聚焦网民高频关注的网络安全议题,系统梳理网络钓鱼、密码安全、勒索软件、社交工程、隐私泄露、数据擦除、防诈技巧、反监控手段、开源情报收集、数字足迹管理等核心主题,结合真实案例、技术原理与防御策略,为公众提供可落地、可复用的网络安全防护知识体系。
2023年某银行用户收到“账户异常”短信,点击链接后输入银行卡号、身份证号及短信验证码,3分钟内账户被转空。钓鱼邮件中,发件人显示为“service@bank-china.com”,实则为“service@bank-chlna.com”——仅一字母之差。
攻击者注册与真实域名高度相似的邮箱后缀(如@gm ail.com替代@gmail.com),或使用伪造的SMTP服务器发送邮件。例如伪装成“ Microsoft 365 安全中心”:
① 紧迫感:「您的账户将在24小时内被锁定」
② 权威感:引用真实政策文件编号(如GDPR第17条)
③ 行动指令:点击链接「立即验证身份」→跳转伪造登录页
伪造页面URL为:https://login-microsoft-secure.com/auth,浏览器地址栏仅显示绿色锁图标(因SSL证书可购),但域名明显异常。
防御建议:
2024年Q1,某地警方破获一起利用“106”开头伪基站短信群发平台实施的钓鱼案。短信内容为:
『【快递公司】您的包裹因涉疫被扣留,请速点 kuaidi-s.com/t/abc123 领取赔偿』
实际跳转至恶意APP下载页,安装后窃取通讯录、短信及定位信息。
技术要点:
应对措施:
2024年5月,某企业财务人员接到“领导”来电,语音高度还原其上司口音,要求立即转账至“紧急项目账户”。对方准确说出其姓名、部门及近期项目名称——实为通过公开社交动态爬取信息后,使用AI语音合成工具(如ElevenLabs)生成拟真语音。
攻击链:
防御策略:
在地铁站、商场洗手间张贴“扫码领红包”二维码,实则为恶意APP下载页。扫描后APP自动获取短信权限,截获银行验证码。
2023年某市市场监管局抽检发现,32%的“免费WiFi”二维码跳转至钓鱼页面,诱导用户输入WiFi密码——实为窃取设备网络配置。
安全守则:
2023年“Have I Been Pwned”数据库泄露事件涉及超84亿条凭证。其中:
• 37%用户重复使用密码(5个以上网站)
• 28%使用“123456”“password”等弱口令
• 19%密码包含个人信息(生日、姓名缩写)
推荐使用密码管理器(如Bitwarden、1Password),其核心优势:
密码策略示例:
| 网站类型 | 密码长度 | 特殊要求 |
|---|---|---|
| 邮箱/社交 | ≥24位 | 禁用常见词(如“love”“admin”) |
| 金融/政务 | ≥20位 + 每3个月更换 | 含大小写+数字+符号 |
| 低风险网站(如新闻站) | ≥16位 + 域名前缀(如news_yourname) | 可重复使用(但绝不与高风险网站复用) |
按安全等级排序:
特别提醒:
攻击者在伪造登录页中嵌入“安全验证”步骤,要求用户输入当前密码——实为窃取凭证。
识别技巧:
2024年3月,某社交平台用户收到“密码已修改”邮件,但用户并未操作。实为攻击者利用“密码找回”功能,通过社工手段获取手机号,重置密码后锁定原账户。防御要点:
2023年某医院HIS系统遭攻击,黑客加密所有病历数据,勒索500万美元。调查发现:攻击入口为未打补丁的Citrix NetScaler漏洞(CVE-2023-3519),且未启用双因素认证。
| 类型 | 代表样本 | 加密方式 | 勒索要求 |
|---|---|---|---|
| 加密型 | LockBit 3.0 | AES-256 + RSA-2048 双重加密 | 比特币/USDT,平均$40万 |
| 窃密型 | RansomHouse | 窃取数据后威胁公开 | 按数据量计费($100/GB) |
| 双敲诈型 | BlackCat | 加密 + 威胁曝光客户数据 | $200万 + 附加条件 |
| 勒索即服务 | RaaS平台 | 模块化攻击(如Ryuk + REvil) | 分成模式(黑客70%,平台30%) |
典型攻击链:
2024年新增趋势:
✅ 立即行动:
❌ 禁止行为:
后续修复:
《个人信息保护法》第6条:处理个人信息应具有明确、合理的目的,并采取对个人权益影响最小的方式。第58条:大型平台需成立独立监督机构。
典型过度索权行为:
应对策略:
自检清单:
合法APP隐私政策应包含:
风险信号:
行动建议:
攻击者可通过以下方式定位:
防护措施:
• 删除 ≠ 擦除:回收站清空后,数据仍可恢复
• 格式化 ≠ 擦除:仅删除文件系统索引,原始数据仍在
• 重写1次 ≠ 彻底销毁:高级磁力显微镜仍可恢复
国内标准:
推荐工具:
| 工具 | 擦除标准 | 适用介质 |
|---|---|---|
| Blancco | HDD/SSD/U盘 | |
| DBAN | DoD 5220.22-M / Gutmann | HDD(仅机械硬盘) |
| Secure Erase | IEEE 1667(硬件级擦除) | SSD(需支持ATA Secure Erase) |
SSD特殊处理:
注意事项:
云平台数据清除的挑战:
解决方案:
企业建议:
即使使用擦除工具,以下情况仍可能恢复:
终极方案:物理销毁 + 加密密钥销毁
AI诈骗新特征:
| 工具 | 功能 | 适用平台 |
|---|---|---|
| 国家反诈中心APP | 来电预警、风险APP扫描 | 安卓/iOS |
| 腾讯手机管家 | 诈骗号码标记、短信过滤 | 安卓/iOS |
| 阿里安全 | 「资金拦截」功能(转账前阻断) | 支付宝APP |
| 360安全卫士 | 「AI语音识别」诈骗预警 | Windows/macOS |
设置建议:
注意:96110是反诈专线,非报警电话,但可直接转接属地派出所
2023年某企业高管发现家中智能摄像头被远程激活。调查发现:黑客利用默认密码登录设备,通过P2P端口建立远程连接。
检测方法:
物理遮蔽:
侧信道攻击类型:
防御措施:
安全配置:
进阶防护:
• 企业安全:监控品牌声誉、识别钓鱼网站
• 个人防护:自查信息泄露、追踪网络暴力
• 调查记者:验证事件真实性、追踪资金流向
| 工具 | 功能 | 适用场景 |
|---|---|---|
| Shodan | 搜索联网设备(摄像头、服务器) | 发现未授权设备 |
| Hunter.io | 通过域名查询邮箱 | 社工攻击防御 |
| Google Dorks | 高级搜索语法 | 查找公开文档/备份 |
| Maltego | 可视化关系图谱 | 追踪人员/企业关联 |
| Wayback Machine | 网站历史快照 | 验证内容变更 |
Google Dorks示例:
《网络安全法》第44条:任何个人不得非法获取、出售或提供个人信息。
合规要点:
风险行为:
2024年某高校学生使用Shodan搜索“camera”发现公共摄像头,截图发朋友圈炫耀,被警方以「非法获取计算机信息系统数据罪」立案。OSINT必须遵守:
• 每个普通网民平均留下274个数字足迹/天
• 10年前的旧账号仍可能被激活
• 92%的招聘企业会搜索候选人网络信息
自检步骤:
清理策略:
旧账号风险:
清理流程:
策略一:创建技术博客
策略二:社交媒体运营
策略三:负面内容应对
传统黑板报以图文并茂、定期更新为特点,数字时代可转化为:
案例:上海某社区将「黑板报」升级为「数字安全墙」,扫码即可观看扩展案例,实现线下线上联动。
参考《网络安全从业人员能力标准》(T/CCSA 335-2021):
| 级别 | 能力要求 | 典型行为 |
|---|---|---|
| 入门级 | 识别常见风险 | 不点陌生链接、使用密码管理器 |
| 进阶级 | 理解攻击原理 | 能分析钓鱼邮件头信息、配置2FA |
| 专业级 | 制定防御策略 | 设计网络分段方案、编写应急响应预案 |
建议:定期进行「安全自评」,通过《网络安全素养测试》(教育部发布)量化提升。
④ 社交工程:人性漏洞的精准打击
【心理模型】
攻击者利用五大心理弱点:
• 权威性(“我是IT管理员”)
• 紧迫感(“系统将在5分钟内崩溃”)
• 互惠性(“帮个小忙,我请你喝咖啡”)
• 社会认同(“所有同事都已点击”)
• 喜好(“我们同乡,名字一样”)
物理渗透:尾随与 dumpster diving
案例:攻击者伪装为快递员,在写字楼前台询问“张伟工位在哪”,趁门禁开启时尾随进入,将U盘插入前台电脑,触发自动运行的恶意脚本。
防御措施:
dumpster diving(翻垃圾)技巧:
数字渗透:数据拼图式攻击
攻击者从公开渠道收集目标信息:
组合攻击示例:
“王工您好,我是IT部李明。您上周提交的《XX项目》审批单需补充材料,请登录 internal.company.com/mwang 补交——系统显示您IP为192.168.1.105,已为您预留30分钟。”
(IP地址来自公开Wi-Fi日志,姓名拼写错误)
防御策略:
内部威胁:熟人攻击的隐蔽性
2023年某科技公司员工被“前同事”微信添加,对方称“刚离职,想请教技术问题”,获取内网架构图后,利用旧员工账号登录系统。
关键风险点:
管理建议: