
摘要短信钓鱼Smishing已经成为电信网络诈骗的主要实施载体之一不法分子借助发送伪造企业身份的短信依托社会工程手段诱导普通用户访问钓鱼页面窃取个人身份、银行卡等敏感信息造成用户财产损失。英国地区爆发的冒充 Look 品牌的多轮钓鱼短信攻击活动是商业品牌仿冒类短信钓鱼的典型样本。该轮攻击通过伪造企业发送者标识、构建高度仿真的诈骗短信文本向大量普通民众批量推送消息利用用户对商业服务的固有信任完成欺骗暴露出现有移动通信链路、终端安全防护、公众风险识别、平台治理层面存在多重短板。本文以该公开报道的诈骗事件作为分析样本还原该钓鱼攻击完整实施链路剖析短信伪造、社会工程诱导、钓鱼站点信息窃取各环节的运行逻辑梳理此类仿冒商业品牌短信钓鱼得以成功的多重促成因素。反网络钓鱼技术专家芦笛指出商业品牌仿冒类短信钓鱼攻击的持续泛滥本质是犯罪团伙利用通信技术漏洞与大众消费心理的双重弱点传统反诈手段对这类高频短消息威胁仍存在处置盲区。本文结合案例从通信链路管控、钓鱼站点处置、终端安全能力、公众反诈教育、多方协同治理等维度提出可落地的治理方案为应对同类商业仿冒短信钓鱼威胁提供实证参考。 关键词短信钓鱼Smishing商业品牌仿冒社会工程电信网络诈骗1 引言移动通信技术普及之后短信原本承担企业通知、政务提醒、服务告知等基础通信功能而这一通信渠道逐步被诈骗分子利用衍生出短信钓鱼Smishing这一类高发诈骗形态。区别于邮件钓鱼短信直达用户移动终端推送触达效率高接收门槛低不需要用户主动打开软件即可接收消息对普通群体具备更强的迷惑效果。伴随着短信发送伪造技术不断迭代诈骗分子可以篡改短信发送方显示名称伪装成零售企业、物流服务商、金融机构、政府部门向民众发送诈骗信息极大压缩普通用户辨别消息真伪的判断空间。在各类短信钓鱼攻击当中仿冒消费商业品牌的攻击活动占比持续走高。零售品牌面向广大普通消费者用户对品牌的服务通知存在心理预期诈骗短信可以依托品牌的公众认知降低受害者警惕心理。本次英国多地出现的冒充 Look 品牌的多批次钓鱼短信就是此类攻击的现实案例。犯罪团伙批量向民众发送外观高度近似官方通知的短信以订单提醒、会员福利、账单核对等为叙事借口嵌入恶意网络链接诱导接收对象点击跳转至仿冒钓鱼网页在页面内诱导填写银行卡、个人身份信息完成信息窃取进而实施盗刷、二次诈骗等后续犯罪行为。过往针对电信诈骗的研究较多聚焦大额电信诈骗案件、跨境电诈集团运作模式针对批量群发、低门槛商业仿冒短信钓鱼的细节剖析仍有补充空间。这类攻击往往单条短信造成的个体直接损失不一定极高但是攻击投放规模巨大受害人群覆盖面广大量用户的个人敏感信息被批量窃取被犯罪黑产流转复用衍生出后续多层级诈骗链条。该类攻击不依赖复杂恶意代码主要依靠通信侧的发送伪造能力与社会工程心理诱导实现作案技术门槛相对较低犯罪团伙可以快速调整短信文案、域名、发送载体实现多轮次循环攻击提升安全防护与打击处置的难度。本文立足于该公开新闻报道披露的攻击事实完整还原冒充 Look 钓鱼短信的攻击全流程客观分析攻击能够落地的技术、社会、管理层面的多重诱因不做夸大渲染立足于现实案例推导风险根源构建完整的风险分析与治理对策为防范同类仿冒商业主体的短信钓鱼威胁提供案例支撑。2 冒充 Look 钓鱼短信攻击活动概况2.1 攻击事件基本背景本次冒充 Look 品牌的钓鱼短信攻击属于多轮滚动投放的诈骗活动犯罪团伙分多批次向英国普通手机用户大规模群发伪造短信。Look 作为当地具备一定知名度的商业零售品牌拥有规模庞大的消费用户群体普通消费者会经常性接收来自该品牌的订单、会员、促销类官方短信通知这为诈骗分子的仿冒攻击提供了现实基础。诈骗团伙并没有针对特定目标人群实施精准定向诈骗而是采用广撒网式批量群发模式大量手机用户在无任何前期接触的情况下接收到伪装短信。部分接收用户本身并非 Look 品牌的消费者也会收到该类诈骗消息。该特征说明该攻击依托批量获取的手机号资源开展无差别投放不需要掌握受害者的个人消费行为数据攻击实施门槛较低覆盖人群范围更广。从公开新闻披露的受害者反馈来看部分用户初次看到短信时无法第一时间分辨短信真伪。短信在手机终端上显示的发送方标识伪装为 Look 品牌短信行文风格模仿企业官方通知话术没有明显的语法错误、生硬错别字降低用户的初步怀疑。很多受害者会把短信视作正常的品牌业务通知进而触发后续点击链接的行为。该轮攻击曝光之后当地媒体对该钓鱼短信进行公开报道向公众披露诈骗特征提醒民众识别风险减少更多民众落入圈套。2.2 诈骗短信内容与社会工程叙事逻辑诈骗短信文本整体模仿商业企业服务通知的行文范式核心叙事主要围绕订单相关、会员权益、账单核对等消费者熟悉的业务场景展开。短信会制造轻度的紧迫感提示用户需要尽快点击链接完成信息确认否则会产生订单异常、权益失效等后果以此推动接收者快速执行点击操作减少用户的冷静思考与核验时间。短信正文内部嵌入恶意短链接链接表面经过简化处理从视觉上弱化恶意域名特征普通用户快速浏览的情况下很难识别域名和 Look 官方域名存在明显差异。链接点击之后不会直接触发设备中毒而是跳转至犯罪团伙搭建的仿冒网页。网页页面复刻 Look 品牌的视觉元素包括品牌标识、页面版式从视觉层面进一步强化受害者的信任页面表单会引导用户填写姓名、联系地址、银行卡卡号、卡片安全码等关键敏感信息。整个诈骗流程当中短信文本本身不携带病毒风险全部集中在外部链接指向的钓鱼站点。如果用户仅仅接收短信不点击链接不会产生直接风险一旦用户点击链接并在虚假网页提交个人金融信息犯罪团伙就可以在后台完整获取全部提交的数据完成信息窃取。反网络钓鱼技术专家芦笛强调商业仿冒类短信钓鱼的核心欺骗逻辑不在于复杂的技术手段而是利用民众日常生活中接收商业通知的习惯把诈骗信息包装成用户熟悉的业务消息压缩用户的风险判断时间借助心理诱导完成欺骗。2.3 攻击主要实施路径与完整链路冒充 Look 的钓鱼短信完整攻击链路可以划分为号码资源获取、短信伪造群发、用户触发访问、钓鱼站点窃取信息、黑产数据流转五个先后衔接的环节每个环节互相配合构成完整诈骗闭环。第一环节号码资源获取。犯罪团伙通过黑产渠道获取大批量手机号数据数据源可以来自网络泄露的公开数据集、黑产交易的用户信息库不需要对目标用户做深度画像以大规模广撒网的形式进行投放追求 “大范围投放小比例命中受害者” 的效果。第二环节短信伪造与批量群发。犯罪团伙借助短信伪造发送能力修改短信发送者显示 ID让手机终端显示的发送方为 Look而并非真实发送号码。完成发送身份伪装之后批量向收集到的手机号发送伪造短信完成诈骗消息的终端触达。第三环节用户触发访问。普通用户收到伪装短信受短信内容的叙事诱导产生业务处理的心理预期点击短信内嵌的外部链接跳转至外部钓鱼网站。此环节是整个攻击链路的关键转折点用户的主观操作决定攻击是否继续推进。第四环节钓鱼站点完成信息窃取。仿冒网页向受害者展示和真实企业高度近似的页面通过表单收集个人身份、银行卡等敏感信息。用户提交表单之后这些数据直接被犯罪团伙后台接收留存。部分钓鱼页面还会设置二次跳转在用户提交信息之后跳转到普通无关页面让受害者误以为操作已经完成降低受害者即时察觉被骗的概率。第五环节窃取信息进入黑产流转链条。犯罪团伙拿到收集的大量用户敏感数据之后存在两种主要处置方向。其一直接利用银行卡信息尝试开展盗刷支付直接获取经济收益其二将批量窃取的个人信息在黑产市场进行倒卖流转供给其他电信诈骗团伙用于后续的精准电信诈骗、虚假营销等其他违法活动实现一次攻击多次牟利。3 冒充 Look 短信钓鱼攻击关键技术与社会工程机理3.1 短信发送方身份伪造的实现逻辑普通用户识别短信来源的首要依据是手机短信界面展示的发送人名称。在正常业务场景下正规商业企业开展短信通知业务会在运营商侧完成企业签名报备发送的短信会显示合规企业签名。而诈骗分子利用短信协议的技术特性实现发送者 ID 篡改在接收终端侧把发送方显示为 Look完成身份伪装。该伪造行为并不改变短信真实的发送源头仅仅修改到达用户手机上展示的显示字段底层真实发送号码、发送通道仍然可以被技术层面追溯。但是对于普通终端用户而言其只能看到手机 UI 展示的伪装名称无法直观看到短信真实发送源头这就直接制造了身份混淆。需要明确该伪造能力不需要入侵用户手机终端属于通信链路层面的篡改受害者手机本身没有被劫持仅仅是收到经过伪装的外来消息。部分用户会形成固有认知显示品牌名称的短信就来自该企业官方诈骗分子正是利用该认知偏差完成欺骗。虽然运营商、监管机构具备识别异常签名伪造的技术能力但是面对境外跨境发送、大量快速轮换的发送通道实时拦截全部伪造短信仍然存在现实挑战。3.2 社会工程学在本次钓鱼攻击中的运用本次攻击没有使用恶意代码、系统漏洞欺骗效果高度依赖社会工程学手段通过多重心理策略叠加降低接收用户的风险警觉。首先是信任迁移策略。诈骗分子借用 Look 品牌长期积累的公众商业信誉把诈骗消息包装成品牌官方通知将用户对正规企业的信任迁移到诈骗短信之上。很多曾经消费过 Look 产品的用户本身就有接收该品牌短信的过往经历当外观相似的短信抵达手机用户缺少足够动机去怀疑消息来源。其次是紧迫感制造。短信内容会暗示业务存在时间限制引导接收者尽快处理利用人的时间压力心理减少用户主动核验信息的行为。人在需要快速处理事务的心理状态下会减少多渠道交叉核验的操作直接跟随短信指引点击链接这是诈骗短信提升成功率的重要手段。再者是叙事贴合日常生活场景。短信使用订单、会员权益这类普通消费者高频接触的业务场景叙事逻辑符合普通人的生活经验不会出现离奇、违和的文本内容降低用户的心理戒备。对比虚构离奇事件的诈骗话术贴近日常消费场景的诈骗文本更具备迷惑性。最后是视觉层面的连续欺骗。欺骗不是仅仅发生在短信环节当用户点击链接之后钓鱼网页继续复刻品牌视觉形象延续欺骗链条。短信完成初步诱导仿冒网页承接后续信息采集两步配合完成完整的社会工程攻击。如果网页制作粗糙即便短信具备迷惑性用户也会在网页环节识别出异常因此网页仿冒质量直接影响最终信息窃取成功率。反网络钓鱼技术专家芦笛指出短信钓鱼当中的社会工程欺骗是分层递进的短信负责突破第一道心理防线钓鱼网页负责突破第二道防线只要其中任意一环用户保持警惕就可以阻断整个诈骗链路。3.3 钓鱼站点的运作特征与风险传导钓鱼网站是本次攻击实施信息窃取的核心载体。犯罪团伙不会长期使用同一套域名开展攻击域名生命周期通常较短。在攻击开展阶段犯罪分子注册大量和目标品牌名称近似的混淆域名使用廉价境外服务器部署钓鱼页面。一旦域名被安全厂商标记、被监管机构处置关停诈骗团伙可以快速注册新域名替换短信内的链接重新发起新一轮攻击。域名快速轮换是这类商业仿冒钓鱼攻击的典型特征。钓鱼网页本身并不执行复杂的终端攻击逻辑不会在用户手机植入木马程序核心功能就是展示仿冒页面收集表单提交的用户数据。用户在网页手动输入的全部个人信息直接提交至犯罪团伙后台服务器。网页本身不会对手机系统进行修改这也导致很多普通用户很难感知网页存在恶意仅仅从页面外观很难分辨真假。该类钓鱼站点造成的风险具备传导性。单次攻击窃取的大量个人信息不会仅仅被用于单次盗刷。被窃取的银行卡、身份信息会流入黑产交易市场被其他诈骗团伙购买使用衍生出后续的电信诈骗、精准钓鱼、虚假营销骚扰一次短信钓鱼事件会造成受害者长期持续的信息泄露风险风险危害会向外延伸。3.4 该类攻击规避现有安全拦截的主要方式当前通信运营商、安全厂商已经部署针对诈骗短信的拦截系统但是冒充 Look 这类商业仿冒钓鱼短信仍然可以持续触达大量用户其存在多重规避拦截的现实手段。第一短信文本规避特征匹配。诈骗团伙持续迭代短信文案调整措辞、调整标点符号避免短信文本命中固定恶意关键词库。传统基于关键词的垃圾短信拦截面对持续改写迭代的诈骗文本拦截效果会出现下降。犯罪团伙多轮投放的过程中不断微调短信内容规避静态文本特征库。第二链接域名高频轮换。诈骗链接的域名生命周期短不断更换全新未被标记的域名。安全厂商需要完成样本捕获、域名标记、规则更新的完整流程这个流程存在时间差。在域名刚上线的短时间窗口内域名尚未被标记为恶意链接可以顺利抵达用户终端。第三发送通道的动态切换。诈骗团伙会不断切换短信发送通道部分攻击流量来自境外跨境短信链路跨境流量给运营商侧的溯源与拦截带来更大难度。第四攻击属于 “低危害表现高后续风险” 的形态。短信到达终端本身不会产生任何破坏行为只有用户主动点击链接之后风险才会爆发。拦截系统很难单纯凭借短信本身就判定消息属于诈骗需要结合链接对应的网页内容进行综合判断增加拦截判断的复杂度。4 冒充 Look 钓鱼短信事件折射出的多层安全短板4.1 移动通信短信链路的身份校验机制缺陷短信业务诞生之初主要面向正规机构与个人通信场景对发送者 ID 的伪造风险预估不足。发送方显示名称可以被篡改意味着用户看到的发送人标识不能作为判断消息来源的可靠依据。普通民众没有技术手段去读取短信底层真实发送源只能依赖手机展示的表层信息做判断形成巨大的信息不对称。运营商侧虽然具备企业签名报备机制正规企业商业短信必须经过签名审核但是该管控主要针对境内合规业务通道。对于跨境流入的短信部分境外发送通道不受本地签名报备规则约束诈骗分子就可以借助跨境通道实现发送者 ID 伪造。跨境短信的治理涉及不同国家的通信监管体系单一地区运营商很难独立完成源头管控造成诈骗短信可以持续流入境内用户手机。同时现有机制缺少面向普通用户的提示能力手机终端不会对存在签名伪造嫌疑的短信给出明确风险提示。普通用户接收短信时系统不会告知 “该短信发送标识存在伪造风险需要谨慎对待”全部真伪辨别工作交由接收用户自行完成把技术层面的风险责任转移给缺乏专业知识的普通民众。4.2 钓鱼域名与仿冒网页处置存在时间窗口漏洞域名注册环节大量用于钓鱼攻击的混淆域名可以低成本快速注册注册环节缺少针对仿冒知名商业品牌域名的前置筛查。犯罪团伙可以短时间批量注册大量近似域名用于多轮钓鱼攻击。钓鱼站点的关停处置存在固有时差。安全厂商、监管机构需要先捕获样本、识别恶意域名之后再执行域名封禁、服务器关停操作。从域名上线开展诈骗到完成处置关停之间会存在数小时乃至数天的时间窗口。在该窗口期之内钓鱼网站正常对外提供访问诈骗短信已经批量发送出去大量受害者可以正常访问钓鱼页面完成信息提交。诈骗分子充分利用这个时间差开展攻击完成一轮攻击之后就放弃旧域名启用新域名继续作案处置速度很难完全跟上攻击迭代速度。另外部分钓鱼页面托管在海外服务器受属地管辖限制本地监管机构无法直接关停境外服务器上部署的钓鱼网页只能通过域名解析阻断的方式做处置进一步增加处置的复杂度。4.3 普通用户的风险识别认知存在现实盲区从攻击链路可以看出即便通信链路存在漏洞如果用户可以识别短信风险不点击短信内部陌生链接整个诈骗攻击就无法继续推进。而现实当中大量普通用户存在认知盲区。第一个认知误区把短信显示的发送方名称当作可信凭证。很多民众默认短信上展示的品牌名称就等于消息来自该企业官方不知道发送人标识可以被篡改这是商业仿冒短信钓鱼能够得逞的重要心理基础。第二个认知误区对短信内嵌链接盲目信任。不少用户没有建立基础核验习惯收到企业通知短信直接点击内置链接不会主动打开官方独立 APP、官方网站做交叉核对。很多人没有意识到短信当中的链接完全可以被诈骗分子替换和企业官方没有关联。第三个认知误区风险识别过度依赖文本细节。部分用户认为诈骗短信一定会出现大量错别字、语病只要短信行文通顺正式就默认消息可信。本次冒充 Look 的诈骗短信文本模仿正规通知没有明显低级错误就很容易迷惑这一部分用户。反网络钓鱼技术专家芦笛强调反诈科普不能只告诉大众识别错别字要向民众传递核心判断逻辑不要依靠短信本身的外观、发送人显示名称判断真伪涉及填写个人信息、银行卡信息必须脱离短信内链接通过独立官方渠道核验。不同年龄群体的认知能力存在差异老年群体、对互联网商业服务接触较少的群体更容易被此类短信误导。即便是熟悉互联网的中青年群体在匆忙处理事务的场景下也会出现疏忽掉入钓鱼陷阱。4.4 商业企业缺少对仿冒钓鱼攻击的前置应对能力品牌方本身是仿冒钓鱼攻击的受害方诈骗分子冒用企业名义实施犯罪会同时损害企业品牌声誉与消费者权益。但是多数商业零售企业缺少常态化的仿冒钓鱼监测机制。当冒充本品牌的钓鱼短信大规模扩散之后企业需要依靠媒体曝光、用户投诉才能够知晓攻击事件很难第一时间发现正在发生的大规模仿冒短信攻击。企业缺少主动监测仿冒短信、仿冒域名的技术手段普通商业企业没有能力监控全网流向消费者的诈骗短信。当攻击爆发企业更多只能被动发布辟谣公告而辟谣公告的触达范围有限大量已经收到诈骗短信的消费者看不到企业发布的风险提示辟谣的防护效果受到限制。同时企业和运营商、安全厂商之间缺少常态化情报互通通道。品牌方发现仿冒钓鱼域名、诈骗样本之后情报流转到安全拦截系统存在流程延迟无法快速转化为短信拦截、域名处置规则。4.5 黑产链条分工化提升攻击的持续迭代能力短信钓鱼攻击已经形成完整分工的黑产产业链条不同团伙分别负责手机号库倒卖、短信伪造发送服务、钓鱼页面搭建、域名供应、窃取信息倒卖各个环节相互分离犯罪人员可以按需采购整套攻击能力不需要攻击者掌握全部技术。犯罪团伙不需要自己开发钓鱼网页可以直接购买现成的仿冒页面模板不需要搭建短信发送基础设施可以直接采购黑产短信群发服务。攻击的技术门槛被大幅降低团伙可以快速切换目标品牌一轮冒充 Look 的攻击结束之后就可以更换其他零售品牌开展新一轮仿冒短信钓鱼。产业链分工让此类攻击可以高频反复发生打击单一犯罪团伙很难彻底消除该类攻击模式。5 商业品牌仿冒类短信钓鱼的多维治理对策针对冒充 Look 钓鱼短信反映出的风险单一维度的手段无法彻底根除威胁需要通信运营商、域名管理机构、安全厂商、商业企业、监管部门、普通用户多方协同构建从源头拦截、攻击处置、风险预警到公众教育的多层防护体系。5.1 优化短信通信侧身份校验与风险提示机制运营商层面持续完善企业短信签名管控收紧境内通道的签名伪造管控规则对于企业业务短信严格落实签名报备审核流程。针对跨境流入的可疑短信完善异常签名伪造行为识别模型对显示知名商业品牌签名但来源为境外非合规通道的短信提升拦截或者标记优先级。推动手机终端系统增加短信风险标记能力。对于存在发送标识伪造嫌疑的短信在短信界面给出醒目的系统风险提示明确告知用户该短信发送身份存在伪造风险提醒谨慎点击链接把底层通信风险直观传递给普通接收用户打破用户只看显示名称判断真伪的固有习惯。持续优化短信拦截模型改变单纯依靠关键词匹配的传统思路构建多维度综合研判模型结合短信来源通道、内嵌链接域名风险、发送行为特征开展综合判断提升对文案持续迭代的仿冒钓鱼短信识别能力。5.2 完善钓鱼域名与仿冒网页的快速处置体系域名注册管理环节加强对知名品牌近似混淆域名的注册监测针对批量注册和知名商业品牌高度近似域名的行为开展风险识别对存在明显钓鱼嫌疑的注册行为开展核查。建立多方联动的恶意域名快速处置协同机制。安全厂商、网络安全机构、企业品牌方发现钓鱼域名之后可以快速提交情报推动域名解析阻断、网页关停流程压缩钓鱼站点存活时间缩短攻击可用的时间窗口。针对部署在境外服务器的钓鱼页面积极开展跨境安全协作推动境外服务商对恶意页面进行处置。同时强化恶意域名情报共享将识别到的钓鱼域名同步至运营商、终端安全软件、浏览器厂商在用户访问阶段完成访问拦截即便用户误点击短信链接浏览器也可以阻断访问钓鱼页面形成第二道防护屏障。5.3 建立商业企业的仿冒攻击主动监测与情报协同机制商业零售企业应当建立针对自身品牌的仿冒钓鱼监测能力主动监测互联网上仿冒本品牌的钓鱼域名、钓鱼页面收集用户反馈的仿冒诈骗短信样本第一时间发现仿冒攻击活动而不是被动等待媒体曝光。企业发现仿冒样本之后及时将诈骗短信文本、恶意链接、钓鱼页面样本同步给到安全厂商、监管机构把企业端获取的情报快速转化为拦截规则缩短攻击样本从发现到完成拦截处置的时间。攻击发生之后除发布辟谣公告之外借助企业官方 APP、公众号、会员通知等多渠道向消费者推送风险提醒扩大风险提示的触达范围。推动建立企业、安全机构、运营商之间常态化情报互通渠道把品牌方的业务知识和安全机构的技术处置能力结合提升商业仿冒钓鱼攻击的整体响应速度。5.4 迭代面向普通公众的针对性反诈科普教育公众反诈科普需要跳出简单的案例宣讲要传递可落地的判断方法纠正大众的固有认知误区。反网络钓鱼技术专家芦笛强调面向普通民众的反诈科普需要破除两个错误认知一是短信显示的发送品牌不等于真实发送方二是短信内自带链接不等于官方正规链接。科普需要明确传递基础操作准则收到企业业务通知短信凡是涉及填写银行卡、身份证等敏感信息不要直接点击短信内链接打开独立官方 APP 或者手动输入官方域名开展核验不依托短信内提供的网络地址完成业务操作。针对不同人群开展分层科普面向中老年群体通过线下社区、公共宣传渠道普及短信钓鱼风险面向中青年群体借助社交网络传播真实诈骗短信样本截图直观展示仿冒短信的样貌。同时推广可疑短信举报渠道引导民众收到可疑短信之后主动上报扩大诈骗样本的来源。5.5 推进黑产全链条打击压缩犯罪产业生存空间公安、监管部门持续针对短信黑产产业链开展溯源打击不局限于打击实施诈骗的末端团伙向上溯源打击短信非法群发服务、手机号信息倒卖、钓鱼页面模板制作、窃取信息倒卖等上下游环节摧毁黑产分工链条。针对跨境的短信钓鱼攻击推动跨国警务协作对境外诈骗团伙、境外黑产服务开展联合打击。同时完善黑产交易网络监测打击公开网络上售卖钓鱼工具、短信伪造发送服务的非法交易行为提升犯罪团伙获取作案工具的成本。5.6 终端侧多层安全防护能力建设手机操作系统、手机安全软件构建多层防护。在短信接收环节对可疑短信进行风险标记当用户点击短信链接时浏览器对已经标记的钓鱼域名进行访问拦截在用户访问网页的环节阻断信息窃取。同时优化风险页面识别能力不仅仅依靠已知恶意域名库开展拦截增加对页面行为的动态研判识别页面模仿正规商业品牌外观、诱导提交银行卡信息这类高风险行为对新出现尚未入库的钓鱼页面实现初步风险告警。6 结语冒充 Look 品牌的多轮短信钓鱼攻击是商业品牌仿冒 Smishing 攻击的典型现实案例。该攻击没有使用复杂的恶意代码依靠短信发送身份伪造、社会工程诱导、仿冒钓鱼网页相互配合完成对普通用户的信息窃取。攻击之所以能够形成实际危害是通信链路身份校验短板、钓鱼站点处置时间差、公众风险认知偏差、黑产产业链分工、企业被动应对等多重因素叠加形成的结果。伴随着传统电信诈骗打击力度不断加大诈骗团伙会更多转向技术门槛更低、批量投放的短信钓鱼攻击大量知名商业品牌都有可能被不法分子冒用开展诈骗。此类威胁不存在单一根治手段通信运营商、域名管理机构、安全厂商、商业企业、监管机构、普通用户需要共同参与形成源头拦截、攻击快速处置、风险预警、公众教育、黑产打击的完整治理闭环。本文全部分析基于公开新闻报道披露的攻击事实客观还原攻击链路分析风险诱因提出具备现实可行性的治理思路。后续需要持续跟踪商业仿冒类短信钓鱼的演变趋势关注诈骗团伙在短信文案、发送渠道、钓鱼页面方面的手法迭代持续完善防护处置策略降低此类诈骗对普通民众造成的财产与信息泄露风险。编辑芦笛公共互联网反网络钓鱼工作组