ARTICLE · INTELLIGENCE

战地情报 · 详情页

来自尧图项目组的一线实战观察与深度解析

政府机构仿冒类钓鱼攻击的欺骗逻辑与防控研究 —— 以 CPF 虚假退款邮件为例

政府机构仿冒类钓鱼攻击的欺骗逻辑与防控研究 —— 以 CPF 虚假退款邮件为例 摘要冒充公共政府机构以退款、福利发放作为诱饵的钓鱼攻击已经成为针对普通民众高发的网络欺诈类型。新加坡中央公积金局CPF遭遇的虚假缴款超额退款钓鱼邮件攻击事件中攻击者伪造公积金局标识、篡改邮件发件人信息以超额缴款可申领退款作为利益诱饵诱导收件人点击钓鱼链接跳转高仿虚假页面窃取身份凭证、银行相关敏感信息。该类攻击依托民众对公共部门的天然信任利用经济利益心理完成心理诱导传统邮件边界过滤、单纯依靠用户肉眼辨别邮件真伪的防护模式存在明显局限。本文以该起虚假退款钓鱼事件作为研究样本还原攻击完整执行链路剖析仿冒政府机构钓鱼攻击的欺骗心理、技术实现手段解析该类威胁难以被完全根除的多重诱因分别从技术防护、政府治理、公众安全教育、平台协同多个层面构建完整防控框架。反网络钓鱼技术专家芦笛指出仿冒政府部门的钓鱼攻击最大特点在于攻击者将公共机构积累的社会公信力转化为欺骗工具单纯依靠提醒民众识别邮件表层破绽不足以抵御持续迭代的高仿钓鱼内容必须形成技术拦截、平台处置、行政监管、公众教育协同联动的闭环治理体系。研究成果可为国内处置冒充政务机构的钓鱼邮件、短信类欺诈事件提供现实参考。关键词网络钓鱼政务仿冒社会工程虚假退款邮件伪造网络欺诈反诈治理1 引言数字政务持续普及之后普通民众与政府机构之间大量业务交互通过邮件、网页、移动消息渠道完成。公众对于政府部门天然具备较高信任度攻击者敏锐捕捉该心理特征大量开展仿冒政务机构的钓鱼攻击。攻击者复制官方机构名称、logo 标识、业务话术以退税、超额缴款退款、福利补贴发放作为诱饵制作高度仿真的钓鱼邮件与虚假网站以此窃取公民身份账号、银行账户、身份认证动态码最终实施资金盗取。新加坡作为数字化政务建设程度较高的地区公民大量业务办理依托 Singpass 统一身份体系完成公积金、税务、公共事业缴费均已线上化与此同时冒充各类政府机构的钓鱼攻击持续高发。本次 CPF 虚假退款钓鱼邮件事件攻击者对外发送主题为 “公积金超额缴款‑退款通知” 的邮件冒用中央公积金局名义告知收件人具备申领退款资格诱导点击链接确认退款信息。该邮件并非公积金局官方发出攻击者伪造发件人显示名称复用官方 logo普通用户仅阅读邮件显示内容很难分辨真伪。虽然官方邮件域名固定为 cpf.gov.sg 以及 e.cpf.gov.sg但是攻击者可以通过邮件伪造技术篡改前端展示的发件人普通使用者很容易被显示名称误导不会仔细核查邮件原始域名。现有关于钓鱼攻击的研究较多聚焦企业场景下业务邮件劫持、定向 APT 钓鱼针对面向普通社会公众、冒充政务部门、以利益兑付为诱饵的大规模钓鱼 Campaign 的专项案例分析相对有限。普通公众不具备企业配备的专业邮件安全网关个人端缺少专业安全运维人员威胁处置完全依靠个人判断、公共反诈平台与政府部门干预。个人用户的安全能力短板放大该类攻击的实际危害。本文基于 CPF 虚假退款钓鱼邮件事件梳理攻击完整执行链条解析技术手段、社会工程心理逻辑分析该类欺诈持续泛滥的多重成因从技术、政府治理、公众教育、互联网平台协同角度提出适配普通民众环境下的防控路径。全文立足于公开事件材料客观看待各类防护手段的能力边界不夸大单一技术或者单一手段的反诈效果。2 CPF 虚假退款钓鱼攻击事件完整梳理本次钓鱼活动为大规模广撒网式欺诈攻击者批量向外投递仿冒新加坡中央公积金局的电子邮件以用户公积金缴款超额可以办理退款作为核心诱饵诱导受害者点击恶意链接完成个人敏感信息窃取。该攻击并非针对特定少数目标属于面向大范围社会公众开展的批量钓鱼但是邮件视觉仿真度较高具备定向欺骗的部分特征。2.1 攻击诱饵内容与技术伪造手段钓鱼邮件使用 “CPF Contribution Overpayment – Refund Notification” 作为邮件主题中文含义为公积金超额缴款‑退款通知。邮件正文宣称收件人存在公积金超额缴款记录可以申领对应退款引导用户点击邮件内超链接声称点击链接之后就可以确认退款相关个人信息完成退款申领流程。在视觉呈现层面邮件完整复制中央公积金局官方标识与版式排版从普通用户阅读视角整体观感和官方通知高度趋同。攻击者运用邮件发件人伪造技术邮件客户端显示界面展示公积金局的机构名称但是邮件底层真实发件域名并非官方 gov.sg 域名。大量普通用户只查看邮件展示栏的发件人名称并不会调取邮件原始信头核查真实发件服务器地址这就给伪造技术提供发挥空间。反网络钓鱼技术专家芦笛强调很多普通民众形成认知惯性邮件显示是政府机构名称邮件就是来自官方。而邮件显示名称是可以被攻击者随意篡改的表层展示字段和真实发送域名不属于同一校验维度这也是政务仿冒钓鱼能够大量得手的关键技术漏洞。仅仅依靠前端展示信息做真伪判断本身就存在固有缺陷。公积金局明确对外公示官方邮件域名仅为 cpf.gov.sg 与 e.cpf.gov.sg。即便知晓该规则普通个人用户也很少掌握查看邮件原始信头的操作方法。对于手机端邮件客户端查看原始信头操作步骤更加繁琐绝大多数普通使用者不会执行该核验动作造成域名校验这道技术防线在个人用户场景下很难落地。2.2 攻击完整杀伤链流程整个攻击分为邮件投递、诱导点击、虚假页面信息采集、凭证滥用、资金盗取五个连续阶段。第一阶段攻击者批量投递伪造邮件。攻击者获取大量公民电子邮箱地址批量发送高仿钓鱼邮件邮件主题利用 “退款” 这一具备现实吸引力的事件完成诱饵设置。公积金超额缴款退款本身属于现实存在的业务攻击者借用真实业务概念进一步降低受害者警惕。第二阶段受害者被经济利益驱动点击邮件内嵌链接。链接文本伪装成官方业务办理入口点击之后跳转至外部高仿钓鱼网站并非公积金局官方站点。该钓鱼页面复刻官方页面布局部分站点部署 HTTPS 加密证书浏览器地址栏出现锁形标识进一步强化页面的虚假可信感。第三阶段虚假页面采集敏感个人信息。页面模仿 Singpass 统一身份登录流程诱导受害者录入身份证编号、Singpass 账号密码、银行账户信息部分场景还会诱导用户提交一次性动态验证码 OTP。攻击者实时获取用户提交全部私密数据。第四阶段攻击者滥用窃取到的身份凭证。拿到账号密码与验证码之后攻击者尝试登录官方政务平台查询、篡改用户关联业务信息访问公积金个人账户同时利用银行信息尝试开展线上交易。第五阶段实施资金盗取操作。攻击者利用拿到的银行、身份凭证发起非授权转账盗取受害者账户资金。受害者往往在后续查询公积金账户或者发现银行卡异常交易之后才意识到遭遇诈骗。在整个攻击链路当中不存在恶意附件、木马程序全部风险集中于社会工程欺骗与伪造网页传统依靠查杀附件、恶意代码的防护手段完全无法发挥作用。威胁载体是伪造网页攻击的成败取决于受害者是否愿意主动向页面交出个人私密信息。2.3 官方机构的风险提示与公众核验指引事件爆发之后新加坡中央公积金局公开发布安全预警明确告知公众该批退款通知邮件并非官方发出提醒民众对非预期的超额缴款退款邮件保持高度警惕。同时对外公布官方通信的核验规则公积金局官方邮件域名必须严格以 cpf.gov.sg 或者 e.cpf.gov.sg 结尾。官方同时着重提醒民众不要仅仅信任邮件客户端展示出来的发件人名称该字段可以被攻击者篡改伪造不具备真伪判定效力。配套的公众防护指引明确一系列实操核验手段。鼠标悬停在邮件链接上方查看链接真实地址移动端长按链接预览真实 URL警惕网址当中字符替换、拼写篡改部分钓鱼网址将 gov.sg 片段放置在域名非后缀位置以此迷惑用户收到可疑通知不点击邮件内任何链接自行通过搜索引擎检索或者浏览器手动输入公积金局官方域名进入门户网站办理业务。公积金局同时对外明确官方业务行为边界公积金局不会通过邮件内嵌入链接的形式引导民众跳转外部页面提交个人身份、银行账户以及一次性验证码。真实发生超额缴款退款场景退款会按照已登记账户自动完成拨付不需要民众点击外部链接填写资料申请。该业务事实本身就是重要的反诈判断依据但是普通公众不一定熟悉公积金退款业务流程这也为攻击者制造可乘之机。新加坡反诈体系 ScamShield 同步配套防护建议开启账号多因素认证设置银行交易限额遭遇可疑诈骗之后第一时间向银行挂失向警方提交报案记录使用邮件客户端内置的举报钓鱼功能提交样本。3 仿冒政务机构退款类钓鱼攻击泛滥的多重成因CPF 虚假退款钓鱼不是独立个案同一地区还多次出现仿冒税务局退税、公共事业机构退费同类攻击。该类威胁持续高发是技术漏洞、民众心理、业务认知差异、网络黑产工业化运营多重因素叠加带来的结果。3.1 邮件协议本身存在的技术缺陷发件身份容易伪造电子邮件基础协议在最初设计阶段没有强制严格的发件身份校验机制。虽然现代邮件系统部署 SPF、DKIM、DMARC 等域名身份校验机制但是该类校验规则部署质量参差不齐。即便域名配置完整校验策略普通终端用户客户端也没有把校验结果直观展示给使用者。普通用户看到的只有美化之后的显示名称邮件底层身份校验的结果对使用者不可见。反网络钓鱼技术专家芦笛指出域名身份校验属于邮件后台技术逻辑普通民众没有能力解读 SPF、DMARC 校验结果。就算邮件已经被判定为伪造很多邮件客户端依旧不会给出醒目的红色告警只是把邮件放置垃圾邮件箱部分高仿伪造邮件甚至可以绕过垃圾邮件过滤直接抵达收件箱这就造成技术层面的身份校验能力很难转化成普通用户能够感知的防护效果。攻击者不需要破解政府机构邮件服务器仅仅利用邮件伪造技术就可以对外发送展示为官方机构名义的邮件攻击技术门槛被大幅度降低。黑产团队可以借助各类第三方邮件发送服务批量投递伪造钓鱼邮件实现低成本大规模投放。3.2 社会工程层面经济利益与公共机构信任双重心理诱导该类钓鱼攻击的社会工程逻辑建立两层心理诱导之上。第一层民众对于政府公共机构天然的信任。公众默认政府发出通知真实可靠不会第一时间产生怀疑第二层退款、超额返还带来的经济利益驱动收到可以拿到退款通知民众会产生获取收益的心理促使其快速执行点击链接操作。攻击者选用的诱饵并非完全虚构。公积金体系之下确实存在超额缴款之后办理退款的业务攻击者借用现实真实业务场景进一步模糊真假边界。受害者很难直接判断自己是否存在超额缴款情况在信息不对称条件下会倾向于相信邮件的说法。对比完全凭空编造的虚假业务嫁接真实业务的钓鱼诱饵欺骗成功率更高。攻击者不制造低级破绽邮件不存在大量拼写错误、语法错误文本行文风格模仿官方通告。过去公众安全教育当中反复强调的 “看邮件有没有错别字” 这一甄别手段面对该类高仿诱饵基本失效。单纯依靠普通人阅读理解分辨邮件真假本身就存在很高的失败概率。3.3 普通公众对于政务业务流程认知存在信息差普通民众并不完整掌握公积金、税务部门全部业务办理规则。大部分普通人并不清楚真实的公积金超额退款是直接拨付至用户预先登记账户不需要点击外部链接填写申请。当公众不了解官方业务流程就无法快速识别诈骗邮件违背业务逻辑的破绽。政务业务规则具备一定专业性不同业务场景流程存在差异普通公民不可能熟记每一项公共服务完整办理规范。攻击者就利用这部分信息差虚构 “点击链接确认退款信息” 的操作流程把欺诈行为包装成业务办理必要步骤。面向企业的钓鱼攻击企业内部有 IT、财务专业人员可以辅助判断普通民众只能依靠自身有限认知缺少专业人员咨询辅助。3.4 黑产工业化运营降低攻击实施门槛虚假站点快速迭代当前网络黑产已经形成工业化链条攻击者可以快速完成高仿钓鱼网页搭建批量采购邮箱地址列表借助邮件发送平台大规模分发钓鱼邮件。一旦一批钓鱼网页被官方处置关停黑产可以短时间内更换域名复刻一模一样的页面重新上线。政府机构、反诈平台下架钓鱼站点属于事后处置攻击者可以快速迭代新站点形成 “关停‑新建” 的持续对抗局面。同时该类攻击属于广撒网批量攻击不需要对受害者做深度定制情报搜集只需要复制官方版式模板就可以面向数十万、百万级别的邮箱地址开展投放。单份攻击样本可以复用在海量目标之上攻击边际成本很低只要有小比例受害者受骗攻击者就可以获得可观收益。经济收益驱动黑产持续迭代仿冒政务类钓鱼 Campaign。3.5 个人终端防护能力不足缺少企业级安全网关能力企业用户可以部署专业安全邮件网关配置 DMARC 策略开展入站邮件检测对伪造域名邮件执行拦截或者标记。普通民众使用免费个人邮箱服务商虽然具备垃圾邮件过滤能力但是过滤模型面对高仿政务仿冒邮件会出现漏判大量钓鱼邮件直达收件箱。普通个人用户没有权限配置域名侧的安全策略也没有专职安全人员协助研判可疑消息全部风险识别压力全部落在使用者个人身上。个人设备上缺少专门针对钓鱼网页的深度检测工具。浏览器仅仅能够识别已经被收录在黑名单当中的恶意站点对于刚刚上线、还没有被纳入黑名单的全新高仿钓鱼网页浏览器无法识别风险受害者可以正常访问页面提交个人信息。黑名单更新存在时间差攻击者新注册域名搭建钓鱼站点之后存在一段时间的攻击窗口期。4 仿冒政务退款钓鱼攻击带来多维危害该类攻击造成的损害不局限于直接财产损失同时带来身份信息泄露、政务公信力消耗、社会治理成本增加等衍生风险。4.1 直接财产损失与身份凭证泄露受害者提交 Singpass 账号密码、身份证信息、银行账号与动态验证码之后攻击者可以直接操作银行账户发起转账造成直接财产损失。即便没有立刻发生资金盗取完整身份资料被黑产获取之后会流入黑产数据交易链条被复用在后续其他诈骗场景。窃取的政务身份凭证还可以被攻击者用来访问各类线上政务服务查询个人档案篡改部分业务登记信息带来长期持续性隐私风险。4.2 消解公众对于数字政务渠道的信任当大量民众收到冒充政府机构的欺诈邮件部分群众受骗之后会对真实政府线上通知产生怀疑。部分民众走向两个极端一部分人不加分辨全部相信邮件消息持续落入圈套另一部分民众怀疑全部电子政务通知对真实官方邮件通知同样不予采信拒绝使用便捷线上政务渠道转而选择线下办理业务数字政务建设带来的便民效果被削弱。攻击者借助政府的公信力实施诈骗欺诈事件反过来消耗公共部门积累的社会信任。4.3 增加社会整体反诈处置成本诈骗事件发生之后政府反诈机构、公安部门、金融机构都需要投入资源处置事件。公安需要接警、立案调查银行需要冻结账户、协助受害者追回资金政府部门需要持续发布预警公告邮箱服务商需要标记样本、更新垃圾邮件规则。普通民众受骗之后个人也要投入大量时间处理账号重置、挂失、报案流程。每一轮大规模钓鱼 Campaign都会带来全社会层面治理资源消耗。4.4 形成跨渠道的诈骗传导效应钓鱼邮件获取到的个人信息可以被黑产流转至短信诈骗、语音诈骗场景。攻击者拿到公民姓名、身份证、手机号之后可以后续发起仿冒公检法、仿冒金融机构的电话欺诈。一次钓鱼邮件受骗会放大受害者遭遇后续其他类型诈骗的概率风险由邮件渠道扩散到语音、短信等其他媒介形成跨渠道的风险传导。5 面向仿冒政务退款钓鱼攻击的多层次协同防控路径针对 CPF 虚假退款邮件代表的政务仿冒钓鱼威胁不能仅仅依靠提醒普通民众擦亮眼睛。需要构建域名安全管控、邮件服务商技术拦截、钓鱼站点快速处置、政务业务公开透明、迭代公众安全教育、反诈平台协同联动的多层防护体系充分考虑普通个人用户缺少专业安全能力这一客观现实。5.1 政务域名侧完善邮件身份校验推动服务商落地强告警机制政府机构域名完整部署 SPF、DKIM、DMARC 校验策略配置严格的拒绝策略从域名规则层面拦截伪造本机构域名的邮件。仅仅配置域名策略还不足够还需要推动各大个人邮箱服务商把 DMARC 校验结果转化为普通用户可以看懂的可视化提醒。反网络钓鱼技术专家芦笛强调大量邮箱后台已经完成伪造邮件校验但是校验结果隐藏在邮件信头当中普通民众看不到。邮箱服务商应当对校验失败的仿冒邮件使用醒目的视觉标记明确提示 “该邮件发件身份存在伪造风险并非来自官方机构”而不是简单丢入垃圾文件夹。把后台技术校验结果转化为普通人能识别的风险提示打通技术防护到用户感知的最后一步。同时推动邮件服务商持续优化针对政务仿冒钓鱼的检测模型不仅仅依靠恶意链接黑名单增加特征识别维度对冒用政府机构 logo、仿冒政务业务话术的邮件做风险标记降低高仿钓鱼邮件直达收件箱的概率。5.2 建立钓鱼网站快速发现、核验、关停协同处置机制仿冒政务钓鱼站点生命周期较短黑产不断更换新域名需要缩短站点从上线到关停的处置时间。打通政府反诈部门、域名注册商、云主机服务商、浏览器厂商之间协同通路。反诈机构将识别到的仿冒政务站点同步给到域名服务商、云服务商快速完成域名冻结、主机关停同步给到浏览器厂商纳入恶意站点黑名单在用户访问时弹出拦截告警。建立公众便捷举报入口普通民众遇到仿冒政府的钓鱼网页可以便捷提交举报辅助机构快速发现新增钓鱼站点。同时政府对外公开官方业务域名清单方便域名服务商、浏览器厂商对比识别仿冒站点。该类事后处置手段不能完全杜绝钓鱼网站但是可以压缩钓鱼站点有效存活周期降低攻击得逞机会。5.3 政务部门公开业务规则缩小攻击者可以利用的信息差攻击者能够欺骗民众很大程度利用普通群众对政务业务流程不熟悉。政府机构应当通过官网、社交媒体、线下公告多渠道普及高频业务的真实办理流程。例如明确告知民众公积金超额退款、税务退税的真实拨付路径官方不会通过邮件内嵌链接要求民众提交银行信息、动态验证码。把 “政府机构绝不会做哪些操作” 整理成通俗易懂的公开清单对外发布让民众拥有业务逻辑层面的判断标尺。当民众清楚真实业务不会要求点击外部链接提交敏感信息即便收到制作精美的钓鱼邮件也可以依靠业务常识识别漏洞不完全依赖分辨页面排版、logo 细节。官方对外发送正式通知时也可以在邮件正文当中主动提示风险告知民众核验官方域名的方法提醒不要点击邮件当中外部链接引导用户手动访问官网办理业务从官方通知层面减少被仿冒之后的混淆空间。5.4 迭代面向普通公众的安全教育摒弃片面甄别指引传统反诈宣传常常重点教育用户检查错别字、看邮件排版这套甄别逻辑面对 AI 辅助生成的高仿政务钓鱼邮件已经失效。公众安全教育内容需要迭代升级减少对普通人 “肉眼分辨真假网页、分辨邮件文本” 的能力期待更多推广可落地的操作流程。第一明确区分 “显示名称” 与真实邮件地址告诉民众不要相信邮件展示的发件人名字第二推广 “不点击陌生消息链接手动输入官方域名访问网站” 的操作习惯第三建立统一核验渠道收到可疑业务通知不回复邮件使用官方公布的公开电话、官方 APP 完成核实第四重点普及风险行为红线任何情况下不要把一次性动态验证码交给邮件、网页当中的请求方。安全教育要面向全年龄段群体兼顾老年群体、网络经验较少群体通过线下社区、公共宣传物料完成普及而不仅仅依靠线上互联网传播。同时客观告知公众普通人很难 100% 分辨高度仿真钓鱼页面制度流程层面的避险习惯比个人辨别能力更加重要。5.5 个人账号安全加固依托身份认证体系降低凭证被盗损失引导民众开启高强度多因素身份认证避免仅仅依靠账号密码完成政务、银行系统登录。设置银行账户交易限额即便账号信息不慎泄露也可以限制攻击者能够完成的最大交易额度降低单次攻击带来的财产损失。同时向民众普及事件发生之后的处置流程怀疑自己点击钓鱼链接、提交个人信息之后第一时间修改账号密码终止相关业务授权联系金融机构做好风险管控及时向反诈平台提交事件记录。把事后止损流程纳入常态化反诈科普内容。5.6 跨机构协同构建完整反诈治理闭环仿冒政务钓鱼攻击涉及邮件服务商、域名注册机构、云服务商、浏览器厂商、公安反诈部门、政务机构多个主体单一方行动无法完成全部防控。需要建立常态化协同工作机制邮件服务商把新型仿冒钓鱼样本同步给到反诈机构反诈机构将新发现钓鱼域名给到域名、云服务企业做处置浏览器同步更新黑名单政务机构及时对外发布最新诈骗预警。同时持续对黑产上游开展打击追踪批量发送伪造钓鱼邮件的发送链路打击高仿钓鱼网站搭建、域名贩卖、公民邮箱信息倒卖的黑产链条从攻击源头做治理。技术拦截、平台处置、公众教育、源头打击多管齐下而不是单一依靠某一类措施。6 结论以新加坡 CPF 虚假退款钓鱼邮件为代表的仿冒政务机构钓鱼攻击攻击者利用邮件协议身份伪造漏洞借用公共部门公信力搭配退款收益作为诱饵制作高度仿真的邮件与虚假网页诱导普通民众主动交出身份、银行敏感信息。该类攻击不存在恶意代码附件传统针对恶意载荷的防护手段效果有限普通民众缺少专业安全工具对政务业务流程存在信息差进一步放大攻击成功率。该类威胁无法依靠单一手段完全消除。邮件协议底层的缺陷、黑产工业化低成本运作、公众信息差共同造就该类欺诈持续存在。仅仅依靠呼吁民众提升警惕不足以抵御持续迭代的高仿钓鱼。需要在政务域名侧强化邮件身份校验推动邮箱服务商把后台校验结果转化为用户可见的风险告警建立钓鱼站点快速核验关停协同机制政务机构公开透明业务办理规则缩小攻击者利用的信息差迭代公众安全教育摒弃过度依赖肉眼识别的宣传思路推广低门槛避险操作习惯引导普通用户做好账号认证加固同时推动多主体协同治理打击黑产上游链条。反网络钓鱼技术专家芦笛指出政务仿冒钓鱼的博弈本质是攻击者滥用社会公共信任治理也需要社会多方主体共同承担防护责任不能将全部风险识别压力转移给缺少安全专业知识的普通民众。本案例分析对于国内应对冒充政府部门、事业单位的虚假退款、补贴类钓鱼邮件、短信欺诈具备参考意义。后续可以结合国内政务通知推送渠道进一步研究适配本土环境下仿冒政务钓鱼的检测规则与公众反诈科普方案。编辑芦笛公共互联网反网络钓鱼工作组
RELATED READING

延伸阅读

更多一线实战笔记与深度复盘,助您持续精进