开启 3 天免费试用
注册即可免费体验全部高级功能。
*仅限新用户;每位用户只能获得一次试用。


钓鱼邮件是伪装成可信机构或熟人的欺诈邮件,目的是骗你点链接、交出密码、下载恶意附件或付款。识别它的关键不是找错别字,而是验证身份、域名、请求和流程是否合理。更系统的防护框架可以参考网络安全完全指南。
| 信号 | 你该怎么核对 |
|---|---|
| 发件域名拼写异常 | 看 paypa1.com、多余连字符、陌生二级域名 |
| 问候语很泛 | “尊敬的用户”但没有账号或订单细节 |
| 制造紧迫感 | “24 小时内处理,否则封号” |
| 要求输入密码或验证码 | 正规机构通常不会通过邮件索要验证码 |
| 链接显示和真实地址不同 | 悬停或长按预览真实域名 |
| 附件格式可疑 | .html、.js、压缩包、宏文档要谨慎 |
| 语气不符合对方习惯 | 熟人突然换称呼、换语言、催你保密 |
| 付款信息变更 | 改收款账户必须走独立确认 |
| 邮件绕过正常流程 | 不走工单、审批、官网 App 或客服入口 |
FTC 对钓鱼骗局的提醒也集中在这些点:可疑链接、索要敏感信息、假冒可信机构和制造恐慌。[1]
Google 的安全提示也建议核对发件人地址、留意仿冒域名,并对紧急请求多想一步。[3]
攻击者不再只靠粗糙模板。他们会使用泄露数据库里的姓名、历史订单、公司职位,也会套用真实品牌的登录页面和邮件样式。生成式工具让语言更自然,所以“有没有语法错误”已经不是可靠判断标准。
更麻烦的是,很多钓鱼邮件不会直接发恶意文件,而是引导你进入一个看起来像 Microsoft、Google、银行或快递平台的登录页。你输入密码后,攻击者可能立刻尝试登录,甚至诱导你提供 MFA 验证码。
先判断你做了什么。如果只是打开页面但没有输入信息,关闭页面、清理下载内容、运行安全扫描即可。如果输入了密码,立刻在真实官网改密,退出所有登录设备,并检查账号恢复邮箱、手机号、转发规则和授权应用。
如果输入了银行卡、身份证号或验证码,尽快联系银行、平台客服或公司 IT。涉及工作邮箱时,不要自己安静处理,因为攻击者可能已经设置邮件转发或伪装成你继续攻击同事。
第一,用密码管理器。它能把每个网站的密码分开,也能通过域名匹配帮你发现假登录页。第二,为邮箱、银行、云盘、社交账号开启 MFA。CISA 建议用户对可疑邮件保持警惕,并通过官方渠道报告和处理。[2]
第三,减少邮箱暴露。注册一次性活动、下载资料或测试服务时,可以用别名邮箱或临时邮箱。你也可以参考如何保护你的邮箱和如何停止收到垃圾邮件。
不会。部分钓鱼邮件会绕过过滤器,尤其是冒充同事、客户或供应商的定向邮件。
现代邮箱通常会限制自动执行风险,但不要下载附件、启用宏或打开邮件里的陌生链接。
长按链接预览域名,不要只看按钮文字。短链接、拼写异常和陌生二级域名都要谨慎。
会,但你不应从邮件链接登录。直接打开银行 App 或手动输入官网地址更稳。
姓名和邮箱可能来自公开资料、历史泄露、营销名单或社交平台,不代表邮件可信。
立刻通知 IT 或安全团队,改密、撤销会话、检查转发规则,并排查是否有同事收到二次钓鱼邮件。
免责声明:本文仅提供通用安全教育信息,不替代公司安全流程或专业事件响应建议。
AethoVPN 发布《钓鱼邮件怎么识别看这 9 个信号再决定要不要点》;VPN 不能替代相关核验。
来源
[1]Federal Trade Commission — How to recognize and avoid phishing scams: https://consumer.ftc.gov/articles/how-recognize-and-avoid-phishing-scams [2]CISA — Avoiding Social Engineering and Phishing Attacks: https://www.cisa.gov/news-events/news/avoiding-social-engineering-and-phishing-attacks [3]Google Safety Center — Tips to Help You Stay Safe Online: https://safety.google/safety/security-tips/
Sources checked 2026 年 5 月 8 日。
延伸阅读:
注册即可免费体验全部高级功能。
*仅限新用户;每位用户只能获得一次试用。