1. 项目背景与核心价值
去年第三季度某金融机构内部演练中,一条伪装成"工资补贴申领"的短信让23%的员工点击了恶意链接。这种基于社会工程学的短信钓鱼(Smishing)攻击正在成为企业安全防护中最薄弱的环节。我们团队通过对127个真实OPP(Open Phishing Project)案例的深度分析,发现现代钓鱼攻击已从广撒网转向精准打击,攻击者会结合公开的工商信息、行业动态甚至企业内网泄露的通讯录来定制话术。
这个项目最大的价值在于:首次系统性地建立了短信钓鱼攻击的MITRE ATT&CK映射框架,并验证了一套基于行为特征的实时检测方案。在3个月的实测中,该方案将某电商平台的员工中招率从17%降到了0.8%,误报率控制在0.3%以下。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 攻击向量深度解析
2.1 典型攻击链拆解
以我们捕获的某制造业公司案例为例,攻击者完整执行了以下步骤:
- 通过企业官网获取HR部门邮箱格式(如hr@company.com)
- 利用领英爬虫收集员工职位信息
- 在薪资调整季发送含恶意短链的短信:"【财务部】您的2023Q3薪资调整方案已发布,请及时查收:http://salary-adjust[.]com/verify"
- 伪造的登录页面会实时捕获输入的账号密码和短信验证码
关键发现:83%的成功攻击都发生在工作日上午10-11点,这个时段员工处理公务邮件的概率最高
2.2 新型混淆技术盘点
近期出现的三种高危技术值得注意:
- Unicode同形字替换:用西里尔字母"а"(U+0430)替代拉丁字母"a"(U+0061),肉眼无法区分
- 短链服务滥用:攻击者使用bit.ly等合法服务生成二级跳转链接
- HTML smuggling:短信中包含触发浏览器自动下载恶意附件的特殊编码
3. 防御机制技术实现
3.1 检测引擎架构
我们设计的多层检测系统包含以下模块:
python复制class SmishingDetector:
def __init__(self):
self.nlp_model = load_bert_model() # 语义分析
self.url_graph = build_domain_graph()
