什麼是網路釣魚攻擊?

網路釣魚攻擊涉及誘騙受害者採取一些有利於攻擊者的動作。這些攻擊的複雜程度從簡單到複雜不等。其中許多攻擊可被有所防備的使用者識破。

學習目標

閱讀本文後,您將能夠:

  • 定義網路釣魚攻擊
  • 探索常見的網路釣魚攻擊
  • 瞭解防禦網路釣魚的方法

複製文章連結

文章摘要:

  • 網路釣魚攻擊是指攻擊者利用看似來自可信來源的欺騙性訊息,誘騙受害者洩露登入認證、密碼或財務資料等敏感資訊,以進行惡意用途。
  • 攻擊者利用各種複雜的手段,包括網域詐騙、虛假網站和生成式 AI,透過電子郵件、簡訊、電話或社群媒體發動網路釣魚攻擊。
  • 有效防範網路釣魚攻擊的方法包括驗證 URL、使用電子郵件安全工具以及採用 Zero Trust 安全模型來識別和封鎖詐欺性通訊嘗試。

什麼是網路釣魚攻擊?

「網路釣魚」是指試圖竊取敏感性資訊,以便利用或出售被盜資訊,這通常包括使用者名稱、密碼、信用卡號、銀行帳戶資訊或其他重要資料。攻擊者透過偽裝成信譽良好的訊息來源並提出誘人的請求,引誘受害者以欺騙他們,這類似於漁民使用誘餌捕魚的方式。

網路釣魚攻擊

網路釣魚是如何進行的?

最常見的網路釣魚攻擊案例是用來支援其他惡意行為,例如帳戶盜用勒索軟體攻擊商業電子郵件入侵。在過去,網路釣魚攻擊通常透過電子郵件或即時訊息進行。如今,釣魚攻擊透過多種媒介進行,從簡訊通話,再到 QR 碼皆有。

攻擊者可以使用多種策略來提高其網路釣魚嘗試的有效性:

  • 尋找、購買或剽竊已知的聯絡資訊
  • 建立模仿真實網站和應用程式的虛假網站和應用程式
  • 使用 DNS Fast Fluxing 等技術來偽裝其代管伺服器
  • 使用網域詐騙電子郵件詐騙使郵件看起來合法
  • 操控連結,使網路釣魚訊息中的 URL 看起來正確
  • 從能通過檢查並避開垃圾郵件篩選器的受信任基礎架構傳送電子郵件
  • 使用生成式 AI 快速建立逼真且無錯誤的訊息

大多數網路釣魚攻擊可以分為幾個一般類別。熟悉幾種不同的網路釣魚攻擊向量會很有用,這樣可以在實際情況中識別它們。

報告
《2026 年安全性趨勢觀察報告》

網站偽造詐騙

這種類型的詐騙通常與其他詐騙一起出現,例如帳戶停用詐騙(請參見下文)。在此攻擊中,攻擊者會建立一個幾乎與受害者所使用的合法企業網站(例如銀行)完全相同的網站。當使用者透過任何途徑(無論是電子郵件網路釣魚、論壇內的超連結或搜尋引擎)訪問頁面時,受害者會到達一個他們認為是合法的網站,而非欺詐的副本。受害者輸入的所有資訊都會被收集用於出售或其他惡意用途。

在網際網路的早期,由於頁面粗製濫造,這些贗品很容易被識別。如今,欺詐網站可能看起來像是原始網站的完美翻版。

透過在 Web 瀏覽器中校驗 URL,可能可以識別詐欺。如果 URL 與典型的 URL 不同,則應視為高度可疑。如果頁面被列為不安全且未啟用 HTTPS,則這是一個危險信號,基本上可以確定網站已經受損或者發生了網路釣魚攻擊。

然而,攻擊者可以使用網域詐騙來高度模仿網站的實際 URL。他們還可以使用像是網域劫持等方法,來接管網站的實際地址。即使是警覺性最高的使用者也可能被騙;因此,有時最好直接聯絡該電子郵件聲稱的來源(例如致電銀行的客服專線),以確認導向該網頁的訊息是否合法。

帳戶停用詐騙

透過為受害者製造緊迫感,使其認為重要帳戶將被停用,攻擊者能夠誘使某些人交出登入認證等重要資訊。例如,攻擊者傳送一封看起來源自銀行等重要機構的電子郵件,並且聲稱,如果受害者不迅速採取動作,其銀行帳戶將被停用。然後,攻擊者索取受害者銀行帳戶的登入名稱和密碼,以便阻止停用。在手段高明的攻擊中,受害者輸入資訊後會被引導到合法的銀行網站,以至於看起來毫無不妥。

要應對這種類型的攻擊,只需直接相關服務的網站,並查看合法提供者是否向使用者通知了相同的緊急帳戶狀態。檢查 URL 列並確保網站安全也有用處。如果網站要求提供登入名稱和密碼,卻又不是安全網站,則應當對其保持高度懷疑,且一律不應使用。

預付費用詐騙

這種常見的電子郵件網路釣魚攻擊因為「奈及利亞王子」電子郵件而蔓延開來。處於絕望境地的奈及利亞王子承諾向受害者提供一大筆金錢,但需預先支付少量費用。毫無疑問,支付費用後不會有大筆金錢到手。而有趣的是,這種詐騙已經以不同的形式存在了一百多年,最初為人所知的是十九世紀後期的「西班牙囚犯」騙局。騙子聯繫受害者來利用他們的貪婪和同情,聲稱要偷偷帶出一位富有的西班牙囚犯,囚犯願意以豐厚的報酬感謝受害者,以換取用於賄賂一些獄警所需的金錢。

只要不回應不明人士的請求(必須給錢後才能獲得回報),就能緩解這種攻擊(所有形式)。如果聽起來好得令人難以置信,那麼它可能就不是真的。對於要求主題或部分文字進行簡單的 Google 搜尋,通常會顯示出詐騙的詳細資訊。也可以訓練垃圾郵件篩選器來攔截這些類型的電子郵件。

註冊
透過任何 Cloudflare 方案獲取安全性和速度

網路釣魚如何融入更大規模的攻擊活動之中?

某些網路釣魚攻擊的目標僅僅是從盡可能多的人那裡收集私人資訊。攻擊者可以利用這些資訊自行接管使用者帳戶或竊取其身分。或者,他們可以在地下市場將這些資訊賣給出價最高者。

其他網路釣魚攻擊是來自所謂進階持續性威脅 (APT) 團體所發起的更大規模行動的一部分。一個想要取得企業機密資訊、用勒索軟體感染企業,或以其他方式危害企業的 APT,可能會先發起一場網路釣魚攻擊活動,藉此取得該企業某位員工帳號的存取權。一旦獲得這個切入點,他們就可以運用多種技術更深入地滲透企業網路(這個過程稱為橫向移動)。許多惡名昭彰的網路攻擊,都是從相當簡單的網路釣魚郵件開始的。

什麼是魚叉式網路釣魚?

這種類型的網路釣魚針對特定的個人或公司,因此稱為魚叉式網路釣魚。透過收集或購買有關特定目標的詳細資訊,攻擊者可以發起量身訂做的詐騙。這是目前最有效的網路釣魚方式。

什麼是克隆網路釣魚?

克隆網路釣魚是指模仿以前傳遞的合法電子郵件並修改其連結或附件,以誘騙受害者開啟惡意網站或檔案。例如,攻擊者取一封電子郵件並附加一個檔案名稱與原始附加檔案相同的惡意檔案,再使用看似來自原始發件人的欺騙性電子郵件地址重新傳送該電子郵件,從而利用受害者對原始通訊的信任,誘使其採取動作。

什麼是網路捕鯨?

對於專門針對企業內資深主管或其他特權使用者的攻擊,通常使用網路捕鯨一詞。這些類型的攻擊通常以可能需要受害者註意的內容為目標,例如法院傳票或其他高管事務。網路捕鯨攻擊可能高度個人化,詐騙者很可能冒充目標所認識的人,可能是組織內的另一位領導者,或者是其他可信賴的第三方。

跨多個通路的網路釣魚

具有足夠資源的攻擊者可能會同時在多個通道上進行網路釣魚活動。他們不會簡單地向目標傳送電子郵件,還會傳送簡訊、給他們打電話、在社交媒體上與他們聯絡等。生成式 AI 模型可以幫助攻擊者建立他們所需的內容,從電子郵件內容到受信任人物的深度偽造。這篇關於多通路網路釣魚的文章解釋了 Zero Trust 安全如何幫助組織抵禦此類攻擊。

Cloudflare 如何幫助組織防禦網路釣魚攻擊?

網路釣魚可能透過各種攻擊媒介發生,但最大的攻擊媒介之一是電子郵件。許多電子郵件提供者會自動嘗試封鎖網路釣魚電子郵件,但有時它們仍然會到達使用者處,這使得電子郵件安全成為一個重要問題。

幸運的是,有許多跡象表明電子郵件可能是網路釣魚攻擊的一部分。瞭解如何識別網路釣魚電子郵件

此外,Cloudflare Email Security 提供進階網路釣魚防護,爬行網際網路並調查網路釣魚基礎架構,以提前識別網路釣魚活動。瞭解 Cloudflare Email Security 的運作原理