 日發(fā)布的公開報(bào)道大量偽裝為 iDEALWeroNL 官方名義的欺詐郵件在荷蘭境內(nèi)傳播。欺詐郵件謊稱因系統(tǒng)遷移審計(jì)用戶存在一筆待領(lǐng)取退款誘導(dǎo)收件人點(diǎn)擊郵件內(nèi)嵌鏈接跳轉(zhuǎn)至仿冒網(wǎng)站完成身份核驗(yàn)以領(lǐng)取資金實(shí)質(zhì)目的是竊取銀行登錄憑證、個(gè)人身份信息進(jìn)而實(shí)施賬戶盜刷。荷蘭 Fraudehelpdesk 欺詐求助平臺(tái)數(shù)據(jù)顯示攻擊高峰期每日收到接近百份該類詐騙事件的舉報(bào)對(duì)比年初僅有零星舉報(bào)的狀態(tài)攻擊體量出現(xiàn)顯著抬升已經(jīng)形成規(guī)模化網(wǎng)絡(luò)欺詐事件。過往針對(duì)網(wǎng)絡(luò)釣魚的研究更多聚焦郵件樣本特征、惡意域名識(shí)別、終端防護(hù)技術(shù)對(duì)于 “重大公共系統(tǒng)變革窗口期” 衍生的釣魚攻擊模式討論相對(duì)有限。當(dāng)一項(xiàng)廣泛使用的金融服務(wù)發(fā)生品牌更迭、系統(tǒng)升級(jí)、業(yè)務(wù)遷移時(shí)普通用戶處于認(rèn)知模糊地帶會(huì)更容易混淆官方通知和欺詐信息。攻擊者不需要研發(fā)復(fù)雜惡意程序僅依靠仿冒頁面、心理誘導(dǎo)就可以提升攻擊成功率。本次 iDEAL 向 Wero 遷移過程中的釣魚事件恰好提供典型樣本用以觀察社會(huì)事件、公眾認(rèn)知偏差和網(wǎng)絡(luò)釣魚攻擊三者之間的內(nèi)在關(guān)聯(lián)。本文以該新聞報(bào)道披露的事件事實(shí)、舉報(bào)統(tǒng)計(jì)、行業(yè)機(jī)構(gòu)表態(tài)作為基礎(chǔ)材料還原本輪釣魚攻擊的完整運(yùn)作模式分析攻擊得以生效的多重成因區(qū)分技術(shù)層面、用戶心理層面、機(jī)構(gòu)治理層面的約束條件客觀評(píng)估攻擊帶來的現(xiàn)實(shí)損害。反網(wǎng)絡(luò)釣魚技術(shù)專家蘆笛指出很多金融機(jī)構(gòu)在推進(jìn)系統(tǒng)升級(jí)時(shí)將工作重心集中在業(yè)務(wù)功能、接口改造面向公眾的風(fēng)險(xiǎn)預(yù)警工作容易后置給攻擊者留出充足攻擊時(shí)間窗口。本文不局限于單純技術(shù)視角同時(shí)兼顧公眾認(rèn)知教育、多方協(xié)同預(yù)警機(jī)制建設(shè)梳理對(duì)應(yīng)的防御與治理路徑避免同類風(fēng)險(xiǎn)在其他國(guó)家和地區(qū)數(shù)字化基礎(chǔ)設(shè)施迭代過程中重復(fù)上演。2 iDEALWero 釣魚攻擊事件全貌與欺詐實(shí)施鏈路2.1 事件發(fā)生的時(shí)代背景支付系統(tǒng)迭代帶來認(rèn)知真空iDEAL 是荷蘭本土廣泛普及的網(wǎng)銀支付工具長(zhǎng)期服務(wù)荷蘭境內(nèi)電商、線下場(chǎng)景的即時(shí)轉(zhuǎn)賬業(yè)務(wù)由 Currence 公司負(fù)責(zé)運(yùn)營(yíng)管理。按照歐盟統(tǒng)一數(shù)字錢包建設(shè)規(guī)劃iDEAL 將逐步并入 Wero 體系實(shí)現(xiàn)歐元區(qū)多國(guó)之間跨境支付互通整個(gè)遷移屬于分階段實(shí)施的漫長(zhǎng)過程并非某一天完成全部切換。對(duì)于普通消費(fèi)者絕大多數(shù)場(chǎng)景下不需要個(gè)人提交申請(qǐng)、主動(dòng)完成激活操作銀行側(cè)后臺(tái)會(huì)逐步完成業(yè)務(wù)適配。但是大量普通民眾并未準(zhǔn)確掌握上述關(guān)鍵信息。普通用戶接收到碎片化新聞知曉 “iDEAL 即將變?yōu)?Wero”卻不清楚自己需要做什么、哪些行為屬于官方要求、哪些通知屬于虛假信息。這種集體性認(rèn)知模糊就是犯罪團(tuán)伙選擇此時(shí)發(fā)起大規(guī)模釣魚郵件投放的根本誘因。攻擊者不需要破解支付系統(tǒng)底層安全而是利用社會(huì)工程學(xué)手段把真實(shí)存在的系統(tǒng)升級(jí)事件作為騙局背景大幅提升欺詐郵件的可信度降低收件人的戒備心理。Currence 公司高管在公開采訪中承認(rèn)大型支付生態(tài)發(fā)生變革天然就給惡意主體提供可利用空間欺詐者會(huì)緊盯各類社會(huì)熱點(diǎn)、基礎(chǔ)設(shè)施變更事件快速開發(fā)對(duì)應(yīng)的釣魚劇本緊跟事件節(jié)奏投放欺詐信息。本輪釣魚郵件傳播時(shí)間點(diǎn)恰好處于系統(tǒng)遷移的宣傳周期公眾關(guān)注度最高欺詐郵件的傳播效果也達(dá)到峰值。2.2 欺詐郵件內(nèi)容與完整作案流程根據(jù) Fraudehelpdesk 公開收集到的欺詐郵件樣本犯罪團(tuán)伙構(gòu)建一套完整閉環(huán)的欺騙敘事。郵件發(fā)件人顯示名稱偽裝為 iDEALWeroNL郵件正文聲稱 iDEAL 為準(zhǔn)備遷移至 Wero 系統(tǒng)已經(jīng)完成全部交易與行政記錄的審計(jì)工作審計(jì)結(jié)果顯示收件人擁有一筆來自 Worldpay B.V. 的待返還退款。郵件中虛構(gòu)企業(yè)名稱增加內(nèi)容的真實(shí)感但事后證實(shí)該企業(yè)和本次退款說法不存在任何官方關(guān)聯(lián)全部?jī)?nèi)容屬于憑空編造。郵件設(shè)置明確的時(shí)間壓力告知收件人必須在本周之內(nèi)完成線上身份核驗(yàn)逾期將會(huì)失去退款資格一旦完成身份確認(rèn)退款資金會(huì)在下一個(gè)工作日到賬。整套敘事包含誘餌收益、限期壓力、行動(dòng)指令三個(gè)核心欺騙要素。普通用戶如果被潛在退款利益吸引又受到截止日期的心理催促就容易忽略細(xì)節(jié)疑點(diǎn)點(diǎn)擊郵件內(nèi)的超鏈接。鏈接跳轉(zhuǎn)的目標(biāo)站點(diǎn)并非 iDEAL 或者 Wero 官方域名而是攻擊者搭建的高仿釣魚網(wǎng)頁。頁面視覺風(fēng)格高度模仿官方服務(wù)界面引導(dǎo)用戶填寫個(gè)人身份信息、網(wǎng)上銀行賬號(hào)、登錄密碼部分頁面還會(huì)誘導(dǎo)用戶提交二次驗(yàn)證信息。當(dāng)受害者輸入上述敏感數(shù)據(jù)信息會(huì)直接被犯罪團(tuán)伙后臺(tái)獲取。拿到銀行登錄憑證之后攻擊者會(huì)嘗試登錄受害者網(wǎng)銀賬戶執(zhí)行轉(zhuǎn)賬盜刷同時(shí)竊取身份信息用于后續(xù)其他類型詐騙活動(dòng)。整個(gè)攻擊鏈條不需要復(fù)雜漏洞利用依靠郵件傳播心理誘導(dǎo)仿冒頁面信息采集這一套社會(huì)工程鏈路完成。官方機(jī)構(gòu)反復(fù)強(qiáng)調(diào)iDEAL 與 Wero 不會(huì)通過電子郵件的形式要求用戶點(diǎn)擊外部鏈接開展身份核驗(yàn)、申領(lǐng)退款任何以此名義開展的操作全部屬于欺詐行為但是該聲明很難觸達(dá)全部收到欺詐郵件的民眾iDEAL。2.3 事件規(guī)模與受害者承受的多元損害Fraudehelpdesk 的統(tǒng)計(jì)數(shù)據(jù)反映攻擊規(guī)模變化2026 年年初該平臺(tái)每月僅收到零星幾份同類釣魚郵件的上報(bào)進(jìn)入 7 月份舉報(bào)數(shù)量快速攀升高峰期單日接收舉報(bào)數(shù)量達(dá)到 100 條8 月下旬新聞媒體集中發(fā)布預(yù)警之后依舊持續(xù)收到用戶提交的可疑郵件樣本說明欺詐郵件投放沒有立刻停止犯罪團(tuán)伙會(huì)調(diào)整郵件模板持續(xù)傳播變種版本。需要說明平臺(tái)收到的舉報(bào)數(shù)量不等于實(shí)際受騙人數(shù)。很多用戶識(shí)別郵件為詐騙直接刪除不會(huì)進(jìn)行上報(bào)還有部分受害者遭遇財(cái)產(chǎn)損失之后出于心理因素不愿主動(dòng)提交舉報(bào)實(shí)際接觸過該釣魚郵件的民眾規(guī)模遠(yuǎn)高于舉報(bào)數(shù)字。成功落入圈套的受害者會(huì)承受多層級(jí)損害。第一層為直接財(cái)產(chǎn)損失攻擊者拿到網(wǎng)銀登錄憑據(jù)后會(huì)盡可能轉(zhuǎn)移賬戶內(nèi)可動(dòng)用資金一旦資金被轉(zhuǎn)出跨境網(wǎng)絡(luò)欺詐資金追回難度很高很多受害者難以挽回全部損失。第二層為個(gè)人敏感信息泄露除銀行賬號(hào)密碼之外受害者提交的身份證件信息、聯(lián)系方式會(huì)被犯罪團(tuán)伙留存流入黑產(chǎn)流通鏈條后續(xù)被用于電信詐騙、身份冒用等其他違法活動(dòng)。第三層屬于間接心理與信任層面?zhèn)Σ糠质芎φ咴庥鰮p失之后會(huì)對(duì)正規(guī)支付服務(wù)產(chǎn)生懷疑在后續(xù)使用合法 iDEAL、Wero 服務(wù)過程中產(chǎn)生不必要顧慮甚至回避正常線上支付降低數(shù)字金融工具的使用體驗(yàn)。除此之外該輪攻擊還帶來次生社會(huì)成本銀行需要投入人力處理大量賬戶異常凍結(jié)、密碼重置業(yè)務(wù)監(jiān)管機(jī)構(gòu)、反詐平臺(tái)需要調(diào)配資源開展科普、預(yù)警工作新聞媒體投入版面開展風(fēng)險(xiǎn)宣傳整個(gè)社會(huì)需要為犯罪團(tuán)伙的攻擊承擔(dān)額外運(yùn)維成本。3 本輪釣魚攻擊能夠得逞的多維成因分析3.1 公眾層面系統(tǒng)迭代帶來的認(rèn)知偏差與心理弱點(diǎn)網(wǎng)絡(luò)釣魚攻擊的成功永遠(yuǎn)是外部欺騙手段和受害者內(nèi)部心理認(rèn)知共同作用的結(jié)果。在 iDEAL 向 Wero 切換這一特殊時(shí)期用戶群體存在幾類典型認(rèn)知偏差。第一對(duì)公共支付系統(tǒng)變更信息掌握碎片化。多數(shù)普通民眾只通過新聞片段得知 “iDEAL 將升級(jí)為 Wero”并不了解遷移的具體流程不知道個(gè)人是否需要操作、官方通知渠道是什么。當(dāng)欺詐郵件以這次真實(shí)變更作為敘事背景很多人無法快速區(qū)分什么是官方流程什么是詐騙話術(shù)。反網(wǎng)絡(luò)釣魚技術(shù)專家蘆笛強(qiáng)調(diào)當(dāng)一項(xiàng)大眾普遍使用的服務(wù)發(fā)生品牌、系統(tǒng)更迭公眾認(rèn)知會(huì)出現(xiàn)短暫窗口期此時(shí)用戶對(duì)于機(jī)構(gòu)的邊界、規(guī)則理解是模糊的社會(huì)工程學(xué)釣魚攻擊的成功率會(huì)明顯上升。第二利益誘惑加上限期施壓的心理操控。詐騙郵件拋出 “待領(lǐng)取退款” 作為誘餌觸發(fā)普通人的獲利心理同時(shí)設(shè)置明確截止時(shí)間制造緊迫感。人在時(shí)間壓力之下批判性思考能力會(huì)下降優(yōu)先思考如何拿到收益減少對(duì)郵件細(xì)節(jié)、域名疑點(diǎn)的核查很多受害者不會(huì)主動(dòng)去核驗(yàn)發(fā)件人郵箱完整域名也不會(huì)手動(dòng)打開官方網(wǎng)站交叉驗(yàn)證信息直接跟隨郵件指引完成操作。第三普通用戶識(shí)別釣魚郵件的能力存在群體差異。老年群體、較少接觸網(wǎng)絡(luò)安全知識(shí)的用戶更容易被高仿真郵件、高仿網(wǎng)頁迷惑。即便官方持續(xù)發(fā)布科普依然有部分用戶分不清郵件顯示名稱和真實(shí)發(fā)件域名的區(qū)別僅僅看到 “iDEALWeroNL” 的顯示名稱就默認(rèn)郵件來自官方機(jī)構(gòu)忽略郵件后臺(tái)域名存在偽造。3.2 攻擊者視角低成本高回報(bào)的社會(huì)工程攻擊模式對(duì)于網(wǎng)絡(luò)黑產(chǎn)團(tuán)伙抓住重大公共事件、基礎(chǔ)設(shè)施變更開展釣魚攻擊屬于性價(jià)比很高的作案模式。首先是內(nèi)容復(fù)制成本極低攻擊者只需要跟蹤公開新聞了解 iDEAL 遷移 Wero 的公開信息就可以快速撰寫欺詐郵件文案搭建仿冒網(wǎng)頁不需要挖掘軟件漏洞不需要復(fù)雜惡意代碼開發(fā)。其次傳播門檻低黑產(chǎn)可以通過購買郵件地址列表實(shí)現(xiàn)大規(guī)模批量投遞短時(shí)間觸達(dá)海量收件人只要小比例的人受騙就可以獲得可觀收益。同時(shí)攻擊者會(huì)持續(xù)迭代郵件模板。在新聞媒體發(fā)布預(yù)警之后原始版本詐騙郵件被更多人識(shí)別黑產(chǎn)會(huì)微調(diào)郵件措辭、虛構(gòu)的理由衍生出新變種繼續(xù)投放。新聞報(bào)道中也提到除本次退款騙局之外同期還存在多套以 Wero 遷移為借口的不同釣魚劇本同時(shí)在網(wǎng)絡(luò)傳播犯罪團(tuán)伙會(huì)根據(jù)公眾反饋不斷優(yōu)化欺騙話術(shù)規(guī)避已經(jīng)被科普過的部分特征。3.3 機(jī)構(gòu)治理層面預(yù)警與信息觸達(dá)的現(xiàn)實(shí)局限即便 Currence、荷蘭各大銀行、Fraudehelpdesk 均發(fā)布安全提醒但是風(fēng)險(xiǎn)預(yù)警信息完整觸達(dá)全部用戶存在客觀障礙。官方預(yù)警主要通過官網(wǎng)公告、新聞媒體、銀行 App 推送發(fā)布這些渠道無法覆蓋全部民眾。一部分用戶不會(huì)主動(dòng)訪問支付服務(wù)商官網(wǎng)也不會(huì)留意財(cái)經(jīng)、安全類新聞因此完全接收不到風(fēng)險(xiǎn)提示欺詐郵件卻可以直接投遞至個(gè)人電子郵箱。另一方面機(jī)構(gòu)面向公眾發(fā)布的系統(tǒng)遷移科普內(nèi)容更多聚焦業(yè)務(wù)功能層面安全風(fēng)險(xiǎn)的提示往往作為附加內(nèi)容沒有在宣傳周期早期同步鋪開。當(dāng)普通民眾接收大量關(guān)于 Wero 功能、跨境支付優(yōu)勢(shì)的宣傳關(guān)于 “警惕假借升級(jí)名義的釣魚郵件” 這類風(fēng)險(xiǎn)提示傳播力度相對(duì)偏弱。普通用戶只知道系統(tǒng)要升級(jí)卻沒有同步建立 “升級(jí)期間會(huì)出現(xiàn)大量詐騙郵件” 的風(fēng)險(xiǎn)預(yù)期。同時(shí)郵件協(xié)議層面存在技術(shù)現(xiàn)實(shí)約束發(fā)件人顯示名稱可以被攻擊者隨意篡改僅依靠郵件客戶端默認(rèn)顯示普通用戶很難第一時(shí)間識(shí)別偽造發(fā)件身份。雖然 SPF、DKIM、DMARC 等郵件身份驗(yàn)證機(jī)制可以起到過濾作用但不是全部郵箱服務(wù)商都做到嚴(yán)格配置執(zhí)行部分欺詐郵件依舊可以繞過過濾抵達(dá)用戶收件箱不會(huì)直接進(jìn)入垃圾郵件文件夾。3.4 跨主體協(xié)同的短板本輪事件涉及支付運(yùn)營(yíng)方 Currence、商業(yè)銀行、反詐求助平臺(tái) Fraudehelpdesk、郵箱服務(wù)商、新聞媒體多個(gè)主體。各機(jī)構(gòu)分別開展預(yù)警處置但是事件處置過程中快速聯(lián)動(dòng)響應(yīng)還存在提升空間。當(dāng)新型釣魚郵件出現(xiàn)需要快速完成樣本采集、特征提取、郵箱服務(wù)商攔截、全社會(huì)科普發(fā)布全鏈條動(dòng)作?,F(xiàn)實(shí)中從第一批詐騙郵件出現(xiàn)到媒體大規(guī)模發(fā)布預(yù)警存在時(shí)間差這段時(shí)間窗口內(nèi)欺詐郵件持續(xù)擴(kuò)散。釣魚域名的關(guān)停處置同樣存在流程周期。攻擊者注冊(cè)大量仿冒域名用于釣魚網(wǎng)頁監(jiān)管機(jī)構(gòu)接到舉報(bào)之后完成核驗(yàn)、通知域名服務(wù)商關(guān)停站點(diǎn)需要一定處理時(shí)間在站點(diǎn)被關(guān)停之前仿冒網(wǎng)頁可以持續(xù)誘導(dǎo)訪問者提交信息。4 支付系統(tǒng)迭代周期釣魚攻擊的防御難點(diǎn)4.1 社會(huì)工程攻擊難以單純依靠技術(shù)手段完全攔截傳統(tǒng)網(wǎng)絡(luò)安全防護(hù)思路依賴惡意特征庫、惡意域名黑名單完成攔截。但針對(duì)依托真實(shí)社會(huì)事件改編的釣魚郵件攻擊者會(huì)不斷修改郵件文本、更換全新域名新域名一開始不會(huì)進(jìn)入黑名單庫。技術(shù)攔截可以攔截已經(jīng)被標(biāo)記的樣本但是面對(duì)剛投放的全新變種技術(shù)工具存在天然滯后。反網(wǎng)絡(luò)釣魚技術(shù)專家蘆笛強(qiáng)調(diào)單純依靠郵箱過濾、惡意網(wǎng)頁攔截?zé)o法徹底解決依托公共事件演變的社會(huì)工程釣魚威脅技術(shù)只能作為第一道防線不能把全部防御希望寄托在自動(dòng)化工具上面。攻擊者的郵件內(nèi)容大部分文本是正常敘事沒有嵌入病毒附件郵件本身不存在惡意代碼只是依靠敘事欺騙人。殺毒軟件、郵件安全網(wǎng)關(guān)很難單純從文本內(nèi)容判斷郵件屬于欺詐這和攜帶病毒附件的惡意郵件有明顯區(qū)別。4.2 用戶認(rèn)知短板無法依靠一次性科普徹底解決網(wǎng)絡(luò)安全科普一直是防范釣魚攻擊重要手段但是單次或者短期集中科普效果有限。普通公眾安全知識(shí)記憶會(huì)隨時(shí)間衰減。當(dāng)幾年之后再發(fā)生另一次大型金融系統(tǒng)升級(jí)又會(huì)出現(xiàn)一輪新的認(rèn)知盲區(qū)。部分民眾即便看過反詐提醒遇到和真實(shí)社會(huì)熱點(diǎn)綁定的詐騙信息依然容易放松警惕。同時(shí)不同年齡、教育背景的用戶接收信息習(xí)慣不同統(tǒng)一版本的科普材料很難適配全部群體。老年群體獲取信息渠道偏向傳統(tǒng)媒介年輕人更多依靠社交網(wǎng)絡(luò)單一渠道的宣傳覆蓋能力有限。4.3 業(yè)務(wù)迭代周期安全工作容易滯后于業(yè)務(wù)推廣很多數(shù)字化基礎(chǔ)設(shè)施升級(jí)項(xiàng)目中項(xiàng)目?jī)?yōu)先級(jí)排序上業(yè)務(wù)落地、功能上線、市場(chǎng)宣傳排在前面面向公眾的安全預(yù)警、風(fēng)險(xiǎn)提示屬于后置補(bǔ)充。項(xiàng)目團(tuán)隊(duì)更多考慮如何向用戶介紹新系統(tǒng)的優(yōu)勢(shì)較少預(yù)先推演 “攻擊者如何利用本次升級(jí)做釣魚攻擊” 這類場(chǎng)景缺少前置的威脅預(yù)判。等到大規(guī)模釣魚郵件已經(jīng)出現(xiàn)之后才啟動(dòng)風(fēng)險(xiǎn)宣傳此時(shí)攻擊已經(jīng)完成一輪傳播部分受害者已經(jīng)遭受損失。4.4 黑產(chǎn)跨境屬性帶來處置困境大量釣魚郵件投遞服務(wù)器、仿冒網(wǎng)站服務(wù)器注冊(cè)地不在荷蘭境內(nèi)域名注冊(cè)信息經(jīng)常使用虛假身份。荷蘭本國(guó)機(jī)構(gòu)可以完成本國(guó)范圍內(nèi)的預(yù)警宣傳但很難直接快速關(guān)停境外服務(wù)器??缇硤?zhí)法、跨境域名處置流程復(fù)雜周期漫長(zhǎng)犯罪團(tuán)伙可以不斷更換境外服務(wù)器繼續(xù)發(fā)動(dòng)攻擊造成打擊處置存在明顯滯后。5 支付系統(tǒng)迭代場(chǎng)景釣魚風(fēng)險(xiǎn)的綜合治理路徑結(jié)合 iDEALWero 釣魚事件暴露出的各類問題治理工作不能只依賴某一方需要支付運(yùn)營(yíng)機(jī)構(gòu)、監(jiān)管反詐平臺(tái)、郵箱服務(wù)商、普通用戶多主體協(xié)同把安全風(fēng)險(xiǎn)管控前置到系統(tǒng)升級(jí)項(xiàng)目策劃階段構(gòu)建預(yù)判預(yù)警攔截處置教育完整閉環(huán)。5.1 支付運(yùn)營(yíng)機(jī)構(gòu)項(xiàng)目全周期嵌入安全風(fēng)險(xiǎn)預(yù)判與信息公開在重大支付系統(tǒng)迭代項(xiàng)目的早期規(guī)劃階段就要引入社會(huì)工程威脅推演。項(xiàng)目團(tuán)隊(duì)除評(píng)估系統(tǒng)接口、業(yè)務(wù)流程之外主動(dòng)預(yù)判攻擊者可以利用哪些升級(jí)敘事構(gòu)建釣魚劇本提前準(zhǔn)備對(duì)應(yīng)的風(fēng)險(xiǎn)提示文案和業(yè)務(wù)宣傳同步對(duì)外輸出而不是等詐騙事件爆發(fā)后才開展補(bǔ)救。面向公眾的信息公開需要做到清晰、明確減少認(rèn)知模糊。需要直白告知普通用戶系統(tǒng)升級(jí)過程中哪些操作是用戶需要做的哪些操作永遠(yuǎn)不會(huì)由官方提出。以 iDEALWero 案例官方應(yīng)當(dāng)反復(fù)強(qiáng)調(diào)遷移過程不需要用戶點(diǎn)擊郵件鏈接完成身份核驗(yàn)不存在系統(tǒng)遷移產(chǎn)生的批量退款任何以此名義的郵件全部屬于詐騙。相關(guān)提示不只是放在官網(wǎng)角落應(yīng)當(dāng)嵌入 App 彈窗、銀行對(duì)賬單、線下網(wǎng)點(diǎn)物料等多元渠道提升觸達(dá)率。同時(shí)建立釣魚樣本快速接收通道主動(dòng)和反詐求助平臺(tái)對(duì)接一旦收到新型釣魚郵件樣本第一時(shí)間提取郵件特征、惡意域名同步給到郵箱服務(wù)商、網(wǎng)絡(luò)安全機(jī)構(gòu)輔助開展郵件過濾和網(wǎng)頁攔截。發(fā)生大規(guī)模攻擊時(shí)定期對(duì)外更新詐騙變種版本告知公眾最新詐騙話術(shù)變化避免民眾被修改后的新劇本欺騙。5.2 反詐與監(jiān)管機(jī)構(gòu)建立重大公共服務(wù)變更的專項(xiàng)預(yù)警機(jī)制監(jiān)管和反詐平臺(tái)應(yīng)當(dāng)建立工作機(jī)制當(dāng)國(guó)內(nèi)大型金融、政務(wù)公共服務(wù)開展重大版本更迭、品牌變更自動(dòng)啟動(dòng)專項(xiàng)風(fēng)險(xiǎn)觀察窗口主動(dòng)監(jiān)測(cè)是否出現(xiàn)假借本次變更的釣魚郵件、短信。不需要等待大量民眾受害舉報(bào)之后才響應(yīng)主動(dòng)開展網(wǎng)絡(luò)空間情報(bào)搜集提前捕捉正在萌芽的攻擊活動(dòng)。當(dāng)確認(rèn)大規(guī)模攻擊發(fā)生協(xié)調(diào)多元渠道同步推送預(yù)警不局限于網(wǎng)絡(luò)平臺(tái)聯(lián)動(dòng)公共廣播、社區(qū)宣傳渠道觸達(dá)不常瀏覽互聯(lián)網(wǎng)新聞的群體。同時(shí)簡(jiǎn)化普通民眾舉報(bào)可疑郵件的操作路徑降低群眾上報(bào)門檻依靠公眾力量收集詐騙樣本。針對(duì)跨境釣魚域名推動(dòng)國(guó)際協(xié)作推動(dòng)境外域名注冊(cè)機(jī)構(gòu)、主機(jī)服務(wù)商加快惡意站點(diǎn)關(guān)停流程壓縮仿冒網(wǎng)頁存活時(shí)間。5.3 郵箱服務(wù)商強(qiáng)化郵件身份校驗(yàn)與動(dòng)態(tài)威脅響應(yīng)郵箱服務(wù)商落實(shí) SPF、DKIM、DMARC 郵件身份驗(yàn)證標(biāo)準(zhǔn)對(duì)偽造知名機(jī)構(gòu)發(fā)件身份的郵件執(zhí)行攔截或者歸入垃圾郵件提高偽造顯示名稱的難度。針對(duì)已知釣魚域名、鏈接實(shí)現(xiàn)實(shí)時(shí)更新黑名單對(duì)郵件內(nèi)跳轉(zhuǎn)至惡意站點(diǎn)的鏈接做告警標(biāo)記。同時(shí)優(yōu)化用戶舉報(bào)可疑郵件的功能用戶標(biāo)記釣魚郵件后樣本可以快速回流到安全分析后臺(tái)用于模型迭代。反網(wǎng)絡(luò)釣魚技術(shù)專家蘆笛指出郵件身份驗(yàn)證機(jī)制可以顯著遏制偽造發(fā)件人的釣魚郵件擴(kuò)散但是需要各類機(jī)構(gòu)域名管理者、郵箱運(yùn)營(yíng)方共同落實(shí)配置單一主體推進(jìn)很難實(shí)現(xiàn)效果最大化。但同時(shí)需要明確郵箱過濾屬于輔助防線不能做到百分之百攔截全部新型釣魚郵件不能把攔截成功當(dāng)成全部解決方案。5.4 面向公眾的安全教育聚焦場(chǎng)景化風(fēng)險(xiǎn)避免泛泛口號(hào)網(wǎng)絡(luò)安全教育應(yīng)當(dāng)減少空泛的口號(hào)式宣傳更多結(jié)合真實(shí)場(chǎng)景講解。針對(duì)重大系統(tǒng)升級(jí)這類高頻風(fēng)險(xiǎn)場(chǎng)景向民眾傳遞一套可落地的行為習(xí)慣收到涉及賬戶變更、申領(lǐng)資金的郵件不要直接點(diǎn)擊郵件內(nèi)鏈接如果需要核驗(yàn)賬戶狀態(tài)手動(dòng)在瀏覽器輸入官方域名訪問任何涉及資金利益、限期辦理的通知都要通過官方公開電話交叉核實(shí)真?zhèn)?。針?duì)不同群體設(shè)計(jì)差異化科普物料。面向老年群體利用社區(qū)、公共媒體開展通俗易懂的講解面向青年用戶依托社交平臺(tái)傳播案例解析。安全教育不是一次性活動(dòng)需要常態(tài)化推進(jìn)提升民眾面對(duì)社會(huì)熱點(diǎn)類釣魚攻擊的整體辨識(shí)能力。5.5 受害者事后處置與社會(huì)兜底機(jī)制優(yōu)化已經(jīng)遭受釣魚攻擊的受害者需要清晰的上報(bào)、止損流程指引。銀行應(yīng)當(dāng)優(yōu)化賬號(hào)緊急凍結(jié)、密碼重置流程縮短處置等待時(shí)間。警方、反詐平臺(tái)簡(jiǎn)化案件受理路徑做好受害者登記。針對(duì)跨境欺詐資金追回難度大的客觀現(xiàn)實(shí)也應(yīng)當(dāng)向公眾客觀告知風(fēng)險(xiǎn)不做不切實(shí)際的承諾同時(shí)持續(xù)推動(dòng)跨境反詐合作盡力提升資金追回可能性。6 結(jié)語iDEAL 向 Wero 支付系統(tǒng)遷移期間爆發(fā)的大規(guī)模虛假郵件釣魚事件展示出數(shù)字基礎(chǔ)設(shè)施迭代過程中一類典型網(wǎng)絡(luò)安全風(fēng)險(xiǎn)。攻擊者不需要利用復(fù)雜系統(tǒng)漏洞只是抓住普通民眾對(duì)新系統(tǒng)規(guī)則不了解產(chǎn)生的認(rèn)知真空結(jié)合退款利誘、限期施壓的社會(huì)工程套路投放大量仿冒官方郵件誘導(dǎo)受害者訪問高仿網(wǎng)頁竊取金融憑證造成財(cái)產(chǎn)損失、個(gè)人信息泄露等多重危害也帶來相應(yīng)的社會(huì)治理成本。該輪釣魚攻擊能夠大規(guī)模傳播是多方面因素疊加的結(jié)果公眾存在認(rèn)知偏差和心理弱點(diǎn)黑產(chǎn)實(shí)施該類攻擊成本低、收益可觀官方預(yù)警信息完整觸達(dá)全部用戶存在現(xiàn)實(shí)障礙從郵件過濾、域名關(guān)停到跨境打擊各個(gè)處置環(huán)節(jié)都存在客觀滯后。反網(wǎng)絡(luò)釣魚技術(shù)專家蘆笛指出在金融服務(wù)升級(jí)周期安全治理不能僅僅依靠技術(shù)攔截工具需要把風(fēng)險(xiǎn)預(yù)判前置到項(xiàng)目策劃階段業(yè)務(wù)推廣和風(fēng)險(xiǎn)預(yù)警同步推進(jìn)同時(shí)配合常態(tài)化、場(chǎng)景化的公眾安全教育。想要治理這類依托社會(huì)事件演化的釣魚威脅不存在單一的解決方案。支付運(yùn)營(yíng)機(jī)構(gòu)、監(jiān)管反詐平臺(tái)、郵件服務(wù)商、普通用戶需要各自承擔(dān)對(duì)應(yīng)責(zé)任。支付機(jī)構(gòu)需要在系統(tǒng)迭代早期完成威脅推演做到信息公開透明監(jiān)管機(jī)構(gòu)建立重大公共服務(wù)變更專項(xiàng)風(fēng)險(xiǎn)監(jiān)測(cè)郵箱服務(wù)商完善郵件身份校驗(yàn)與威脅攔截普通用戶建立 “可疑通知絕不直接點(diǎn)擊郵件鏈接” 的行為習(xí)慣。隨著全球各地持續(xù)推進(jìn)數(shù)字支付基礎(chǔ)設(shè)施建設(shè)會(huì)不斷出現(xiàn)類似的系統(tǒng)升級(jí)、品牌迭代事件同類釣魚攻擊還會(huì)反復(fù)出現(xiàn)。本次荷蘭 iDEALWero 釣魚事件提供可參考的現(xiàn)實(shí)案例提醒行業(yè)各方數(shù)字化系統(tǒng)迭代不僅要關(guān)注功能性能更要充分評(píng)估公眾認(rèn)知變化帶來的社會(huì)工程攻擊風(fēng)險(xiǎn)構(gòu)建完整的風(fēng)險(xiǎn)預(yù)判、預(yù)警、攔截、科普體系才能夠在享受數(shù)字金融便利的同時(shí)降低普通民眾遭受網(wǎng)絡(luò)欺詐的概率。編輯蘆笛公共互聯(lián)網(wǎng)反網(wǎng)絡(luò)釣魚工作組