现在的钓鱼邮件,挑不出一个错字

你以前判断一封邮件是不是骗局,靠的是那股别扭劲:语气生硬、排版粗糙。这条经验现在失效了。

PCWorld 的 Arne Arnold 梳理了两个变化:一是骗子用生成式 AI 写邮件,风格、结构、语气跟真通知没差别;二是手段升级到能绕过两步验证。

最狠的一招利用”OAuth 设备码授权”(给智能电视、打印机这类不方便打字的设备准备的登录流程)。骗子谎称你的设备需重新授权,你点进去,最后落在的确实是微软官方页面——页面是真的,只是你授权的不是自己的电脑,而是骗子控制的应用。授权完成,对方拿到访问令牌,之后调接口不再需要密码,两步验证也拦不住。安全公司 Proofpoint 对此有详细分析。

这类攻击多数把链接藏进二维码:既容易躲过垃圾邮件过滤,又能把你骗到手机上操作——小屏幕看不清域名。

剩下几种,你多半也遇到过

假冒客服:弹窗说电脑中毒,逼你打电话,再诱导你装远程协助工具,装完整台机器就归对方。假杀毒提醒:谎称 Windows Defender 需付费续期,跳转假商城收钱——它是系统内置的免费功能,从不收费,按 Alt+F4 关掉即可。还有”有文件共享给你”的云盘通知、”派送失败请确认地址”的物流页面,前者文件挂在真平台却被改过,后者最后总要收你一笔运费。

我的判断是,这些套路的共同点不是技术,是”催”。识别特征就三条:你没预约的联系、催你立刻处理、链接藏在二维码里或域名怪长。

对策同样简单:涉及登录和付款的链接一概不点,自己在浏览器手动输网址;密码管理器拒绝自动填充,多半说明域名是假的。

来源:PCWorld