什麼是簡訊網路釣魚?

簡訊網路釣魚 (Smishing) 是一種使用簡訊將受害者作為目標的網路攻擊。「smishing」這個詞是由「SMS」(簡訊服務)和「Phishing」(網路釣魚)組合而成的。

學習目標

閱讀本文後,您將能夠:

  • 定義簡訊網路釣魚(SMS 網路釣魚)
  • 列出一些常見的簡訊網路釣魚類型
  • 瞭解如何避免簡訊網路釣魚攻擊

複製文章連結

文章摘要:

  • 簡訊網路釣魚是一種危險的網路攻擊,其利用簡訊與社交工程手法,透過欺騙性的文字訊息,誘騙受害者洩露個人資訊或安裝惡意程式碼。
  • 為確保防範簡訊網路釣魚,絕不可點擊可疑連結或回覆未知簡訊;應透過官方通路直接聯絡相關組織,以驗證任何緊急聲明。
  • 對於組織而言,有效的簡訊網路釣魚防禦措施包括導入符合 FIDO2 標準的硬體金鑰進行雙重驗證,並採用 Zero Trust 安全模型(此為 SASE 的核心元件),以降低帳號遭到入侵的潛在風險。

什麼是簡訊網路釣魚?

簡訊網路釣魚指利用簡訊誘騙他人洩漏敏感或個人資訊的行為。簡訊網路釣魚詐騙者會利用操縱性的社交工程手段收集受害者的資料。

手機和智慧型手機往往會接收來自任何來源的簡訊。這使得詐騙者能夠向世界上幾乎任何人傳送欺騙性簡訊。簡訊網路詐騙者通常會假扮受害者認識或信任的人來欺騙他們。他們也可能使用個人資訊、威脅或其他手段,讓受害者相信簡訊的真實性。

簡訊網路釣魚的目的是誘騙受害者提供部分個人資訊。受害者可能會在偽造的網頁上輸入自己的使用者名稱和密碼、將身分識別資訊傳送給詐騙者,或是與詐騙者通電話交談。詐騙者可以利用收集到的資訊來接管受害者的帳戶與身分,或者將這些資訊出售給地下市場中的最高出價者。

簡訊網路釣魚與網路釣魚

簡訊網路釣魚是網路釣魚的一種。網路釣魚是指任何試圖操縱或欺騙他人洩露個人或機密資訊的行為。網路釣魚最常見於電子郵件,但也擴展到其他通路:簡訊(簡訊網路釣魚)、電話(語音網路釣魚)、二維碼(二維碼網路釣魚)和社交媒體訊息。

大型語言模型 (LLM)生成式人工智慧 (GenAI) 服務的廣泛應用,為詐騙者提供了更多工具,使他們的網路釣魚資訊聽起來更加逼真。此外,社群媒體的高度普及與大量資料的彙整,也讓攻擊者更容易針對特定目標客製化詐騙內容。因此,儘管如今許多人對向陌生人透露個資已更加謹慎,但網路釣魚仍然是詐騙者竊取機密資料的一種普遍且有利可圖的手段。

簡訊網路釣魚如何運作:簡訊網路釣魚活動的步驟

簡訊網路釣魚主要針對行動電話,尤其是智慧型手機,因為使用者容易在上面點擊超連結。簡訊釣魚攻擊通常會遵循以下幾個步驟:

  1. 選擇目標:攻擊者可以透過多種方式建立活躍的手機號碼清單,例如從地下市場購買號碼清單,或使用機器人自動蒐集聯絡資訊。有些簡訊網路釣魚會「廣撒網」,向盡可能多的有效手機號碼傳送簡訊;其他攻擊則具有高度針對性和個人化,攻擊者會對簡訊的收件者進行更深入的研究。
  2. 建立基礎架構:某些網路釣魚簡訊會引導使用者點擊連結,此時攻擊者會架設偽造的網站或應用程式,用以收集受害者的資料。傳送簡訊需要使用虛假電話號碼、簡訊閘道或被感染的手機,以便攻擊者可以偽裝簡訊來源,並電話號碼被封鎖時快速切換。
  3. 撰寫訊息:簡訊網路釣魚簡訊可長可短,可正式可私人;每個活動都有所不同。看似來自可靠品牌的網路釣魚簡訊聽起來可能比較正式,而聲稱來自受害者認識的人所發出的簡訊則可能較為口語化。許多最有效的網路釣魚簡訊都是直接切中要點的,例如「提醒!您的工作排程已更新,請點擊連結查看變更」(2022 年一起簡訊網路釣魚攻擊的真實案例)。根據所使用的策略,一些網路釣魚簡訊會高度個人化,以迎合受害者的需求。另一些則旨在吸引盡可能多的人。LLM 服務可以幫助攻擊者製作令人信服的簡訊。
  4. 與目標互動:有時,與目標受害者的互動很簡單,只需傳送簡訊,並希望受害者點擊連結或回复所需資訊即可。有時,他們可能會透過簡訊或電話與受害者進行長時間的對話。
  5. 收集資料:攻擊者可能會誘導受害者在一個偽造的登入頁面或表單中輸入個資,或透過惡意應用程式取得資料。他們也可能透過與受害者的對話逐步收集資訊。
  6. 惡意程式碼安裝:這僅在某些簡訊網路釣魚攻擊中發生。當使用者載入攻擊者提供的網頁,或被引導下載惡意應用程式時,可能會觸發惡意程式碼下載。一旦安裝成功,攻擊者就能進一步蒐集使用者資料、將惡意程式碼散播至其他來源,甚至將受感染的智慧型手機納入殭屍網路中加以利用。
  7. 使用或出售蒐集的個人資料:攻擊者可能會使用或出售他們收集的資料。

簡訊網路釣魚的類型

簡訊網路釣魚簡訊有多種形式:

  • 帳戶驗證:在這種簡訊網路釣魚詐騙中,受害者收到看似來自電子郵件服務、社群媒體應用程式或串流平台的簡訊,內容要求「驗證帳戶」,並引導點擊連結進入一個偽造的登入頁面,誘使使用者輸入使用者名稱與密碼。
  • 銀行詐欺:詐騙者假冒受害者銀行,聲稱帳戶出現可疑活動,並提供一個用於「驗證身分」的連結,類似於其他帳號驗證類型的詐騙。
  • 技術支援:簡訊聲稱受害者的裝置或使用的某項服務出現問題,例如帳戶被鎖定。針對企業員工的攻擊可能會偽裝成該公司的 IT 團隊,通知使用者帳戶無法登入。
  • 獎勵詐騙:簡訊網路釣魚簡訊告訴收件者他們贏得了獎品、彩票或賭金,並且可以透過點擊所附連結來申領獎品,然後系統會提示他們輸入個人資訊。
  • 服務取消:這類簡訊會試圖恐嚇收件人,聲稱他們的服務訂閱即將被取消。
  • 送達通知:這些簡訊網路釣魚簡訊假冒快遞公司,聲稱有包裹即將送達,並提供「追蹤連結」,實則導向一個偽造網頁用來蒐集資料;或者聲稱重要包裹無法送達。
  • 退稅:簡訊可能會說收件者欠政府徵稅機構的錢;或者反過來,聲稱他們需要申請退稅。
  • 來自高階主管的訊息:簡訊網路釣魚詐騙者可能會冒充收件者所在公司的執行長或其他高階主管。這類攻擊可能會稍微個人化(例如使用收件者姓名、真實工作地點,以及可在網上找到的其他基本個人資訊)。
  • 荒謬的虛假訊息:許多簡訊網路釣魚簡訊對大多數收件者來說一看就是假的(例如:「我是流亡王子,我的帳戶被凍結了,如果你匯我 200 美元,我日後有能力時會還你 10 萬美元」)。雖然只有一小部分人可能會上當,但詐騙者也可以利用這類訊息來區分聯絡清單中的對象,分辨出較容易受騙與較不容易受騙的人。
  • 無署名的訊息:有些簡訊幾乎沒有提供任何具體資訊,語氣卻像是來自收件者所認識的人(例如:「你在市區嗎?」、「你還在原來的公司上班嗎?」)。其目的是讓收件者以為是認識的人,只是失去了聯絡方式,因而回覆。這類訊息可能試圖引誘受害者進行一段較長的對話,最終要求提供資料。或者,詐騙者可能只是想測試聯絡清單,確認該手機號碼是否為有效且願意回覆未知來電的號碼,日後再透過其他號碼實施更具說服力的詐騙。即使是開玩笑地回复這類訊息,也並非明智之舉。

簡訊網路釣魚的策略

簡訊網路釣魚使用的許多策略與其他類型的網路釣魚相同。與電子郵件網路釣魚相比,簡訊網路釣魚收集聯絡資訊和傳送訊息的過程略有不同,但除此之外,大多數簡訊網路釣魚活動都包括:

  • 社交工程:攻擊者透過利用恐懼或貪婪等情緒來操縱受害者。操縱策略包括營造緊迫感、冒充可信賴的人或品牌,以及假裝是權威人士。
  • 模仿網頁和應用程式:簡訊網路釣魚攻擊者會建立看起來真實但實際上是偽造的登入頁面與應用程式,用來從受害者那裡蒐集個人資訊。
  • 個人化:人們比較有可能回覆以他們的名字稱呼的簡訊。簡訊網路釣魚攻擊者可以使用從公開來源取得的個人資訊、從地下市場購得的資料,或從過去的簡訊與網路釣魚攻擊活動中收集的資訊,讓他們的訊息看起來更具說服力。
  • 偽裝來源:簡訊網路釣魚攻擊者可以從他們控制的多個電話號碼傳送訊息。他們可以使用簡訊閘道直接從電腦傳送簡訊,而不必依賴手機。傳送訊息與隱瞞真正來源的過程,大部分都可以自動化完成。
  • 在多個通路中追蹤:簡訊網路釣魚可能是涵蓋其他通訊通路(例如電子郵件或社群媒體)的更大規模攻擊行動的一部分。

如果收到疑似簡訊網路釣魚的訊息,應該怎麼做?

要點擊任何連結:這適用於來自不明號碼或意想不到來源的簡訊中的任何連結。這類連結可能會導向蒐集資料或託管惡意程式碼的頁面或應用程式。請改為自行前往該來源的官方網站並載入相關頁面;例如,如果簡訊中包含關於服務取消的通知,請自行前往該服務提供者的官方網站,並使用該網站上的登入頁面,而不是點擊簡訊中的連結。

不要回覆:攻擊者通常只是想確認該號碼是否為有效號碼,或者他們掌握的收件人個人資訊是否正確。即使回覆時沒有透露任何個人資訊,仍然洩露了過多資訊。攻擊者可能會對那些閱讀並回覆其簡訊的人投入更多資源,就像銷售人員可能會對那些對產品表現出些許興趣的人多次跟進一樣。

舉報電話號碼:若有足夠多人舉報某個號碼,行動通訊業者通常會將其封鎖,儘管簡訊網路釣魚詐騙者可以輕易地更換或偽裝他們的號碼。

向 IT 或安全部門報告:安全團隊需要盡可能全面地掌握針對員工的攻擊情況。簡訊網路釣魚攻擊可能是旨在入侵公司網路的更大威脅活動的一部分。

單獨向來源查證:使用來自已知來源的官方聯絡資訊,直接聯絡該品牌或服務提供者,以核實簡訊中的資訊。如果簡訊被證實為簡訊網路釣魚,請讓他們知道有人正對其客戶進行簡訊網路釣魚攻擊。

刪除該簡訊並封鎖該號碼:這樣可以完全避免上當或不小心點擊連結的可能性。

不要回覆也不要點擊任何連結:這一點值得再次強調!

關閉已讀回條:某些簡訊服務會在簡訊被開啟並閱讀時向對方傳送通知。在簡訊網路釣魚攻擊中,已讀回條會讓攻擊者知道目標至少有閱讀簡訊,即使他們沒有上當或點擊任何連結。預設關閉已讀回條可以讓攻擊者更難取得這類資訊。

簡訊網路釣魚作為更大規模攻擊行動的一部分

進階持續性威脅 (APT) 不會只針對個人,而是可能透過多步驟的攻擊行動來入侵更大型的組織。他們可以利用簡訊網路釣魚來接管已知員工或承包商的帳戶,然後跳躍至其他帳戶或系統。一旦取得這種存取權限,他們就能危害機密資料、監視組織的活動、用勒索軟體感染組織,或以其他方式損害其業務運作。因此,簡訊網路釣魚是大型組織需要防禦的重要攻擊手段

組織如何防禦簡訊網路釣魚活動

  • 使用硬體金鑰實現雙重驗證 (2FA):對抗簡訊網路釣魚攻擊最強大的防禦措施之一是使用雙重驗證,這樣光憑一組登入認證並不足以存取帳戶。特別是使用符合 FIDO2 標準的硬體金鑰(也就是可插入 USB 連接埠或使用藍牙的硬體式權杖)能將簡訊網路釣魚攻擊成功的機率降至幾乎為零。(軟體式權杖則有可能被攔截。)
  • 使用者訓練:應對員工和承包商進行教育,教導他們如何辨識網路釣魚與簡訊網路釣魚訊息。舉報這類訊息的流程應該簡單且能立即進行。
  • Zero Trust 安全性:這是一種安全模型,假設安全網路中可能存在威脅,甚至已知的使用者和裝置也可能已被入侵。Zero Trust 架構透過微分段來防止橫向移動與權限提升,從而限制簡訊網路釣魚攻擊成功後所造成的損害。雙重驗證也是 Zero Trust 安全的核心組成部分。瞭解 Cloudflare 如何透過雙重驗證與 Zero Trust 安全防禦一起化解一場精密的簡訊網路釣魚攻擊行動

 

常見問題集

簡訊網路釣魚是什麼意思?

簡訊網路釣魚是一種網路攻擊形式,利用簡訊誘騙人們洩露個人或機密資訊。這個名稱是由「SMS」和「phishing」組合而成。攻擊者通常會假裝成可信賴的人士或組織,以操縱受害者透露他們的資訊。

有哪些常見的簡訊網路釣魚詐騙類型?

簡訊網路釣魚詐騙有多種形式,包括聲稱來自銀行、提醒有可疑活動的訊息;來自快遞服務、附有追蹤連結的簡訊;或來自電子郵件服務、要求進行帳號驗證的訊息。其他類型還包括承諾獎勵的簡訊、威脅將取消服務的簡訊,或假冒受害者工作場所高層的簡訊。有些詐騙者甚至會傳送一般性的問候語或問題,例如「嗨,你好嗎?」,來確認電話號碼是否為有效號碼,以及收件人是否會回覆。

簡訊網路釣魚和網路釣魚有何區別?

簡訊網路釣魚是一種特定類型的網路釣魚攻擊,它透過文字訊息 (SMS) 進行。網路釣魚是一個更廣泛的術語,指的是任何試圖操縱或欺騙人們洩露個人或機密資訊的行為。網路釣魚最常見於電子郵件,但也可能透過電話、二維碼、社群媒體訊息和簡訊發生。

我如何保護自己免受簡訊網路釣魚攻擊?

如果您收到懷疑是簡訊網路釣魚的簡訊,請勿點擊任何連結。您也不應回覆該訊息,因為這會讓攻擊者知道您的號碼是有效的。您應該刪除該訊息、封鎖該號碼,並關閉已讀回條,以防止攻擊者知道您已開啟該簡訊。您也可以考慮向僱主的安全團隊舉報該攻擊,讓他們掌握針對員工的攻擊情況。

組織如何防禦簡訊網路釣魚活動?

組織可以透過教育員工和承包商辨識及舉報這類訊息來防禦簡訊網路釣魚。使用硬體金鑰進行雙重驗證 (2FA) 也是一種強大的防禦手段,因為這使得攻擊者幾乎不可能僅憑竊取的登入認證就取得帳戶存取權。採用 Zero Trust 安全模型也有幫助,因為該模型假設威脅可能已經存在於網路內部,並能限制成功攻擊所造成的損害。