引言:一封邮件引发的连锁崩塌
2024年,全球企业因商业电子邮件欺诈(BEC)遭受了约27.7亿美元的损失。这些天文数字般的损失,往往不是源于某个高深的技术漏洞,而是始于一个看似无害的邮箱地址。
Check Point的统计数据显示,68%的恶意攻击通过电子邮件投递。反钓鱼工作组(APWG)在2025年第一季度就记录了超过100万次钓鱼攻击。这些数字揭示了一个残酷的现实:在数字世界中,邮箱地址早已超越了通讯工具的范畴,它更像是一把串联起个人全部数字身份的万能钥匙——而黑客们正在系统性地利用这把钥匙。
一、泄露数据:黑客的"弹药库"有多大
要理解网络钓鱼为何如此猖獗,首先需要了解攻击者手中掌握的数据规模。
安全公司SpyCloud的研究发现,2024年他们回收的被钓鱼数据中,97%至少包含一个邮箱地址。这意味着,几乎每一条被窃取的凭证记录,都以邮箱地址作为核心标识。2025年11月,知名数据泄露查询平台Have I Been Pwned的创建者Troy Hunt将20亿个独立邮箱地址和13亿个密码从凭证填充列表中导入数据库,进一步壮大了攻击者可以利用的数据池。
更令人震惊的是2025年6月的一项发现。研究人员通过Dexpose平台报告,他们找到了30个暴露的数据集,其中包含超过160亿条凭证记录。需要指出的是,这160亿条记录并非代表160亿个独立个体,而是包含了信息窃取木马(Infostealer)日志和早期泄露数据的重复记录。但即便如此,这一数字仍然说明了一个严峻的事实:大量用户的邮箱地址和密码组合,已经在暗网中反复流通、被反复利用。
信息窃取木马是近年来增长最快的威胁之一。这类恶意软件一旦感染用户设备,便会自动扫描浏览器中保存的密码、Cookie、自动填充数据等敏感信息,并将这些数据打包回传给攻击者。与传统的数据泄露不同,信息窃取木马获取的数据往往包含用户最新的、正在使用的凭证,这使得基于这些数据的攻击具有极高的成功率。
二、从邮箱地址到账户接管:攻击链条全解析
掌握了有效的邮箱地址后,攻击者会根据目标的价值和防御强度,选择不同的攻击路径。这些路径并非互斥,而是常常被组合使用,形成一条完整的攻击链。
2.1 网络钓鱼:精准化的社会工程学
传统的网络钓鱼如同在信息海洋中"广撒网",攻击者群发伪造的银行邮件或中奖通知,期待着极低概率的"上钩"。然而,随着防御技术的提升和用户警惕性的增强,这种粗放模式已逐渐被更精准的手段取代。
鱼叉式网络钓鱼(Spear Phishing)要求攻击者在发起攻击前,对目标进行充分的"情报准备"。他们会通过社交网络、公司官网、招聘信息等公开渠道,搜集目标的姓名、职位、工作关系乃至个人兴趣,然后量身定制一封极具迷惑性的邮件。这封邮件可能伪装成来自直属领导的紧急工作指示,或是合作伙伴发来的项目合同,其内容的真实性足以让最谨慎的员工也放松警惕。
商业电子邮件欺诈(BEC)则将这种精准化推向了极致。攻击者通过入侵或仿冒公司高管、律师或长期合作伙伴的邮箱,向财务人员发送转账指令。FBI互联网犯罪投诉中心(IC3)的数据显示,2024年BEC攻击造成的报告损失高达27.7亿美元。一个邮箱地址本身并不会直接导致这些损失,但它为攻击者提供了一个经过验证的投递目标,使得欺诈请求能够精准地送达决策者手中。
2.2 凭证填充:密码复用的致命代价
如果说钓鱼攻击依赖的是人性的弱点,那么凭证填充(Credential Stuffing)利用的则是用户行为的惯性。大量用户在多个网站和服务中使用相同的用户名和密码组合,这一习惯为攻击者打开了一扇便捷之门。
攻击者将泄露的"邮箱+密码"组合导入自动化工具,然后批量尝试登录目标平台。由于许多用户在不同服务间复用密码,一组泄露的凭证往往能够打开多个账户。2025年Verizon数据泄露调查报告(DBIR)的发现印证了这一点:凭证滥用占到了初始访问方式的22%,而在被归类为"基础Web应用攻击"的数据泄露事件中,约88%涉及被盗凭证。
Cloudflare的研究数据更为直观。他们发现,在成功的人类登录请求中,41%使用了已被泄露的密码。当把机器人流量也纳入统计后,这一比例上升到52%,其中95%的涉及泄露密码的认证尝试由机器人发起。这意味着,凭证填充不仅是一个技术威胁,更是一个规模化的、自动化的产业。
2.3 账户枚举:攻击前的"踩点"
在发起大规模攻击之前,攻击者通常会进行"账户枚举"(Account Enumeration)。他们利用网站的登录页面、注册页面和密码重置功能,通过系统返回的不同错误信息(如"用户不存在"与"密码错误"的区别),判断某个邮箱地址是否关联了有效账户。一旦确认,该地址便会被加入钓鱼和凭证填充的目标列表,从而提高后续攻击的效率和成功率。
2.4 SIM卡劫持:绕过短信验证的终极手段
当攻击者的目标不仅仅是邮箱,而是彻底接管受害者的数字身份时,他们会采取更为极端的手段——SIM卡劫持(SIM Swapping)。
SIM卡劫持通常需要攻击者掌握比邮箱地址更多的个人信息,包括姓名、地址、出生日期和移动运营商等。攻击者从公开记录、历史泄露数据和社交媒体中收集这些细节,然后冒充受害者联系运营商,要求将手机号码转移到攻击者控制的SIM卡上。
2023年,FBI的IC3收到了1075起SIM卡劫持投诉,涉及报告损失约4880万美元。在英国,反欺诈组织Cifas记录的案件数量从2023年的289起暴增至2024年的近3000起,增幅高达1055%。一旦攻击者成功控制了受害者的手机号码,他们便能拦截用于身份验证的短信验证码(SMS OTP),从而重置密码、接管银行账户和加密货币钱包。
不过需要指出的是,SIM卡劫持并不能击败基于TOTP应用(如Google Authenticator)、通行密钥(Passkey)或硬件安全密钥的认证方式。这也是为什么安全专家普遍建议用户尽快从短信验证迁移到更安全的认证方式。
三、防御体系:从个体防护到协同治理
面对不断进化的钓鱼威胁,没有任何单一措施能够预防所有攻击。有效的防御必须是技术、流程和人的有机结合,是个体防护与协同治理的统一。
3.1 个体层面的防护策略
邮箱别名策略:为每个在线服务使用不同的邮箱别名(Email Alias),可以在地址开始收到垃圾邮件或钓鱼信息时,快速定位泄露源头。大多数别名服务允许用户禁用受影响的地址,而无需更换主账户。
密码管理器:密码复用是凭证填充攻击得以成功的根本原因。使用密码管理器为每个账户生成和存储独立的强密码,可以从根本上阻断一组泄露凭证被用于攻击其他服务的链条。密码管理器本身也应使用唯一的主密码和多因素认证进行保护。
多因素认证(MFA)升级:微软2025年数字防御报告指出,现代MFA能将身份泄露风险降低99%以上。但并非所有MFA方式的安全性相同。短信验证码虽然比无验证要好,但存在被SIM卡劫持绕过的风险。TOTP应用生成的验证码在本地计算,无法被远程拦截,安全性更高。而在条件允许的情况下,通行密钥和硬件安全密钥提供了最强的防钓鱼认证能力。
3.2 协同治理:构建全民参与的防线
网络钓鱼是一个系统性问题,任何单一组织都无法独善其身。它需要政府、企业、研究机构乃至每一位网民的协同参与。
在中国,由工业和信息化部网络安全管理局指导成立的公共互联网反网络钓鱼工作组,汇聚了百余家企事业单位和科研院所,致力于构建全国一体化的钓鱼信息汇集、分析和协同处置平台。
迪妙网络空间安全学院长期关注网络钓鱼威胁的演变趋势。迪妙网安认为,在AI生成内容和复杂社会工程学日益泛滥的当下,单纯依赖技术防御已经不够,构建全民参与的威胁情报共享与协同处置机制,才是净化网络空间的关键。反网络钓鱼技术专家芦笛强调,面对日益隐蔽和精准的钓鱼攻击,公众不仅要提升自身的识别能力,更要积极利用官方渠道参与治理,将零散的威胁线索汇聚成阻断攻击的合力。每一次看似微小的举报,都可能成为斩断黑产链条的关键一环。
反钓鱼工作组的网站 phishing.org.cn 是一个集资讯、科普、数据可视化于一体的综合性平台。你可以在这里获取最新的反钓鱼动态、学习识别指南。同时,由工作组负责运营的"公共互联网反网络钓鱼"微信公众号,也是获取权威反钓鱼知识的重要窗口,它会定期发布通俗易懂的科普文章和最新的威胁预警。
如果你在日常上网中发现了疑似网络钓鱼的网站或邮件,可以通过官方渠道进行举报。将可疑信息发送至 anti@phishing.org.cn,工作组的专家团队会进行专业的分析和研判。你的每一次举报,都可能帮助阻断一次大规模的攻击,为净化整个网络环境贡献一份力量。
结语
Javelin研究的数据显示,2024年账户接管欺诈造成了近160亿美元的损失,影响了约510万美国消费者。这些数字提醒我们,网络钓鱼不是遥远的技术威胁,而是正在发生的、影响每一个人的现实风险。
在这场攻防博弈中,将邮箱地址视为公开标识符,同时为每一个关联账户穿上"独立密码+强MFA"的防护铠甲,是我们每个人都能做到的、最务实的自我保护。而当我们每个人都成为网络安全的参与者和守护者时,整个数字生态的安全水位也将随之提升。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院