基于行业标准草案,帮助公众系统认识网络钓鱼术语、分类分级体系,并提供网站、邮件、APP应用的识别方法
针对不同网络钓鱼攻击载体,提供面向普通公众的识别要点与防范建议
了解网络钓鱼领域的基础概念,建立系统的认知框架
GB/T 25069-2022和JR/T 0071.1—2020界定的以及下列术语和定义适用于本文件
从攻击载体、攻击目标、攻击技术与意图三个维度,全面认识网络钓鱼攻击类型
伪装成可信主体发送包含恶意链接、附件或欺诈性内容的电子邮件
通过域名仿冒、DNS劫持、URL重定向或页面克隆构建虚假页面
通过伪基站、改号软件伪装成可信号码,以欺诈性电话或语音消息诱骗受害者
包含钓鱼短信与钓鱼APP两类,通过短链接或伪造应用安装包实施攻击
将恶意链接编码为二维码,通过线下海报、社交分享等渠道传播
搭建伪装成公共WIFI的热点,诱使受害者连接后窃取敏感信息
向海量人群发送同质化钓鱼内容,无特定目标,攻击成本低、范围广但精准度低
针对特定目标群体或组织,主题内容与目标关心的热点事件、工作事项高度匹配
专门针对企业高管、知名人士、政府部门高级干部等高价值个体的定向攻击
入侵目标群体常访问的网站、应用程序等可信载体,植入恶意代码或钓鱼链接
通过仿冒登录页面、恶意代码植入、流量劫持等手段窃取个人敏感信息或商业秘密
通过发送带恶意附件的邮件、引导下载恶意APP、网站植入木马等方式传播恶意软件
伪装成金融机构发送转账验证通知、仿冒电商平台构建虚假退款页面骗取资金
通过窃取账号密码、获取验证码、利用恶意软件获取账号权限劫持目标账号
向供应链上下游企业的系统植入恶意代码,以供应链为跳板渗透至目标企业
通过钓鱼邮件、恶意链接等方式向目标设备植入勒索软件,加密文件并索要赎金
针对政府机构、军工企业、科研院所工作人员发动定向攻击,窃取国家涉密信息
基于事件影响对象的重要程度、造成损失的严重程度和社会危害的严重程度三个要素进行分级,两者中取高者确定为事件级别
| 等级 | 对应等保级别 | 判定标准 |
|---|---|---|
| 特别重要 | 第三、四、五级 | 关键信息基础设施,中央和省级党政机关,全国性金融、能源、通信、政务平台,国家级科研机构,全国性企事业单位总部等。受到破坏或仿冒后会对国家安全造成危害,或对社会秩序、经济建设和公众利益造成严重危害或特别严重危害 |
| 重要 | 第二级 | 地市级党政机关非核心系统、大中型企业核心业务系统、区域性民生服务平台、大中型企业、地方金融机构等。受到破坏或仿冒后会对社会秩序、经济建设和公众利益造成危害,或对相关公民、法人和其他组织的合法权益造成严重或特别严重损害,但不危害国家安全 |
| 一般 | 第一级 | 小微企业、社区、校园、个人等。受到破坏或仿冒后,会对相关公民、法人和其他组织的合法权益造成一般损害,但不危害国家安全、社会秩序和公共利益 |
| 级别 | 判定标准 |
|---|---|
| 特别严重 | 关键信息基础设施核心业务中断≥4小时,或其他系统核心业务中断≥8小时、非核心业务中断≥24小时,或传播持续时间≥72小时,或泄露个人敏感信息≥100万条、国家秘密/核心重要数据/核心商业机密被窃取,或直接经济损失1亿元以上,或攻击触达用户≥1000万人次、受害用户≥10万人,或攻击穿透至核心内网、核心服务器被控制 |
| 严重 | 关键信息基础设施核心业务中断1–4小时,或其他系统核心业务中断2–8小时、非核心业务中断4–24小时,或传播持续时间24–72小时,或泄露个人敏感信息10万–100万条、企业核心经营数据被窃取,或直接经济损失1000万–1亿元,或攻击触达用户100万–1000万人次、受害用户1–10万人,或部分普通服务器被控制 |
| 较大 | 关键信息基础设施核心业务中断<1小时,或其他系统核心业务中断<2小时、非核心业务中断0.5–4小时,或传播持续时间6–24小时,或泄露个人敏感信息1万–10万条,或直接经济损失100万–1000万元,或攻击触达用户10万–100万人次、受害用户1000–1万人,或部分员工、用户账号被盗取 |
| 较小 | 业务短暂卡顿、无中断,或传播在6小时内完成处置未造成扩散,或泄露个人敏感信息<1万条,或直接经济损失小于100万元,或攻击触达用户<10万人次、受害用户<1000人,或少量员工、用户账号被盗取 |
| 级别 | 判定标准 |
|---|---|
| 特别重大 | 波及到一个或多个省级行政区的大部分地区,危害到国家安全,引发全国性舆情或社会动荡,政府公信力严重受损,对经济建设有极其恶劣的负面影响,或者特别严重损害公众利益 |
| 重大 | 波及到一个或多个地级行政区的大部分地区,影响到国家安全,引发省级范围舆情和跨地市公众恐慌,政府公信力受损,对经济建设有恶劣的负面影响,或者严重损害公众利益 |
| 较大 | 波及到一个或多个地级行政区的部分地区,对国家安全没有影响,但是引发地市级范围舆情,扰乱社会秩序,对经济建设或者公众利益造成一般损害,对相关公民、法人或其他组织的利益、社会声誉造成严重损害或特别严重损害 |
| 一般 | 波及到一个县级行政区的部分地区,对国家安全、社会秩序、经济建设和公众利益没有影响,未引发公开舆情,但对相关公民、法人或其他组织的利益、社会声誉造成一般损害 |
| 级别 | 名称 | 判定条件 |
|---|---|---|
| 一级 | 特别重大事件 | 发生在特别重要对象上,导致特别严重损失,或造成特别重大社会危害 |
| 二级 | 重大事件 | 发生在特别重要或重要对象上,导致特别重要对象遭受严重损失,或导致重要对象遭受特别严重损失,或造成重大社会危害 |
| 三级 | 较大事件 | 发生在特别重要或重要对象上,导致特别重要对象遭受较大或较小损失,或导致重要对象遭受严重或较大损失,或导致一般对象遭受较大(含)以上级别损失,或造成较大社会危害 |
| 四级 | 一般事件 | 发生在重要或一般对象上,导致较小损失,或造成一般社会危害 |
| 事件影响对象的重要程度 | 特别严重 | 严重 | 较大 | 较小 |
|---|---|---|---|---|
| 特别重要 | 一级 | 二级 | 三级 | 三级 |
| 重要 | 二级 | 三级 | 三级 | 四级 |
| 一般 | 三级 | 三级 | 三级 | 四级 |
| 事件影响对象的重要程度 | 特别重大 | 重大 | 较大 | 一般 |
|---|---|---|---|---|
| 特别重要 | 一级 | 二级 | 三级 | — |
| 重要 | — | 二级 | 三级 | 四级 |
| 一般 | — | — | 三级 | 四级 |
注:"—"表示忽略这种情况,或依据实际情况综合判断网络钓鱼事件级别。最终级别按损失维度与社会危害维度两者中取高者确定。
攻击者仿冒"国家政务服务平台"搭建钓鱼网站,通过短信、社交平台多渠道传播,诱导用户输入身份证、银行卡、支付密码等信息,累计触达用户1500万人次,造成15万用户受害,直接经济损失1.2亿元,引发全网媒体报道,多省出现用户集中咨询政务平台真伪的情况。
影响对象:被仿冒主体为国家级政务服务平台,属于特别重要等级
损失程度:触达用户≥1000万人次、受害用户≥10万人、直接经济损失≥1亿元、传播时间≥72小时,符合特别严重损失标准
社会危害:波及全国多个省份,引发全网舆情和公众对政务平台的信任危机,符合特别重大社会危害标准
某全国性国有银行(关键信息基础设施运营者)遭遇钓鱼攻击,攻击者伪装成银行技术部门,向总行员工发送带木马的钓鱼邮件,数十名员工点击附件后,木马窃取了核心系统账号密码,导致银行核心交易系统中断3小时,泄露12万条客户银行卡信息,直接经济损失1200万元,仅在银行客户群体中引发少量咨询,未形成跨省舆情。
影响对象:被攻击主体为国家级金融关键信息基础设施单位,属于特别重要等级
损失程度:核心业务中断1–4小时、泄露敏感个人信息10万–100万条、直接经济损失1000万–1亿元,符合严重损失标准
社会危害:事件仅影响银行客户,未引发跨省舆情和大范围恐慌,符合一般社会危害标准
攻击者仿冒某地市级社保查询平台搭建钓鱼网站,通过本地短信群发诱导市民输入社保账号、身份证、银行卡信息,累计触达用户20万人次,造成2000名市民信息泄露,直接经济损失200万元,引发本地媒体报道,部分市民到政务服务中心咨询,事件未扩散至其他地市。
影响对象:被仿冒主体为地市级政务服务平台,属于重要等级
损失程度:触达用户10万–100万人次、受害用户1000–1万人、直接经济损失100万–1000万元,符合较大损失标准
社会危害:事件波及本地市级区域,引发地市级舆情和局部公众咨询,符合较大社会危害标准
某城市居民小区内,攻击者搭建伪装成"社区免费Wi-Fi"的热点,近百名居民连接后,32人的微信账号登录凭证、支付宝消费记录被窃取,未造成直接财产损失,仅6名居民因账号异常登录在业主群内讨论,未引发公开舆情。
影响对象:事件针对社区居民个人,无高等级被仿冒主体,属于一般等级
损失程度:受害用户<1000人、无直接经济损失、仅少量账号凭证泄露,符合较小损失标准
社会危害:事件仅波及小区局部范围,未引发公开舆情和社会秩序混乱,符合一般社会危害标准