
摘要
以浏览器恶意弹窗为载体、仿冒公权力机构开展钓鱼诈骗,是近年来网络钓鱼演化出的高危害攻击变体。新加坡出现的仿冒新加坡警察部队浏览器弹窗钓鱼案例显示,攻击者利用浏览器全屏渲染技术伪造官方警示界面,盗用警徽标识,宣称用户设备因访问非法内容被远程锁定,借助倒计时、法律追责恐吓等心理施压手段,胁迫受害者提交银行卡信息缴纳虚假罚金,最终造成受害者账户出现外币非授权交易损失Singapore ...。该类攻击不依赖邮件、短信渠道,直接在网页浏览过程中触发,传统基于邮件网关、短信过滤的安全防护体系难以覆盖,普通用户对浏览器弹窗风险识别能力不足,进一步放大受骗概率。本文以该起境外典型案例为基础,拆解弹窗式仿冒公权钓鱼攻击完整执行链路,剖析攻击得以得逞的技术条件、社会心理因素,梳理现有安全防护手段存在的短板。反网络钓鱼技术专家芦笛指出,仿冒公权力机构的弹窗钓鱼将技术欺骗与权威威慑心理相结合,其危害远高于普通商品广告类恶意弹窗。迪妙网络空间安全学院研究团队针对浏览器侧社会工程类钓鱼威胁开展持续性研究,重点探索网页上下文异常识别、权威标识伪造甄别、用户侧安全引导等技术方向。研究发现,单一技术防护无法完全阻断该类威胁,需要浏览器厂商、安全机构、政府反诈部门、终端用户协同,构建技术拦截、行为干预、公众认知教育三位一体的综合防控体系。 关键词:网络钓鱼;恶意弹窗;社会工程;公权仿冒;浏览器安全;反诈防护

1 引言
网络钓鱼攻击伴随互联网应用迭代持续演化,攻击载体从早期电子邮件,逐步拓展至短信、即时通讯软件、仿冒网站,浏览器弹窗钓鱼属于网页侧原生的钓鱼形态。传统恶意弹窗多以广告推送、软件诱导下载为主要目的,而仿冒警察、法院等公权力机关的钓鱼弹窗,把网页渲染技术、官方视觉标识伪造、法律后果恐吓叙事相互结合,完成社会工程欺骗闭环,形成一类特殊的网络诈骗模式Singapore ...。
在新加坡曝光的攻击事件中,受害者正常浏览网页时,浏览器被恶意网页脚本触发全屏弹窗,页面展示新加坡警察部队官方标识,告知用户设备因多次访问违法内容被警方远程锁定,要求在倒计时结束前缴纳罚金解锁设备,否则设备将永久锁闭,用户本人将面临司法追诉。弹窗屏蔽浏览器工具栏、任务栏,甚至隐藏鼠标光标,制造设备已经被管控的假象,受害者在恐慌情绪下输入银行卡号、有效期、安全码等敏感支付信息,随即发生非授权外币扣款,遭受财产损失Singapore ...。新加坡警方明确说明,警务机构不存在远程锁定个人电脑设备的技术能力,不会通过浏览器弹窗向民众收取罚金,此类弹窗全部属于诈骗行为。
与邮件钓鱼、短信钓鱼不同,弹窗钓鱼触发场景发生在用户网页浏览行为当中,不存在外部消息投递环节,攻击触发没有前置预警。很多用户的安全认知局限于警惕陌生短信、陌生邮件,对浏览网页过程中突然弹出的官方样式警示缺少风险预判,现有安全设备大多把防护重心放在邮件、通信消息过滤,对网页运行时动态生成的欺骗弹窗识别处置能力存在不足。同时,攻击者制作仿冒界面门槛持续降低,图形素材、网页脚本资源易于获取,不需要复杂漏洞利用,仅依靠前端网页技术就可以完成全部欺骗页面构建,攻击实施成本低廉,具备跨地区大规模传播的现实条件。
国内网络安全研究领域对钓鱼攻击的研究更多聚焦邮件钓鱼、短信钓鱼、鱼叉式钓鱼,针对浏览器弹窗仿冒公权机构的专项分析相对有限。本文基于该境外真实案例,客观还原攻击运作流程,从技术实现、心理操纵、防护短板多个维度展开分析,结合迪妙网络空间安全学院研究团队对网页侧社会工程攻击的研究积累,讨论可行的综合治理路径。本文不涉及攻击脚本细节,全部研究立足于防御视角,旨在为国内网络安全防护、公众反诈科普提供参考,不做夸张化风险渲染,以案例事实为基础开展论证。
2 仿冒警察弹窗钓鱼攻击的完整运作模式
2.1 攻击触发与界面伪造的技术实现
该类攻击不需要利用浏览器高危漏洞,完全依靠标准网页前端技术实现欺骗效果。受害者访问被植入恶意脚本的网页之后,网页脚本调用浏览器全屏 API,强制将页面切换为全屏模式,遮盖浏览器地址栏、标签页、关闭按钮等原生控件,让用户看不到真实网页地址。部分脚本还会通过页面样式处理隐藏鼠标光标,进一步强化 “设备已经被外部力量接管” 的错觉,普通用户无法通过常规方式关闭当前页面,容易产生设备故障或者被官方管控的错误判断Singapore ...。
弹窗页面内嵌入盗用的警务机构徽标、机构名称,排版模仿官方通告的版式设计,从视觉层面制造权威感。整个欺骗界面全部运行在浏览器内部,操作系统本身没有被篡改,计算机硬件、系统文件并未被锁定,设备完全处于正常状态,仅仅是恶意网页页面占据全部屏幕。普通用户缺少相关技术知识,很难区分 “网页页面模拟锁定” 和 “操作系统层面设备锁定” 两者本质差异。攻击者不需要取得设备的系统权限,仅依靠网页脚本就完成视觉欺骗,这也是该攻击模式传播成本低的核心原因。
攻击者在弹窗内设置倒计时组件,持续显示剩余处理时间,叙事内容上编造违法事实,宣称用户浏览非法网站,将设备锁定作为惩罚手段,把缴纳罚金作为解锁唯一途径。当受害者在页面表单填入银行卡卡号、卡片安全码等支付敏感信息之后,信息直接被攻击者后台收集,随即发起境外线上支付交易,受害者银行卡产生外币扣款,直至账户出现不明账单之后,受害者才意识到遭遇诈骗。
2.2 攻击的社会工程欺骗逻辑拆解
该诈骗的成功,是技术伪装与心理操纵共同作用的结果。第一,借用公权力权威身份制造心理压迫。警察代表国家执法权威,普通民众面对自称执法机关的警示信息,本能会产生畏惧心理,优先考虑如何规避所谓法律追责,而不是第一时间怀疑页面真伪。攻击者并不需要攻破计算机系统,而是借用公众对公权力的敬畏,瓦解受害者的怀疑心态。
第二,倒计时制造时间压力,压缩理性思考窗口。弹窗上持续跳动的倒计时不断提示 “超时将永久锁闭设备、启动司法追责”,逼迫用户立刻做出操作决策。在时间紧迫、情绪恐慌状态下,人的批判性思维能力下降,很少会主动去通过独立渠道核验该通知的真实性,直接顺着弹窗指引完成表单填写,这是社会工程攻击中非常典型的施压手段。
第三,混淆网页层面表现和操作系统真实状态。绝大多数普通互联网使用者无法分清网页脚本模拟效果和操作系统真实管控行为,看到全屏遮挡界面,就相信设备已经被远程锁定。受害者的首要诉求变成解救自己的设备,于是愿意付出金钱代价完成所谓 “解锁”,攻击者正是利用这种认知误区完成诈骗闭环。
反网络钓鱼技术专家芦笛强调,该类诈骗最值得警惕的地方,在于它不需要发送短信邮件,用户自己访问网页就触发欺骗,传统反诈教育中 “不要点开陌生链接” 的经验在这里不能完全适用,用户是主动进入网页,欺骗发生在网页内部,原有安全经验出现失效。
2.3 案例反映出的攻击特征
对比其他类型网络钓鱼,仿冒公权机关浏览器弹窗钓鱼具备几项差异化特征。
首先,触发载体特殊,无外部消息媒介。邮件钓鱼、短信钓鱼都需要攻击者主动向外发送消息,弹窗钓鱼则埋伏在网页之中,受害者访问网页即触发,不存在单独收到陌生消息这个前置过程,用户很难提前预判。
其次,攻击实施门槛低。仅使用公开网页前端技术,无需系统漏洞,仿冒官方标识素材可以从互联网公开渠道下载,攻击者只需要搭建恶意网页,就可以对所有访问该网页的用户发起欺骗,便于批量投放。
第三,欺骗重心集中在屏幕视觉威慑。攻击重点不是隐藏伪装网页域名,而是通过全屏遮盖把地址栏、浏览器控件全部隐藏,让受害者看不到网址,切断用户通过域名判断网站真伪的路径。
第四,财产损失具备隐蔽性。受害者提交银行卡信息之后发生境外外币交易,很多用户不会立刻收到交易提醒,往往等到查看账单时才发现财产被盗,错过了第一时间冻结卡片止损的窗口期。
迪妙网络空间安全学院研究团队结合该案例做归类分析,将该攻击归属于 “网页内原生社会工程钓鱼”,区别于跳转外部仿冒网站的传统钓鱼,欺骗逻辑完全在单个恶意页面内部完成,给检测识别带来新的挑战。
3 弹窗式公权仿冒钓鱼攻击得以蔓延的多重驱动因素
3.2 网页前端能力滥用带来欺骗便利
现代浏览器为了丰富网页交互体验,向网页开放大量前端接口,全屏显示、页面样式渲染、计时器组件都属于标准 Web 能力,设计初衷服务于在线视频、线上会议、网页游戏等正常业务场景。技术本身是中性的,攻击者对公开 Web 接口进行恶意滥用,把原本用于良好体验的功能改造为社会工程欺骗工具。
浏览器的安全机制会限制网页脚本对操作系统底层的干预,恶意网页不能修改系统设置,不能真正锁定电脑硬件,但是没有限制网页做视觉层面模拟。浏览器可以阻止网页获取操作系统权限,却很难直接判断一个全屏页面是合法业务应用还是诈骗弹窗。网页内容千变万化,安全引擎难以预先定义全部诈骗文案、仿冒版式,这就造成单纯依靠浏览器原生机制无法直接拦截全部此类恶意页面。攻击者不需要挖掘零日漏洞,仅仅滥用公开标准网页能力,就可以构建高欺骗性攻击场景,大幅降低攻击技术门槛。
3.2 用户安全认知存在认知盲区
当前面向公众的反诈科普宣传,大量案例集中于陌生来电、诈骗短信、钓鱼邮件、仿冒链接,反复提醒用户不要点击陌生人发来的链接。但是针对 “正常访问网页,网页内部弹出诈骗全屏警示” 这类场景,普通公众接触到的科普内容相对有限。多数用户形成思维定式:只要是自己点开的网页,就是安全网页,网页弹出的警示应当予以重视。
大部分普通互联网使用者缺少计算机底层知识,无法区分网页渲染效果与操作系统真实状态。看到屏幕被占满,看不到关闭按钮,就直接判定设备已经被外部力量控制,优先产生恐慌情绪,而不是思考是否只是网页页面效果。同时大众缺少处置该类弹窗的实操知识,不知道可以通过系统任务管理器强制关闭浏览器进程,很多用户面对异常全屏弹窗时手足无措,落入攻击者设置的心理圈套。
此外,公众对公权力机构沟通渠道认知模糊。多数普通人并不清楚,警务部门不会通过浏览器网页弹窗发布处罚通知、收取罚金。现实中公权机关的文书、处罚告知具备固定法定渠道,不会以网页弹窗形式下达,这一常识没有被广泛普及,攻击者才有机会仿冒公权力叙事开展欺骗。
3.3 检测防护技术面对网页动态欺骗存在短板
现有网络钓鱼检测技术主要分为几类:恶意域名黑名单、仿冒网站特征比对、邮件网关过滤、URL 信誉检测。这些技术在应对本案例攻击时存在明显短板。
第一,域名黑名单存在滞后性。攻击者可以快速注册全新域名部署恶意网页,域名刚上线时没有被安全厂商标记为恶意,黑名单库尚未收录,用户访问过程不会被拦截。域名可以批量快速更换,攻击站点生命周期短,黑名单的更新速度很难完全追上攻击者域名迭代速度。
第二,传统仿冒站点检测大多针对完整仿冒官方网站。而弹窗钓鱼页面,域名本身不需要仿冒官方机构域名,恶意脚本可以嵌入普通被入侵网页,网页主站域名是正常域名,只是页面内运行恶意脚本弹出欺骗窗口。网站域名合法,但是页面局部运行恶意欺骗代码,传统针对整个站点的仿冒检测很难识别页面内部动态生成的弹窗欺骗内容。
第三,邮件、短信安全防护体系无法覆盖网页浏览场景。运营商短信过滤、企业邮件网关只处理消息投递环节,用户本地浏览器访问网页属于端侧行为,流量经过检测之后,网页脚本是在用户终端浏览器内动态执行,欺骗弹窗是访问页面之后在本地生成,网络侧只能看到网页原始代码,很难预判脚本运行之后会渲染出怎样的欺骗界面。
迪妙网络空间安全学院研究团队指出,传统钓鱼检测大多聚焦访问之前对 URL 做风险判断,而弹窗钓鱼风险发生在访问网页之后,脚本在终端本地动态构建欺骗界面,属于 “访问后触发威胁”,现有检测体系对这类场景的覆盖存在缺口。
3.4 攻击产业化运营降低实施成本
当前网络黑产已经形成成熟链条,攻击者可以直接获取现成的钓鱼网页模板,只需要替换页面当中机构标识、诈骗叙事文本,就可以快速生成针对不同公权机关的弹窗钓鱼页面。图形素材、前端脚本、后台信息接收程序都可以在黑产渠道获取,攻击者不需要具备网页开发能力,简单修改配置就完成诈骗页面搭建。
恶意网页的投放渠道也十分多元,可以通过入侵中小型网站植入脚本,也可以投放广告流量,引导用户访问恶意站点。跨地区实施诈骗时,攻击者部署海外服务器,收集受害者银行卡信息之后发起境外支付交易,增加溯源和止损难度。整套诈骗活动可以流水线式开展,因此该类攻击会反复出现,在不同地区周期性爆发。
4 当前各类防护手段的能力边界分析
4.1 浏览器自身安全机制的优势与局限
主流现代浏览器具备基础安全防护能力,会拦截部分已知恶意域名,对弹出窗口做基础限制,阻止网页脚本禁用操作系统底层快捷键。以本次案例对应的攻击场景来看,网页脚本可以实现全屏,但是无法禁用操作系统层级快捷键,用户按下 Ctrl+Alt+Delete,依旧可以调出系统任务管理器,强制结束浏览器进程,脱离恶意弹窗控制,这是操作系统留给用户的安全逃生通道Singapore ...。
但是浏览器不会主动阻断网页调用全屏接口,因为大量合法业务(在线课件、视频播放、网页游戏)同样依赖全屏能力。浏览器无法预先分辨网页调用全屏是正常业务需要,还是用于社会工程诈骗。网页内的文字内容、弹窗版式千变万化,浏览器很难内置规则识别所有仿冒公权力机关的诈骗文案。浏览器安全可以守住操作系统底层不被篡改,却很难分辨网页页面层面的欺骗叙事。浏览器安全能力可以防止系统被入侵,但不能直接消除社会工程带来的受骗风险。
4.2 网络侧安全网关与网址检测工具
网络侧安全网关、URL 检测工具,主要作用是访问网页之前,判断域名、网页原始代码是否存在风险。面对全新注册恶意域名,网关没有历史风险样本,无法实现预判拦截。当恶意脚本被嵌入被入侵的正常网站时,网站主域名属于可信域名,网关放行访问,恶意脚本在用户终端浏览器运行,网关无法预判脚本执行之后会渲染怎样的弹窗。
部分网址检测工具可以扫描网页源代码,识别部分恶意脚本特征,但是攻击者可以对脚本做混淆加密处理,规避特征匹配。同时网页脚本具备动态生成能力,部分欺骗代码需要特定触发条件才会加载,静态扫描网页原始页面代码不一定能够捕获全部恶意逻辑。因此网络侧防护可以拦截大量已知风险站点,对于新型、嵌入正常站点的弹窗钓鱼,防护效果会明显下降。
4.3 终端安全软件的现实约束
本地杀毒软件、终端安全产品,可以监控进程行为,当浏览器进程出现异常行为时进行告警。但弹窗本身只是网页渲染表现,浏览器进程没有发生异常篡改,进程行为和正常浏览网页并无区别,终端安全软件很难仅仅凭借进程行为就判定当前页面属于诈骗。
终端安全软件可以检测浏览器加载的网页脚本,识别部分已知恶意脚本样本。一旦攻击者修改脚本代码、做混淆变形,基于特征库的检测就容易失效。终端安全软件可以辅助告警,但很难做到 100% 拦截新型网页弹窗钓鱼攻击。
4.4 公众反诈教育的效果与局限
反诈教育可以提升用户的风险意识,告诉民众公权力机关不会使用浏览器弹窗收取罚金,遇到此类页面不要提交个人信息。但是人的认知提升存在客观局限,普通用户不可能记住全部诈骗变体,当面对突发全屏弹窗、倒计时恐吓、法律追责叙事时,情绪冲击会干扰理性判断。同时互联网用户群体跨度很大,不同年龄、知识背景用户接收安全科普的程度并不均衡。单纯依靠宣传教育,不足以完全抵御此类社会工程攻击,必须配合技术手段提供兜底保护。
反网络钓鱼技术专家芦笛认为,反诈科普需要增加实操指引,不能仅仅告诉用户 “不要上当”,更要教会用户遇到浏览器被恶意弹窗锁死时,该通过哪些系统操作脱离欺骗页面,把抽象安全认知转化成可执行操作步骤。
5 弹窗式仿冒公权钓鱼攻击的多层协同防控策略
结合新加坡仿冒警方弹窗钓鱼案例暴露出的风险点,结合迪妙网络空间安全学院研究团队针对网页侧社会工程威胁的研究积累,弹窗钓鱼没有单一的根治手段,需要浏览器厂商、安全厂商、反诈主管机构、网站运营者、终端用户多方协同,构建技术拦截、运行时风险识别、公众安全素养教育、事件处置相互配合的多层防御体系。
5.1 浏览器端优化运行时风险提示机制
浏览器厂商可以针对高风险全屏弹窗场景做差异化安全提示。当网页脚本触发全屏模式,同时页面内出现公权机构标识、罚金缴纳、倒计时、追责威胁等高危特征组合时,浏览器尝试弹出独立于网页层的原生系统级提示。该提示不受网页脚本控制,告知用户当前页面来自网页,并非操作系统官方通知,提示用户不要提交敏感信息,并且提供一键退出全屏的快捷操作入口。
该技术的难点在于需要平衡安全防护与正常业务体验,不能简单禁止网页全屏接口,避免干扰视频、在线演示等合法网页业务。迪妙网络空间安全学院研究团队在相关研究中提出,不应当做简单一刀切拦截,而采用多特征加权判断机制:把网页强制全屏、倒计时组件、仿冒公权机构视觉元素、胁迫式支付诉求作为风险因子,多个因子同时触发时,才激活浏览器原生风险提示,以此降低误报,兼顾可用性与安全性。
同时浏览器应当把系统快捷键处置方式、异常弹窗的应急处置方案,写入浏览器安全帮助文档,在官方科普渠道进行传播,让更多普通用户知道,遭遇恶意全屏弹窗时,可以调用系统任务管理器强制关闭浏览器进程,不必被网页内虚假的锁闭叙事裹挟。
5.2 网络安全技术层面强化动态网页威胁识别
安全厂商需要更新钓鱼检测思路,不再只针对完整仿冒网站、域名黑名单开展检测,增加针对网页脚本动态行为的分析能力。针对网页内嵌脚本做沙箱模拟执行,观察脚本运行之后是否会生成仿冒官方机构的全屏欺骗弹窗,识别页面内胁迫式叙事逻辑。针对被入侵站点植入恶意脚本的场景,加强网页篡改监测,帮助网站运营者及时发现页面被植入钓鱼脚本,从源头清除恶意代码。
针对境外短生命周期恶意域名,提升威胁情报共享效率,安全行业加快样本联动,缩短恶意域名从出现到被标记拦截的时间窗口。网址检测工具除静态代码扫描之外,补充动态渲染模拟,模拟浏览器执行网页脚本,捕获静态代码扫描无法发现的动态弹窗欺骗逻辑。
5.3 网站运营主体落实安全管理责任
大量弹窗钓鱼脚本,是攻击者入侵中小型网站之后嵌入网页当中,正常网站域名被用来承载诈骗脚本。网站运营方需要做好网站服务器、后台管理系统安全加固,及时更新网站程序组件,修补漏洞,防范网页被黑客篡改植入恶意脚本。定期对网页代码做安全审计,排查是否存在不明外部脚本、混淆加密脚本。一旦网页被植入恶意钓鱼脚本,正常访问网站的普通访客就会遭受诈骗弹窗攻击,网站本身成为攻击传播载体。
网站管理者需要意识到,网站被入侵植入恶意脚本,受害的是访问网站的普通网民,做好站点安全加固,也是在保护访问用户的网络安全。
5.4 反诈科普内容迭代,补充实操处置指引
反诈主管机构、安全科普工作者,需要拓展科普覆盖场景,除了短信、来电诈骗之外,增加浏览器恶意弹窗钓鱼相关科普内容。科普内容不能只停留在提醒 “不要相信诈骗信息”,还要讲清核心事实:执法机关不会使用浏览器网页弹窗发布处罚通知、不会在浏览器页面收取罚金;网页弹窗的设备锁定只是页面视觉效果,电脑本身没有被锁;遇到全屏诈骗弹窗,不需要按照页面提示操作,可以使用系统快捷键调出任务管理器强制关闭浏览器。
反网络钓鱼技术专家芦笛提出,科普应当区分认知知识和实操动作。一方面普及公权力机关法定告知渠道的常识,另一方面提供简单可记忆的应急操作步骤,用户真正遭遇诈骗弹窗时,可以直接按照操作脱离欺骗环境,而不是仅仅依靠理智去分辨文案真假。针对不同年龄群体,通过多元渠道传播该类安全知识,缩小不同群体之间安全认知差距。
5.5 用户侧可落地的安全处置与风险规避
普通用户在网页浏览过程中,遇到浏览器突然进入全屏,弹出自称警察、法院的警示窗口,要求缴纳罚金,第一反应不要按照页面指引填写银行卡、身份证、验证码等任何敏感信息。不要尝试按照弹窗提示去操作支付。直接使用操作系统快捷键唤起任务管理器,结束浏览器进程,彻底关闭恶意页面,重新启动浏览器,不要恢复之前的浏览页面。
遇到此类场景之后,如果已经不慎输入银行卡信息,要第一时间联系发卡银行冻结卡片,阻断非授权交易,同时向本地反诈平台举报相关网页。日常尽量从可信渠道访问网页,对于小众不知名网站保持警惕。用户需要建立认知,欺骗不只会来自陌生人发来的消息,访问网页过程中同样会遭遇社会工程钓鱼攻击。
5.6 跨地区威胁情报联动与溯源处置
该类弹窗钓鱼攻击大量使用海外服务器、境外支付通道,具备跨地域属性。不同国家和地区的反诈机构、网络安全企业之间应当加强威胁情报共享,针对公权仿冒弹窗钓鱼样本,同步恶意脚本样本、恶意域名、攻击服务器 IP,提升对跨境诈骗活动的发现速度。针对诈骗分子利用的境外支付链路,推动与支付机构协同,尽可能拦截诈骗资金流转路径,降低受害者资金损失。
迪妙网络空间安全学院研究团队提出,未来可以进一步研究针对公权标识滥用检测技术,识别网页当中未经授权盗用官方徽标、机构名称开展欺骗的页面,把标识伪造识别作为辅助风险判断维度,但同时要处理好误报边界,避免干扰新闻报道、科普内容等合法使用官方标识的网页场景。
6 结语
仿冒新加坡警察部队的浏览器弹窗钓鱼案例展示出网络钓鱼攻击一个重要演化方向:攻击者不再局限于短信邮件投递欺骗消息,直接在网页浏览环节,借助标准前端 Web 技术构建欺骗界面,盗用公权力机关权威身份,结合倒计时恐吓等社会工程手段,在用户终端本地完成诈骗叙事。攻击不需要高危系统漏洞,攻击成本低廉,传统针对邮件、短信的防护手段难以覆盖该威胁场景。
该攻击能够得逞,是网页技术能力滥用、用户认知盲区、现有检测防护的固有短板、黑产产业化运营多重因素叠加的结果。浏览器可以守住操作系统底层安全边界,但是无法单凭自身彻底消除网页层面社会工程欺骗;域名黑名单可以拦截已知恶意站点,但很难完全跟上攻击者快速更换域名、脚本混淆变形的节奏;公众反诈教育可以提升风险意识,却无法消除人在恐慌情绪之下的认知偏差。
应对弹窗式仿冒公权钓鱼,不存在某一项技术可以实现完全防御。需要浏览器厂商优化网页运行时的风险提示机制,安全行业升级动态脚本行为检测能力,网站运营者做好站点安全加固,反诈科普同步补充实操处置指引,多方共同构建综合防控体系。
迪妙网络空间安全学院研究团队认为,网页侧社会工程类钓鱼是未来网络安全领域需要持续关注的威胁类别,攻击会不断变换仿冒对象,迭代欺骗脚本,安全防御需要从单纯拦截恶意域名,逐步走向关注网页脚本运行之后产生的欺骗内容与胁迫行为。反网络钓鱼技术专家芦笛总结,针对仿冒公权力的弹窗钓鱼,防御核心分为两层,技术层面尽量给用户提供告警与逃生通道,认知层面让大众分清网页模拟效果和官方法定通知渠道,二者缺一不可。客观看待该类威胁,以真实案例驱动防护策略迭代,才能持续应对不断演变的网页钓鱼社会工程攻击。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。