开启 3 天免费试用
注册即可免费体验全部高级功能。
*仅限新用户;每位用户只能获得一次试用。


鱼叉式钓鱼是一种定向钓鱼攻击:攻击者先研究你是谁、和谁共事、正在处理什么事务,再伪装成你信任的人发起请求。它危险的地方不在技术多复杂,而在话术足够像“正常工作”。如果你想先补完整安全框架,可以从网络安全完全指南开始。
普通钓鱼更像撒网:一封“你的包裹异常”或“账号将被停用”的邮件发给很多人。鱼叉式钓鱼更像点名:邮件里可能出现你的姓名、部门、客户项目、老板口吻,甚至引用真实会议或公开招聘信息。
| 维度 | 普通钓鱼 | 鱼叉式钓鱼 |
|---|---|---|
| 目标 | 大量随机用户 | 特定个人、团队或公司 |
| 信息准备 | 泛化模板 | 公开资料、泄露数据、社交媒体线索 |
| 常见伪装 | 银行、快递、平台通知 | 老板、财务、HR、客户、供应商 |
| 主要风险 | 盗号、恶意软件 | 付款欺诈、内部系统入侵、数据泄露 |
FBI 长期把商务邮件诈骗列为高损失网络犯罪类型之一,典型手法就是伪装成管理层、供应商或合作方诱导转账。[1]这类骗局和鱼叉式钓鱼高度重叠,所以不能只按“有没有病毒附件”来判断。
攻击者通常先收集公开线索:公司官网、LinkedIn、招聘页面、新闻稿、GitHub、社交媒体、数据泄露库。然后把这些线索拼成一个看起来合理的故事。
常见剧本包括:
先看发件身份,不只看显示名。显示名可以写成“CEO”或“IT Support”,真正该核对的是完整邮箱地址、域名拼写、回复地址和邮件签名。FTC 也提醒用户警惕要求点击链接、提供密码或付款信息的可疑消息。[2]
再看请求是否违背流程。比如财务付款绕过审批、账号重置绕过工单、文件分享要求你输入公司密码,都是高危信号。
还要留意情绪操控:马上、机密、别打电话、只差你一步、否则账户关闭。这些词的目的不是解释事实,而是让你来不及复核。
如果你已经输入密码,立刻改密、退出所有设备、检查转发规则,并启用或重置 MFA。可以参考点了钓鱼链接怎么办里的止损步骤。
个人层面,重点是三件事:密码管理器、MFA、独立核验。密码管理器只会在匹配域名上自动填充,能帮你发现假登录页;MFA 能降低密码泄露后的损害;独立核验能打断“冒充熟人”的心理攻击。
团队层面,要把高风险动作制度化。付款账户变更必须走供应商主档审批;导出数据要有权限和日志;员工收到异常请求时,不应因为“打扰领导”而放弃确认。
安全培训也要更新。不要只让员工背“别点链接”,而要演练真实场景:客户发来的云文档、HR 简历附件、老板临时付款、IT MFA 重绑。NIST 也强调身份验证设计应减少钓鱼和社会工程风险,而不是单靠用户判断。[3]
不一定。很多攻击只放一个登录链接、付款请求或云文档邀请。没有附件不代表安全。
这些信息可能来自公司官网、社交媒体、招聘平台、会议名单或历史数据泄露。公开信息越多,伪装越容易。
不能完全防住,但能显著降低密码被盗后的风险。更稳的是使用抗钓鱼 MFA,例如硬件安全密钥或通行密钥。
不要直接回复邮件。用公司通讯录里的电话、聊天工具或审批系统确认,并按财务流程处理。
Whaling 是鱼叉式钓鱼的一种,目标通常是高管、创始人、财务负责人等“高价值目标”。
会。房产交易、求职、投资、网购纠纷、学校事务都可能被定制化利用。
免责声明:本文仅提供网络安全教育信息,不构成法律、财务或应急响应建议。若涉及公司资产或大额损失,请立即联系专业安全团队和相关机构。
AethoVPN 发布《鱼叉式钓鱼是什么它为什么比普通钓鱼邮件更危险》;VPN 不能替代相关核验。
来源
[1]FBI IC3 — Internet Crime Report: https://www.ic3.gov/AnnualReport/Reports/2024_IC3Report.pdf [2]Federal Trade Commission — How to recognize and avoid phishing scams: https://consumer.ftc.gov/articles/how-recognize-and-avoid-phishing-scams [3]NIST — Digital Identity Guidelines, Authentication and Lifecycle Management: https://pages.nist.gov/800-63-4/sp800-63b.html
Sources checked 2026 年 5 月 8 日。
延伸阅读:
注册即可免费体验全部高级功能。
*仅限新用户;每位用户只能获得一次试用。