
摘要
移动银行与数字身份认证的普及使银行客户成为网络钓鱼攻击的重点目标,攻击者日益擅长利用公共政策窗口期制造紧迫感,诱导客户在仿冒网站上提交敏感信息。2026 年 8 月,尼泊尔 Nabil 银行客户遭遇大规模 SMS 钓鱼攻击,欺诈者借尼泊尔国家银行要求客户于 10 月中旬前更新国家身份证信息的政策背景,以 "24 小时内未关联 NID 将暂停移动银行服务" 为威胁话术,通过短信内嵌链接将客户引导至高度仿冒银行官方界面的钓鱼网站,分步窃取手机号、登录密码、交易 PIN、家庭成员姓名、出生日期及公民证件正反面照片。本文以该事件为核心分析材料,系统梳理 SMS 钓鱼攻击的完整实施链条,剖析攻击者利用政策窗口期构建社会工程情境的内在机理,分析银行客户身份信息与金融凭证被联合窃取后的衍生危害链条,指出当前银行业在客户安全教育、渠道治理、钓鱼网站快速处置、跨机构协同等方面存在的现实短板。研究结合反网络钓鱼技术专家芦笛的专业判断,从政策窗口期风险预警、SMS 渠道治理、钓鱼网站快速处置、客户分层教育、多因素认证强化、跨机构协同响应六个维度构建银行客户 SMS 钓鱼防控体系。研究表明,SMS 钓鱼攻击的核心不在技术突破,而在于对客户心理与政策环境的精准利用,单纯依靠技术拦截无法根治,必须构建技术防护、制度流程、客户能力三者协同的综合治理格局。
关键词:SMS 钓鱼;银行安全;社会工程;身份信息窃取;NID 更新;防控机制

1 引言
移动互联网与智能手机的普及推动银行业务从线下网点向移动端迁移,短信作为银行与客户之间最基础的通信渠道,长期承担着交易通知、验证码发送、服务提醒等功能。然而,正是由于短信在客户认知中具备 "官方通知" 的属性,它同时成为网络钓鱼攻击者最青睐的攻击载体。SMS 钓鱼攻击通过向目标客户发送伪装成银行官方通知的短信,内嵌指向钓鱼网站的链接,利用客户的恐慌心理或紧迫感诱导其提交账号密码、交易验证码、身份信息等敏感数据,已成为全球银行业面临的最高发安全威胁之一。
2026 年 8 月,尼泊尔最大的商业银行之一 Nabil 银行的客户遭遇大规模 SMS 钓鱼攻击。攻击者借尼泊尔国家银行(Nepal Rastra Bank)要求所有银行客户于当年 10 月中旬前完成国家身份证(National ID,简称 NID)信息更新的政策背景,向客户发送短信,警告其移动银行服务将在 24 小时内被暂停,除非立即通过短信内嵌链接完成 NID 与银行账户的关联。客户点击链接后被引导至一个高度仿冒 Nabil 银行官方界面的钓鱼网站,网站分步要求客户输入手机号、登录密码、四位交易 PIN,随后进一步索要账户持有人姓名、父母姓名、祖父姓名、出生日期等家庭身份信息,最后要求客户上传公民身份证正反面照片,全部信息提交后以 "验证" 名义完成收集。
这一事件的典型性在于,攻击者并非随机撒网,而是精准捕捉到了一个公共政策窗口期:央行强制要求客户更新身份信息,且设定了明确截止日期,逾期账户可能被停用。这一政策背景为攻击者提供了天然的信任背书与紧迫感来源 —— 客户收到 "不更新就停服" 的短信时,第一反应是配合完成操作,而非质疑信息真伪。攻击者将自身的钓鱼行为巧妙嵌入客户本就需要完成的合规流程之中,使攻击的隐蔽性与成功率大幅提升。
反网络钓鱼技术专家芦笛指出,利用政策窗口期开展钓鱼攻击是近年来社会工程攻击的重要演化趋势。传统钓鱼攻击往往需要攻击者自行编造一个看似合理的借口,如 "账户异常"" 密码过期 ""中奖通知" 等,这些借口的可信度依赖于攻击者的话术设计;而利用真实公共政策作为攻击背景,相当于借用了政府或监管机构的权威信用,客户对信息真实性的质疑门槛被大幅降低。这类攻击的防御难度远高于普通钓鱼,因为攻击背景本身是真实的,虚假的仅仅是执行渠道与信息收集页面。
本文以 Nabil 银行 SMS 钓鱼事件为核心分析素材,系统梳理攻击实施的完整技术与社会工程链条,深入剖析政策窗口期钓鱼攻击的内在机理,分析银行客户身份信息与金融凭证被联合窃取后的衍生危害,指出当前银行业在反钓鱼防控体系建设中存在的现实短板,并在此基础上构建面向银行客户的 SMS 钓鱼综合治理体系,为银行业金融机构、监管部门与客户保护组织提供可落地的实践参考。
2 Nabil 银行 SMS 钓鱼事件的完整攻击链条分析
Nabil 银行钓鱼事件并非单一技术操作,而是一条经过精心设计的完整攻击链条,从政策背景研判、目标客户筛选、短信话术设计、钓鱼网站搭建、信息分步收集到后续数据利用,每个环节都体现了攻击者对银行客户行为模式与尼泊尔金融环境的深入理解。
2.1 政策窗口期的精准研判
攻击的起点是对公共政策环境的精准研判。尼泊尔国家银行此前发布 directive,要求所有银行客户在 2026 年 10 月中旬前完成银行账户中的国家身份证信息更新,逾期未更新的账户可能被停用。这一政策具有三个对攻击者极为有利的特征:一是强制性,客户必须完成更新,否则面临账户停用的实际损失;二是时间紧迫性,截止日期明确且临近,客户存在尽快完成的心理动机;三是普遍性,所有银行客户都受影响,攻击目标群体规模庞大。
攻击者正是在这一政策发布后、截止日期到来前的时间窗口内发起攻击。此时银行客户普遍已经通过官方渠道获知需要更新 NID 信息的要求,正在寻找完成更新的途径。攻击者的钓鱼短信恰好出现在客户需求最为迫切的时刻,与客户的实际需求高度吻合,大大降低了客户的警惕性。这种 "在客户最需要的时候出现" 的攻击时机选择,是本次钓鱼事件成功率较高的关键因素。
2.2 目标客户的定向触达
攻击者通过 SMS 短信渠道向 Nabil 银行客户定向发送钓鱼信息。虽然报道未明确披露攻击者获取客户手机号的具体途径,但从攻击的针对性来看,攻击者大概率掌握了 Nabil 银行客户的手机号列表。这类数据可能来源于多个渠道:银行内部数据泄露、第三方合作机构数据泄露、暗网购买的客户信息数据库、或者通过前期信息收集活动逐步积累。
SMS 渠道的选择本身具有策略考量。与电子邮件相比,短信的打开率与阅读率显著更高,大多数手机用户会在收到短信后几分钟内查看内容;与电话诈骗相比,短信不需要攻击者与客户进行实时对话,避免了话术失误或被客户追问识破的风险,且可以批量自动化发送,攻击成本极低。此外,短信在客户认知中通常被视为银行的官方通知渠道,银行本身也频繁通过短信发送交易提醒、验证码、服务通知,这使得客户对来自 "银行" 的短信天然具备较高信任度。
2.3 紧迫感话术的精心设计
钓鱼短信的核心话术是 "移动银行服务将在 24 小时内被暂停,除非立即通过链接完成 NID 关联"。这一话术包含三个关键的社会工程要素:一是威胁后果明确,"服务暂停" 直接影响客户的日常资金使用,对依赖移动银行进行转账、支付、缴费的客户构成切实压力;二是时间限制极端,"24 小时" 制造了强烈的紧迫感,客户没有充足时间去核实信息真伪或咨询银行客服,本能反应是立即点击链接完成操作以避免损失;三是解决方案简单,短信直接提供了链接,客户只需点击即可完成,降低了客户的操作门槛与思考空间。
这种 "威胁 + 紧迫 + 便捷解决方案" 的三段式话术是社会工程攻击的经典模式,但其在本次事件中的特殊之处在于,威胁内容本身与真实政策要求高度吻合。客户确实需要更新 NID 信息,账户确实可能因未更新而被停用,攻击者所说的并非完全虚假,而是在真实政策框架内植入了虚假的执行渠道与截止时间。这种 "半真半假" 的话术比完全编造的借口更具欺骗性,客户即便有所怀疑,也会因为 "确实有这回事" 而倾向于相信。
2.4 钓鱼网站的高仿真搭建
客户点击短信链接后被引导至一个钓鱼网站,该网站在视觉设计上高度仿冒 Nabil 银行的官方界面。页面布局、配色方案、Logo 使用、字体样式等视觉元素都与官方网站极为接近,普通客户在手机小屏幕上快速浏览时很难分辨真伪。
钓鱼网站的域名也是攻击设计的重要环节。虽然报道未披露具体域名,但此类钓鱼攻击通常使用与官方域名高度相似的混淆域名,例如在官方域名基础上添加前缀或后缀、替换相似字符、使用不同顶级域名等。手机浏览器的地址栏在默认状态下通常只显示域名的部分内容,且客户在操作过程中很少仔细检查完整域名,这为混淆域名的使用提供了可乘之机。
2.5 敏感信息的分步诱导收集
钓鱼网站对信息的收集采用了分步式设计,而非一次性要求客户提交所有信息。这一设计体现了攻击者对用户心理的精准把握:如果页面一开始就要求客户同时提交密码、PIN、身份证照片等高度敏感信息,客户可能会因信息索取过多而产生警惕;分步收集则让客户在逐步完成操作的过程中逐渐降低防备,每一步看起来都像是合理的身份验证流程。
第一步要求客户输入手机号、登录密码和四位交易 PIN。这三项是访问移动银行账户与完成交易的核心凭证,一旦被窃取,攻击者可以直接登录客户账户并进行转账操作。第二步要求客户输入账户持有人姓名、父母姓名、祖父姓名和出生日期。这些信息属于身份验证的辅助要素,很多银行在客户办理密码重置、账户解锁等业务时会使用此类信息作为身份核验问题的答案,攻击者收集这些信息是为后续的账户接管或身份冒用做准备。第三步要求客户上传公民身份证正反面照片。身份证照片是最为核心的身份凭证,可以用于开设新账户、申请贷款、办理信用卡等多种金融欺诈活动。
三步收集完成后,网站以 "提交验证" 的名义将所有信息汇总至攻击者控制的服务器,客户则可能看到一个 "验证成功,请等待处理" 的虚假页面,或者被重定向至银行官方网站,使客户误以为操作已经正常完成,从而延迟发现被骗的时间。
3 利用政策窗口期的社会工程攻击机理
Nabil 银行钓鱼事件最值得深入分析的特征,是攻击者对公共政策窗口期的精准利用。这一攻击模式代表了社会工程攻击从 "自行编造借口" 向 "借用真实政策信用" 的演化方向,其内在机理需要从信任转移、紧迫感构建、需求匹配三个维度进行系统剖析。
3.1 信任转移机制:借用监管机构的权威信用
传统钓鱼攻击中,攻击者需要自行构建信任基础。例如,伪装成银行客服发送 "账户异常" 通知时,客户需要判断这条通知是否真的来自银行,攻击者需要通过仿冒发送号码、模仿官方话术、使用银行 Logo 等手段来建立虚假信任。这一过程中,信任的来源是攻击者伪造的银行身份,客户只要对发送渠道或话术细节产生怀疑,攻击就可能失败。
利用政策窗口期的钓鱼攻击则采用了完全不同的信任构建路径。攻击者不再需要自行伪造银行的全部信用,而是借用了更高层级权威机构 —— 尼泊尔国家银行的政策信用。客户已经通过官方渠道获知央行要求更新 NID 信息的政策,这一政策本身是真实且权威的。攻击者的钓鱼短信所传达的核心信息 ——"需要更新 NID,否则账户受影响"—— 与真实政策完全一致,客户不需要怀疑这一信息的真实性,因为它已经被央行的政策所背书。
攻击者所做的仅仅是在真实政策信息之上,附加了一个虚假的执行渠道(钓鱼网站链接)和一个虚假的紧急截止时间(24 小时)。客户的信任逻辑是:政策是真的→银行通知我更新是合理的→点击链接完成更新是正常操作。在这一逻辑链条中,客户的信任从对央行政策的信任,自然转移到了对钓鱼短信的信任,再转移到了对钓鱼网站的信任。攻击者不需要从零构建信任,只需要在已有的信任链条上悄悄接入自己的虚假节点,这就是信任转移机制的核心原理。
反网络钓鱼技术专家芦笛强调,信任转移是高级社会工程攻击最核心的技术特征。普通钓鱼攻击是 "伪造信任",客户始终有机会质疑信任来源的真实性;而利用政策窗口期的攻击是 "转移信任",客户质疑的对象从 "这条信息是不是真的" 变成了 "这个链接是不是官方的",而后者在手机操作场景下恰恰是客户最不擅长辨别的环节。攻击难度的下降与成功率的上升,正是源于信任构建路径的根本性转变。
3.2 紧迫感构建机制:压缩客户的决策与核实时间
社会工程攻击的成功率与客户的决策时间呈显著负相关:客户有越充足的时间去思考、核实、咨询,攻击成功的概率就越低;反之,客户在紧迫感压力下做出的即时决策,理性判断能力大幅下降,更容易被攻击者诱导。
Nabil 银行钓鱼事件中,攻击者通过 "24 小时内暂停服务" 的话术构建了极端紧迫感。这一时间限制有三重作用:第一,它压缩了客户的核实时间,客户来不及拨打银行客服电话确认、来不及到网点咨询、来不及在社交媒体上搜索是否有其他客户收到类似信息,只能在恐慌中立即操作;第二,它压制了客户的质疑空间,当客户产生 "这会不会是诈骗" 的念头时,"24 小时后服务就停了" 的压力会促使客户选择 "宁可信其有" 的保守策略,先完成操作再说;第三,它降低了客户的信息敏感度,在紧迫感驱动下,客户关注的焦点是 "尽快完成操作以避免服务暂停",而非 "这个页面为什么要我输入这么多敏感信息",对钓鱼网站分步收集信息的异常行为缺乏足够关注。
值得注意的是,攻击者设定的 "24 小时" 与真实政策的 "10 月中旬截止" 形成了巧妙的嵌套关系。真实截止日期为攻击者的紧迫感话术提供了合理性背书 —— 客户知道确实有截止日期,因此对 "24 小时" 这个更紧迫的时间限制不会产生根本性质疑,只会认为银行在截止日期前进行分批提醒,自己恰好被分到了最近的一批。这种在真实时间框架内植入虚假紧急时间的手法,使紧迫感的构建更加自然可信。
3.3 需求匹配机制:攻击行为嵌入客户的合规需求
利用政策窗口期钓鱼攻击的第三个核心机理,是攻击行为与客户实际需求的高度匹配。在普通钓鱼攻击中,攻击者诱导客户进行的操作(如点击链接、输入密码)往往不是客户本来计划要做的事情,攻击者需要先创造一个需求(如 "您的账户异常,请点击链接验证"),再引导客户满足这个被创造出来的需求。需求的真实性本身就可能成为客户质疑的切入点。
而在政策窗口期钓鱼攻击中,客户本身就存在真实的合规需求 —— 更新 NID 信息是央行要求的必须完成的事项,客户正在寻找完成这一操作的途径。攻击者的钓鱼链接恰好出现在客户需求最迫切的时刻,提供了一个看似便捷的解决方案。攻击行为不是在创造需求,而是在满足客户已有的真实需求,只不过满足需求的渠道是虚假的。
这种需求匹配带来两个直接效果:一是客户的配合意愿显著提高,因为完成 NID 更新是客户自己想要做的事情,点击链接、填写信息在客户看来是在完成自己的合规义务,而非响应一个可疑的外部请求;二是攻击的隐蔽性大幅增强,即便客户事后发现信息被窃取,也可能在一段时间内认为是自己通过官方渠道完成了更新,直到发现账户异常或收到银行的再次提醒才意识到被骗,这为攻击者利用窃取的信息开展后续欺诈活动预留了充足时间。
4 银行客户身份信息与金融凭证联合窃取的危害链条
Nabil 银行钓鱼事件中,攻击者收集的信息并非单一类型,而是涵盖了金融凭证(登录密码、交易 PIN)、身份信息(姓名、出生日期、家庭成员姓名)、身份凭证(公民身份证照片)三个层次。这种多维度信息的联合窃取,其危害远大于单一信息泄露,攻击者可以利用这些信息构建一条从账户盗刷到身份冒用的完整危害链条。
4.1 直接账户盗刷:金融凭证的即时利用
攻击者收集的手机号、登录密码和交易 PIN 是访问和操作银行账户的直接凭证。在获取这些信息后,攻击者可以立即登录客户的移动银行账户,查看账户余额与交易记录,并利用交易 PIN 完成转账、支付、缴费等操作,将客户账户中的资金转移至攻击者控制的账户。
这一危害的即时性极强。由于客户在钓鱼网站上输入的就是当前有效的登录密码与交易 PIN,攻击者不需要进行任何破解或绕过操作,可以直接使用。如果客户的移动银行账户没有设置额外的登录保护(如设备绑定、异地登录提醒、大额交易二次验证),攻击者可以在客户完成钓鱼操作后的几分钟至几小时内完成资金转移,而客户此时可能还以为自己刚刚完成了 NID 更新,完全没有意识到账户已经被接管。
即便银行设置了短信验证码作为转账的二次验证,攻击者也可能通过同步收集的手机号信息实施 SIM 卡劫持或短信拦截,绕过验证码保护。在某些移动银行系统中,如果攻击者已经掌握了登录密码与交易 PIN,部分小额转账或常用收款人转账可能不需要额外验证码,这进一步增加了即时盗刷的风险。
4.2 账户接管与密码重置:身份辅助信息的利用
攻击者收集的父母姓名、祖父姓名、出生日期等信息,虽然不能直接用于转账,但在账户接管场景中具有关键作用。很多银行的客服热线或在线客服在客户申请密码重置、账户解锁、预留手机号变更等敏感操作时,会通过身份验证问题来确认客户身份,而这些验证问题的答案往往就是家庭成员姓名、出生日期、出生地等个人信息。
攻击者在掌握登录密码的情况下,通常不需要进行密码重置;但如果客户在发现被骗后及时修改了密码,攻击者可以利用收集到的身份辅助信息,通过银行客服渠道申请再次重置密码,重新获得账户访问权。此外,攻击者还可以利用这些信息申请变更预留手机号,将客户的短信通知转移到自己控制的号码上,使客户无法收到账户异常的交易提醒,从而延长盗刷操作的时间窗口。
身份辅助信息的另一个用途是应对银行的反欺诈监测。当攻击者在异地登录客户账户或进行大额转账时,银行的反欺诈系统可能会触发人工复核,客服人员可能会致电客户核实交易。攻击者如果掌握了客户的详细个人信息,可以在客服核查时准确回答身份验证问题,冒充客户本人确认交易,从而绕过人工复核环节。
4.3 身份冒用与金融欺诈:公民证件照片的深度利用
攻击者要求客户上传公民身份证正反面照片,是整个信息收集中危害最为深远的一步。身份证照片是国家法定身份证件的影像副本,在金融、电信、政务等多个领域都被作为身份核验的核心材料。攻击者获取身份证照片后,可以开展一系列深度身份冒用活动,其危害周期可能长达数年。
在金融领域,攻击者可以利用身份证照片在其他银行或金融机构开设新账户、申请信用卡、办理消费贷款或网络借贷。由于身份证照片是真实的,且与客户的姓名、出生日期等信息完全匹配,金融机构的身份核验系统很难识别出这是冒用行为。一旦新账户或贷款获批,攻击者可以立即透支或提现,最终的债务责任将落在身份证持有人身上,客户可能在数月甚至数年后收到催收通知时才发现自己的身份被冒用。
在电信领域,攻击者可以利用身份证照片办理手机卡或宽带业务,将这些通信号码用于后续的诈骗活动或注册其他需要实名认证的网络服务,进一步扩大身份冒用的范围。在政务领域,身份证照片可能被用于注册各类政务服务平台账号,查询或篡改客户的个人政务信息。
此外,身份证照片本身还具有独立的黑市交易价值。完整的身份证正反面照片加上配套的个人信息,可以在暗网上以较高价格出售给其他欺诈团伙,形成身份信息的二次流转与利用。客户的身份信息一旦进入黑市交易链条,就可能被反复用于多种欺诈活动,危害的终止时间完全不可控。
4.4 危害链条的叠加与放大效应
上述三个层次的危害并非孤立存在,而是相互叠加、相互放大,形成一条完整的危害链条。金融凭证的窃取带来即时的资金损失,身份辅助信息的窃取使账户接管具有持续性,身份证照片的窃取则将危害从单一银行账户扩展到整个金融与社会信用体系。
更为严重的是,这三类信息的联合使用可以产生协同效应。例如,攻击者利用身份证照片在其他银行开设新账户后,可以将从原账户盗刷的资金转入这些新账户进行洗钱,增加资金追踪的难度;利用身份辅助信息通过银行客服核验后,可以申请提高账户转账限额,扩大单次盗刷的金额;利用手机号信息配合身份证照片,可以在客户修改密码后通过运营商渠道补办 SIM 卡,重新获取短信验证码,再次接管账户。
反网络钓鱼技术专家芦笛指出,多维度信息联合窃取是当前钓鱼攻击的重要演化方向,攻击者不再满足于获取单一的账号密码,而是尽可能完整地收集受害者的身份画像。一个完整的身份画像可以支持从即时盗刷到长期身份冒用的全链条欺诈活动,其经济价值远高于单一凭证。银行客户在钓鱼网站上每多填写一项信息,就是在为自己的潜在损失多增加一重维度。
5 当前银行业反钓鱼防控体系的现实短板
Nabil 银行钓鱼事件的发生与造成的潜在危害,暴露出当前银行业在反钓鱼防控体系建设中存在的多维度短板。这些短板涉及技术防护、客户教育、渠道治理、应急响应、跨机构协同等多个层面,且在发展中国家的金融环境中表现得尤为突出。
5.1 客户安全教育的覆盖面与有效性不足
银行客户是钓鱼攻击的直接目标,也是钓鱼防护的第一道防线。如果客户能够识别钓鱼短信的特征、不点击可疑链接、不在非官方页面输入敏感信息,绝大多数钓鱼攻击都将无法得逞。然而,当前银行业的客户安全教育普遍存在覆盖面不足与有效性不强的双重问题。
覆盖面方面,银行的安全提示通常只在官方网站、手机银行应用内部或网点宣传材料中发布,触达的主要是已经主动使用银行官方渠道的客户。而钓鱼攻击的目标群体中,有相当一部分是对数字金融操作不熟悉、较少使用官方渠道的客户,他们恰恰是最容易被骗的群体,却也是最难通过官方渠道接收到安全提示的群体。Nabil 银行在事件发生后建议不熟悉在线流程的客户前往网点办理,这一建议本身就反映出银行对数字弱势群体的安全保护缺乏更有效的前置干预手段。
有效性方面,银行的安全提示往往采用通用化、模板化的表述,如 "请勿点击可疑链接"" 请勿向他人透露密码 "等。这些提示虽然正确,但缺乏针对具体攻击场景的具象化指导,客户看过之后仍然不知道在收到"NID 更新 "短信时应该如何判断真伪、如何正确操作。特别是在政策窗口期,客户本身就有完成更新的真实需求,通用化的安全提示无法帮助客户区分" 通过官方渠道更新 "与" 通过钓鱼链接更新 " 的差异。
此外,安全提示的发布时机也存在滞后性。银行通常在钓鱼事件已经发生、造成一定影响后才发布风险提示,而此时部分客户可能已经被骗。在政策窗口期这类可预见的高风险时段到来之前,银行缺乏主动的、提前的安全预警机制,未能在攻击发生前就提升客户的警惕性。
5.2 SMS 渠道的发送方身份治理薄弱
SMS 钓鱼攻击能够得逞的一个重要前提,是客户无法有效辨别短信的真实发送方。在当前的移动通信网络架构下,短信发送方号码可以被轻易伪造,攻击者可以通过 SMS 网关或伪基站将发送号码显示为银行的官方客服号码或类似号码,客户在手机上看到的发件人就是 "银行官方号码",自然不会产生怀疑。
银行方面对 SMS 渠道的发送方身份治理普遍较为薄弱。虽然部分银行已经开始采用短信签名(即在短信内容开头标注银行名称)来增强官方短信的可识别性,但短信签名同样可以被攻击者伪造,且客户在快速阅读短信时很少关注签名细节。更为关键的是,银行缺乏与移动通信运营商合作建立官方短信认证机制的有效手段,无法从技术层面确保客户收到的 "来自银行" 的短信确实是银行发送的。
在尼泊尔等发展中国家,移动通信基础设施与监管体系相对薄弱,伪基站与非法 SMS 网关的治理难度更大,发送方号码伪造的成本更低,这使得 SMS 渠道的身份信任问题更加突出。客户在长期接收大量伪造号码短信的环境中,逐渐丧失了对发送方号码的辨别能力,只能依赖短信内容来判断真伪,而这恰恰是攻击者最擅长操纵的环节。
5.3 钓鱼网站的发现与处置存在时间差
钓鱼网站是 SMS 钓鱼攻击的核心载体,钓鱼网站存活的时间越长,被攻击的客户数量就越多。然而,当前钓鱼网站的发现与处置流程普遍存在较长的时间差,从钓鱼网站上线运营到被域名注册商或托管服务商关停,往往需要数小时甚至数天时间,在这段时间内攻击者可以持续窃取客户信息。
发现环节的滞后是时间差的首要来源。钓鱼网站的发现主要依赖客户举报、银行主动监测、安全厂商威胁情报三个渠道。客户举报具有偶然性,只有当客户意识到自己被骗后才会举报,而此时已经有部分客户信息被窃取;银行主动监测的覆盖面有限,大多数中小银行没有能力对全网新增域名进行持续的仿冒监测;安全厂商的威胁情报虽然覆盖面较广,但从发现钓鱼网站到将情报同步给受影响银行再到银行启动处置,本身就需要一定时间。
处置环节的流程繁琐是时间差的另一重要来源。关停一个钓鱼网站通常需要银行向域名注册商或托管服务商提交投诉,提供钓鱼网站仿冒银行的证据材料,注册商或服务商审核通过后才能执行关停。这一流程在跨境场景下更加复杂,如果钓鱼网站的域名注册商、服务器托管商、攻击者实际控制人分别位于不同国家或地区,处置流程可能涉及跨国协调,时间进一步拉长。Nabil 银行钓鱼事件中的钓鱼网站具体存活时间虽未披露,但从攻击能够形成规模化影响来看,其存活时间足以让大量客户完成信息提交。
5.4 政策窗口期的风险预警机制缺失
如前文分析,利用政策窗口期是本次钓鱼攻击最核心的策略特征。然而,当前银行业与监管机构普遍缺乏针对政策窗口期的主动风险预警机制。当央行或监管机构发布一项涉及所有客户的合规要求(如身份信息更新、系统升级、费率调整等)时,各方的关注点通常集中在如何确保客户按时完成合规操作上,而对这一政策可能被钓鱼攻击者利用的风险缺乏前瞻性评估与预警。
具体表现为:政策发布时,监管机构与银行没有同步发布针对该政策的钓鱼风险提示,提醒客户注意识别仿冒该政策的钓鱼攻击;政策执行期间,银行没有加强对相关关键词(如政策名称、操作类型)的钓鱼网站监测,未能在钓鱼网站上线初期就发现并处置;政策截止日期临近时,银行没有通过官方渠道主动提醒客户通过正规途径完成操作,减少客户因急于完成操作而误点钓鱼链接的概率。
Nabil 银行钓鱼事件中,央行的 NID 更新政策从发布到 10 月中旬截止有一个明确的执行周期,这本应是一个可预见的高风险窗口期。如果银行与监管机构在政策发布之初就建立配套的钓鱼风险预警机制,在整个执行周期内持续开展客户提醒与钓鱼监测,本次攻击的影响范围很可能大幅缩小。
5.5 跨机构协同响应能力不足
钓鱼攻击的治理涉及银行、监管机构、移动通信运营商、域名注册商、托管服务商、执法部门等多个主体,任何单一机构都无法独立完成全链条的防控与处置。然而,当前各机构之间的协同响应能力普遍不足,信息共享不顺畅、处置流程不衔接、责任边界不清晰,导致钓鱼攻击的治理效率低下。
银行与移动通信运营商之间缺乏有效的信息共享与联动机制。银行发现针对其客户的 SMS 钓鱼攻击后,无法快速将攻击短信的发送号码、内容特征、发送时间等信息同步给运营商,运营商也无法基于这些信息在网络层面快速拦截同类短信。银行与域名注册商、托管服务商之间缺乏标准化的快速处置通道,钓鱼网站的关停依赖个案化的投诉流程,效率低下。银行与执法部门之间的协作在跨境场景下更为薄弱,攻击者往往位于境外,资金流向复杂,立案与侦查的难度很大。
反网络钓鱼技术专家芦笛强调,钓鱼攻击是一个跨渠道、跨平台、跨司法管辖区的复合型威胁,其治理必然要求跨机构协同。当前的反钓鱼工作往往以银行为核心单打独斗,银行既没有能力管控 SMS 渠道,也没有权力关停钓鱼网站,更没有手段跨境追捕攻击者,只能在自身职责范围内做客户提醒与账户监测,这显然无法形成完整的防控闭环。建立跨机构的协同响应机制,是提升反钓鱼治理效能的必由之路。
6 面向银行客户的 SMS 钓鱼防控体系构建
基于对 Nabil 银行钓鱼事件的深入分析与对当前防控短板的系统梳理,本文从政策窗口期风险预警、SMS 渠道治理、钓鱼网站快速处置、客户分层教育、多因素认证强化、跨机构协同响应六个维度,构建面向银行客户的 SMS 钓鱼综合治理体系。这一体系的核心原则是:钓鱼攻击的本质是社会工程,技术防护只能降低攻击效率,无法根除攻击动机,必须构建技术、制度、人三者协同的多层防御格局。
6.1 建立政策窗口期的主动风险预警机制
针对利用政策窗口期的钓鱼攻击模式,监管机构与银行应当建立主动的、前置的风险预警机制,将钓鱼风险防控嵌入政策执行的全周期。
政策发布阶段,监管机构在发布涉及客户普遍操作的合规要求时,应当同步发布钓鱼风险预警提示,明确告知客户该政策的官方执行渠道、操作流程与截止时间,提醒客户警惕仿冒该政策的钓鱼短信与钓鱼网站。风险提示应当通过监管机构官方渠道、银行网点、手机银行应用、官方社交媒体等多渠道广泛发布,确保最大覆盖面。
政策执行阶段,银行应当加强对与政策相关关键词的钓鱼网站监测,利用自动化工具持续扫描新注册域名中包含政策关键词、银行名称或相似字符的可疑网站,一旦发现仿冒钓鱼网站立即启动处置流程。同时,银行应当通过官方渠道定期向客户推送政策执行进度提醒,在提醒中再次强调官方操作渠道,减少客户因信息不明确而误点钓鱼链接的概率。
政策截止日期临近阶段,是钓鱼攻击的高发时段,银行应当提升风险预警等级,增加安全提醒的发送频率,对尚未完成政策操作的客户进行定向提醒,明确告知客户通过官方 APP、官网或网点完成操作,切勿通过短信链接操作。对于数字操作能力较弱的客户群体,银行可以主动提供电话指导或网点协助,降低其因操作困难而转向非正规渠道的风险。
6.2 强化 SMS 渠道的发送方身份认证与治理
SMS 渠道的发送方身份不可信是 SMS 钓鱼攻击得以实施的基础条件,应当从技术与监管两个层面强化 SMS 渠道的身份认证与治理。
技术层面,推动移动通信运营商与银行合作建立官方短信认证机制。可以借鉴部分国家已经实施的短信实名认证体系,由运营商对银行等机构的官方短信发送号码进行注册与认证,客户手机在收到认证过的官方号码发送的短信时,在界面上显示 "官方认证" 标识;而未经过认证的号码发送的短信,则不显示该标识,甚至可以标注 "未知发送方" 提醒。这一机制能够让客户直观地辨别官方短信与伪造短信,从根本上降低 SMS 钓鱼的可信度。
对于尚未建立官方短信认证机制的地区,银行应当加强自身官方短信的可识别性建设。统一官方短信的发送号码与短信签名格式,在所有官方短信中固定包含银行全称、官方网站地址、客服电话等可验证信息,并在安全提示中反复告知客户官方短信的识别特征。同时,银行应当明确承诺:官方短信中不会包含要求客户点击链接后输入密码、PIN 或上传证件的内容,所有涉及敏感信息的操作均需通过官方 APP 或官网完成,帮助客户建立 "官方短信不含敏感操作链接" 的认知锚点。
监管层面,加强对伪基站、非法 SMS 网关、发送号码伪造行为的打击力度,从源头上压缩 SMS 钓鱼攻击的技术实施空间。移动通信监管机构应当建立非法短信发送行为的监测与处置机制,对短时间内向大量号码发送包含银行、更新、验证等关键词的可疑短信进行自动拦截与溯源,对查实的非法发送主体依法惩处。
6.3 构建钓鱼网站的快速发现与处置通道
钓鱼网站的存活时间直接决定攻击的影响范围,应当构建从发现到处置的全流程快速通道,最大限度压缩钓鱼网站的存活窗口。
发现环节,银行应当建立自动化的钓鱼网站监测系统,利用域名相似度分析、网页内容比对、品牌关键词匹配等技术手段,持续扫描互联网上新出现的仿冒银行网站。监测系统应当覆盖主流域名注册商的新增域名数据、搜索引擎索引结果、安全厂商威胁情报 feeds 等多个数据源,确保在钓鱼网站上线后的最短时间内发现。同时,建立便捷的客户举报渠道,在手机银行应用、官网、客服热线中设置钓鱼网站举报入口,鼓励客户主动举报可疑网站,将客户纳入钓鱼监测的社会化网络。
处置环节,银行应当与主流域名注册商、托管服务商建立标准化的快速处置合作机制。通过预先签署合作协议、建立专用投诉通道、共享品牌保护信息等方式,简化钓鱼网站关停的审核流程,确保银行提交的钓鱼投诉能够在最短时间内得到处理。对于跨境钓鱼网站,银行可以借助国际反钓鱼组织(如 APWG)的全球协作网络,协调不同国家的域名注册商与托管服务商进行处置。
此外,银行还可以利用浏览器安全厂商的钓鱼网站黑名单机制,在发现钓鱼网站后同步提交给 Chrome、Safari、Firefox 等主流浏览器的安全团队,由浏览器在用户访问时直接拦截并警告。这一机制虽然不能关停钓鱼网站,但能够在客户端层面阻止客户访问,与域名关停形成互补的双重防护。
6.4 实施分层分类的客户安全教育
客户安全教育是反钓鱼防控体系中最基础也最长期的环节,应当摒弃 "一刀切" 的通用化提示模式,实施分层分类的精准教育。
按客户数字能力分层。对于数字操作能力较强、频繁使用手机银行的年轻客户,安全教育的重点可以放在高级钓鱼手法的识别上,如混淆域名辨别、仿冒页面细节识别、社会工程话术分析等,提升其对复杂钓鱼攻击的辨别能力。对于数字操作能力较弱、较少使用线上渠道的中老年客户或农村客户,安全教育的重点应当放在基础安全习惯的养成上,如 "不点击短信中的任何链接"" 有疑问直接拨打客服电话或去网点 ""不在陌生页面输入密码和证件号" 等简单易记的规则,同时为这部分客户提供更多线下协助渠道,减少其因操作困难而暴露在钓鱼风险中的概率。
按风险场景分类。在普通时段,开展常态化的通用安全意识教育,帮助客户建立基本的钓鱼防范意识。在政策窗口期、系统升级期、节假日等高风险时段,开展针对性的场景化安全教育,结合当前可能出现的具体钓鱼类型(如 NID 更新钓鱼、年费扣除钓鱼、红包返利钓鱼等),提供具象化的识别指南与操作指引。在钓鱼事件发生后,及时开展事件复盘式教育,以真实案例为素材,向客户展示攻击的完整过程与识别要点,利用真实事件的冲击力提升教育效果。
教育形式方面,应当突破传统文字提示的局限,采用短视频、图文漫画、情景模拟、互动问答等多种客户易于接受的形式,将安全教育融入客户的日常使用场景中。例如,在客户登录手机银行时偶尔弹出简短的钓鱼识别小测试,在转账操作前插入针对性的风险提示,在网点等候区播放钓鱼案例短视频等,使安全教育从 "被动阅读" 转变为 "主动参与",提升教育的实际效果。
6.5 强化账户访问与交易的多因素认证
即便客户的登录密码与交易 PIN 被钓鱼窃取,强有力的多因素认证机制仍然可以作为最后一道防线,阻止攻击者完成账户接管与资金转移。
登录环节,银行应当在密码之外增加设备绑定与异常登录检测机制。客户的手机银行应用应当与设备硬件标识绑定,当从新设备或非常用设备登录时,触发额外的身份验证流程,如短信验证码、人脸识别、客服回电确认等。同时,建立基于用户行为画像的异常登录检测系统,对登录地点、登录时间、设备类型、操作习惯等维度偏离客户正常模式的登录行为进行风险评分,高风险登录自动触发二次验证或临时冻结。
交易环节,银行应当根据交易金额与风险等级实施差异化的验证策略。小额、常用收款人交易可以维持较低的验证门槛,保障用户体验;大额、异地、新收款人交易则必须触发多因素验证,除交易 PIN 外,还需要短信验证码、动态令牌或生物识别中的至少一项。对于通过钓鱼网站窃取了密码与 PIN 的攻击者而言,由于其无法获取客户手机上的短信验证码或通过生物识别验证,大额交易将被有效阻断。
此外,银行应当建立交易后的快速冻结机制。客户在发现被骗后,应当能够通过客服热线、手机银行紧急挂失功能等渠道快速冻结账户,阻止攻击者进行后续交易。客服团队应当针对钓鱼被骗场景建立标准化的应急处置流程,在接到客户报案后第一时间冻结账户、排查异常交易、尝试拦截在途资金,最大限度减少客户的资金损失。
6.6 建立跨机构的反钓鱼协同响应平台
钓鱼攻击的跨渠道、跨平台特征决定了其治理必须依赖跨机构协同,应当建立由监管机构牵头、银行、运营商、域名服务商、执法部门共同参与的反钓鱼协同响应平台。
平台的核心功能是信息共享与联动处置。银行在发现 SMS 钓鱼攻击后,将攻击短信的特征(发送号码、内容模板、链接地址)实时上传至平台;运营商基于平台共享的信息,在移动通信网络层面对同类短信进行批量拦截;域名服务商与托管服务商基于平台共享的钓鱼网站地址,执行快速关停;浏览器安全厂商基于平台信息更新钓鱼黑名单;执法部门基于平台信息开展溯源侦查。各机构在统一平台上实现信息的实时共享与处置动作的协同联动,打破当前信息孤岛与流程割裂的局面。
平台还应当承担威胁情报分析与预警的职能。通过汇聚各机构上报的钓鱼攻击数据,平台可以对钓鱼攻击的趋势、手法演化、高发时段、重点目标群体进行分析,形成周期性的威胁情报报告,提前向各机构与公众发布预警。在政策窗口期等高风险时段,平台可以主动提升监测等级,协调各机构加强防控力度。
在跨境协作方面,平台应当与国际反钓鱼组织及其他国家的同类平台建立对接机制,实现钓鱼威胁情报的跨国共享与钓鱼网站的跨境联合处置,应对攻击者利用跨境基础设施规避打击的挑战。
反网络钓鱼技术专家芦笛强调,跨机构协同不是简单的信息通报,而是要在统一平台上实现处置流程的无缝衔接。银行发现钓鱼网站后不需要分别向域名商、托管商、浏览器厂商逐个投诉,而是在平台上一次提交,由平台自动分发给各相关方并跟踪处置进度,这样才能真正实现 "快速发现、快速处置" 的目标。协同平台的建设需要监管机构的强力推动与各参与方的资源投入,但其长期收益远大于建设成本,是从根本上提升反钓鱼治理能力的基础设施。
7 结论
Nabil 银行客户遭遇的 SMS 钓鱼攻击是一起具有典型分析价值的安全事件。攻击者精准捕捉到尼泊尔央行要求客户更新国家身份证信息的政策窗口期,以 "24 小时内未更新将暂停服务" 的紧迫感话术为诱饵,通过高度仿冒银行官方界面的钓鱼网站,分步窃取了客户的登录密码、交易 PIN、家庭成员信息与公民证件照片。攻击全程未涉及任何技术突破,其核心在于对客户心理与政策环境的精准利用 —— 借用监管机构的权威信用构建信任、用极端时间限制压缩客户的决策空间、将攻击行为嵌入客户的真实合规需求之中。
本文的分析表明,这类利用政策窗口期的钓鱼攻击代表了社会工程攻击的重要演化方向,其危害远大于普通钓鱼攻击。攻击者收集的多维度信息可以支持从即时账户盗刷到长期身份冒用的完整危害链条,客户的损失可能在被骗后数月甚至数年才完全显现。当前银行业在反钓鱼防控方面存在客户安全教育覆盖面与有效性不足、SMS 渠道发送方身份治理薄弱、钓鱼网站发现与处置存在时间差、政策窗口期风险预警机制缺失、跨机构协同响应能力不足等多重短板,单纯依靠银行自身的技术防护与客户提醒无法形成完整的防控闭环。
反网络钓鱼技术专家芦笛强调,钓鱼攻击的本质是社会工程,是人在压力与信任错位下做出的非理性决策,技术手段可以降低攻击的效率,但无法消除攻击的动机与土壤。有效的反钓鱼防控必须是一个多层次、多主体协同的综合治理体系:在政策层面建立窗口期风险预警,在渠道层面强化 SMS 身份认证与治理,在技术层面构建钓鱼网站快速发现与处置通道,在人的层面实施分层分类的客户安全教育,在账户层面强化多因素认证作为最后防线,在组织层面建立跨机构协同响应平台。六个维度相互支撑、互为补充,才能从攻击的各个环节系统性地压缩钓鱼攻击的生存空间。
钓鱼攻击与反钓鱼防控是一场长期的动态博弈。随着银行客户数字金融素养的提升与技术防护手段的增强,攻击者也会持续演化攻击手法,寻找新的政策窗口、新的信任载体、新的社会工程切入点。银行业与监管机构应当保持对攻击手法演化的持续关注,定期评估防控体系的有效性,动态调整防控策略。唯有将反钓鱼工作从被动的事件响应转变为主动的体系化治理,才能在保障金融数字化便利的同时,为客户的资金安全与身份信息提供真正可靠的保护。
编辑:芦笛(公共互联网反网络钓鱼工作组)
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。