芦笛·编著

网络钓鱼编年史

HISTORY OF PHISHING

从1995年AOL聊天室的第一声"phishing",到2025年AI深度伪造席卷全球——
这是一部关于欺骗、信任与对抗的互联网史诗。

篇章
十二章 · 百余节
跨度
1995 — 2025
性质
电子书 · 持续更新
向下滚动

为什么写这本书

网络钓鱼不是孤立的技术问题,而是人类社会数字化进程中最深刻的信任危机之一。理解它的过去,才能预判它的未来。——编者:芦笛

三十年前,当第一个黑客在AOL聊天室里打出"phishing"这个词时,他或许只是想偷几个免费上网的账号。他绝不会想到,这个词将在未来三十年间,演变为全球最具破坏性的网络犯罪形态——每年造成数千亿美元的损失,威胁国家关键基础设施,操纵公众认知与舆论走向,甚至成为地缘政治博弈的暗器。

这不是一部技术手册,而是一部关于"欺骗如何进化"的历史。从简陋的密码窃取,到精密的商业邮件欺诈;从散弹式的批量攻击,到AI驱动的定向猎杀;从地下经济的灰色地带,到国家级APT的战略武器——网络钓鱼的每一次蜕变,都映射着技术、社会与人性的深层变迁。

—— 编者序

本书特色

历史纵深 — 从1995年追溯至今,完整呈现网络钓鱼的三十年演进脉络

数据驱动 — 引用APWG监测数据、各国网络安全机构报告及行业白皮书等一手资料

案例为骨 — 每个关键节点均配有真实案例深度剖析,还原攻击全貌

跨界视角 — 不仅谈技术,更谈政治、经济、社会、法律、心理的多维影响

开放迭代 — 作为开放电子书持续更新,每年增补新章节,保持内容时效性

芦笛

公共互联网反网络钓鱼工作组技术专家 · 中国互联网络信息中心(CNNIC)工程师

芦笛现就职于中国互联网络信息中心(CNNIC),曾供职于中国科学院计算机网络信息中心,主要从事网络安全与治理相关技术研究工作。中国散文学会会员、中国电子学会会员、中国密码学会会员、中国计算机学会会员,2011年受聘为《中国计算机学会通讯》特邀评刊员。作为公共互联网反网络钓鱼工作组的技术专家,长期参与钓鱼网站监测、分析与协同处置机制的日常运行,参与国家顶级域名系统安全防护体系的维护与优化,牵头起草《网络钓鱼防范》系列行业标准,协助开展域名滥用行为的识别与响应工作。

科普文章

  • 芦笛, 张雅楠, 史磊, 等. 金融行业网络钓鱼攻击的范式演进与防御体系的适应性强化[J]. 中国信息安全, 2025, (12): 36-39.
  • 芦笛, 邵连伟, 徐尧, 等. 2025年网络钓鱼攻击态势:智能化、隐蔽化与全渠道化的挑战[J]. 中国信息安全, 2026, (01): 36-40.
  • 芦笛, 康亮, 庞佳. Web3.0安全范式对关键信息基础设施防护的启示[J]. 工业信息安全, 2025, (6): 23-31.
  • 芦笛, 艾杏云. 财会监督对经济高质量发展的促进机制研究——基于新会计法的启示[J]. 工信财经科技, 2024(6): 92-103.

三十年演进大事记

六个关键时代节点,勾勒网络钓鱼从萌芽到泛滥的完整轨迹

1995 — 2000
萌芽时代 · 密码猎手
AOL聊天室的"phishing"一词诞生,攻击者通过伪装成AOL工作人员窃取用户密码。手法原始但奠定了社会工程学的基本范式。
2001 — 2005
扩散时代 · 邮件风暴
PayPal、eBay成为主要目标,钓鱼邮件开始规模化。2003年APWG成立,标志着反钓鱼开始走向组织化。
2006 — 2012
产业化时代 · 地下经济
钓鱼工具包(Phishing Kit)出现,攻击门槛大幅降低。俄罗斯、东欧成为钓鱼产业链核心地带,BEC攻击开始造成巨额损失。
2013 — 2018
平台化时代 · 移动与社交
移动端钓鱼爆发,二维码钓鱼、社交媒体钓鱼兴起。勒索软件与钓鱼深度绑定,形成"钓鱼→入侵→加密→勒索"完整链条。
2019 — 2023
疫情时代 · 信任崩塌
新冠疫情催生钓鱼爆发式增长。远程办公、疫苗预约、政府补贴成为钓鱼热点。2023年全球钓鱼攻击超50亿次。
2024 — 至今
AI时代 · 深度伪造
生成式AI让钓鱼进入"零门槛"时代。AI语音克隆、深度伪造视频、多态钓鱼页面……攻击者效率提升千倍,防御面临前所未有的挑战。

十二章 · 全景透视

以历史发展为主线,从技术、产业、社会、政治、法律等多维度,系统阐述网络钓鱼的前世今生

起源篇

渔网初张:网络钓鱼的诞生与早期演化

从1995年AOL聊天室的"phishing"一词,到2000年前后PayPal钓鱼邮件的泛滥。追溯网络钓鱼的技术源头、社会土壤与文化基因,还原最早一批"网络渔夫"的真实面貌。

共 8 节 约 6.9 万字 已发布
技术篇

鱼钩的锻造:钓鱼攻击技术的代际演进

从纯文本邮件到HTML钓鱼页面,从静态克隆到动态生成,从单域攻击到CDN分发。深入解析钓鱼技术的每一次重大跃迁,以及背后攻防对抗的技术博弈。

共 10 节 约 9.3 万字 已发布
产业篇

黑色流水线:钓鱼产业链的崛起与成熟

钓鱼工具包、钓鱼即服务(PhaaS)、恶意基础设施租赁、洗钱通道……一条完整的黑色产业链如何形成?从地下论坛到暗网市场,从个体黑客到跨国犯罪集团。

共 8 节 约 8.6 万字 已发布
绑定篇

共生与寄生:钓鱼与其他网络威胁的绑定史

钓鱼从来不是孤立的。它是勒索软件的"敲门砖",是APT攻击的"第一步",是供应链污染的"入口",是加密货币盗窃的"收割机"。本章揭示钓鱼如何成为网络犯罪的"通用接口"。

共 10 节 约 8.7 万字 已发布
社会篇

信任的崩塌:钓鱼如何重塑社会心理与行为

当"不要点击陌生链接"成为常识,当验证码从安全工具变成攻击媒介,当人们对每一封邮件都心生疑虑——钓鱼正在深刻改变人类的数字信任模式与社交行为范式。

共 8 节 约 8.5 万字 已发布
经济篇

万亿黑洞:钓鱼攻击造成的全球经济损失

从个人银行卡被盗刷,到企业数千万美元被BEC诈骗转走,再到国家关键基础设施遭受勒索——量化钓鱼的经济代价,分析其对全球金融秩序、商业生态的深层冲击。

共 8 节 约 8.7 万字 已发布
政治篇

暗战前线:国家级钓鱼与地缘政治博弈

国家级APT组织如何利用钓鱼渗透政府网络?供应链攻击如何威胁全球关键基础设施?某些国家如何将网络钓鱼武器化以干涉他国内政?深度解析国家级钓鱼攻击的战术演进与全球防御体系建设。

共 10 节 约 15.1 万字 已发布
法律篇

法网恢恢:全球反钓鱼立法与司法实践

中国《反电信网络诈骗法》如何构建系统性防御?联合国《打击网络犯罪公约》怎样弥合全球治理鸿沟?跨国司法协作如何突破管辖权壁垒?深度解析全球反钓鱼立法演进与司法实践的中国方案。

共 10 节 约 15.2 万字 已发布
AI篇

智能猎手:AI如何赋予钓鱼新的"生命"

ChatGPT让钓鱼文案质量飞跃,深度伪造让语音/视频钓鱼以假乱真,AI生成的钓鱼页面能绕过传统检测。攻击效率提升千倍的同时,防御也在借助AI进化——这是一场AI vs AI的终极对决。

共 10 节 约 13.7 万字 已发布
未来篇

明日之网:钓鱼防御的未来图景与终极追问

零信任架构能否终结钓鱼?生物识别+行为分析能否构建"不可欺骗"的身份体系?当元宇宙、脑机接口、量子计算到来,钓鱼将以何种形态存在?本章是对未来的预言,也是对当下的警醒。

共 8 节 约 12.5 万字 已发布
拾壹
中国篇

东方渔场:网络钓鱼的独特生态与治理之路

中国钓鱼攻击的本土化特征:从仿冒银行到虚假政务平台,从"杀猪盘"到"冒充公检法"。中国特色的反钓鱼治理体系如何构建?从"净网行动"到反诈APP,从行业自律到法律完善。

共 11 节 约 14.5 万字 已发布
拾贰
人物篇

渔夫与猎手:钓鱼史上的关键人物与组织

从传奇黑客到FBI通缉犯,从白帽安全研究员到跨国犯罪集团头目。本章以人物为线索,讲述那些塑造了钓鱼历史的关键角色——他们的动机、手段、结局,以及留给后世的警示。

共 12 节 约 18 万字 已发布

关于本书内容

本书《网络钓鱼编年史》是一部基于公开信息整理与分析的著作。书中引用的所有案例、数据、图表及统计分析,均来源于互联网上可公开获取的文献、报告、新闻报道及行业研究。
编者已尽力确保所引用信息的准确性与可靠性,并对不同来源的数据进行了交叉比对。然而,鉴于网络威胁情报的复杂性与动态性,不同研究机构(如APWG、FBI、各大安全厂商等)的统计口径和方法论可能存在差异,导致数据不尽相同。因此,本书内容仅供参考,不构成任何形式的专业建议或法律依据。
本书旨在梳理网络钓鱼的历史脉络与演进趋势,所有分析均为编者基于现有材料的个人见解,不代表任何官方立场。对于因使用本书内容而引发的任何直接或间接损失,编者及发布平台不承担任何责任。

我们诚邀您,成为历史的执笔人

网络钓鱼的三十年,是一部由无数攻击与防御、欺骗与洞察交织而成的史诗。任何单一的视角,都难以穷尽其全貌。
《网络钓鱼编年史》不仅是一本书,更是一个开放的记录平台。我们深知,最鲜活的案例、最深刻的洞察、最前线的数据,正掌握在每一位身处其中的您——安全研究者、行业从业者与学术机构的手中。
我们诚挚地邀请您,将您的经验与智慧汇入这部编年史巨著。无论是您亲历的攻防对抗,还是您研究的最新趋势,都将成为拼凑出完整历史图景的关键一块。
让我们携手,为这个波澜壮阔的时代,留下一份最真实、最完整的注脚。

参与内容共建