**网络钓鱼(phishing)**是一种精心设计的消息,假装成你信任的人,诱骗你交出个人资料。你要能指出消息中的具体特征,并解释为什么每一个都是警告信号。
下面的消息完全是虚构的。这一课用到读懂网址的技巧,属于网络安全模块。
应该留意哪些信号?
- 发件人: 地址与该机构不符,或称呼笼统,例如 “Dear customer”,而不是你的名字。
- 催促或威胁:「24 小时内行动,否则账户将被关闭」。压力会让你无法思考。
- 索取私人资料: 真正的机构很少通过消息索要完整的密码或 PIN。
- 可疑链接: 域名(从右往左读)不属于消息里提到的机构。
- 语言差或格式怪: 拼写错误、标志不对称,不过高明的假消息也可以做得很整齐。
- 意外的附件: 你没有要求过的文件。
例题
From: security@sunrise-bank-alerts.example.net Subject: Urgent: account locked
Dear customer, we noticed unusual activity. Verify your details within 12 hours or your account will be closed:
https://www.sunrisebank.example.com.secure-check.example.net/login
找出三个信号。(消息原文保持英文。)
第 1 步,称呼: “Dear customer” 很笼统。持有你账户的银行通常会用你的名字。
第 2 步,催促: “within 12 hours or your account will be closed” 是威胁,逼你快速行动。
第 3 步,链接域名: 主机名是 www.sunrisebank.example.com.secure-check.example.net。从右往左读,域名是 example.net。sunrisebank.example.com 只是子域名标签。即使银行名字排在最前面,这个链接也不是指向银行自己的域名。
第 4 步,发件人: sunrise-bank-alerts.example.net 同样不是银行自己的域名。
安全做法: 不要点击。用你早已信任的银行电话或应用程序联系。
要避开的错误
错误答案:「这条消息是安全的,因为链接以 https 开头,而且显示了银行的名字。」
学生相信了锁形图标和地址里的第一个词。
HTTPS 只说明连接是加密的,并没有说明网站属于谁。要看的是域名,不是品牌词,也不是协议。
自测
1. 指出这条消息中的两个钓鱼信号:“Dear user, your parcel is held. Pay RM5 now at http://post-delivery.example.org/pay.”
Show answer
任意两个:称呼笼统(“Dear user”);催你马上付款;意外地索要付款资料;链接的域名不是已知快递公司自己的;要付款却用没有加密的 http 链接。
2. https://login.myschool.example.edu.update-now.example.org/ 的真正域名是什么?
Show answer
example.org。从右往左读,.org 是结尾,example 是注册名。其余都是子域名标签。
3. 收到这类消息时,用户应该做的一件事是什么?
Show answer
不要点击链接或打开附件。通过已知真实的网站或电话联系该机构,并举报这条消息。
接下来学什么?
认得出信号只是一种防御,系统还会加上自己的防御,这是解释一种防御措施的重点。用综合练习检验整个模块。错题记录与重测队列可以帮你记下自己忘记的信号。
如果你不确定答案需要写多少细节,在Computer Science 补习里的一对一反馈可以让你看清答案在哪里得分。