Hacker News 中文摘要

RSS订阅

谢谢联邦快递,这就是我们不断被钓鱼攻击的原因(2024) -- Thanks FedEx, This Is Why We Keep Getting Phished (2024)

文章摘要

作者近期频繁收到伪装成快递未送达的钓鱼短信,尽管他能识别诈骗特征,但指出普通用户极易上当。文章批评联邦快递等公司发送的官方通知与诈骗短信高度相似,导致用户难以分辨真假,呼吁企业改进通知方式以减少钓鱼风险。

文章总结

好的,这是根据您的要求,对原文主要内容进行的中文重述,保留了关键细节,并删减了与主题无关的冗余内容。


标题:感谢联邦快递,这就是我们总被钓鱼的原因

最近我收到了很多“包裹无法送达”的钓鱼短信,你可能也收到了。这些短信通常会制造紧迫感,包含奇怪的链接,看起来就不像正规快递公司的网址。虽然我因为知道这些套路而不会上当,但问题在于,我确实在等一个从海外寄来的包裹(一台3D打印机),而联邦快递正是承运方。

这周早些时候,我收到了一条短信,内容是关于一个需要支付关税和税款的联邦快递包裹。短信里有很多可疑之处:公司名“FedEx”的大小写不对、单号看起来太短、强调“紧急”、语法奇怪、链接指向一个叫“bpoint.com.au”的陌生网站,而不是联邦快递的官方域名。我在社交媒体上发起投票,超过4000人中有87%的人认为这条短信“非常可疑”。

为了验证真伪,我遵循安全建议,直接访问了联邦快递的官网,想找到关于关税的说明。但奇怪的是,我在官网上完全找不到任何关于关税或税款的信息。更糟糕的是,我发现短信里的那个链接,其网址参数可以随意修改,比如追踪号、客户姓名和金额,这完全是钓鱼网站的典型特征。

第二天,我又收到了来自同一发件人的短信。这次,短信里包含了我的真实追踪号,用词也更规范了,但“PAY NOW”被大写,而且所谓的“链接”竟然只有参数,没有网址本身,根本无法点击。这简直让人哭笑不得。

我随后拨打了联邦快递官网上的客服电话,而不是短信里的号码。经过一番周折,我终于联系上了客服。客服确认我的包裹确实需要支付一些入境费用,并承诺会有人回电。

三天后,我收到了一封来自联邦快递的邮件。邮件里的金额、支付地址(BPOINT)和措辞都与之前的短信吻合。最关键的是,邮件附件里包含了我购买3D打印机的完整发票,上面有订单号、价格和运输详情。这证实了,之前那条看起来“非常可疑”的短信,实际上是真实的。

这件事的讽刺之处在于:一方面,我们被教育要警惕那些模仿正规机构的诈骗短信;另一方面,像联邦快递这样的正规公司,其官方通知短信却做得和诈骗短信一模一样,让人完全无法分辨。在AI驱动的诈骗越来越难以识别的今天,这种“官方模仿诈骗”的行为,无疑让问题雪上加霜。

评论总结

根据评论内容,主要观点和论据如下:

观点一:企业自身行为加剧钓鱼风险 - 评论指出,企业使用可疑域名(如"allstate.yem.bo")发送短信链接,或通过非官方渠道(如个人邮箱发PDF)联系客户,实际上是在训练用户点击钓鱼链接。 - 关键引用:"Stop training your users to get phished!!"(评论7)和"Years later, I still feel that scam aftertaste whenever I see the FedEx logo."(评论9)

观点二:钓鱼与真实通信难以区分 - 评论强调,真实邮件(如PayPal验证、Google存储通知)与钓鱼邮件高度相似,甚至使用相同模板或语音系统,导致用户无法辨别。 - 关键引用:"The phishers didn't make it up, they were just copying actual emails PayPal sent their own users."(评论4)和"it's a commercially available system that fake call center scammers also use, so they sound identical."(评论6)

观点三:.xyz等新顶级域名增加钓鱼风险 - 评论认为,大量新通用顶级域名(gTLD)的泛滥,使非技术用户更难识别钓鱼链接,尽管传统域名也存在类似问题。 - 关键引用:"the proliferation of random '.xyz' type gTLD is not making things any easier in stopping non tech people from clicking on phishing links."(评论3)

观点四:KYC政策可能适得其反 - 评论指出,强制身份验证(如SIM卡KYC)可能导致更多身份信息泄露,反而助长诈骗。 - 关键引用:"KYC for phone lines would cause more IDs to be leaked, and more American dollars lost to scammers and fraudsters."(评论12)

观点五:企业内部培训与真实场景脱节 - 评论提到,安全培训内容与真实钓鱼邮件高度相似,导致员工误判,反而降低培训效果。 - 关键引用:"we all assumed it was a phishing attempt because it was exactly the sort of thing the phishing course talked about!"(评论8)

观点六:对邮件真实性的普遍怀疑 - 评论对看似官方的邮件(如FedEx通知)持怀疑态度,认为可能是数据泄露或内部人员作案。 - 关键引用:"My first suspicion would be that they're getting hold of the Fedex invoice data, via a software compromise or an insider."(评论13)