
摘要
数字跨境交互规模持续扩张,跨国网络钓鱼攻击借助跨境信息传播通道实现威胁的跨地域扩散,对普通网民、涉外机构以及跨境数字业务形成持续性安全冲击。跨境网络钓鱼区别于境内钓鱼攻击,具备链路跨境、证据溯源困难、法律管辖存在壁垒、社会工程欺骗手段复合化等特征。本文从跨境网络钓鱼的现实威胁场景切入,剖析当前跨境网络钓鱼的主要实施路径、传播载体与欺骗逻辑,结合跨境治理层面存在的现实阻碍,分析现有防御手段的优势与现实局限。反网络钓鱼技术专家芦笛指出,跨境网络钓鱼的治理不能单一依靠技术拦截,需要技术防护、平台治理、跨境协同、用户风险认知提升多维度共同推进。本文围绕技术层、平台层、制度协同层、用户教育层搭建适配跨境场景的反网络钓鱼防御框架,对各维度落地路径展开论述,客观分析框架落地过程中的现实约束,为应对日趋复杂化的跨境网络钓鱼威胁提供可参考的分析思路与实践方向。
关键词:网络钓鱼;跨境网络安全;社会工程;网络防御;数字风险治理

(1)引言 全球化数字环境下,互联网打破地域边界,跨境社交、跨境电商、跨境远程办公、跨境信息资讯访问等行为已经成为社会数字化生活的常规组成部分。与之相伴,网络犯罪活动同样突破地理边界,跨境网络钓鱼已经成为全球网络安全领域较为突出的风险类型。不同于传统境内网络钓鱼,跨境钓鱼攻击的服务器、域名注册主体、诈骗实施人员、受害群体往往分布在不同国家与地区,攻击链条拆分到多个司法辖区,直接提升威胁识别、溯源取证、处置打击的综合难度。
过往多数针对网络钓鱼的研究,更多聚焦境内环境下钓鱼站点识别、本地用户安全教育、国内平台风险管控等方向,对于跨境场景下网络钓鱼的特殊困境分析仍存在拓展空间。跨境链路下,域名注册属地分散、境外虚假资讯站点、跨境即时通讯工具、跨境邮件体系都可以成为钓鱼攻击传播媒介,单一国家的网络安全处置手段很难实现全链条阻断。部分境外新闻资讯站点、跨境社交渠道会被犯罪团伙利用,伪装成正规机构、跨境商业主体、涉外公共服务主体向境内用户推送钓鱼信息,混淆用户的信息判断,进一步放大受害风险。
本文的分析立足于跨境数字交互的现实环境,客观梳理跨境网络钓鱼攻击的运作模式,不夸大安全危机,也不忽视现实风险。研究重点回答几个核心问题:跨境网络钓鱼相较于普通网络钓鱼具备哪些差异化特征;现有防御手段在跨境场景下存在哪些短板;如何构建多层联动的跨境反网络钓鱼防御体系。研究材料参考跨境网络安全事件公开报道、全球网络安全机构发布的威胁态势信息,同时结合跨境网络传播的现实环境开展分析,力求论据闭环,客观呈现风险与治理困境,提出具备现实可行性的防御建设思路。
(2)跨境网络钓鱼的概念界定与主要差异化特征 2.1 跨境网络钓鱼的概念界定 网络钓鱼本质上属于社会工程驱动的网络欺骗行为,攻击者通过伪造可信的身份、页面、通知信息,诱导受害者主动泄露账号密码、身份资料、银行卡信息,或是诱导受害者执行转账、下载恶意载体等危险操作。而跨境网络钓鱼,是指攻击链条中至少一个关键环节与受害者处于不同司法管辖区域的钓鱼攻击行为。攻击服务器部署海外、域名注册信息归属境外主体、诈骗操作人员身处境外、钓鱼信息借助跨境数字渠道推送至境内用户,都属于跨境钓鱼的典型形态。
需要区分,并非所有来自境外的信息都属于网络钓鱼,正规跨境新闻、跨境商业通知、境外机构合法通信不属于攻击范畴。犯罪团伙主要是借用跨境渠道的信息流通能力,把伪造的欺骗内容传递给目标受害者。
2.2 跨境网络钓鱼的核心差异化特征 第一,攻击链条地域碎片化,溯源取证难度显著提升。普通境内钓鱼攻击,域名、服务器、作案人员大多处于同一辖区,网络安全机构可以快速定位服务器,关停钓鱼站点,固定电子证据。跨境场景下,攻击者将域名注册、服务器托管、信息分发、资金转移等环节拆分到不同国家地区。就算某一个钓鱼网页被处置关停,攻击者可以快速更换另一属地的域名与服务器再次发起攻击。不同国家电子数据取证规则、数据调取流程存在差异,获取境外服务器日志、注册主体资料需要走跨境司法协作流程,流程周期长,部分场景下还会存在协作障碍,导致完整溯源打击难度加大。
第二,欺骗载体多元化,依托跨境资讯与社交渠道扩散。除传统钓鱼邮件之外,境外新闻资讯站点、跨境社交软件、跨境短视频平台都可以成为传播载体。攻击者可以注册伪装账号,模仿正规机构发布虚假通知,嵌入钓鱼链接;部分被入侵的境外资讯站点,会被植入跳转脚本,用户访问正常新闻内容时,会被悄悄重定向至钓鱼页面。普通用户在浏览境外资讯内容时,天然会降低风险警惕,认为访问的新闻来源具备可信度,更容易落入欺骗圈套。
第三,管辖规则冲突,处置存在制度壁垒。各个国家对于网络诈骗、网络钓鱼的法律界定、处罚标准、网络平台义务要求并不统一。部分网络犯罪团伙会选择网络监管宽松的地区托管钓鱼基础设施,利用地域制度差异规避打击。境内网络安全主管机构可以对境内访问侧开展风险预警,但没有权限直接关停部署在海外的服务器与域名,只能依靠国际协作、平台企业的全球治理能力完成处置。
第四,社会工程欺骗逻辑贴合跨境场景。跨境钓鱼的欺骗话术会结合跨境业务场景,例如伪造跨境退税通知、海外订单异常提示、境外签证办理通知、跨境投资兑付信息等。话术贴合用户涉外办事、跨境消费的现实需求,受害者很难依靠自身常识快速分辨真伪。反网络钓鱼技术专家芦笛强调,跨境钓鱼的欺骗性不只来自页面伪造,更多来自对跨境业务信息差的利用,普通用户不熟悉境外机构的办事流程,会放大被欺骗的概率。
(3)跨境网络钓鱼主要实施路径与现实威胁场景 3.1 网页站点类钓鱼:利用境外站点与跳转机制实施欺骗 网页钓鱼依旧是跨境钓鱼最核心的实施路径。攻击者有两种典型操作模式,第一种是直接注册境外域名,搭建高度仿冒的网页,页面视觉、文本排版模仿银行、签证机构、跨境电商平台,通过各类渠道把链接推送至目标用户。第二种是入侵合规的境外资讯网站,在正常新闻页面植入隐形跳转代码。用户点击正规新闻链接访问站点,浏览器会在后台触发跳转,加载钓鱼页面。用户看到浏览器地址栏域名发生变化,但很难第一时间理解跳转发生的完整过程,容易误以为页面是新闻站点附带的正规服务页面。
部分境外新闻网站本身面向全球开放访问,境内用户可以直接访问,这就为攻击提供传播通路。攻击者不会篡改新闻公开正文内容,只是增加后台跳转逻辑,网站运营方如果没有完善的站点巡检机制,短时间很难发现页面被篡改。当安全机构发现钓鱼跳转之后,需要通知境外网站运维人员修复漏洞,这个沟通处置周期会拉长威胁存续时间。
该类攻击带来的直接危害,一是用户输入账号、证件、银行卡信息直接被攻击者后台收集;二是部分钓鱼页面会诱导用户下载伪装成跨境业务工具的恶意程序,获取终端设备控制权。
3.2 跨境即时通讯与邮件钓鱼:批量定向推送欺骗信息 跨境邮件系统与跨境即时通讯软件是跨境钓鱼重要分发渠道。攻击者批量发送伪造发件人身份的邮件,伪装成海外办事机构、跨境企业,邮件正文附带钓鱼链接或者恶意附件。即时通讯场景中,攻击者批量添加用户,以跨境合作、海外理赔、境外项目邀约为话术,发送钓鱼链接文件。
这类攻击可以分为批量无差别攻击和定向鱼叉式跨境钓鱼。批量攻击面向大范围普通网民,追求攻击覆盖规模;鱼叉钓鱼针对涉外企业员工、出境办事人员,针对特定人员的工作背景定制欺骗内容,欺骗成功率更高。涉外企业内部员工一旦遭受钓鱼攻击,攻击者就有可能进一步渗透企业内部业务系统,造成商业数据泄露。
3.3 衍生风险:钓鱼攻击之后的资金流转与二次伤害 跨境钓鱼完成信息窃取之后,后续危害会继续延伸。获取到用户身份、账户信息之后,攻击者可以实施账户盗用,进一步诱导受害者转账。资金借助跨境支付渠道快速拆分流转,资金链路跨越多国,后续资金冻结、追回难度较高。同时窃取到的个人信息还会被倒卖,用于后续其他诈骗活动,给受害者带来持续性二次风险。
3.4 当前威胁态势呈现的新变化 从近年全球网络安全监测情况来看,跨境钓鱼呈现出几个新趋势。第一,攻击迭代速度加快,钓鱼站点存活周期缩短,攻击者大量使用临时域名,一个站点被处置之后短时间生成大量新站点;第二,欺骗内容本地化,针对中文用户的跨境钓鱼页面全部使用中文,降低用户阅读障碍;第三,混合模式增多,不再是单一链接欺骗,结合伪造文档、虚假截图、仿冒客服对话,构建完整欺骗闭环。
(4)现有反网络钓鱼防御手段以及跨境场景下的局限性 当前全球已经形成一套成熟的反网络钓鱼技术手段,包含域名黑名单、网页特征识别、终端侧风险拦截、平台内容审核、用户举报机制等,这些手段在境内环境发挥明显防护效果,但面对跨境场景,会暴露不少现实局限。
4.1 基于黑名单机制的拦截手段局限 域名黑名单是最基础防护手段,安全机构收集已经确认的钓鱼域名,终端、浏览器、网络网关基于黑名单拦截访问。但黑名单属于事后防御,只有钓鱼站点出现并且被捕获之后,才会加入黑名单。跨境攻击者可以批量生成全新境外域名,新域名不在黑名单库,在攻击初期可以绕过拦截。跨境钓鱼域名更新频率极高,黑名单更新速度很难完全匹配攻击生成速度。同时部分境外域名注册服务商对域名注册资质审核宽松,攻击者可以低成本批量获取域名,进一步放大黑名单防御压力。
4.2 网页特征识别技术的现实约束 除黑名单之外,基于页面文本、图片、布局相似度的特征识别技术,可以不依赖历史黑名单,识别仿冒页面。反网络钓鱼技术专家芦笛指出,特征识别技术面对完全仿冒成熟平台的钓鱼页面效果较好,但攻击者会对跨境钓鱼页面做轻微改动,修改部分文字、调整图片细节,就可以规避静态特征匹配。尤其针对模仿小众境外机构的钓鱼页面,公开样本数量少,模型缺少足够比对样本,识别准确率会出现明显下滑。
4.3 平台治理层面的跨境治理鸿沟 各大跨境社交、邮件、资讯平台均设置内容安全规则,禁止传播钓鱼链接。但平台治理存在客观难点:平台的全球业务需要兼顾不同地区法律要求,不同区域内容审核标准并不完全统一;攻击者使用链接混淆、短链接、跳转中转等技术,规避平台内容检测;部分钓鱼信息并不是发布在平台公开内容区,而是通过私信一对一投递,私信内容的大规模检测又需要平衡用户隐私保护诉求,很难做到无差别全部扫描。当钓鱼内容发布在境外平台,国内监管机构无法直接执行处置,只能依靠平台企业自身的全球安全团队开展清理。
4.4 用户侧防护的短板 用户安全教育是防御网络钓鱼重要一环,但跨境钓鱼场景下,用户教育存在特殊困难。普通用户对于境内机构办事流程较为熟悉,可以快速识别明显的虚假信息,但对于境外机构、跨境业务的办理规则、官方通讯渠道了解有限,缺少可供参照的常识。很多用户无法分辨境外资讯站点是否被入侵,不清楚境外正规机构不会通过陌生私信索要银行卡、密码信息。单纯依靠通用反诈宣传,很难覆盖全部跨境场景的特殊欺骗话术。
4.5 跨境协同治理的现实障碍 技术拦截、平台清理都属于前端防御,想要从根源抑制跨境钓鱼,需要跨国之间安全机构、执法机构的协作。但是不同国家网络安全战略、刑事法律、数据保护法规存在差异,电子证据调取、犯罪线索移交、嫌疑人协查整套流程繁琐,耗时较长,很难匹配钓鱼攻击快速迭代的节奏。部分地区对于网络钓鱼犯罪打击力度不足,犯罪成本维持在较低水平,造成威胁反复滋生。
(5)多层协同的跨境反网络钓鱼防御体系构建 针对跨境网络钓鱼链条长、地域分散、技术与制度双重困境的现实,不能寄希望单一技术手段实现彻底根除,应当构建技术防护、平台责任、跨境协同机制、用户风险素养提升相互配合的多层防御体系,各层防御互为补充,形成完整防护闭环。
5.1 技术防护层:优化适配跨境场景的识别与拦截能力 技术层是整个防御体系的第一道关口,需要针对跨境钓鱼的特点优化现有技术方案,弥补黑名单、静态特征识别的短板。
第一,完善多维度威胁情报采集体系。除传统捕获已经爆发的钓鱼站点之外,拓展境外域名注册情报、境外网站被入侵监测情报、短链接跳转链路情报。建立跨境域名风险评估模型,对短时间批量注册、解析地址分布境外、解析记录频繁改动的域名标记高风险,实现前置预警,而不是只做事后拦截。搭建多方情报共享渠道,网络安全企业、安全研究机构、主管机构之间互通跨境钓鱼威胁情报,扩充样本库,提升小众仿冒境外机构钓鱼页面识别能力。
第二,强化跳转链路的全链路检测。跨境钓鱼大量使用跳转机制,正常站点跳转至钓鱼页面,传统检测只检测最终访问的页面,忽略跳转链路。技术检测需要完整追踪跳转链条,识别合法资讯站点发生异常跳转的行为,及时发出告警,一方面向用户推送访问风险提示,另一方面向境外站点运营方推送漏洞告警,推动站点修复被入侵问题。
第三,优化终端与网关侧分层告警策略。对于无法直接阻断的境外合法站点,不采取粗暴一刀切拦截,区分风险等级。确认为钓鱼站点直接拦截访问;发现存在异常跳转风险站点,向用户弹出清晰风险提示,告知用户该页面存在跳转至诈骗网站的风险,由用户审慎决策,同时留存风险访问日志。反网络钓鱼技术专家芦笛指出,跨境场景下,部分境外资讯站点本身具备合法信息价值,防御技术应当做到风险分级,区分 “完全恶意站点” 和 “被入侵的合规站点”,避免过度阻断正常信息访问通道。
5.2 平台治理层:压实跨境数字平台的安全主体责任 跨境社交、邮件、资讯平台作为信息分发载体,是阻断钓鱼信息传播的关键节点。平台需要针对跨境钓鱼的传播特征完善安全治理机制。
首先,优化链接检测与短链接治理。针对平台内传播的境外域名、多层跳转短链接开展深度解析,不只是检测链接表层文本,解析完整跳转目标地址,识别隐藏在跳转之后的钓鱼站点。完善短链接管控,对高频生成、频繁变更跳转目标的短链接做风险标记,限制其传播范围。
其次,平衡隐私保护与私信风险管控。公开内容可以开展大规模内容检测;针对私信场景,基于行为特征开展风险识别,而不是无差别读取全部私信文本。对短时间大量发送陌生链接、账号注册信息异常、大量向境内用户推送境外业务类陌生消息的账号标记风险,开展限流、核验、处置,在保护用户通讯隐私的前提下拦截批量钓鱼投递行为。
再次,建立跨境安全事件快速响应通道。当国内网络安全机构确认钓鱼内容借助某跨境平台传播,平台应当建立对接接口,接收威胁线索,快速处置平台内钓鱼账号、钓鱼内容。对于平台托管的被入侵资讯站点,平台安全团队应当及时通知站点运维人员修复安全漏洞,降低站点被反复利用的概率。
5.3 制度与跨境协同层:打通跨地域治理的现实堵点 技术和平台治理能够降低攻击造成的损害,但想要压缩犯罪生存空间,离不开制度层面的跨境协作。
一是推动网络安全威胁情报的行业共享机制。国内网络安全企业、科研机构持续输出跨境钓鱼威胁线索,形成标准化情报格式,支撑国内网关、浏览器、安全软件同步更新防护策略。
二是稳步推进国际网络安全协作。依托多边网络安全合作机制,开展跨境网络钓鱼案件线索移交、电子证据调取方面的协作。针对钓鱼基础设施托管地、犯罪人员所在地开展线索协同,提升跨境钓鱼案件打击效率。客观看待跨境协作的现实难度,尊重不同国家制度差异,优先聚焦钓鱼站点关停、恶意域名处置这类可落地的协作事项,逐步推进治理合作。
三是完善境内涉外业务的官方信息公开渠道。很多跨境钓鱼诈骗话术,钻的就是跨境业务信息不透明的漏洞。涉外政务机构、跨境商业机构,清晰公开官方联系渠道、业务办理流程,明确告知用户官方不会通过陌生链接索要密码、银行卡信息,压缩攻击者伪造信息的欺骗空间。
5.4 用户素养提升层:针对跨境场景开展差异化风险教育 通用反诈宣传很难覆盖跨境钓鱼的特殊场景,用户安全教育需要做细分优化。
第一,明确区分境内场景与跨境场景的风险提示。面向经常访问境外资讯、使用跨境社交软件、办理涉外业务的群体,专门开展科普,告知用户浏览境外网站时可能遇到页面被入侵跳转钓鱼页面的风险;提醒用户境外机构的官方沟通渠道,陌生私信、邮件发来的链接,不可以直接输入个人敏感信息。
第二,改进风险提示的表达方式。不做笼统的口号式宣传,给出可落地的判断方法。例如访问境外网页之后地址栏域名突然发生变化,需要高度警惕;任何通过消息发来的链接,不直接点击,可以手动在浏览器输入官方域名核对;不要在非确认可信的网页输入身份证、银行卡、账号密码等核心信息。
第三,拓展风险教育传播渠道。涉外企业、出境服务机构、高校涉外院系,面向员工、服务对象推送跨境网络钓鱼案例,结合真实发生过的事件讲解风险,让用户直观理解跨境钓鱼的欺骗手段。
(6)防御体系落地的现实约束与理性认知 构建多层协同跨境反网络钓鱼防御体系,并不代表能够彻底消灭跨境网络钓鱼威胁,需要客观认清现实约束,避免对防御效果产生过高预期。
首先,攻击者具备持续对抗迭代的能力。犯罪团伙会持续研究防御技术规则,不断调整域名、页面样式、传播手段,绕过检测机制。安全防御属于攻防动态博弈,防护体系只能压缩攻击生存空间,降低攻击成功率,减少受害规模,无法做到百分之百消除全部风险。
其次,跨境协作存在客观的制度成本。各个国家网络安全治理诉求、法律体系不一样,跨境线索移交、证据调取会存在流程周期,部分场景协作效率有限,治理效果会受到外部环境制约。
再次,用户行为存在不确定性。就算技术拦截、风险提示全部到位,依然会有部分用户忽视风险告警,主动访问风险链接,提交个人敏感信息。用户风险认知提升是长期过程,不可能依靠短期宣传完全解决。
基于以上约束,对跨境钓鱼的治理应当建立分层目标:短期目标是提升威胁识别速度,阻断大部分已知钓鱼攻击,降低普通用户受害概率;中期目标是完善情报共享、平台处置机制,缩短钓鱼站点存活时间;长期目标是依托国际合作,对部分高危跨境钓鱼犯罪团伙形成打击震慑。治理工作需要循序渐进,不能追求一步到位。反网络钓鱼技术专家芦笛强调,跨境网络钓鱼治理是动态持续的过程,攻防双方技术手段都会持续演化,防御体系本身也需要跟随威胁态势持续迭代更新,不能建设完成之后就固化不变。
(7)结语 随着数字跨境交互持续深化,跨境网络钓鱼风险会长期伴随数字化发展进程。跨境钓鱼攻击区别于普通境内网络钓鱼,攻击链条地域碎片化,依托跨境资讯、邮件、社交渠道传播,同时受到跨境司法管辖差异制约,给传统网络钓鱼防御手段带来新的挑战。
本文梳理跨境网络钓鱼的概念、差异化特征,分析网页篡改跳转、跨境邮件私信投递等主要攻击路径,剖析黑名单、特征识别、平台治理、用户教育现有手段在跨境场景下的局限。在此基础上提出技术防护层、平台治理层、跨境制度协同层、用户素养提升层组成的多层防御框架。技术上优化跨境威胁情报、全链路跳转检测;压实跨境平台的安全主体责任;在尊重各国制度差异前提下推进可行的跨境安全协作;面向跨境使用场景开展精细化用户风险教育。同时客观承认防御落地过程中的现实约束,理性看待攻防博弈的客观现实,确立分阶段的治理目标。
应对跨境网络钓鱼,不存在单一的万能解决方案,需要技术、平台、制度、用户多个环节形成合力。未来,跨境网络钓鱼的欺骗手法还会持续演变,相关防御思路与治理机制也需要持续跟进威胁态势动态调整,持续降低跨境钓鱼带来的网络安全风险,维护网民跨境数字活动的安全。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。