0Pricing
Cloud & IT Cert Prep · 课时

网络钓鱼、鱼叉式网络钓鱼与捕鲸式攻击

区分大规模网络钓鱼、定向鱼叉式网络钓鱼和针对高管的捕鲸式攻击,并学习识别恶意电子邮件中的危险信号。

网络钓鱼、鱼叉式网络钓鱼与捕鲸式攻击 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。

通过 Email 实施的社会工程学

Email 仍然是网络攻击最常见的初始访问途径。Phishing 利用人的心理——制造紧迫感、权威感或恐惧——诱骗收件人点击 Malicious Link、打开受感染的 attachment 或交出凭据。与可以通过补丁修复的技术漏洞不同,人对社会压力的易受影响性无法通过软件更新消除。Security+ 考生必须了解 Phishing 攻击的不同类型,从面向数百万随机收件人的大规模活动,到针对特定个人精心制作的高度定向消息。

大规模 Phishing:重数量而非精准度

大规模 Phishing(或批量 Phishing)同时向数千或数百万个地址发送相同的 Malicious Email,依靠庞大的目标数量取得较低比例的成功。常见诱饵包括虚假的银行警报、包裹投递通知、密码过期警告和退税优惠。这些 Email 内容通常很笼统,attacker 并不了解收件人的个人情况。尽管技术复杂度较低,大规模 Phishing 活动仍在全球造成数量巨大的受害者,并导致大多数凭据窃取事件。

# Typical mass phishing email red flags:
# - Sender domain differs from claimed company (paypa1.com vs paypal.com)
# - Generic salutation ('Dear Customer' instead of name)
# - Urgency trigger ('Your account will be closed in 24 hours')
# - Mismatched URL (displayed text differs from actual hyperlink)
# - Poor grammar/spelling (though AI has reduced this indicator)
# - Unexpected attachment (.exe, .zip, .docm with macros)

Spear Phishing:定向且个性化

Spear Phishing 是一种定向 Phishing,attacker 会针对特定个人或小群体定制消息。Attackers 会在 LinkedIn、社交媒体、公司网站和泄露数据库中调查目标,从而制作提及真实姓名、职位、项目或同事的可信消息。一封 Spear Phishing Email 可能看起来来自目标的经理,要求紧急批准电汇;也可能看起来来自 HR,并附有“福利更新”attachment。与普通 Phishing 相比,这种个性化处理会大幅提高成功率。

# Spear phishing anatomy example:
# From: michael.johnson@financecompany.com (spoofed)
# To:   sarah.chen@targetorg.com
# Subject: Q3 Budget Review - Sarah please approve
#
# 'Hi Sarah,
# Following up on our meeting yesterday about the Q3 budget,
# please review the attached figures from Kevin's team.
# We need your sign-off by EOD. [malicious attachment]
# Thanks, Mike'
#
# Personalized, references real names, creates urgency

Whaling:针对高管

Whaling 是专门针对高价值人员的 Spear Phishing,包括 CEO、CFO、董事会成员和其他 C-Suite 高管。这些目标有权批准大额金融交易、访问敏感数据并绕过安全 policy。一次成功的 Whaling 攻击可能诱骗 CFO 将数百万美元的电汇授权至 attacker 控制的账户,这种手法称为Business Email Compromise(BEC)。FBI 估计,BEC 每年的损失超过 30 亿美元。高管还会因能够访问知识产权、并购信息和战略计划而成为攻击目标。

# Business Email Compromise (BEC) variants:
# CEO Fraud: attacker spoofs CEO email to CFO requesting wire transfer
# Vendor Impersonation: spoofs trusted supplier requesting updated bank details
# Attorney Impersonation: targets legal matters with fake attorney request
# Employee W-2 Scam: HR target asked to forward all employee W-2 forms
#
# Key indicator: request involves money, credentials, or sensitive data
# + urgency + instructions to bypass normal process

Angler Phishing 与 Clone Phishing

Angler Phishing 针对社交媒体平台上的用户:Attackers 为知名品牌创建虚假的 Customer Service 账户,并回复发布投诉的用户,引诱他们进入虚假登录页面。Clone Phishing 会复制一封合法 Email(例如最近的发票或新闻简报),将其中的 Link 或 attachment 替换为 Malicious 版本,然后从伪造的地址重新发送,并声称这是修正版。Clone Phishing 尤其有效,因为收件人能够认出 Email 的格式和 Sender,从而大幅降低戒心。

Pharming:无需点击即可重定向

Pharming 会将受害者重定向到 Malicious Website,而不要求其点击 Phishing Link。这通常通过DNS 缓存投毒实现,即向解析器注入错误的 DNS 记录,使合法域名解析到 attacker 的 Server;也可以通过修改受害者本地的 hosts file 实现。与要求受害者采取行动的 Phishing 不同,即使用户直接在 Browser 中输入正确的 URL,Pharming 仍然能够奏效。DNSSEC 和 HTTPS Certificate 验证是主要的技术防御措施。

# Detecting pharming via hosts file manipulation:
# Attackers may modify: C:\Windows\System32\drivers\etc\hosts (Windows)
# Or: /etc/hosts (Linux/macOS)
#
# Malicious hosts file entry:
# 1.2.3.4  www.mybank.com  <- redirects to attacker's server
#
# Defense: monitor hosts file integrity with FIM tools (Tripwire, OSSEC)
# Defense: HTTPS certificate pinning detects IP mismatch

URL 分析与 Link 欺骗

最重要的 Phishing 技能之一,是分析 URL 以识别欺骗手法。Attackers 会使用多种方法:域名仿冒(paypa1.com、g00gle.com)、子域名伎俩(paypal.com.attacker.com——真正的域名是 attacker.com)、隐藏真实目标的URL 缩短服务,以及使用看似 ASCII 字符的 Unicode 字符实施的同形异义字攻击(xn--pple-43d.com 使用西里尔字母“а”来仿冒 apple.com)。安全专业人员在点击前应始终将鼠标悬停在 Link 上,并使用 URL 分析 tools 安全地展开缩短 URL。

# URL analysis techniques:
# Hovering: reveals real URL in browser status bar
# URL expanders: unshorten.me for bit.ly/tinyurl links
# VirusTotal URL scan: virustotal.com/gui/url
# WHOIS lookup: check domain registration date (new domain = suspicious)

# Subdomain trick:
# paypal.com.malicious-site.xyz/login
# Read right-to-left from first '/': domain is malicious-site.xyz

Phishing Email 的迹象

要培训用户识别 Phishing,就必须教会他们注意具体的危险信号。请检查:Sender 地址(显示名称是否与实际 Email 域名一致?)、Email headers(Return-Path 或 Reply-To 是否与 From 地址不同?)、迫使收件人迅速行动的紧迫或威胁性措辞、未经请求的 attachment或意外的密码重置请求,以及与所声称目标不一致的Link。出现一个信号就应提高警惕;多个信号同时出现则强烈表明这是 Phishing。组织应制定清晰的可疑 Email 报告流程。

# Email header analysis (look for spoofing indicators):
# View raw headers in email client (Ctrl+U in Thunderbird)
#
# Check these fields:
# From:        Displayed sender address
# Reply-To:    Where replies go (may differ from From)
# Return-Path: Bounce address (should match From domain)
# Received:    Server hops (trace origin)
# SPF result:  PASS/FAIL in Authentication-Results header
# DKIM result: pass/fail signature verification

凭据窃取网站

许多 Phishing 活动会将受害者引向看起来与合法网站完全相同的虚假登录页面。Attackers 会复制真实网站的 HTML/CSS,并将其托管在相似域名或被攻陷的网站上。现代 evilginx2 和 Modlishka tools 充当反向代理,将受害者转发到真实网站,同时实时拦截会话令牌,从而绕过甚至 MFA。用户应留意挂锁图标(HTTPS),但要记住,HTTPS 只能确认连接已加密,不能证明网站合法。Certificate Transparency 日志可以暴露使用相似域名的 Phishing 网站。

# Detecting phishing infrastructure:
# Certificate Transparency: crt.sh (search for look-alike certs)
# VirusTotal domain scan
# PhishTank database lookup
# Google Safe Browsing API
#
# Browser-side defense:
# FIDO2/WebAuthn (hardware security keys) are phishing-resistant
# because the key's response is bound to the specific origin URL

基于附件的网络钓鱼

恶意附件会将恶意软件直接传送到受害者的终端。常见格式包括启用宏的 Office 文档(.docm、.xlsm),用户启用宏后会运行 VBA 脚本;包含嵌入式 JavaScript 或链接的 PDF 文件;ISO/IMG 磁盘映像(用于绕过 Windows 的“来自 Web 的标记”保护);以及包含可执行文件的压缩归档(.zip、.rar),其中的可执行文件会被重命名为具有误导性的扩展名。组织应通过 Group Policy 默认禁用 Office 宏,并配置电子邮件网关阻止高风险文件类型。

# Group Policy: disable macros in Office
# User Configuration -> Administrative Templates ->
#   Microsoft Office -> Security Settings
#   'Block macros from running in Office files from the Internet'

# Email gateway: block dangerous attachments
# Block extensions: .exe, .bat, .ps1, .vbs, .hta, .iso
# Sandbox: detonate .docm, .xlsm, .pdf in sandbox before delivery

保护高管免受捕鲸式网络钓鱼攻击

保护高管免受捕鲸式网络钓鱼攻击,需要结合技术控制措施和流程控制措施。技术方面:强制实施 DMARC,拒绝冒充组织域名发件人的欺诈电子邮件;配置电子邮件网关,为外部电子邮件添加横幅提示;并为高管启用抗网络钓鱼的 MFA(FIDO2)。流程方面:在批准电汇或共享敏感数据之前,建立带外验证流程(使用已知电话号码直接拨打请求者的电话),无论电子邮件听起来多么紧急。应针对捕鲸式网络钓鱼场景专门培训高管,因为通用的安全意识培训往往无法覆盖最高管理层。

# DMARC policy to prevent domain spoofing:
# DNS TXT record: _dmarc.company.com
# v=DMARC1; p=reject; rua=mailto:dmarc@company.com;
#   ruf=mailto:forensics@company.com; adkim=s; aspf=s;
#
# p=reject: emails failing SPF+DKIM alignment are rejected
# rua: aggregate reports
# ruf: forensic failure reports
#
# This blocks attackers from spoofing @company.com in From: header

快速 Check

测试您对本课程中 CompTIA Security+(SY0-701)相关概念的理解。

课程回顾

在本课程中,您学习了:大规模网络钓鱼依靠数量优势,从随机收件人中诱使少数人上当;鱼叉式网络钓鱼则具有明确目标,并利用 OSINT 研究为特定个人编写令人信服的消息;而捕鲸式网络钓鱼针对掌握财务权限和敏感数据的高管,可通过 DMARC、抗网络钓鱼的 MFA 和带外验证流程进行防御。接下来,我们将学习通过语音网络钓鱼、短信网络钓鱼和 Pretexting 发动的语音及 SMS 攻击。

常见问题解答

「网络钓鱼、鱼叉式网络钓鱼与捕鲸式攻击」课时是免费的吗?

是的 — 「网络钓鱼、鱼叉式网络钓鱼与捕鲸式攻击」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。

「网络钓鱼、鱼叉式网络钓鱼与捕鲸式攻击」这节课中我会学到什么?

区分大规模网络钓鱼、定向鱼叉式网络钓鱼和针对高管的捕鲸式攻击,并学习识别恶意电子邮件中的危险信号。 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cloud & IT Cert Prep 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。

「网络钓鱼、鱼叉式网络钓鱼与捕鲸式攻击」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?

能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 网络钓鱼、鱼叉式网络钓鱼与捕鲸式攻击
  2. 语音钓鱼、短信钓鱼与借口伪装
  3. 物理社会工程:尾随与诱 bait
  4. 安全意识培训与反网络钓鱼控制
← 返回 Cloud & IT Cert Prep