警惕!新型钓鱼邮件以“别点进来”为诱饵,多地已有市民中招
“别点进来!!!”——当这样的标题赫然出现在您的邮箱或社交媒体私信栏时,您会作何反应?是好奇地点开,还是警惕地删除?近日,全国多地公安机关和网络安全机构接连发出预警:一种以“别点进来”为噱头的新型网络钓鱼攻击正在悄然蔓延,不少市民因好奇心驱使而点击,导致个人信息泄露甚至财产损失。
反心理学诱饵:越不让点,越想点
“别点进来!!!”这个标题看似在劝阻,实则运用了典型的“禁果效应”——越是禁止接触的事物,人们越想一探究竟。据国家互联网应急中心(CNCERT)监测报告,仅上周一周,全国范围内监测到以类似反逻辑标题为诱饵的钓鱼链接超过12万条,较上月环比增长230%。这些链接往往伪装成“内幕消息”“私密文件”或“安全警告”,附带的文字往往简洁而充满悬念:“这封邮件千万别打开!”“内部资料,严禁外传!”——而一旦点入,轻则跳转到广告推广页面,重则被植入木马程序或要求输入银行卡密码。
“我以为是同事发的恶作剧,结果一点进去是个假的登录页面,输入手机号后,第二天银行卡就被盗刷了三千元。”家住浙江杭州的徐先生向记者讲述了自己的遭遇。他回忆,那封邮件的发送地址显示为办公室的共享邮箱,标题正是“别点进来!!!”(三个感叹号格外刺眼),他以为是什么内部玩笑,没想到正中圈套。
技术溯源:仿冒网站与窃密手段升级
安全专家指出,此类攻击并非简单的“标题党”,而是经过精心设计的“社会工程学”攻击。攻击者往往会事先通过非法渠道获取目标群体的邮箱或社交账号,并针对不同人群定制话术。例如企业财务人员收到的“别点进来”邮件,附件常伪装成“最新税收政策调整”,实则捆绑了远程控制木马;而针对普通市民的则多打着“反诈骗宣传资料”幌子,诱导用户下载伪装成PDF的恶意APK文件。
腾讯安全应急响应中心近日披露的一起案例显示,某地一个钓鱼网站甚至直接模仿了国家反诈中心APP的启动界面,再以“功能升级需重新认证”为由,要求用户填写身份证号、银行卡号和短信验证码。整个页面制作精良,唯一露出破绽的,是其域名末尾的“.top”后缀,而非官方使用的“.gov.cn”。
防不胜防?专家支招“三不原则”
面对愈演愈烈的新型钓鱼攻击,公安部网络安全保卫局在最新一期《全民反诈指南》中重申了“三不原则”:不轻信——即使是熟人发来的链接,也要通过电话或当面核实;不点击——遇到“别点进来”等明显违反常规表述的信息,直接删除或举报;不输入——任何要求提供密码、验证码、银行卡号的页面,一律视为危险行为。
“攻击者之所以选择‘别点进来’这个标题,本质上是在利用人类的逆反心理和好奇心。”中国科学院心理研究所副研究员陈亮在接受采访时分析,“这类标题切中了人们‘越被禁止越想尝试’的原始冲动,尤其是在群体压力较小的数字空间中,这种冲动更容易被放大。”他建议,用户在日常上网中可以有意识地训练“延迟反应”——先停顿三秒,自问一句“这个信息真的必须看吗?”,往往就能避免绝大多数陷阱。
平台责任:算法推荐与审核机制有待完善
值得关注的是,部分社交平台和短视频平台上也开始出现打着“别点进来”旗号的诱导性内容。一些创作者为了流量,故意将关键信息隐藏在“千万别看”的警告之后,平台算法基于用户点击行为进行推荐,反而加剧了这类内容的传播。律师指出,根据《网络安全法》和《互联网信息服务管理办法》,平台方对明显具有诱导性和欺诈嫌疑的标题应当履行主动审核义务,而非等到用户举报才处理。
截至目前,多家主要社交媒体平台已更新了针对“虚假诱导标题”的拦截策略。据悉,某头部平台每日拦截包含“别点”“千万别”等关键词的恶意链接超过5万条,并对相关账号予以降低推荐权重乃至封禁处罚。
结语
互联网时代,好奇心既是探索世界的动力,也可能成为被恶意利用的缺口。当您在屏幕前再次看到“别点进来!!!”时,请记住:真正的安全警告不会故弄玄虚,而善意的提醒更不会用感叹号制造焦虑。理智按下“删除键”,就是对自己最好的保护。
(本报记者 综合报道)