实用建议

如何识别钓鱼:伪造邮件的特征以及该怎么办

骗子越来越少直接攻破系统——让你自己把密码交出去要容易得多。钓鱼会伪造你熟悉的服务的邮件和网站,而只要知道往哪儿看,几秒钟就能识破这种伪造。

钓鱼是怎样运作的,又为什么屡屡得手

钓鱼是一种伪装成你熟悉的公司的消息:银行、电商平台、邮箱服务或支付系统。骗子的目标,是让你自己把密码、卡号或短信验证码交出去。美国联邦贸易委员会(FTC)这样描述典型套路:有人告诉你账号出现"可疑登录"、"支付出了问题",或给你发一张"你不认识的账单",然后催你点链接去确认信息(FTC, How To Recognize and Avoid Phishing Scams)。它算计的不是技术,而是情绪:怕丢钱,以及没时间核实。

伪造邮件的特征

美国网络安全机构 CISA 归纳出几个反复出现的信号,一旦出现就该对邮件起疑(CISA, Recognize and Report Phishing):

  • 施压与紧迫感。"您的账号将在 24 小时后关闭""立即确认信息"——制造一个人为的截止时间,就是不让你有时间去想。
  • 不称呼你的名字。用"尊敬的客户"而不是你的名字。真正的银行通常会称呼你的名字,也不会在邮件里向你要密码。
  • 发件人对不上。"发件人"一栏的名字看着很正规,但地址本身却在一个陌生的或相似的域名上(例如用 support@sber-secure.ru 冒充官方地址)。
  • 链接指向别处。看得见的链接文字,和它底下真正的地址对不上。
  • 要求你输入信息或打开附件。让你填账号密码的表单、索要短信验证码,或是突然冒出的"对账单""发票""照片"文件——都是该停下来的理由。

如何在点击前检查链接

Google 给出一条简单规则:在电脑上,把鼠标悬停在链接上,看它真正的地址——如果和文字对不上,就是一个警示信号(Gmail Help, Avoid and report phishing emails)。要看这些地方:

  • 真正的域名在第一个单斜杠的左边。顺着地址 sber.ru.login-verify.top/…,你会到达 login-verify.top,而根本不是 sber.ru。从头读到第一个斜杠为止。
  • 李鬼域名。换字母(paypa1.com、gooogle.com)、多加词和连字符,或用 .top、.xyz 之类陌生的顶级域名替代常见的。
  • 短链接。bit.ly 这类会把最终地址藏起来——别盲目点进去。
  • 锁标和 https 不是保证。如今连诈骗网站也有证书;它只说明信道加了密,并不说明持有者是否诚实。

如果拿不准,干脆别点邮件里的链接。用你已知的地址手动打开网站,或通过官方 App 进入,在那里找联系方式。

如果你已经点了、或已经输入了信息

动作要快——这里争的是分钟:

  1. 修改密码——改掉可能泄露的那个服务的密码,以及所有用过同一密码的网站。
  2. 开启或检查双重验证——就算密码被偷,没有第二重验证也进不了账号。
  3. 如果输入了银行卡信息——拨打卡片背面的电话联系银行,冻结卡片,并留意交易记录。
  4. 用杀毒软件检查设备,前提是你打开过附件或下载过什么。
  5. 提醒可能被牵连的人:如果被盗的是工作邮箱,通知 IT 部门——骗子可能会用你的地址把钓鱼继续散播出去。

如何提前把风险降下来

伪造邮件不会消失,但只要事先做好准备,它对你的杀伤力就会骤降:

  • 凡是有双重验证的地方都开启它。这是密码万一泄露时的关键保险——详见关于双重验证的文章。
  • 密码管理器。它不仅保存唯一密码,还不会在假域名上把密码填进去:如果自动填充没反应,那个地址多半就是假的。怎么选,见密码管理器测评
  • 在他人网络中加密流量。咖啡馆或机场的开放 Wi-Fi 里,连接可能被截获;HamikVPN 会加密流量,所以即使被截获,数据也是读不出来的。但要清楚边界:VPN 保护的是信道,如果你自己在假网站上输入了密码,它救不了你——因此这类工具本身也值得慎重挑选(见不可靠 VPN 的特征)。

最关键的过滤器,是"不着急"这个习惯。任何要求你立刻行动、并输入点什么的消息,都值得停三十秒,通过独立渠道去核实一下。

在任何网络中都保护好连接
HamikVPN 会加密你的流量,让开放 Wi-Fi 中被截获的数据依然读不出来。
免费试用

常见问题

杀毒软件能完全防住钓鱼吗?
不能。杀毒软件能拦下恶意附件和一部分危险网站,但拦不住你自己在一个足以以假乱真的假页面上主动输入密码。最主要的防护是保持警惕和双重验证。
发件人看起来没问题,就可以信这封邮件吗?
不一定:发件人的名字和地址都能伪造。别看名字,要看 @ 后面的域名本身,以及链接到底指向哪里,并通过独立渠道去核实这个请求。
钓鱼只出现在电子邮件里吗?
不是。同样的套路也用在短信、聊天软件、社交网络和电话里。特征都一样:制造紧迫感、要求点链接并输入信息。
我点了链接,但什么都没输入。这危险吗?
通常,只是点一下比输入信息危险性要低,但页面可能会试图让你下载文件。什么都别输,关掉标签页;如果下载了什么东西,就用杀毒软件检查一下设备。
VPN 能防住钓鱼吗?
VPN 会加密流量、在他人网络中保护你的连接,但它识别不出伪造的网站。真正能挡住钓鱼的是警惕心、双重验证和密码管理器。
该如何举报钓鱼?
把可疑邮件转发给它所冒充的那个服务的客服,并通过 Google 安全浏览的表单举报该页面。在邮箱里把这类邮件标记为钓鱼或垃圾邮件。