网络钓鱼解释:如何发现和避免诈骗电子邮件
世界上最常见的网络攻击不是攻击计算机,而是攻击人。网络钓鱼会冒充您信任的人,诱骗您交出密码、银行卡详细信息或金钱。它是大量违规行为的幕后黑手,唯一真正的防御措施就是知道如何发现它。这是您的现场指南。
什么是网络钓鱼
网络钓鱼是一种欺诈性消息,通常是电子邮件,但也包括短信(“网络钓鱼”)或电话(“网络钓鱼”),其设计看起来很合法,因此您会点击恶意链接、打开附件或泄露敏感信息。攻击者冒充银行、送货公司、同事或您使用的服务。
危险信号
- 紧迫感和恐惧:“您的帐户将在 24 小时内关闭!”压力会让你停止思考。
- 通用问候语:“尊敬的客户”而不是您的名字。
- 链接不匹配:将鼠标悬停在链接上,实际目的地与文本不同。
- 发件人地址稍有错误:
[email protected]而不是paypal.com。 - 意外附件或密码、验证码或付款请求。
- 拼写和语法错误真正的公司不会犯。
黄金法则:点击链接之前先检查链接
将鼠标悬停在任何链接上即可查看其实际位置(在移动设备上,长按)。合法公司使用自己的域名。如果“银行”电子邮件链接到随机或相似的域名,则该电子邮件是假的。您可以使用我们的WHOIS 查找调查可疑域名的注册情况,并使用域名年龄检查器检查其年龄 - 诈骗域名通常已有几天的历史。
如有疑问,请直接询问
切勿使用可疑消息中的链接或电话号码。相反,打开一个新的浏览器选项卡并自行输入公司的地址,或者拨打您的卡上的号码或他们的官方网站。这个习惯几乎挫败了所有网络钓鱼尝试。
如果您被抓住该怎么办
如果您输入了密码,请立即更改它(以及您重复使用它的任何地方 - 这是不这样做的另一个原因)。启用双因素身份验证,即使密码泄露也可以拯救您。向您的电子邮件提供商和被冒充的公司报告该消息。 FTC 等组织也会接受报告。
鱼叉式网络钓鱼:针对个人的情况
一般网络钓鱼会攻击数百万个收件箱,但鱼叉式网络钓鱼专门针对您,使用真实的详细信息(您的姓名、雇主、最近的购买记录)来看似合法。一个危险的变体“商业电子邮件泄露”会冒充您的老板或供应商来授权虚假付款。由于这些内容是个性化的,因此可能不会出现常见的拼写错误和通用问候语。防御转向流程:在采取行动之前,通过第二个渠道(例如拨打已知号码的电话)验证异常请求(尤其是金钱或凭证)。
超越电子邮件:短信诈骗和电话钓鱼
网络钓鱼不仅仅涉及电子邮件。 短信钓鱼使用短信(“您的包裹已被扣押 - 请支付费用”),而网络钓鱼则使用电话(假冒“银行欺诈部门”)。心理是相同的:紧迫性加上看似可信的发件人。同样的规则适用于任何地方 - 切勿对消息中的联系方式进行操作。挂断电话并拨打卡上的号码,或自行输入公司地址。将任何渠道上未经请求的紧急情况视为危险信号。
技术如何提供帮助——以及为什么它还不够
垃圾邮件过滤器、浏览器警告和电子邮件身份验证(SPF、DKIM、DMARC)可以在您发现大量网络钓鱼之前将其捕获。但攻击者会不断适应,令人信服的消息最终会到达您的收件箱。这就是为什么人性层面最重要:健康的怀疑态度、通过第二个渠道进行验证,以及至关重要的双因素身份验证,即使您在虚假网站上失手并输入了密码,它也能保护您。
底线
网络钓鱼的目标是信任和紧迫感,而不是技术弱点。放慢速度,检查发件人地址和链接目的地,切勿对消息本身的链接进行操作,并在不确定时直接转到源。将这种怀疑与 2FA 和独特的密码结合起来,您就可以消除互联网上最常见的攻击。</p>