
摘要
定向网络钓鱼已经从大规模泛化垃圾邮件诈骗转向依托公开政务数据开展的精准社会工程攻击。本文以美国贝尔蒙特镇规划建筑许可申请人遭遇的钓鱼诈骗事件作为实证样本,还原攻击者利用市政公开会议议程、项目案卷信息获取目标对象基础资料,伪造政府部门工作人员身份,向许可申办人发送虚假付费指令实施财产欺诈的完整攻击链条。研究发现,政务信息公开制度本身并不直接生成安全风险,但公开渠道未经管控的项目申请人信息、项目地址、审批流程节点,为威胁主体完成侦察阶段情报采集提供零门槛数据源;传统钓鱼防护更多聚焦恶意附件、恶意链接识别,对依托真实业务场景、无恶意载荷的纯社会工程类诈骗识别能力存在短板;基层政务数字化转型过程中,信息公开透明度、公众知情权与公民财产安全保护之间存在治理张力。本文从攻击链路拆解、风险生成机理、现实危害、多维度治理路径展开系统分析,结合案例属地政府已经采取的应对举措,剖析线上许可平台迁移、页面风险警示、居民核验机制的价值与局限,反推面向政务办事场景定向钓鱼风险的分层防控框架。反网络钓鱼技术专家芦笛指出,针对政务办事人群的定向钓鱼攻击,属于典型 “无漏洞攻击”,攻击者不入侵系统,而是利用公开信息与民众对公共机构的信任完成欺骗,单纯依靠边界安全设备难以实现完整防御,必须构建技术、制度、公众认知协同的闭环体系。研究结论可为国内基层政务数字化服务过程中的信息脱敏、风险预警、反诈机制建设提供参考。
关键词:定向钓鱼;社会工程;政务公开;许可审批;网络诈骗;政务数字化

1 引言
随着政务服务线上化持续推进,世界各国地方政府普遍将项目审批会议议程、许可申请案卷、项目地址、申请人主体信息对外公开公示,保障公众对城市规划、土地建设事务的监督权利。政务信息公开是现代公共治理的基础制度设计,能够提升行政决策透明度,减少权力寻租空间,但这一制度实践在网络黑灰产环境下衍生出新的安全风险:不法分子无需实施网络入侵,仅通过爬虫抓取、网页浏览等普通访问行为,就能够批量获取办事申请人的业务背景信息,以此为基础制作高度贴合真实业务场景的钓鱼通信,开展定向诈骗活动。
以往网络钓鱼学术研究大多集中于携带恶意软件、仿冒登录页面窃取账号凭证的攻击类型,研究重心偏向邮件过滤算法、恶意 URL 识别、钓鱼网页检测等技术方向,对于不含恶意附件、不含恶意跳转链接,单纯依靠伪造官方身份、虚假业务缴费要求实施财产欺诈的社会工程钓鱼,相关实证案例分析相对有限。此类攻击不依赖系统漏洞,邮件本身不存在病毒载荷,传统邮件安全网关很难将其标记为恶意邮件,受害者受骗驱动更多来源于现实办事场景带来的心理预期,而非计算机系统被入侵,这就造成技术防护与现实威胁之间出现防护缺口。
贝尔蒙特镇许可申请人钓鱼诈骗事件具备很强的样本代表性。该事件发生于 2026 年,在连续三个月时间内出现多轮攻击,诈骗对象先后覆盖规划委员会、分区上诉委员会、历史街区委员会的许可申请者。攻击者抓取政府对外公开的会议议程与案件案卷,掌握项目地址、申请人姓名,甚至伪造规划建筑主管官员签名,发送虚假邮件要求受害者向私人账户大额转账,当地已经出现居民收到三万一千一百七十五美元虚假转账指令的真实警情记录。当地规划部门接到五六位申请人的风险上报,属地警方同步转发美国联邦调查局的欺诈预警,政府后续计划通过增设网页风险警示、切换至全新线上许可平台 OpenGov 开展风险缓释。整个事件完整呈现公开信息被武器化使用的攻击全流程,暴露基层政务数字化转型进程中,信息公开、政务服务、网络安全三者之间的矛盾关系。
本文立足该新闻案例原始材料,不做无边界域外发散,完整还原事件全貌,拆解攻击全链路,解析风险形成的多重成因,评估当地政府现有处置手段优势与不足,分别从技术治理、政务管理制度优化、公众风险素养培育、警务协同处置四个维度构建完整应对方案。本文不夸大威胁,不做口号式结论,客观承认不存在单一手段可以彻底消除该类诈骗风险,治理目标在于压缩攻击成功率、建立快速处置闭环,降低群众财产损失概率。
2 案例概况与攻击链路还原
2.1 案例基础事实
贝尔蒙特属于美国马萨诸塞州地方城镇,城镇规划与建筑办公室负责受理辖区内房屋改建、新建等各类建设许可申请。按照当地政务公开规则,规划相关委员会会议议程、待审议项目案卷全部对外公开发布,互联网普通访问者可以直接查阅每一项待审批项目对应的项目地址、申请人姓名,对应提交到哪一个委员会进行审议。
自 2026 年夏季之前大约三个月,当地开始出现分批次的钓鱼诈骗浪潮。攻击目标首先指向规划委员会许可申请人,后续扩展到分区上诉委员会、历史街区委员会的办事群众。攻击者发送外观高度仿真政府公务邮件,邮件内包含真实项目地址、申请人本人姓名,最新批次邮件甚至仿制规划建筑主管 Chris Ryan 的签名落款。但是邮件并非来自城镇官方邮箱域名,邮件载明的缴费要求与城镇正式办事规则不符。当地制度明确:除同行评审产生的少数特殊附加费用以外,城镇所有许可相关费用,只能在官方线上申请门户完成缴纳,工作人员不会通过普通邮件要求当事人向外部私人账户转账汇款。
一起典型个案中,Broad 大街一名住宅翻新项目居民收到邮件,发件人声称自己隶属于贝尔蒙特分区上诉委员会,邮件指示居民向外部账户电汇 31175 美元,该居民将情况向当地警方报案。警方核查确认,邮件发送主体从来不是该镇在编公职人员。在风险扩散之后,7 月 20 日贝尔蒙特警方转发联邦调查局发布的欺诈预警,提醒全体居民保持警惕,提示群众收到可疑邮件之后,必须直接联系对应政府部门核验真伪,一旦遭遇诈骗及时报警。规划建筑部门三个月内累计接到五六位申请人主动咨询反馈钓鱼邮件问题,所有线索均移交公安机关。当地行政主管 Chris Ryan 表示,这类定向钓鱼在本地属于新出现的威胁,虽然其他地区过去或许出现同类事件,但此前并未成为本地工作需要重点关注的风险。
为应对该事件,当地政府确定两项处置举措。第一,在许可申请相关网页增加醒目免责声明与风险警示横幅,告知访问者收到来自 “政府” 并且要求付款的邮件需要高度存疑,遇到不确定情况务必电话联系职能部门核实。第二,推进许可业务整体迁移至 OpenGov 线上许可平台,期望全部业务流程固化在统一官方平台之后,帮助办事民众建立稳定业务认知,便于区分诈骗通信与正式官方通知。
2.2 攻击完整链路拆解
结合新闻报道细节以及定向社会工程钓鱼通用模型,可以把本次诈骗行动划分为情报侦察、诱饵定制、通信投递、心理施压诱导支付、事后处置五个阶段,整条链路全程不需要攻破政府内网系统。
第一阶段:情报侦察。威胁主体持续抓取贝尔蒙特镇对外公开的委员会会议议程、审批案件卷宗公开网页。公开资源直接提供核心要素:项目坐落地址、申请人姓名、该项目归属于哪一个审批委员会。全部信息属于对外公开可访问内容,不需要任何权限,不需要黑客工具,普通网络爬虫脚本就可以批量、周期性采集增量案卷数据。攻击者不需要猜测潜在受害者,政务公开材料直接完成目标筛选,自动锁定一批正在办理许可业务、心理上已经做好 “需要缴纳相关费用” 心理预期的人群。反网络钓鱼技术专家芦笛强调,这是该类诈骗最关键的环节,传统钓鱼需要大海捞针寻找受害者,而政务公开材料直接完成受害者画像筛选,攻击成本大幅下降,欺骗成功率随之上升。情报数据还可以反复复用,本次没有上当的申请人,后续项目复审、变更申请阶段可以再次被选为攻击对象,情报资产存在长期可利用价值。
第二阶段:诱饵定制。攻击者把抓取得到的真实项目地址、申请人姓名填充到邮件模板之中,后期进一步模仿政府部门负责人签名格式,提升邮件表观真实度。邮件叙事逻辑贴合当事人现实处境:当事人确实正在办理许可审批业务,心理上预期会收到政府关于费用、材料的通知。邮件不需要编造完全虚构的事件,只需要篡改缴费渠道、编造虚假缴费金额,其余背景信息全部为真实公开信息,收件人第一眼阅读时很难识别异常。邮件不附带病毒附件,不嵌入恶意网址,核心诉求只有一条:要求受害者向攻击者提供外部私人账户完成电汇转账。从邮件安全检测角度看,邮件文本、附件、链接均无传统恶意特征,这就造成基于恶意特征库的安全设备很难拦截该类消息。
第三阶段:通信投递。攻击者使用非政府域名的普通商业邮箱完成邮件发送,刻意模仿官方行文格式,规避垃圾邮件过滤规则。发件地址并不伪装成官方城镇邮箱域名,而是依靠邮件正文内容真实性迷惑接收者,并不追求域名欺骗,欺骗重心放在业务场景复刻,而非域名仿冒。这一点和很多常见钓鱼存在区别,很多钓鱼攻击首要手段就是伪造官方域名,而本次案例中攻击者策略发生变化,依靠真实业务上下文抵消发件地址带来的微弱怀疑。
第四阶段:心理诱导与支付胁迫。利用申请人急于推进自家改建项目审批的心理,制造 “缴费才能继续推进审批流程” 的心理压力。现实中办理许可的居民,大多希望项目尽快走完审批,对于来自审批相关邮件天然存在关注度,在没有仔细核对发件来源的前提下,容易直接采信邮件给出的缴费指令。案例中诈骗分子索要金额高达三万余美元,金额本身具备大额特征,但房屋翻新、建设许可业务场景下,当事人会主观认为大额费用存在合理性,进一步降低警觉。
第五阶段:线索暴露与威胁处置。部分接收邮件民众产生疑惑,主动致电规划部门询问邮件真伪,线索流入政府部门,随即移交警方。当地警方开展接警处置,对外发布预警,但从攻击链路来看,诈骗分子前期情报采集的数据源依旧公开存在,如果不配套治理措施,攻击者可以继续抓取新增案卷,持续发起新一轮投递。地方政府计划采用网页警示加统一线上办事平台两种手段开展缓释,但两种手段更多作用于后端受害者提醒,无法直接阻止攻击者获取情报源。
2.3 与传统网络钓鱼的差异性对比
传统大规模钓鱼邮件,一般采用无差别群发,邮件内容模板化,对接收人具体情况一无所知,内容和接收人现实生活匹配度低,欺骗主要依靠仿冒知名网站、伪造系统告警;定向 APT 钓鱼大多针对机构内部人员,需要搜集目标社交信息,经常搭载木马程序,目标是窃取机构内部数据。
本案例代表的政务公开信息驱动钓鱼具备独有的特征。其一,侦察数据源来自合法公开政务网页,不存在网络入侵行为,威胁主体行为边界模糊;其二,诱饵内容高度贴合受害者真实业务,每一封邮件的项目信息和当事人现实业务一一对应;其三,无恶意载荷,不以窃取账号密码为目标,直接追求线下转账汇款;其四,攻击对象是普通市民,不是企业 IT 人员,普通公众缺少网络安全专业训练;其五,攻击浪潮跟随政府审批会议周期波动,每当委员会即将开会审议一批新项目,就会产生一批可供攻击者使用的新情报,攻击活动呈现周期性波浪式爆发。
3 风险生成多维成因分析
该类诈骗风险不是单一因素造成,是政务公开制度、网络黑灰产能力边界、邮件安全技术局限、办事民众心理特征、基层政务数字化建设短板多重条件叠加形成的结果。不能简单将风险归因于政务信息公开本身,信息公开是现代公共治理必要安排,问题出在公开输出形态没有充分预判黑灰产的滥用场景,缺少配套缓冲机制。
3.1 政务公开数据成为黑灰产低成本情报库
政务公开制度设计初衷面向人类社会监督查阅,并未充分考虑自动化爬虫批量抓取的场景。会议议程、审批案卷网页向全部互联网用户开放,没有针对批量爬虫访问的识别与管控。攻击者不需要突破安全防护,编写简单爬虫程序,定时访问政府公开页面,就可以批量获取每一期新受理项目的申请人、项目地址、受理委员会信息。数据获取成本极低,几乎没有技术门槛。
公开信息本身全部属于真实业务事实,当这些真实事实被诈骗分子摘取出来,拼接虚假缴费要求,就形成欺骗性极强的钓鱼素材。这里形成一组治理矛盾:如果直接对案卷信息做全域脱敏,抹除申请人、项目地址,则公众监督规划审批的渠道会受到损害;如果完全原样公开,又给诈骗者提供源源不断情报素材。全域一刀切的信息遮盖方案具备明显缺陷,会抬高普通公民行使知情权的成本,并不是最优解。因此风险根源不是 “信息被公开”,而是公开渠道缺少区分合理人工查阅与恶意批量抓取的过滤机制,缺少分级分类脱敏规则。
3.2 社会工程心理条件充分具备
社会工程的核心逻辑,就是操纵人自身的心理认知弱点,而非操纵计算机漏洞。在许可申请场景,申请人已经投入时间精力提交申请,内心高度关注审批进度,对于来自审批主管机构的通知具备较高心理接纳度。当收件人看到邮件里面写清楚自家房屋地址,写对自己的姓名,第一反应倾向认为这份通信来自掌握项目信息的官方机构,很难第一时间想到信息来自网上任何人都可以浏览的公开网页。
普通民众存在认知盲区:多数办事群众不会主动意识到,自己提交许可申请之后,姓名与项目地址会对外全网公开。当事人会默认 “只有政府办事人员才知道我的项目信息”,这一心理预设被诈骗分子充分利用。邮件不需要伪造华丽官网,不需要病毒,仅仅利用这个认知误区就可以完成欺骗。反网络钓鱼技术专家芦笛指出,大量民众对政务公开的公开范围缺少认知,这是社会工程能够生效重要心理土壤,反诈宣传往往更多宣传陌生链接、可疑附件,但是很少提醒公众:公开网页上能够查到你的业务信息,不法分子可以拿这些真实信息来骗你。
3.3 现有邮件安全技术体系存在防护盲区
当前主流邮件安全防护体系的检测逻辑高度依赖特征匹配:识别恶意附件哈希值、恶意 URL 域名、已知钓鱼发件 IP 地址、仿冒域名等指标。本次案例钓鱼邮件不存在上述传统恶意指标。发件人使用普通民用邮箱账号,邮件正文没有链接,没有附件,全部欺骗依靠文本叙事完成。邮件技术层面看,除了内容叙事虚假之外,各项指标均属于正常邮件,网关很难把它判定为钓鱼邮件进行拦截。
威胁并不是通过破坏计算机来达成,而是通过欺骗人达成,属于 “人作为薄弱环节” 的典型场景。技术防护可以拦截大量恶意代码类钓鱼,但对于纯社会工程诈骗,拦截能力存在天然上限。单纯升级邮件防火墙,无法从根源化解该类风险,必须技术手段与人的行为管控、制度约束互相配合。
3.4 基层政务数字化转型的过渡性短板
贝尔蒙特当地政府的许可业务,正处在向统一线上平台迁移的过渡阶段。在完全迁移至 OpenGov 之前,缴费渠道、通知渠道没有完全收敛。部分业务沟通仍然依靠邮件往来,缴费既有线上门户,又保留少数线下特殊情形。业务渠道分散,客观上给诈骗分子制造混淆空间。如果全部缴费、全部官方通知都收敛在单一官方办事平台内部消息系统,不依靠外部电子邮件传递缴费指令,那么诈骗分子伪造外部邮件的可信度就会下降。
但平台迁移属于渐进过程,过渡周期内新旧渠道并行,风险就会持续存在。同时基层地方政府网络安全人力资源有限,城镇层级的机构很难配备专职网络安全团队,安全工作更多属于兼职附加职责,对于定向社会工程钓鱼这类新兴威胁,风险研判、预案建设存在滞后性,正如当地主管人员表述,该类风险此前并未进入本地工作雷达范围。
3.5 威胁溯源与打击取证存在现实困难
从警务处置视角分析,这类跨网络社会工程诈骗溯源难度较高。诈骗邮件使用普通第三方邮箱服务,攻击者可以采用多层代理隐藏真实访问源;诈骗要求电汇至外部账户,资金跨境流转之后追踪难度提升。邮件本身没有携带恶意程序,很难获取攻击者工具样本;情报采集行为仅仅是网页抓取,浏览公开网页本身并不构成违法,取证上很难定位实施主体。虽然警方可以接警、发布预警,但短时间定位抓捕诈骗团伙存在现实障碍,因此治理思路不能只寄托于事后打击,事前风险缓释必须占据重要位置。
4 事件带来的多元现实危害
很多人容易把这类事件危害简单等同于 “可能被骗钱”,但事件衍生危害具备多层维度,除直接财产损失之外,还会侵蚀公众对政务数字化服务信任,并且公开抓取得来的个人信息还会发生二次流转,衍生其他黑灰产风险。
4.1 申请人直接财产损失风险
案例中已经出现索要三万余美元大额转账的诈骗邮件。建设改建许可业务场景下,项目本身造价规模大,诈骗分子可以编造高额虚假费用,一旦居民轻信执行电汇,会造成大额财产直接损失。即便本次案例报道尚未确认出现已经转账成功的受害者,但诈骗浪潮持续开展,随着投递规模扩大,出现真实财产损失属于高概率事件。财产损失之后,跨境网络诈骗追回资金的成功率普遍偏低,受害者救济途径有限。
4.2 政务机构公信力损耗风险
当大量群众收到仿冒本部门的钓鱼邮件之后,会干扰正常官民沟通。一方面部分民众会对真正来自政府部门邮件产生怀疑,每一封官方邮件都要反复电话核验,增加政府工作人员沟通负担,降低政务办事效率;另一方面部分群众会产生疑问,为什么自己提交给政府的项目信息被诈骗分子拿到,进而质疑政府对于个人信息保护履职情况。即便信息来源是公开网页,普通民众很难区分,容易将风险责任归责到政务机构,削弱公众对于线上政务服务的信任感。
4.3 公开信息被黑灰产二次流转的衍生风险
攻击者批量抓取的申请人姓名、项目地址等信息,不会只用于一轮钓鱼邮件。这套数据集可以在黑灰产圈子流转出售,被其他犯罪团伙复用,衍生电话诈骗、上门推销、虚假工程中介欺诈等次生风险。同一个主体,会遭受到多渠道接续骚扰。也就是说,即便钓鱼邮件本身没有骗成功,被抓取的信息泄露后果依旧持续存在,风险不会随单次诈骗活动结束而消失。
4.4 治理层面两难困境
事件暴露出公共治理层面的两难处境。如果为了防范诈骗,大幅度收紧政务公开,对审批案卷做大规模脱敏,那么城市规划领域公众监督力量被削弱;如果维持原有完全公开模式,又持续给诈骗分子提供情报素材。两种选择各有代价,不能走向任何一个极端,需要寻找中间平衡方案,这也是该案例具备理论价值之处:网络安全防护和政务公开两种正向价值目标之间出现冲突,需要精细化治理机制实现两者平衡,而不是简单牺牲其中一方。
5 现有处置举措评估:贝尔蒙特镇应对方案的优势与局限
事件发生之后贝尔蒙特镇出台两项核心处置手段:许可相关网页设置风险警示横幅;推进整体许可业务迁移至 OpenGov 线上办事平台。同时警方发布预警,引导群众收到可疑邮件直接致电对应部门核验。这套应对方案可以起到风险缓释效果,但客观上存在能力边界,不能完全消除威胁源头。
5.1 网页风险警示横幅的作用与局限
在许可申请网页放置醒目的风险提示,面向所有正在查阅许可业务的办事群众开展风险告知,优势在于触达目标人群精准,成本较低,可以及时提醒民众:任何通过邮件提出付款要求都需要核验,不要相信邮件提供的转账账户。
但局限同样十分明显。第一,警示只对访问网页的人群生效;诈骗邮件是直接投递到收件人邮箱,很多受害者不会主动访问政府网页,也就看不到警示横幅;第二,警示属于事后提醒,只能降低受骗概率,无法阻止攻击者继续抓取公开信息制造钓鱼邮件;第三,警示效果依赖用户阅读并且记住提示内容,人的安全意识存在个体差异,忙碌状态下容易忽略提示文字。因此网页警示属于治理体系中的必要一环,但不能单独作为全部解决方案。
5.2 迁移统一线上许可平台 OpenGov 的价值与短板
把全部许可业务迁移至专属线上平台,业务通知、费用缴纳全部收敛到平台内部消息体系,是一项中长期结构性优化。其价值体现在:第一,塑造统一办事认知,让办事群众建立牢固认知:官方缴费、业务通知只会出现在 OpenGov 平台内,外部电子邮件不会发送转账缴费指令;第二,业务链路闭环,减少邮件承载缴费业务的场景,压缩诈骗分子伪造邮件的可信基础;第三,平台可以内置安全提示,每一次用户办理业务都可以接触反诈提醒。
但该举措也存在客观局限。平台迁移是工程化项目,存在过渡周期,过渡期新旧渠道并行,风险依旧存续;即便完成全面切换,政府部门仍然会因为部分业务场景对外发送邮件,诈骗分子依旧可以继续抓取公开案卷信息发送钓鱼邮件,只是邮件可信度下降。平台解决的是官方业务渠道规范化问题,不能阻止攻击者获取公开情报源,因此无法根绝攻击发起条件。
5.3 警方预警与电话核验机制的作用边界
当地警方转发 FBI 欺诈预警,倡导群众遇到可疑邮件直接电话联系政府部门核验,这是非常关键的处置手段。跨渠道核验是对付纯社会工程钓鱼最有效的个人应对手段,不使用邮件内自带联系方式,而是去官网查找公开官方号码致电核实,可以直接戳穿绝大多数此类诈骗。
但是该机制高度依赖受害者主观执行。现实场景中,部分民众时间紧张,存在侥幸心理,省略电话核验步骤;另外大量收到钓鱼邮件的群众未必会看到警方发布的预警通告,预警信息传播覆盖范围天然有限。警方接警可以完成个案处置,但无法阻止攻击者批量发送新邮件。
综合评估贝尔蒙特整套处置,可以有效降低攻击成功率,属于务实可行的缓释手段,但属于下游风险缓解,缺少上游对公开数据源滥用的约束机制。完整治理方案,还需要补充上游情报来源管控、邮件侧优化、公众认知教育、制度规范建设多维度内容。
6 面向政务办事定向钓鱼的分层治理路径
基于案例分析,结合反网络钓鱼技术专家芦笛的观点,针对政务公开信息被滥用引发定向钓鱼,不存在单一特效药,应当构建源头管控、过程防护、终端用户能力建设、事后应急处置四层协同治理闭环,兼顾政务公开透明度与公民财产安全,避免走向全盘脱敏或者放任公开两个极端。
6.1 源头层:政务公开数据源精细化管控,区分合理查阅与恶意批量抓取
源头层面核心目标不是封锁信息公开,而是提高威胁主体批量采集情报的成本,同时建立分级分类脱敏规则,平衡公众监督权利和安全风险。
第一,对政务公开案卷、会议议程网页增加反爬虫管控机制。对于正常人工单次浏览不做限制;对于高频、大规模周期性批量抓取行为实施访问限流、人机验证拦截。普通市民查阅会议资料、查阅个案案卷不受影响,但诈骗分子想要低成本批量爬取全部新增项目数据的行为会被抬高门槛。反网络钓鱼技术专家芦笛强调,源头区分访问者行为模式,比简单把信息全部抹除更加合理,既保留政务公开价值,又削弱黑灰产情报获取能力。
第二,落实分级分类差异化脱敏策略,拒绝全域一刀切遮盖。规划会议议程需要保留项目地址、审议委员会信息,保障公众监督;对于申请人私人邮箱、私人联系电话等字段,公开网页版本予以遮蔽;如果社会公众需要完整案卷材料,可以提供实名登记之后查阅渠道,线上实名查阅或者线下窗口查阅。项目地址属于城市公共规划信息,应当对外公开;自然人私人联络信息做脱敏处理。区分公共业务信息与个人联络信息,哪些公开、哪些做遮蔽形成标准化清单,避免要么全公开、要么全隐藏的二元选择。
第三,完善公开页面风险附属提示。在议程、案卷公示页面,除了钓鱼诈骗警示之外,补充告知公众:“您提交许可申请之后,项目地址等信息会对外公开,第三方有可能获取该信息,请警惕以此为基础的诈骗消息”。填补民众认知盲区,让办事人事先建立心理预期,明白诈骗分子获取自己项目信息的渠道来源。
6.2 过程层:政务业务流程与通信渠道安全加固
过程层聚焦政府自身业务流程改造,压缩诈骗分子可以模仿的业务空间,收敛官方通知、缴费渠道。
第一,持续推进办事业务向统一线上平台迁移,逐步减少电子邮件承载缴费通知功能。把缴费、业务关键通知优先放置在平台站内消息。对外电子邮件只做辅助告知,邮件正文绝对不携带转账账户信息;如果需要提示缴费,邮件只引导用户跳转官方平台地址完成操作,永远不会要求向外部私人账户电汇。明确固化官方沟通范式,给民众建立清晰识别标尺。
第二,政府官方邮件系统强化标识能力。政府公务邮件使用官方域名,邮件启用 SPF、DKIM、DMARC 邮件身份认证机制,提升官方邮件真实性;同时对外宣传告知群众:真正政府工作人员邮件一定会使用官方域名,不会使用普通商业免费邮箱处理缴费业务。帮助普通民众建立简单可执行的发件人辨别标准。
第三,建立钓鱼线索内部快速流转机制。如同贝尔蒙特案例,办事群众向业务部门咨询可疑邮件,业务窗口应当标准化收集诈骗邮件原始信息,固定发件地址、邮件正文样本,同步移交公安以及网络安全岗位,形成威胁情报积累。同一地区多个城镇之间可以共享同类诈骗样本,一旦出现一轮攻击浪潮,周边属地可以提前发布预警,实现联防。
6.3 用户层:构建适配普通办事群众的风险认知体系
该类诈骗成败很大程度取决于普通民众认知水平,传统网络安全宣传偏向企业员工钓鱼演练,面向普通市民、许可申请人这类社会公众的科普内容相对匮乏。宣传内容不能只讲 “不要点陌生链接,不要打开附件”,针对本类诈骗需要补充专门要点。
第一,科普重点需要增加一条:即便邮件里面写对您真实项目、真实姓名,邮件依旧有可能是诈骗,这些信息可以来自公开政府网页。很多受害者受骗根源就是认为 “信息正确就代表发件人是官方”,需要打破这一错误认知。
第二,反复强化跨渠道核验黄金规则:收到任何要求转账缴费的邮件,不要使用邮件内提供的联系电话、账户;自己独立通过政府官网找到公开办公号码致电核实真伪。无论邮件内容细节多么真实,缴费指令必须走二次核验。反网络钓鱼技术专家芦笛指出,跨渠道核验是对抗无恶意载荷社会工程钓鱼成本最低、效果最突出的手段,应当作为反诈科普的核心要点。
第三,精准触达目标人群。不要只做泛化全网宣传,可以在许可申请表单、办事指引文档、线上平台首页,面向许可申请者定向推送风险提示,精准触达高风险人群,提升宣传效率。
6.4 事后处置层:警政协同的事件响应机制
建立标准化事件响应流程,当出现定向钓鱼苗头之后,实现快速处置。
第一,当出现钓鱼邮件报案之后,公安部门与规划建设部门联动,完成几件基础动作:收集诈骗邮件样本,评估攻击规模;政府侧及时在官网发布专项预警;警方评估是否需要向上级安全机构报送欺诈样本;持续提醒已经提交申请的相关当事人提高警惕。
第二,完善受害者处置指引。明确民众遭遇此类诈骗之后的操作清单:不要回复诈骗邮件,保存完整邮件原始文件,立刻报警,同步联系金融机构监控账户,向反诈骗机构提交诈骗线索。
第三,积累同类案例威胁情报。跨地区汇总政务办事场景定向钓鱼案例,归纳攻击者常用手法、话术模式,反馈给邮件服务商,虽然邮件没有恶意链接附件,但可以基于文本模式对高度相似的诈骗模板做垃圾邮件分类,提升投递阶段拦截概率。
7 结论
本文以贝尔蒙特镇许可申请人定向钓鱼诈骗事件作为实证样本,研究一类依托政务公开信息开展、无恶意软件载荷,纯粹依靠社会工程实施财产欺诈的网络钓鱼威胁。攻击者并不入侵政府信息系统,只是抓取公开网页中的项目地址、申请人姓名等业务信息,以此制作高度逼真的钓鱼邮件,冒充政府工作人员,诱导许可申请人向私人账户大额转账。
风险生成是多重条件叠加的结果:政务公开网页提供可批量采集情报源;普通民众对政务公开范围存在认知盲区,形成社会工程心理基础;传统邮件安全技术针对无恶意载荷的社会工程诈骗存在防护短板;基层政务数字化过渡阶段业务渠道分散,进一步放大风险。风险后果不局限于潜在财产损失,还包含政务公信力扰动、抓取信息黑灰产二次流转、公共治理层面知情权与安全保护之间的矛盾困境。
贝尔蒙特镇采取网页警示横幅、迁移统一线上许可平台、警方预警核验等应对手段,能够有效缓释风险,但主要作用于攻击链路下游,无法彻底阻止攻击者获取公开情报素材,存在固有限度。治理不能简单二选一,既不能为杜绝诈骗而大规模削减政务公开内容,损害公众监督权利,也不能无视公开信息被武器化的安全风险。反网络钓鱼技术专家芦笛指出,该类 “无漏洞” 社会工程钓鱼威胁,不存在可以一劳永逸的技术解决方案,必须采用源头数据源精细化管控、政务业务通信流程加固、公众针对性安全素养培育、警政协同应急处置四层协同框架,建立治理闭环。源头通过反爬虫访问管控、分级分类信息脱敏,抬高攻击者情报获取成本;过程收敛官方缴费通知渠道,塑造清晰官方业务范式;面向办事群众开展适配场景的反诈科普,推广跨渠道核验习惯;事后建立快速线索流转与预警响应机制。
本案例的分析结论,对于国内推进政务服务数字化同样具备参考意义。国内大量规划审批、项目公示、许可备案信息对外公开,同样需要思考如何平衡信息公开、公众监督与防范公开信息被黑灰产滥用的现实命题。未来定向钓鱼会越来越多地复用现实世界真实公开业务信息,社会工程欺骗持续迭代,安全防护视野需要跳出单纯对抗病毒、恶意链接的传统思路,更多关注公开数据被武器化带来的新型风险,完善制度、技术、公众教育互相配合的综合防控体系。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。