钓鱼
约 5 分钟阅读
最后更新: 2026-08-24
什么是网络钓鱼
网络钓鱼 (Phishing) 是指冒充可信的组织或人物,骗取密码、信用卡号、个人信息等的网络攻击。该词是把英语「fishing (钓鱼)」的 f 换成 ph 的拼写,与非法利用电话网的「phreaking」属于同一系统的文字游戏。
日本 IPA (信息处理推进机构) 于 2026 年 1 月公布的「信息安全十大威胁 2026」中,也把「通过网络钓鱼骗取个人信息等」列为面向个人的威胁。它并不是技术上高深的攻击,而是钻人心理空隙的社会工程学的一种。
常见手法
- 邮件钓鱼:用冒充银行或服务商的邮件把受害者引导至假冒网站的手法。特点是使用「您的账户将被停用」「检测到未授权访问」等制造紧迫感的措辞。
- 短信钓鱼 (Smishing):使用短信的手法。冒充快递投递未达通知或费用未付通知的案例最为典型。
- 鱼叉式钓鱼:针对特定个人或组织,利用事先收集的信息发送可信度很高的邮件的定向攻击。瞄准企业高管的「鲸钓」也属于其中一种。
- 克隆钓鱼:复制过去收到的合法邮件,只把链接换成假冒网站的手法。见过原邮件的收件人很难产生怀疑。
确认邮件头是有效的防御手段。要查看 Return-Path 和 Received 头中记录的发送方域名是否与显示的发件人一致。例如发件人显示为 support@amazon.co.jp,而 Return-Path 却是 noreply@xyz-random.com,就可以判断这封邮件很可能是网络钓鱼。
如何识别假冒网站
确认以下几点,可以提高识别钓鱼网站的可能性。
- 确认 URL:注意与合法域名仅差一个字符的域名 (例 amaz0n.com),以及在子域名中包含合法名称的假域名 (例 amazon.security-check.com)。
- 不要仅凭有无 HTTPS 判断:许多钓鱼网站也取得了 TLS/SSL 证书,因此仅有锁形图标并不能说明安全。
- 不要直接点击邮件中的链接:请养成从浏览器书签或搜索引擎访问官方网站的习惯。
- 文字表述的不自然之处:确认是否存在机器翻译特有的生硬表达、字体差异、标点用法上的违和感。
了解钓鱼 URL 的典型模式也很有帮助。像 https://amazon.co.jp.account-verify.com/login 这样,把合法域名放进子域名或路径中伪装成正品的手法被大量使用。地址栏中的 URL 要从右端开始读。末尾的顶级域名 (.com 或 .jp) 加上其左边一个标签,才是表示注册者的部分,因此本例的连接目标是 account-verify.com。像 co.jp 或 ne.jp 这样后缀为两段的情况,要再往左多读一个标签 (amazon.co.jp 的注册者是 amazon)。后缀到哪里为止由各注册管理机构的方针决定,因此浏览器使用名为 Public Suffix List 的清单来判定边界。再往左的标签全部是子域名,域名的持有者可以自由增加。另外,在 :// 之后到下一个 / 之间含有 @ 的 URL 中,@ 之后的部分才是主机名 (https://amazon.co.jp@example.com/ 的连接目标是 example.com)。
遭受攻击后的应对
如果在钓鱼网站上输入了信息,请尽快采取以下应对措施。
- 立即更改该服务的密码
- 重复使用同一密码的其他服务也一并更改
- 如果输入了信用卡信息,请联系发卡机构并申请停用
- 启用双因素认证
- 向日本反钓鱼对策协议会 (https://www.antiphishing.jp/) 报告
为防止损害扩大,根据输入信息的种类采取追加应对也很重要。如果输入了邮箱地址和密码,攻击者可能会用凭证填充尝试登录其他服务。请用密码管理器排查出使用同一密码的所有服务,并全部更改。
2020 年代扩散的钓鱼手法
在 2020 年代,仅靠「注意可疑邮件」这样的心理准备已经无法完全防范的手法扩散开来。
二维码钓鱼 (Quishing) 是用嵌入邮件或印刷物中的二维码把受害者引导至假冒网站的手法。二维码无法在视觉上确认 URL,因此用智能手机扫描的瞬间就已经访问了假冒网站。也有报告指出,存在把假二维码贴在停车场缴费用二维码之上的物理攻击。
滥用生成式 AI 的钓鱼 是用大语言模型批量生成措辞自然的钓鱼邮件的手法。以往钓鱼邮件中常见的生硬表达和语法错误已经消失,质量达到与正规商务邮件难以区分的程度。此外,还确认到让 AI 分析目标的社交媒体发帖和公开信息、自动生成针对个人优化的鱼叉式钓鱼邮件的案例。
语音钓鱼 (Vishing) 是使用电话的手法。攻击者自称银行或信用卡公司,告知「检测到未授权使用」,从而套取卡号和密码。由于会伪装 (Spoofing) 来电号码以显示合法的电话号码,仅凭来电画面无法辨别。
中间人钓鱼 (AiTM) 是攻击者在合法网站与用户之间设置反向代理,实时窃取认证信息和会话 Cookie 的高级手法。用户以为登录的是合法网站,但攻击者已经取得会话 Cookie,因此双因素认证中输入一次性密码的方式会被突破。有效的对策是通行密钥 (FIDO2)。由于密钥与合法网站的域名绑定,在假域名的页面上无法生成签名,即使经过反向代理也无法通过认证。
常见误解
- 钓鱼邮件一看就能识别
- 钓鱼邮件非常精巧,其中不少与合法邮件几乎无法区分。特别是鱼叉式钓鱼会使用真实存在的合作方或同事的姓名,因此即使是安全专家也可能被骗。
- 有 HTTPS (锁形图标) 就安全
- 随着 Let's Encrypt 等免费 SSL 证书的普及,大半钓鱼网站都已支持 HTTPS。锁形图标仅表示通信已加密,并不保证网站的正当性。