浏览器通知钓鱼的高峰期,用户并没有访问任何钓鱼站——他们只是某次点击了一个“点击以验证你是人类”之类的按钮,允许了某个网站的桌面通知权限。此后哪怕早已离开那个网站、关掉所有标签页,系统的通知中心仍会按时弹出带官方标志的“你已中奖”“账户异常”“点击领奖”,且以系统原生样式出现,普通用户没有任何办法从外观上分辨它来自哪家网站。这是钓鱼历史上少见的一次:攻击者不需要再伪造弹窗,浏览器替他把弹窗用可信外壳渲染了出来。
一、这套机制为什么会被滥用
网页通知权限的授权模型有两个先天缺口。第一,授权决策发生在信任最廉价的时刻:诱导点允许的是营销站、破解软件下载站、验证人机按钮,用户点下去时完全没有“我在给一个长期推送通道开门”的概念。第二,授权与域名绑定,与页面当前是否打开无关:域名继续续费一天,攻击者就能一天三顿给你推送,用户即使换浏览器,同类滥用也可以在别的授权域名上复制。通知文案可以引用任何看起来官方的名义,而绝大多数通知系统不会在界面里清晰展示发送方域名。这类推送真正的收获未必是你点击,而是把你养成一个会点任何弹窗的习惯,为后续更精准的钓鱼铺路;部分推广型滥用则会把你导向带捆绑的下载页。

二、把通知授权拉出来审一遍
用桌面浏览器打开站点权限设置(可在设置页搜索“通知”),检查已允许列表:绝大多数用户会惊讶地发现自己授权过几十上百个域名,其中与加密、交易、钱包沾边的每一个都值得逐条回忆“我是在什么场景点允许的”。处置规则简单粗暴:除了你确有理由持续接收推送的少数站点,其余全部改为拦截;记不清的一律视为可疑。手机浏览器与桌面系统(邮件客户端、日历、即时通讯)的通知授权分开检查,系统层面的“允许 App 发通知”和浏览器网页级授权是两回事。最后顺手审计扩展列表:扩展能读取页面内容,与通知属于同一层浏览器暴露面。
三、识别假警报的行为纪律
给自己立三条硬规矩。第一条:任何以通知、弹窗形式出现的“账户异常需要立即处理”,都不能直接点开,一律手动打开你平时核对过的官方入口去核实状态——通知是门铃,按门铃的人不该决定你从哪里进门。第二条:桌面通知没有能力查看你的钱包或资产,任何声称“检测到你的钱包风险”的推送在技术上就是可疑的,这是很好的第一性判断:把技术边界当测谎仪。第三条:验证人机按钮不再随手点,尤其出现在下载站、资源站、镜像站页面上的验证框。把这三条坚持一个月,围绕通知层的骗局对你就基本失效了。这里有一个值得展开的技术判断:浏览器网页通知与系统 App 通知在权限层面完全隔离,一个网页即使疯狂推送,也没有能力直接调用你手机或电脑里某个 App 的原生通知接口——所以“钱包 App 弹出的警告”和“某个网站借系统外壳渲染的警告”来源完全不同,前者至少说明设备里真的装了那个 App 且它主动发声,后者任何人都能注册域名发出来。分不清某条通知来自哪里时,在桌面通知中心把它滑向管理入口查看来源应用或站点名,多数系统都能显示;看到来源是一串陌生域名,它与你资产的关系就已经解释清楚了。本文只做防御说明,不构成任何投资建议。
发表评论
还没有评论,来说两句吧。
评论区为展示样式,提交不会被处理。