# 网络钓鱼

> 钓鱼式攻击（英语：Phishing）是一种企图伪装成有信誉的机构网站，并以电子通讯诈取诸如用户名、密码和信用卡明细等个人敏感资料的诈骗手段。诈骗界面一般会伪装成普及且服务广泛的机构，如社交网站（YouTube、Facebook、MySpace）、拍卖网站（eBay）、网路银行、电子支付网站（PayPal）、网路管理者（雅虎、互联网服务供应商）、公司机关甚至政府部门等，设计上会尽其所能仿冒真正网站介面外观及域名、甚至与其几无二致，再将伪冒诈骗网站的网址以电子邮件、短讯或即时通讯传送给受害者，从而骗取受害人信任并诱使其点击进入后输入个人资料。即使使用强式加密的SSL伺服器认证，要侦测网站是否伪冒实…

- ID: m11666
- 分类: learn
- 领域: 认知科学

## 定义

通过伪装成值得信任的实体（如银行、公司高管），发送电子邮件或链接，诱导受害者主动泄露密码、信用卡号等敏感信息的攻击方式。手架作用：认知社会工程学。它攻击的不是系统的漏洞，而是人性的漏洞（恐惧、贪污、轻信）。最坚固的防火墙也阻挡不了主动交出密码的员工。

## 机制

伪装成可信实体诱骗凭据或敏感信息的社工攻击。

## 练习

识别可疑请求；不点击不明链接。

## 脚手架用法

钓鱼式攻击（英语：Phishing）是一种企图伪装成有信誉的机构网站，并以电子通讯诈取诸如用户名、密码和信用卡明细等个人敏感资料的诈骗手段。诈骗界面一般会伪装成普及且服务广泛的机构，如社交网站（YouTube、Facebook、MySpace）、拍卖网站（eBay）、网路银行、电子支付网站（PayPal）、网路管理者（雅虎、互联网服务供应商）、公司机关甚至政府部门等，设计上会尽其所能仿冒真正网站介面外观及域名、甚至与其几无二致，再将伪冒诈骗网站的网址以电子邮件、短讯或即时通讯传送给受害者，从而骗取受害人信任并诱使其点击进入后输入个人资料。即使使用强式加密的SSL伺服器认证，要侦测网站是否伪冒实…

[阅读网页](https://thinkingmodels.site/entries/detail/m11666)
