开启 3 天免费试用
注册即可免费体验全部高级功能。
*仅限新用户;每位用户只能获得一次试用。


钓鱼攻击 是攻击者伪装成可信机构、熟人或系统通知,诱导你点击链接、输入密码、交出验证码、下载文件或转账。FTC 和 CISA 都提醒用户警惕假冒机构、紧急话术、可疑链接和索要敏感信息的消息。[1][2]
现在的钓鱼不一定有错别字。它可能来自一封很像真的邮件、一条短信、一个二维码、一个假客服电话,甚至是一段 AI 合成语音。
你可以把这篇网络安全指南作为基线清单,顺手检查账号、设备、浏览器和网络加固。
| 类型 | 常见伪装 | 风险 |
|---|---|---|
| 邮件钓鱼 | 银行、快递、云盘、发票 | 盗号、恶意附件 |
| 短信钓鱼 | 罚单、包裹、账号异常 | 假登录页、盗刷 |
| 二维码钓鱼 | 停车缴费、活动签到 | 隐藏真实 URL |
| 社交平台钓鱼 | 私信、抽奖、账号申诉 | 接管社交账号 |
| 语音钓鱼 | 客服、老板、亲友 | 骗验证码或转账 |
| 企业付款诈骗 | 供应商、财务、领导 | 改收款账户 |
如果你想从定义开始,可以读什么是钓鱼攻击?。
先看主域名,不要只看页面标题。login.example.com 和 example-login.com 是两回事;example.com.safe-check.net 的主域名其实是 safe-check.net。
Google 同样建议核对发件人地址并警惕仿冒域名,不要只凭消息外观判断真伪。[3]
再看请求是否合理。正规机构通常不会通过邮件或短信索要密码、验证码、助记词、远程控制权限或转账授权。FTC 也建议通过官方渠道联系机构,而不是使用可疑消息里的链接或电话。[1]
CISA 建议用户对可疑消息保持警惕,并通过官方报告渠道处理。[2]
先分情况。如果只是打开页面,没有输入信息,也没有下载文件,关闭页面、清理下载内容、运行安全扫描即可。
如果输入了密码,立刻去真实官网改密,退出所有设备,开启 MFA,并检查恢复邮箱、手机号、转发规则和授权应用。如果输入了银行卡、验证码或身份信息,尽快联系银行、平台客服或公司 IT。详细流程见点了钓鱼链接怎么办?。
不会。定向钓鱼、被盗邮箱发出的邮件和企业内部伪装邮件都可能进入收件箱。
不一定,但短链接隐藏真实域名。涉及登录、付款和下载时,不建议直接点。
它通常只会在匹配的真实域名上自动填充密码,假域名无法触发自动填充。
会。攻击者可能实时诱导你输入验证码。更稳的是通行密钥或硬件安全密钥。
不要回复。直接通过官网、App 或已知联系人核验,并把消息标记为钓鱼或垃圾信息。
免责声明:本文提供通用安全教育信息,不替代银行、平台或企业安全团队的应急流程。
本文由 AethoVPN 发布,但 VPN 无法替代处理“钓鱼攻击”所需的核验。
来源
[1]FTC — How to recognize and avoid phishing scams: https://consumer.ftc.gov/articles/how-recognize-avoid-phishing-scams [2]CISA — Avoiding Social Engineering and Phishing Attacks: https://www.cisa.gov/news-events/news/avoiding-social-engineering-and-phishing-attacks [3]Google Safety Center — Phishing protection: https://safety.google/security/security-tips/
Sources checked 2026 年 5 月 8 日。
延伸阅读:
注册即可免费体验全部高级功能。
*仅限新用户;每位用户只能获得一次试用。