语音钓鱼、短信钓鱼与借口伪装
了解基于语音的攻击(vishing)和基于 SMS 的攻击(smishing),并理解借口伪装如何构造可信的虚假情境来操纵受害者。
语音钓鱼、短信钓鱼与借口伪装 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。
超越电子邮件的 Social Engineering
虽然网络钓鱼经常占据新闻头条,但攻击者会利用多种通信渠道操纵受害者。语音网络钓鱼利用语音通话,短信网络钓鱼利用 SMS 文本消息,而Pretexting则是构造可信的虚假情境(借口),以说明受害者为何应当遵从请求。这些攻击之所以成功,并不是因为受害者无知,而是因为它们利用了人类的基本本能:信任权威、希望提供帮助,以及在压力下倾向于遵循指示。
语音网络钓鱼:基于语音的网络钓鱼
语音网络钓鱼(voice phishing)利用电话通话操纵受害者。常见借口包括冒充 IRS 工作人员,以未缴税款为由威胁逮捕;冒充银行欺诈部门,警告存在可疑交易;冒充技术 Support,声称检测到了病毒;或冒充政府福利部门,要求进行验证。攻击者使用Caller ID 欺骗,显示合法组织的电话号码。自动拨号语音网络钓鱼活动可以大规模运行,然后将感兴趣的受害者转接给真人接线员。语音通话的实时特性会制造压力,使批判性思考变得困难。
# Common vishing pretexts:
# 'This is the IRS. You owe back taxes; pay now to avoid arrest'
# 'Microsoft Support detected a virus on your computer'
# 'Your bank account is compromised; verify your PIN to secure it'
# 'Social Security Administration: your number has been suspended'
#
# Red flags:
# - Caller ID can be spoofed (not proof of legitimacy)
# - Legitimate orgs do NOT call demanding immediate payment or credentials
# - Urgency + threats of arrest/account closure are common manipulation短信网络钓鱼:基于 SMS 的网络钓鱼
短信网络钓鱼(SMS phishing)通过文本消息发送网络钓鱼诱饵。常见的短信网络钓鱼消息会冒充包裹递送服务(FedEx、UPS、USPS),发送包含恶意链接的虚假跟踪通知;冒充银行,警告存在可疑扣款;或冒充移动 Carrier,通知用户账户存在问题。短信网络钓鱼网址经常使用网址缩短服务或仿冒域名。移动用户可能比桌面用户更容易受骗,因为较小的屏幕使网址检查更加困难,而且移动浏览器经常隐藏完整地址。SMS 还具有天然的信任感——用户往往比处理电子邮件更快地对文本消息采取行动。
# Smishing message examples:
# 'USPS: Your package is held. Confirm your address: bit.ly/xYz123'
# '[BANK]: Suspicious charge of $499. Verify: yourbank-security.com'
# 'Free iPhone 16 winner! Claim now: apple-promo-2026.net/claim'
#
# Technical defenses:
# - Mobile threat defense (MTD) solutions scan SMS links
# - DMARC does NOT protect SMS (different channel)
# - Carrier-level SMS filtering for known smishing patterns
# - User training: never click SMS links for financial mattersPretexting:虚假情境的艺术
Pretexting是编造一个虚假但可信的情境,为 Social Engineering 请求建立背景。没有令人信服的借口,索要敏感信息或要求采取异常操作会立即引起怀疑。实施 Pretexting 的攻击者可能冒充需要帮助访问 System 的新 IT 承包商、要求访问财务记录的审计人员,或需要有人为其“buzzed in”的 Vendor 配送人员。借口不必复杂——只要足够合理,使目标对象在遵从请求之前不会停下来进行验证即可。
# Pretexting example scenarios:
# IT helpdesk: 'I'm the new IT contractor and need your temp
# password while your account is being migrated.'
# Vendor: 'I'm from the HVAC company doing scheduled maintenance.
# I need access to the server room.'
# Executive assistant: 'My CEO needs the quarterly report on Slack
# right now; please send it directly to him at this number.'
#
# All rely on a believable false role to justify an unusual requestSocial Engineering 背后的心理学
Robert Cialdini 的影响力原则解释了 Social Engineering 为何有效。权威——人们会服从被认为是权威人物的人(CEO、IRS、警察)。紧迫性/稀缺性——时间压力会阻止人们进行仔细评估(“请在接下来的 10 分钟内行动”)。社会认同——人们会做其他人正在做的事。喜好——人们会服从自己信任或觉得投缘的人。互惠——人们会觉得有义务回报他人的帮助。承诺——一旦做出较小的承诺,人们往往会继续履行更大的承诺。理解这些原则有助于安全意识培训人员制定更有效的反制消息。
Caller ID 欺骗技术
现代 VoIP 技术使Caller ID 欺骗变得极其简单。SpoofCard、特威利奥和各种 VoIP API 等服务允许任何人在拨打电话之前,将显示的 Caller ID 设置为任意号码。攻击者经常冒充银行客户服务号码、政府机构号码,或受害者自己的号码(邻居号码欺骗)。STIR/SHAKEN框架(重新审视安全电话身份 / 使用基于签名的方式处理带有 toKENs 的声明信息)已在 US 强制实施,用于通过加密方式验证 Caller ID,但目前尚未完全普及。Never 仅凭 Caller ID 验证身份。
针对 Help 台的语音网络钓鱼
Help 台员工是语音网络钓鱼的主要目标,因为他们的工作就是帮助用户,这会与安全流程形成天然冲突。一种典型攻击方式是:攻击者冒充一名高级员工打电话,声称自己在重要会议前被锁定在账户之外,急需重置账户。权威加紧迫性的压力,可能导致好心的 Help 台工作人员跳过验证步骤。广为人知的 2020 年 Twitter 入侵事件,就是从针对 Twitter 员工的语音网络钓鱼攻击开始的,攻击者借此获得了内部工具的访问权限。Help 台需要制定严格的身份验证流程,无论多么紧急都不得跳过。
# Help desk identity verification procedure:
# 1. Employee initiates account reset via SELF-SERVICE portal first
# 2. If phone call required: verify with manager callback (not to number provided by caller)
# 3. Out-of-band verification: employee must present to IT desk in person for high-privilege resets
# 4. Automated OTP sent to MANAGER for approval before reset
# 5. Log all password resets and alert SIEM on after-hours resets
# NEVER bypass verification for urgencySIM 换卡攻击
SIM 换卡攻击将语音网络钓鱼与针对移动 Carrier 客户 Support 的 Social Engineering 结合起来。攻击者致电 Carrier,冒充受害者本人,提供身份验证问题的答案(这些信息来自数据泄露或社交媒体),并说服工作人员将受害者的电话号码转移到由攻击者控制的 SIM 卡上。号码被劫持后,所有基于 SMS 的 MFA 代码都会发送给攻击者,从而使其能够接管电子邮件、银行和加密货币账户。SIM 换卡曾被用于窃取数百万美元的加密货币。
# SIM swap defense measures:
# User-side:
# - Set a carrier-level PIN/passcode (separate from account password)
# - Use app-based TOTP instead of SMS-based MFA where possible
# - Use hardware security keys (FIDO2) — not tied to phone number
# - Freeze/lock your SIM with carrier ('number lock' or 'port freeze')
# Organization-side:
# - Never use SMS OTP for high-value account recovery
# - Use FIDO2 security keys for employee accounts检测和调查语音网络钓鱼/短信网络钓鱼
检测 Social Engineering 攻击需要将员工 Reporting 与技术日志记录结合起来。每名员工都应知道如何 Reporting可疑电话或短信——理想情况下,电子邮件中应提供一键按钮,或设置专用电子邮件别名(phishing@company.com)。技术指标包括:通话日志显示来自 spoofed 号码的入站电话;SIEM 在 Help 台收到来电后出现密码重置时发出 Alert;以及非工作时间发生的账户访问权限变更。事件发生后,电话记录和 SMS 日志与电子邮件日志、身份验证事件一样,都是关键的取证证据。
# Reporting and detection workflow:
# 1. Employee receives suspicious call/text
# 2. Reports via: phishing@company.com or helpdesk ticket
# 3. SOC reviews: was any account action taken?
# - Check AD logs for password changes/unlocks
# - Check SIEM for account access changes post-call
# 4. If social engineering succeeded:
# - Immediately reset affected credentials
# - Review all actions taken by the compromised account
# - Alert affected systems and downstream services防御 Pretexting
防御 Pretexting 需要建立验证流程,让员工无论感受到多大压力都始终遵守。关键 Policies 包括:在满足异常请求之前,始终通过独立且已建立的渠道验证身份;为高管通信建立口令系统;培训员工,让他们了解组织中的权威人士不会因被要求验证而感到冒犯;并营造积极重视 Security 的文化,即使遵守流程带来轻微不便,也应给予奖励。未经通知的 Social Engineering 测试可以衡量培训在实际中的有效性。
比较网络钓鱼渠道
对于 Security+ 考试,请清楚区分不同的网络钓鱼渠道。网络钓鱼通过电子邮件进行。语音网络钓鱼通过语音或电话进行。短信网络钓鱼通过 SMS 文本进行。域名劫持式网络钓鱼会重定向 DNS,无需用户点击。所有这些攻击的目标都相同——操纵受害者泄露凭据、转移资金或安装恶意软件——但传递机制和反制措施不同。电子邮件具有技术防御措施(SPF/DKIM/DMARC/沙箱);语音和 SMS 的技术控制措施少得多,因此针对这些渠道的用户安全意识培训更加重要。
快速 Check
测试您对本课程中 CompTIA Security+(SY0-701)相关概念的理解。
课程回顾
在本课程中,您学习了:语音网络钓鱼利用 Caller ID 欺骗冒充权威人物,从而窃取凭据或诱使受害者采取行动;短信网络钓鱼通过 SMS 发送网络钓鱼诱饵,而移动用户对网址的可见性较低;Pretexting构造可信的虚假情境,为异常请求提供合理依据。防御措施包括严格的身份验证流程、带外确认和员工培训。接下来,我们将学习通过尾随和诱饵实施的物理 Social Engineering。
用 AI 导师学习 Cloud & IT Cert Prep — 免费
在浏览器中编写并运行真实代码,获得全天候 AI 导师的即时帮助,并在网页或应用中继续学习。
- 课程
- 150
- 课程
- 600
常见问题解答
「语音钓鱼、短信钓鱼与借口伪装」课时是免费的吗?
是的 — 「语音钓鱼、短信钓鱼与借口伪装」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。
「语音钓鱼、短信钓鱼与借口伪装」这节课中我会学到什么?
了解基于语音的攻击(vishing)和基于 SMS 的攻击(smishing),并理解借口伪装如何构造可信的虚假情境来操纵受害者。 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cloud & IT Cert Prep 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。
「语音钓鱼、短信钓鱼与借口伪装」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?
能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 网络钓鱼、鱼叉式网络钓鱼与捕鲸式攻击
- 语音钓鱼、短信钓鱼与借口伪装
- 物理社会工程:尾随与诱 bait
- 安全意识培训与反网络钓鱼控制