钓鱼邮件进化了。早期的钓鱼信开头是“你的账户异常,立刻验证”,读完心里咯噔一下,警惕值天然拉满。现在流行的是另一种语气平和的版本:一封排版干净的“行情简报”,页脚一行灰色小字“您订阅了本服务,如非本人操作请退订”。你没订阅过,于是你点的不是登录,而是退订——收割恰恰藏在这一步:正规服务的退订点一下就完成,钓鱼版的退订会把你带到一个“请先登录以管理订阅偏好”的页面,长得和交易所登录页一模一样。退订这个词自带“我是正规服务才有的功能”的光环,这正是它被武器化的原因。
这类邮件有两条收割分支。第一条是凭证收割:退订或“管理偏好”链接跳转伪造登录页,你输入的账号密码进了攻击者手里;由于你没在任何地方真实订阅过,这个页面几乎一定是假的,可问题是很多人输入时才意识到这一点,而浏览器自动填充会替你抢跑。第二条是活性收割:所谓退订链接点下去,你什么也没输入,但你确认了“这个邮箱有人、会看邮件、会被退订话术钓到”,地址被标进可攻击名单,后续针对性钓鱼和撞库尝试会明显变密。链接里夹带的远程图片还可能在阅读时就回传打开信号,这属于所有营销邮件通用的追踪问题,在钓鱼语境下更值得警惕。
识别信号有四条稳定可查的。第一,先问“我订过吗”:任何声称你订阅了某个你毫无印象的服务的邮件,无论长得多么规范,都直接按钓鱼处理——正规服务靠注册确认双流程,不敢替陌生人订阅。第二,看发件域名的完整拼写:把发件地址逐字符读完,仿冒域名常见的手法是加后缀、换顶层域、用连字符拼品牌词,一眼扫过去像,逐字符读就不像。第三,悬停退订链接看落地域名:落地域名与发件域名、品牌官方域名三者应当一致,退订链接被指向一个从未见过的域名,就是决定性信号。第四,检查正文的通用痕迹:称呼含糊、内容与你的真实账户毫无交集、排版粗糙或过度精美但没有任何具体订阅信息(订的是什么、哪天订的、订阅编号),都是低投入群发的特征。
确认是钓鱼之后的正确清除顺序:第一步,不点链接、不回复、不要点邮件里自带的“举报为钓鱼”之外的任何按钮。第二步,用邮箱客户端自己的举报与删除功能处理,让厂商的过滤器学习这类特征。第三步,如果你已经点了链接但没有输入任何东西,风险主要在“地址活性”上,接下来两周对进件的陌生邮件保持加倍警惕即可,不需要改密码;如果已经在跳转页面输入过密码,立即修改该账号密码、注销所有登录会话,检查该邮箱的转发规则与第三方授权有无被人加过条目。第四步,若同一封钓鱼出现在同事或家人的收件箱里,转发样本时把链接做剪贴化处理(把 URL 用纯文本贴出来),别让对方再点一次。
一个补充常识:合规邮件确实依法提供退订机制,许多邮箱服务也支持不经页面的订阅管理。正退订逻辑恰好相反——真退订不需要你登录,需要你登录的退订大概率是钓鱼。把这条写进你给家人做的防骗清单里:“凡是让你先登录的退订,都是假的。”再配一条习惯:注册任何新服务时优先用邮箱别名,退订与营销邮件进别名收件箱,主邮箱与订阅彻底隔离,这样“凭空多出订阅”本身就是一条几乎零误报的警报。

发表评论
还没有评论,来说两句吧。
评论区为展示样式,提交不会被处理。