钓鱼邮件和诈骗链接的成功率,靠的不是技术多高明,而是"让你来不及细看"。所以破解方法也简单:建立几个固定的检查动作,形成条件反射。
检查点一:发件人真实地址,而不是显示名
邮件客户端展示的"发件人"往往只是一段可以随便填的显示名。点开看完整地址,才发现对不上:
- 显示"某某银行客服",实际地址是某个免费邮箱后缀;
- 主域看着眼熟,细看是把字母换掉一个(
rn冒充m、数字1冒充字母l); - 用子域伪装:形如
bbank.com.other-domain.cn——真正的主域是最后面那一段,前面那一长串只是它下面的一个子域。
记一条:域名从右往左读,最后两段才是真正的主人。看着像"某某官网"的一长串,看结尾往往露馅。
检查点二:链接真的指向哪里
邮件和消息里的文字可以随便写,链接指向别处。做法:
- 电脑上鼠标悬停(不要点),看状态栏显示的真实地址;
- 手机上长按链接,看系统给出的地址预览;
- 看到短链(一长串无意义字符的跳转地址)要格外小心——它正是为了隐藏目的地而存在的。
检查点三:是不是在制造紧迫感
"账号即将被冻结""今天 24 点前必须处理""最后通知"——这类话术的作用是压缩你的思考时间。正常机构通知重要事项,极少用这种口径逼你在几分钟内动手。
遇到带紧迫感的通知,正确做法是完全不理它给的链接,自己去官方网站或 App 里查看,或者拨打自己查到的官方电话核实。
检查点四:要你做什么
下列要求,基本可以直接判定有问题:
- 要你输入完整密码、短信验证码、银行卡密码;
- 要你扫二维码才能"解除限制";
- 要你下载附件并启用宏、或者运行可执行文件;
- 要你远程共享屏幕配合操作——这是近年高发手法,一旦共享,验证码和操作过程全被看着。
特别是屏幕共享:任何自称客服、公安、平台工作人员的人要求共享屏幕,立刻挂断。正规客服不会这么干。
三个习惯动作
- 敏感操作另开渠道:邮件里说的事,通过官方 App 或官网去办,不走邮件里的链接;
- 验证码就是钥匙:任何人以任何理由索要验证码,都等于在要你的钥匙,不给;
- 拿不准就问人:发给同事、家人看一眼,多一双眼睛,成功率大幅下降。
最重要的一条心得是:被骗的往往不是不懂技术的人,而是当时正在忙、被催着马上处理的人。慢三分钟,几乎所有的坑都能绕开。