摘要
短信钓鱼(Smishing)依托移动通信短信通道开展社会工程欺骗,已经成为黑产团伙高频使用的攻击手段。以仿冒 TMobile 积分过期兑换的大规模攻击活动为样本,攻击者自 2026 年 5 月起持续投放欺诈短信,通过上千套变体文案、大量短生命周期仿冒域名实施批量攻击,利用用户担心权益损失的心理,诱导访问钓鱼页面,窃取账号凭据、银行卡资料与动态验证码。该攻击活动体现现代短信钓鱼的典型特征:模板动态变异规避文本规则过滤、一次性域名架构削弱黑名单拦截效果、结合权益损失构建心理压迫。反网络钓鱼技术专家芦笛指出,短信钓鱼的治理难点不在于单一技术漏洞,而是短信渠道开放属性、域名快速注册能力与社会工程心理操纵三者叠加,传统基于特征匹配的防护体系极易失效。迪妙网络空间安全学院研究团队针对该攻击完整链路,解析攻击逃逸实现机制,剖析现有技术手段固有短板,分别从普通用户、电信运营商、安全厂商、品牌企业四个维度构建分层闭环防御方案。研究客观评估各类防护措施适用边界,为应对品牌仿冒型大规模短信钓鱼威胁提供分析框架与实践参考。
关键词:短信钓鱼;Smishing;品牌仿冒;社会工程学;一次性域名;移动安全
(1)引言 移动互联网时代,短信依旧是服务商触达普通用户的主流通信渠道,账户通知、积分提醒、业务变更、订单回执等大量官方信息通过短信完成下发。与此同时,黑产团伙持续滥用短信通道开展钓鱼欺诈,短信钓鱼区别于传统电子邮件钓鱼,信息推送至手机终端,用户往往处于碎片化、注意力分散的场景,单次点击即可跳转外部网页,攻击交互链路更加简短,受骗风险随之提升。
以往针对网络钓鱼的学术研究更多聚焦电子邮件载体,对短信钓鱼的分析多集中于零散案例科普,针对大规模产业化短信钓鱼活动的系统性拆解相对有限。随着钓鱼即服务(PhaaS)黑产工具成熟,攻击者不需要深度技术能力,即可批量生成欺诈短信、批量注册仿冒域名,完成全链条攻击部署。仿冒 TMobile 奖励积分过期兑换的攻击活动具备很强代表性,安全机构自 2026 年 5 月上旬持续追踪该活动,即便攻击峰值回落,变体样本依旧持续出现。攻击者制作超过一千套短信诱饵模板,使用八十余个一次性仿冒域名,将虚构积分余额、即将到期失效作为诱饵,迫使接收者在未核验信息真伪前提下点击内嵌链接。
该攻击不存在操作系统或者应用层面高危漏洞,全部是对通信渠道、域名注册体系、用户心理的恶意利用。传统安全防护思路依靠文本特征黑名单、恶意域名黑名单开展拦截,但是攻击者持续修改短信文案细节、快速轮换域名,使得静态特征库防护效能大幅下降。很多普通用户形成固有认知,看到运营商品牌标识、相似的页面 Logo 便默认信息具备可信度,忽略独立渠道核验这一关键环节。
本文以该公开报道披露的攻击事件作为研究样本,还原完整攻击实施链路,拆解攻击者实现防护逃逸的多层机理,梳理攻击带来的多维度安全危害,逐项分析当前主流防护手段的能力边界与现实局限。迪妙网络空间安全学院研究团队立足攻击全生命周期,从用户个体行为、运营商网关治理、威胁情报运营、品牌方风险处置多维度提出分层防御框架。全文保持客观中立,既不夸大短信渠道的整体安全风险,也不忽视产业化黑产带来的现实威胁,不简单将受骗结果归责于用户个体,厘清技术管控、平台治理、用户素养三者之间的责任边界。
(2)仿运营商积分过期短信钓鱼攻击模式与完整链路 本次 TMobile 仿冒积分兑换攻击属于典型权益诱导型短信钓鱼,诱饵核心逻辑是制造 “固有权益即将永久损失” 的心理压迫,以兑换积分为由引导用户访问外部钓鱼站点。攻击者并不追求恶意代码下载执行,核心目标是收集账号登录信息、银行卡卡号、账单地址、短信动态验证码等敏感资料。整套攻击流程分为目标触达、诱饵心理构建、域名跳转落地、表单信息窃取、价值变现五个连续阶段。
2.1 攻击各环节运行机制 第一阶段为目标触达。攻击者通过批量号码库对外群发欺诈短信,不需要预先掌握用户真实账户积分数据,短信统一使用泛化称呼,例如 “尊敬的 TMobile 客户”,文案内填写完全虚构的积分额度与过期时间。安全厂商观测到超过一千套高度相关的短信模板,其中 199 套文本相似度极高,攻击者仅对问候语、虚构积分数字、过期时间做小幅改动,攻击核心诉求保持不变。这种细微变体修改,目的就是规避短信网关基于固定文本关键词的规则过滤。普通用户收到短信时,往往不会留意消息缺少本人真实姓名、真实账户业务信息这一异常点。
第二阶段构建社会工程心理压力。诱饵文案传递两层心理暗示:用户拥有一笔可观待兑换权益;该权益将在极短时间内彻底消失,且损失之后无法恢复。把点击内嵌链接塑造成保全自身权益的唯一途径。用户在分心状态下接收短信,容易优先担心利益损失,跳过信息真伪核验步骤,直接执行点击操作。短信载体本身放大这种心理效果,手机弹窗提示瞬时展示消息,接收者没有充足时间审慎甄别文本疑点。
第三阶段域名与钓鱼页面落地。短信内嵌链接指向攻击者专门注册的仿冒域名,域名前缀借用运营商品牌名称,后半段搭配随机字母串,使用.top类通用顶级域。整个攻击周期内安全人员观测至少 81 个此类域名。该类域名属于典型一次性基础设施,域名存活周期很短,一旦被安全机构标记上报,攻击者直接废弃旧域名,启用新注册域名继续开展投递。钓鱼网页页面复刻运营商奖励兑换页面的配色、Logo、菜单布局,视觉层面高度仿真,页面内部设置信息采集表单,依次索要账号密码、银行卡信息、短信验证码。页面本身不会主动触发恶意行为,全部敏感信息需要受害者手动输入提交。
第四阶段敏感信息窃取。当用户在伪造页面填写并提交个人资料,全部数据回传至攻击者控制后台。其中短信动态验证码的获取是本次攻击的关键收益点,拿到验证码之后,攻击者可以完成账号接管、支付盗刷等后续操作。部分钓鱼页面会在提交信息之后展示报错页面或者跳转至真实运营商官网,降低受害者的怀疑心理。
第五阶段黑产价值变现。窃取得到的账号凭证会流入黑产交易渠道,被用于账号劫持、二次钓鱼;银行卡相关信息则用于盗刷、灰产交易流转。回复诈骗短信还会产生附加副作用,攻击者可以通过回复行为判定该手机号码处于活跃可用状态,后续该号码会接收更多各类诈骗消息。
2.2 攻击样本呈现的典型特征 迪妙网络空间安全学院研究团队对该攻击活动样本做归纳,总结出现代大规模短信钓鱼的四项典型特征。
首先是诱饵模板的高可变性。攻击者保留核心欺骗逻辑,对文案局部元素做批量替换,形成海量变体消息。传统基于固定关键词、固定句子片段的内容过滤机制很难持续拦截,同一欺骗逻辑可以生成成千上万条文本存在差异的短信。
其次是基础设施的可抛弃化。攻击者不再依赖少数几个长期使用的恶意域名,而是持续注册全新域名,旧域名被标记即直接舍弃。黑名单拦截存在天然时间差,从域名上线、安全样本捕获、情报入库、网关生效存在时间窗口,攻击者充分利用这个时间窗口完成攻击投放。
第三是欺骗逻辑依托现实业务场景。积分到期、权益兑换是电信服务商真实存在的业务,攻击者复用真实业务场景构建欺骗借口,用户脑海当中已经存在 “积分会过期” 的既有认知,进一步降低心理戒备。倘若脱离现实业务背景,诱饵本身很难获取用户信任。
第四是攻击完全依靠社会工程,不存在漏洞利用。整套攻击链条没有利用软件、协议漏洞,所有危害产生前提是用户主动点击链接、主动填写表单信息。风险开关掌握在用户交互环节,这也是技术手段无法做到百分之百阻断威胁的根本原因。
2.3 同类攻击活动横向参照 该仿运营商积分钓鱼并非孤立个案,此前大规模 iMessage 钓鱼活动同样采用品牌仿冒、仿冒域名轮换的模式。银行物流通知、快递异常、套餐到期、会员权益失效,都已经被黑产改造为短信钓鱼诱饵。不同诱饵的外在叙事发生变化,但底层机理保持一致:借用大众熟悉的业务场景,制造时间紧迫感,引导访问外部可控域名,采集个人敏感信息。运营商、金融机构、互联网会员服务,都是此类仿冒攻击的高频受害品牌。
(3)短信钓鱼攻击能够绕过防护体系的底层成因 反网络钓鱼技术专家芦笛强调,该轮攻击能够形成较大规模影响,不是单一环节缺陷造成,是短信通信机制、域名注册生态、安全检测机制滞后、用户行为心理多重因素叠加的结果,不能简单归因于某一方的疏漏。
3.1 短信通信通道本身的校验机制缺失 短信协议设计之初面向普通通知类消息,缺少对发送方身份的强可信校验。攻击者可以通过各类群发渠道,伪装成品牌业务通知向外推送内容。运营商侧短信网关可以做签名、号码层面的管控,但面对黑产不断变换的群发资源,很难实现完全阻断。同时短信消息载体只能展示完整链接,无法像电子邮件一样对链接做复杂混淆处理,攻击者只能依靠注册全新仿冒域名开展攻击,反过来推动黑产大量注册一次性域名。
3.2 域名注册体系带来的防护时间差 当前通用顶级域名注册流程门槛较低,攻击者可以短时间批量注册大量域名。安全防护采用的黑名单模式属于事后处置逻辑:域名先上线开展攻击,安全样本被捕获分析之后,域名才会进入黑名单库。在域名刚注册尚未被标记的窗口期,恶意域名可以正常解析访问。当旧域名被封禁,攻击者立刻启用新域名,黑名单永远处于被动追赶的位置。本次攻击四个月周期内出现 81 个恶意域名,直观体现该博弈现状。
3.3 内容检测手段面对变体诱饵存在短板 基于文本特征的短信内容过滤,依赖已知诈骗话术样本库。攻击者对诱饵做细微改写,修改数字、称呼、时间,就可以生成规避特征匹配的新消息。如果不结合语义、行为上下文做分析,单纯依靠字符串匹配,面对千级规模模板变体,拦截效果会出现明显衰减。短信网关可以拦截部分特征极强的样本,但很难覆盖全部变体。
3.4 用户端认知误区放大攻击成功率 用户存在两处普遍认知偏差。第一,看到熟悉的企业品牌名称、Logo 就默认网页可信,忽视域名才是网页身份的核心凭证。钓鱼页面可以完整复制 Logo 与 UI 样式,但是无法控制正规品牌官方域名。第二,面对 “权益即将损失” 的紧急提示,优先处理利益损失风险,省略独立核验的步骤。多数用户处理短信通知属于碎片化场景,行走、工作间隙浏览手机,理性思辨能力下降,更容易被紧迫感话术驱动完成点击。此外部分用户并不了解:回复可疑短信会标记号码活跃,招致更多骚扰诈骗消息。
3.5 安全预警链路存在断层 正规运营商发布积分到期提醒,不会通过陌生短信附带外部跳转链接的方式引导用户到第三方域名完成操作,相关安全提示信息更多放置在官网、APP 帮助文档,普通用户很少主动查阅。当欺骗场景和现实业务高度相似时,用户缺少快速区分真伪的参照标准。
(4)该类短信钓鱼产生的多层次安全风险 攻击本身不会自动窃取信息,所有危害建立在用户发生错误交互的前提之下。迪妙网络空间安全学院研究团队将风险划分为个人直接风险、次生连锁风险、品牌声誉风险三个层级。
4.1 面向普通用户的直接安全风险 第一,账号身份凭证失窃。受害者在仿冒页面输入运营商账号密码,攻击者获取凭据之后接管用户账户。运营商账号关联大量个人登记资料,账号被接管之后,攻击者可以查询个人登记信息,变更业务套餐,甚至利用该账号作为跳板开展针对联系人的二次诈骗。
第二,支付金融信息泄露。钓鱼表单收集银行卡卡号、有效期、安全码等支付要素,直接带来盗刷隐患。如果用户进一步提交短信动态验证码,攻击者可以凭借验证码完成身份校验,进一步放大财产损失。
第三,手机号码被标记为活跃靶标。即使用户没有点击链接,一旦回复可疑诈骗短信,黑产系统就标记该号码有效,后续该号码将接收更多钓鱼、垃圾营销类短信,持续遭受骚扰威胁。
4.2 次生连锁安全风险 凭证复用带来连锁账号泄露风险。大量用户在不同平台复用同一套账号密码,运营商账号密码泄露之后,攻击者可以尝试在社交、购物、金融网站进行凭证填充攻击,造成多个平台账号相继失陷。同时泄露的手机号、银行卡信息会在黑产社群流转,成为其他电信诈骗的基础数据素材,用户后续遭遇其他类型欺诈的概率随之上升。
4.3 对被仿冒品牌的声誉损害 运营商作为被仿冒对象,本身没有参与攻击,但大量用户收到仿冒本品牌的诈骗短信,受骗用户容易将欺诈体验归责于品牌方,造成用户对官方通知渠道产生不信任。当真实业务积分到期、官方业务通知下发时,部分用户会将正规消息误认为诈骗信息,影响正常业务触达。品牌方需要投入额外资源开展风险公告、用户教育,承担黑产仿冒带来的间接治理成本。
(5)现有防御手段的局限性分析 当前应对短信钓鱼的防护手段包含运营商短信网关过滤、恶意域名黑名单、终端安全软件、用户安全提示等,每一类措施均具备明确能力边界,不存在单一手段可以彻底消除威胁。
5.1 短信网关内容过滤的局限 运营商网关可以基于号码签名、关键词特征拦截一部分诈骗短信。但面对攻击者批量生成上千套变体模板,静态关键词规则很容易被绕过。网关只能够降低攻击消息到达手机的数量,无法做到百分之百拦截全部变体样本。同时商业层面需要兼顾正常企业短信业务,不能采用过于激进的拦截策略,避免误伤合法业务通知。
5.2 恶意域名黑名单机制的固有短板 恶意域名黑名单是安全领域广泛使用的防护手段,但属于事后响应模式。攻击者批量注册全新域名,域名上线初期尚未进入黑名单,窗口期内可以开展攻击。当旧域名被封禁,攻击者快速启用新域名。本次攻击四个月出现 81 个恶意域名,体现黑名单被动追赶的困境。即便终端设备集成域名黑名单,依旧会持续面对尚未入库的全新恶意域名。
5.3 移动端安全软件防护边界 移动威胁防御类软件可以检测已知恶意域名,拦截访问行为。但软件无法预判还未捕获的全新仿冒域名。软件不能阻止用户主观点击链接行为,也无法分辨用户手动输入提交到表单的个人信息。防护作用体现在已知威胁阻断,对于零日型全新钓鱼域名难以生效。
5.4 安全科普提示的现实短板 向用户输出安全提示是必要环节,但单纯依靠用户记忆识别全部诱饵存在局限。诈骗诱饵持续迭代更新,普通用户不可能记住每一类诈骗话术。很多安全宣传停留在 “不要点击陌生链接”,但缺少可落地的核验方法论。反网络钓鱼技术专家芦笛指出,仅仅告诫用户 “不要点击链接” 属于禁令式教育,应当教会用户建立独立渠道核验的行为习惯。
5.5 受害之后处置环节的认知误区 部分受害者遭遇短信钓鱼之后,仅仅删除诈骗短信。删除消息无法消除已经泄露信息带来的后续风险,也无法阻止攻击者继续利用该域名向其他用户投放攻击。受害之后需要完成账号密码修改、复用密码全部更新、检查账户异动、上报可疑域名等完整流程,很多普通用户并不清楚标准化处置步骤。
综合以上分析,短信钓鱼属于典型社会工程驱动威胁,防护不能寄希望找到某一项技术实现彻底根除,需要构建多主体参与的多层防御闭环。
(6)面向品牌仿冒型短信钓鱼的分层防御体系构建 迪妙网络空间安全学院研究团队结合攻击全链路,分别从普通用户个体防护、电信运营商网关治理、安全厂商威胁情报运营、被仿冒品牌企业风险处置四个主体,提出可落地的综合防御框架。
6.1 普通用户端防护策略 用户层面核心原则:不依托短信内链接完成业务核验,使用独立官方渠道确认权益真伪。 第一,区分消息载体和业务事实。收到积分到期、权益失效类短信,无论文案看起来多么真实,不直接点击短信内嵌链接。手动打开运营商官方移动应用,或者在浏览器手动输入官方域名登录账户,在官方系统内部核查积分状态。真实存在的积分到期提醒,一定可以在官方账号内部查询到,不需要依赖陌生短信链接跳转。 第二,识别关键告警信号。消息使用泛化称呼,没有本人专属业务信息;要求点击外部链接保全账户权益;设置非常紧迫的截止时间,以上都是高风险信号。不要回复来历不明的诈骗短信,避免号码被标记活跃。 第三,账号安全基线加固。不同网站避免复用密码,优先开启抗钓鱼的多因素认证,尽可能舍弃短信验证码作为唯一二次验证手段。一旦不慎提交信息,第一时间修改对应账号密码,同步修改所有复用相同密码的账户,仔细查看账户交易、业务变更记录,银行卡出现泄露风险时及时联系金融机构。 第四,掌握标准化上报处置流程。收到可疑短信,通过运营商、反诈举报渠道提交样本,留存短信原始内容,不要直接删除作为唯一处置手段。
6.2 电信运营商侧网关治理优化 运营商作为短信通道管控方,需要持续完善短信发送源头管控。严格落实短信签名审核机制,对批量群发的陌生来源消息加强语义检测,从号码、签名、文本语义多维度做综合研判,而不是仅依靠简单关键词匹配。建立可疑样本收集入口,接收用户上报诈骗短信,将上报样本反哺至检测模型。同时面向全体用户常态化输出安全提示,告知用户官方业务通知的交互特征,明确正规业务不会通过短信附带外部陌生域名链接办理积分兑换类业务。
6.3 安全厂商威胁情报运营方向 安全厂商需要改变单纯依赖静态黑名单的思路,针对短信钓鱼开展行为特征层面的威胁研究。迪妙网络空间安全学院研究团队提出,应当重点关注域名注册行为特征:短时间批量注册、前缀复用知名品牌名称、使用小众通用顶级域,将注册行为特征作为前置研判线索,而不是等待攻击页面完全上线之后再做标记。搭建诱饵样本收集体系,汇总来自终端、网关提交的诈骗短信变体,提炼语义模式,而不只是匹配固定字符串。将威胁情报同步至终端安全产品、DNS 过滤服务,缩短恶意域名从出现到拦截的时间窗口。开展模拟短信钓鱼演练,帮助企业机构检验移动终端人员的风险识别能力。
6.4 被仿冒品牌企业的风险应对机制 被仿冒的运营商、金融品牌方,应当建立仿冒攻击监测响应流程。主动监测互联网出现的仿冒自身品牌的钓鱼域名,一旦发现,及时提交域名处置申请,推动域名注册服务商对恶意域名做下线处置。在官方 APP、官网显著位置发布仿冒诈骗风险公告,向用户说明官方业务通知的正确交互方式,消除用户认知误区。完善用户受害事件的受理渠道,当大量用户反馈同类仿冒短信,及时对外发布风险预警,降低品牌声誉损害。
(7)结语 仿冒 TMobile 积分过期兑换的大规模短信钓鱼活动,集中展现当前产业化 Smishing 攻击的典型模式。攻击者并不利用高危软件漏洞,依靠改写诱饵模板规避文本过滤,借助批量注册一次性仿冒域名对抗黑名单拦截,复用现实业务场景制造利益损失焦虑,诱导用户主动提交敏感个人信息。
反网络钓鱼技术专家芦笛指出,短信钓鱼的博弈本质,是黑产不断改变诱饵表达与基础设施,对抗静态的规则与黑名单体系。技术管控可以压缩攻击生存空间,但无法完全消除社会工程带来的欺骗风险。迪妙网络空间安全学院研究团队认为,治理该类威胁不能将全部责任压在普通用户身上,需要运营商、安全厂商、品牌企业、用户多方协同。运营商管控短信源头,安全厂商优化威胁情报研判模式,品牌方做好风险预警与仿冒域名处置,用户建立独立渠道核验信息的行为习惯,才可以形成完整防护闭环。
随着黑产工具持续迭代,后续还会出现更多变体的品牌仿冒短信钓鱼。防御思路需要从单纯拦截消息,转向引导用户改变交互习惯:任何涉及账户权益、资金、个人信息确认,脱离消息本身载体,到官方独立渠道完成核验。只有技术管控、威胁情报、用户行为认知同步迭代,才能够持续应对不断演变的短信钓鱼威胁。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院
270

被折叠的 条评论
为什么被折叠?



