攻击形态分类
钓鱼攻击按目标和手法可分五大类:
1. 大规模钓鱼(Mass Phishing) 群发式——不针对特定个人,利用"广撒网"策略。常见主题:"您的账户出现异常登录""XX 快递包裹派送失败""您的密码将于 24 小时后过期"。平均每条钓鱼邮件寿命仅 3—5 小时(在被检测和加入黑名单前),但攻击者在每小时内可发送数十万封。
2. 鱼叉钓鱼(Spear Phishing) 针对特定个人或组织的高度定制化攻击。攻击者提前在 LinkedIn、公司官网、SEC 年报中收集目标信息(职位、直属上司、正在进行的项目、合作供应商),构建极难识别的上下文钓鱼——如伪装 CFO 发送"请处理这张发票"给应付账款专员,邮件内容包含真实的项目编号和供应商名称。
3. 鲸钓(Whaling) 针对 CXO / 董事级别高管的高级鱼叉钓鱼——伪造 CEO 发给 CFO 的"紧急汇款"邮件是经典手法。由于目标权限极高,单次成功率虽低但单次损失巨大(平均每起 BEC 损失 $125,000+)。
4. 商业邮件欺诈(BEC) BEC 并非仅通过邮件,关键是社会工程——攻击者冒充供应商、律师或业务合作伙伴通过邮件或电话诱导财务人员将款项汇入攻击者控制的账户。FBI IC3 统计:2013—2023 年间 BEC 在美国境内损失超过 $200 亿,全球超过 $500 亿——远超勒索软件。
5. 短信钓鱼(Smishing)+ 语音钓鱼(Vishing)+ 二维码钓鱼(Quishing) 钓鱼的移动化变种。Quishing 是新兴威胁——攻击者在公共场所将恶意二维码覆盖在合法二维码(停车缴费、菜单)上,扫描后跳转到钓鱼页面。
AI 驱动的钓鱼演进
大型语言模型(LLM)深刻改变了钓鱼攻击的效率和质量:
- 多语种完美语法:AI 可即时生成完美语法、无拼写错误的多语种钓鱼邮件——消除了"语法错误 + 奇怪措辞"这一最传统的钓鱼识别信号。
- 上下文自动化:攻击者利用 LLM 自动抓取目标的公开信息(LinkedIn 动态、论文、SEC 文件),自动生成高度上下文化的钓鱼内容——"上周您在 XX 会议上提到..."——大规模个性化不再需要攻击者手工调研。