1995年初,一个名叫科塞拉·雷库什(Koceilah Rekouche)的少年——前一年夏天刚满十六岁,此时已十七岁——以"Da Chronic"为化名,在AOL的聊天室里发布了一款名为AOHell的软件。这款用盗版Microsoft Visual Basic(微软可视化基础编程语言)编写的程序,集成了自动发送伪造客服消息、收集账号密码等功能。他或许只是想偷几个免费上网的账号,或许只是想找几个同伙一起"钓鱼"。但他不会想到,这个从"fishing"谐音而来的词——"phishing"——将在未来三十年间演变为全球最具破坏性的网络犯罪形态之一。
本节内容导航
一、拨号上网与AOL的崛起
要理解网络钓鱼的诞生,必须先回到那个拨号上网的时代。
1990年代中期的美国,互联网对绝大多数普通人而言还是一个遥远而陌生的概念。没有宽带,没有Wi-Fi,没有智能手机。人们上网的方式只有一种:把电话线插进电脑背面的调制解调器,拨通一个本地号码,然后等待那串刺耳的"嘀——嘟——咔嗒"声结束。这个过程可能需要三十秒,也可能需要两分钟,取决于线路质量和网络拥堵程度。对于经历过那个年代的人来说,这串声音已经深深刻进了记忆——它既是通往数字世界的门票,也是那个时代最鲜明的技术印记。
AOL 时代最具标志性的“免费试用光盘/软盘”
在这个拨号上网的世界里,美国在线(America Online)——AOL——是无可争议的王者。
AOL的前身是1983年成立的Control Video Corporation(CVC,控制视频公司),由威廉·冯·迈斯特(William von Meister)创立。1985年,公司更名为Quantum Computer Services(量子计算机服务公司),为Commodore 64等电脑提供在线游戏和聊天服务。1991年,公司正式更名为America Online,开始以AOL品牌提供拨号上网服务。但真正让AOL一飞冲天的,是它那套堪称营销史上奇迹的推广策略:免费试用光盘。
那些光盘被塞进千家万户的信箱,被夹在杂志里,被堆放在超市收银台旁边,甚至被塞进飞机座椅背后的口袋里。每一张光盘上都印着诱人的标语:"1000小时免费上网!""50小时免费试用!""立即连接互联网!"在那个互联网还是稀罕物的年代,这些光盘就像通往新世界的钥匙,让无数人第一次触摸到了数字时代的脉搏。据估计,在推广的高峰期,全球生产的CD中有将近一半都是AOL的免费试用盘。
90年代中期的 CRT 笨重显示器与台式电脑
AOL的用户数量因此呈爆炸式增长。1992年公司上市时,用户还不到20万;到1995年,这个数字已经突破300万;到2000年巅峰时期,AOL拥有超过2600万订阅用户,成为当时世界上最大的互联网服务提供商之一。每一个新用户第一次登录时,都会听到那句标志性的语音提示——"You've got mail!(你有邮件!)"——这句话后来甚至成了一部好莱坞浪漫喜剧的片名。
AOL品牌订阅用户增长(1992—2000年)
数据来源:SEC 10-K Filing (AOL Time Warner, 2001);NYU Stern Case Study IS-99-01;Wired (1995/09);Variety (1997/11/17)AOL品牌订阅用户从1992年IPO时的约15万,到2000年底达2670万,八年增长约178倍,年均复合增长率约91%。1995年9月突破300万时正值AOHell发布,用户基数的急剧膨胀为钓鱼攻击提供了前所未有的"猎物池"。2000年12月,AOL以1640亿美元收购时代华纳,成为美国历史上最大企业并购案。注:1998年起数据含部分CompuServe用户(1998年2月收购),2000年底AOL品牌用户2670万,CompuServe品牌用户约300万。
AOL关键发展节点
- 1983年:Control Video Corporation(CVC)成立
- 1985年:更名为Quantum Computer Services
- 1991年:正式更名为America Online(AOL),推出拨号上网服务
- 1992年3月:公司上市,用户约15万
- 1994年8月:用户突破100万
- 1995年9月:用户约300万;AOHell发布
- 1996年中:用户突破500万
- 1996年12月:推出$19.95包月制,用户激增至700万
- 1997年11月:全球用户突破1000万
- 1998年2月:收购CompuServe
- 1999年:用户超2000万
- 2000年12月:AOL品牌用户达2670万;以1640亿美元收购时代华纳
但AOL的成功也埋下了一颗种子。它创造了一个巨大的、相对封闭的数字社区,数百万对互联网几乎一无所知的人被突然抛入这个新世界。他们不懂什么是IP地址,不知道什么是SSL加密,更不知道"社会工程学"这个词意味着什么。他们只知道,AOL的工作人员会帮助他们解决一切问题——这种信任,正是后来钓鱼攻击者最锋利的武器。
二、"Warez"社区与免费上网的执念
在AOL的用户群体中,有一个特殊的亚文化圈子格外值得关注——那就是"Warez"社区。
"Warez"是"softwares"的变体拼写,指的是盗版软件的地下交易网络。在1990年代中期,互联网上的盗版软件主要通过BBS(电子公告板系统)和AOL的聊天室进行传播。这些聊天室有各种各样的名字——有的叫"Warez Trading(软件交易)",有的叫"Pirate's Cove(海盗港)",有的则使用更隐晦的代号。在这些聊天室里,人们交换着最新的游戏、操作系统、办公软件,以及各种各样的"破解工具"。
但Warez社区面临一个根本性的困境:AOL是按小时收费的。在那个年代,AOL的标准资费约为每小时2.95美元,对于没有信用卡的青少年来说,这是一笔不小的开销。更麻烦的是,AOL的免费试用期有限,试用期结束后,用户必须提供有效的信用卡信息才能继续使用。
于是,一个简单的问题摆在了这些青少年黑客面前:如何免费上网?
90年代中期的 CRT 笨重显示器与台式电脑
最初的解决方案是算法生成信用卡号。一些技术较为成熟的黑客编写了程序,通过算法随机生成符合Luhn校验规则的信用卡号码。这些号码在格式上是"有效"的——它们通过了基本的校验检查——但实际上并不对应任何真实的银行账户。用这些假信用卡号注册的AOL账户,通常能在系统发现异常之前维持一段时间。
然而,AOL很快加强了验证机制。到1995年,AOL开始实施自动账单验证系统,大幅提高了用假信用卡号注册账户的难度。对于盗版软件社区的成员来说,这意味着他们必须寻找一种新的、更可靠的免费上网方式。
正是在这个背景下,一种全新的攻击思路诞生了:与其自己编造信用卡号,不如直接从真正的AOL用户手中"借"一个账号。
三、戴夫·拉兹比(Dave Lusby)的"人工钓鱼"手法
据黑客社群口述历史记载,1994年夏天,一个名叫Dave Lusby的黑客——在AOL上的昵称是"Soul Crusher(灵魂粉碎者)"——向他的朋友们展示了一种全新的获取账号的技巧。
Lusby的方法出奇地简单:他会在AOL的"New Member Lounge"(新会员休息室)聊天室里游荡,等待那些刚刚注册、对AOL还一无所知的新用户。这些新用户通常会被系统自动分配到这个聊天室,作为他们AOL之旅的第一站。他们中的大多数人甚至不知道如何离开这个聊天室,更不知道屏幕对面那个自称"AOL客服代表"的人其实是一个十几岁的黑客。
Lusby会修改自己的Screen Name(屏幕名称),让它看起来像是AOL官方账号——比如"AOL_Security_Team"或者"AOL_Billing_Dept"。然后,他会向聊天室里的新用户发送即时消息,内容大致如下:
"您好,我是AOL安全部门的工作人员。我们检测到您的账户存在异常活动,需要您立即验证身份信息。请回复您的用户名和密码,以便我们确认您的账户安全。——AOL客服中心"
在今天看来,这种话术粗糙得可笑。但在1994年,对于一个刚刚第一次连上互联网、对"网络安全"毫无概念的人来说,这条消息看起来完全合情合理。AOL的工作人员确实会帮助用户解决问题,AOL确实需要验证用户信息——为什么不应该配合呢?
Lusby的方法取得了惊人的成功。他很快收集了大量真实的AOL账号和密码,这些账号比用假信用卡注册的"一次性"账号稳定得多,可以持续使用数周甚至数月。更重要的是,这些被盗账号的"信用记录"是真实的,可以用来在AOL上购买更多服务、下载更多软件、甚至转售给其他盗版软件社区的成员。
消息很快在黑客圈子里传开了。越来越多的人开始模仿Lusby的方法,在AOL的各个聊天室里"钓鱼"。这种攻击方式不需要任何复杂的技术——只需要一个AOL账号、一点社交技巧,以及对人性的基本理解。门槛之低,让无数原本只会玩游戏的"脚本小子"也能参与其中。
90年代早期 America Online (AOL) 的聊天室界面
四、Da Chronic与AOHell的诞生
在Lusby的"学生"中,有一个十六岁的北卡罗来纳少年格外引人注目。他的真名叫科塞拉·雷库奇(Koceilah Rekouche),来自北卡罗来纳州,但在AOL上,他使用了一个日后将载入网络安全史册的昵称——"Da Chronic"。
关于Da Chronic的个人生活,公开资料所知甚少。据他自己后来在arXiv发表的论文中回忆,他和其他盗版软件社区成员一样,需要维持对AOL的免费访问。但Da Chronic不仅仅满足于"借"别人的账号——他想要一种更自动化、更高效的方式来实现这一切。
1994年底,Da Chronic开始着手开发一个工具。他用一台"连自己都买不起"的电脑,使用一份盗版的Microsoft Visual Basic,编写了一个后来被称为AOHell的程序。这个名字本身就是一个充满挑衅意味的双关——它既是对AOL的戏谑("AOHell,即AOL的地狱"),也是对当时流行的Dr. Dre专辑《The Chronic(慢性病)》的致敬。
AOHell远非一个单纯的"钓鱼工具"。它是一个功能齐全的"AOL黑客工具箱",集成了当时青少年黑客所能想象到的几乎所有功能:
AOHell 功能一览
- Punter(踢人器):将指定用户踢出聊天室
- Scroller(刷屏器):用ASCII艺术淹没聊天室
- Chat Impersonator(聊天冒充器):伪造其他用户的聊天消息
- Email/IM Bomber(轰炸器):向目标发送海量邮件或即时消息
- Mass Mailer(群发器):用于传播盗版软件和MP3文件
- AI Bot(自动回复机器人):基于简单if-then规则的自动回复
- Credit Card Generator(信用卡号生成器):生成可通过AOL验证的假信用卡号
- Phishing Module(钓鱼模块):自动发送钓鱼消息并收集密码
但AOHell最重要的功能,也是后来被历史铭记的功能,是它的"钓鱼模块"。
这个模块的核心逻辑极其简单:程序会自动向AOL聊天室中的用户发送伪装成AOL官方客服的即时消息,要求对方"验证账户信息"。一旦用户回复了密码,程序就会自动记录下来,供攻击者使用。整个过程完全自动化——攻击者只需要启动程序,然后等待"猎物"上钩。
Da Chronic和他的合作者给这种技术取了一个名字:"fishing"。后来,为了向黑客亚文化中"phreaking"(电话飞客)的传统致敬,他们将"f"改成了"ph",于是"phishing"这个词正式诞生了。
1995年1月,AOHell的第一个公开版本在AOL的青少年聊天室里流传开来。它的传播方式本身就充满了那个时代的技术浪漫:一个用户下载了程序,然后在聊天室里向其他人炫耀自己的"超能力",于是更多的人下载、使用、再传播。在短短几个月内,AOHell就在AOL的黑客圈子里达到了病毒式的传播。
Da Chronic本人在1995年9月停止了AOHell的开发工作,但那时已有多个类似的工具在AOL社区中流传。AOHell的代码被无数人修改、复制、重新包装,衍生出了成百上千个变种工具。
五、钓鱼攻击的第一次规模化
AOHell的流行标志着网络钓鱼从一种手工操作的小把戏,正式演变为一种可规模化、可自动化的攻击手段。
在AOHell出现之前,"钓鱼"攻击的效率取决于攻击者个人的社交技巧和耐心。一个熟练的攻击者可能一天能骗到几个密码,但大多数人只能碰运气。AOHell改变了这一切。它让任何一个拥有基本电脑操作能力的青少年,都能在几分钟内搭建起一个自动化的钓鱼流水线——程序会24小时不间断地在聊天室里"工作",不需要休息,不会感到疲倦,也不会因为骗到太多密码而产生道德上的不安。
攻击的规模因此呈指数级增长。据一些当时的AOL用户回忆,1995年中期开始,AOL的聊天室里充斥着各种伪装成官方客服的钓鱼消息。有的消息声称"您的账户即将被冻结,请立即验证";有的声称"您中了AOL的年度大奖,请提供账户信息以领取奖品";还有的干脆直接恐吓:"我们是FBI网络安全部门,您的账户涉嫌非法活动,请配合调查。"
AOL的客服部门很快就被大量的用户投诉淹没了。无数用户在发现自己的账号被盗后,打电话给AOL客服要求恢复账户。但AOL的应对措施却显得笨拙而迟缓——他们只是在所有即时消息的底部添加了一行小字:"AOL的任何工作人员都不会向您索要密码或账单信息。"
这行警告在今天看来几乎是一种黑色幽默。它证明了AOL当时对钓鱼攻击的理解是多么肤浅——攻击者根本不关心AOL官方说了什么,他们只关心有多少用户会忽略这行小字,继续回复自己的密码。事实上,很多受害者后来承认,他们确实看到了这行警告,但那条"AOL安全部门"的消息看起来如此"官方",以至于他们以为这行警告本身就是钓鱼消息的一部分。
六、AOL的应对与攻防博弈
AOL最终不得不采取更严厉的措施。他们开始批量封禁涉嫌钓鱼的账号,升级了密码验证系统,并在聊天室里部署了自动化的内容过滤机制。但这些措施的效果有限——正如后来的网络安全历史反复证明的那样,防御永远比攻击慢一步。每当AOL堵住一个漏洞,攻击者就会找到新的漏洞。
AOL钓鱼攻击能够长期存在,有两个关键原因:
第一,AOL的验证系统存在根本性缺陷。在攻击发生的年代,AOL没有使用自动账单验证系统,而是依赖人工审核。这意味着用假信用卡号注册的账号可以在被发现之前存活相当长的时间。此外,AOL最初使用外部服务提供商(如SprintNet,斯普林特网)建立电话-调制解调器连接,这些提供商不向AOL提供用户的电话号码,使得AOL无法通过电话号码追踪攻击者。即使后来AOL建立了自己的调制解调器网络AOLNet,也无法获取用户的电话号码。
第二,攻击者使用假账号或被盗账号进行操作。由于攻击者使用的是假信用卡注册的账号或之前盗取的真实账号,即使被AOL封禁,他们也可以迅速注册新的账号继续攻击。而AOL当时对注册身份的审核几乎为零,这使得攻击者可以轻易地"换壳重生"。
这种攻防博弈在1997年前后达到了一个转折点。随着AOL的打击力度不断加大,以及攻击者发现AOL之外的世界更加广阔、更加有利可图,AOL上的钓鱼活动开始逐渐降温。但这并不意味着钓鱼攻击的终结——恰恰相反,它标志着钓鱼攻击即将进入一个全新的阶段。
七、AOL时代的遗产与历史定位
回顾AOL时代的钓鱼攻击,我们可以清晰地看到几个对后世产生深远影响的历史遗产:
社会工程学的范式确立。AOL时代的钓鱼攻击证明了一个后来被反复验证的真理:在技术防御和人性的弱点之间,攻击者永远会选择后者。无论防火墙多么坚固、加密算法多么复杂,只要能够说服用户自愿交出密码,一切技术防御都将形同虚设。这种"以人为本"的攻击思路,至今仍是钓鱼攻击的核心逻辑。
自动化攻击的先声。AOHell是历史上第一个被广泛使用的自动化钓鱼工具。它证明了攻击的规模化并不需要攻击者数量的增加——只需要一个聪明的程序,就能让单个攻击者的效率提升千百倍。这个思路后来被无数恶意软件、僵尸网络和钓鱼工具包所继承,成为网络犯罪产业化的技术基石。
地下经济的雏形。在AOL时代,被盗的账号和密码已经开始形成地下交易市场。一个"高质量"的AOL账号——即拥有较长使用历史、绑定真实信用卡的账号——可以在盗版软件社区里换取软件、MP3文件,甚至少量的现金。这种"以盗养盗"的经济模式,后来演变为今天价值数千亿美元的全球网络犯罪产业链。
"phishing"一词的诞生。虽然"phishing"这个词在诞生之初只是AOL黑客圈子里的内部俚语,但它精准地捕捉到了这种犯罪行为的本质特征:攻击者像渔夫一样抛出诱饵,等待受害者主动上钩。这个隐喻穿越了技术的变迁,从AOL聊天室到人工智能生成的深度伪造视频,其内核始终未变。关于这个词如何从地下俚语演变为全球网络安全核心术语的完整历程,我们将在下一节详细探讨。
AOL时代钓鱼攻击关键事件时间轴(1994—1997年)
数据来源:Rekouche, K. "Early Phishing." arXiv:1106.4692, 2011;黑客社群口述历史从1994年Dave Lusby的"人工钓鱼"到1995年AOHell的自动化攻击,再到1997年攻击者向其他平台转移,AOL时代见证了钓鱼攻击从手工到自动化的关键跃迁。
本节大事记
延伸阅读与参考
- Rekouche, Koceilah. "Early Phishing." arXiv:1106.4692, Cornell University, 2011. Da Chronic本人撰写的关于AOHell和早期钓鱼历史的一手资料。
- ManageEngine. "Phishing for Information, Part 1: Origin and Evolution." 2024. 对AOL时代钓鱼起源的系统性梳理。
- The Hack Academy. "From AOHell to AI Phish Kits: How a Teen Hacker's Mischief Rewired the Internet's Moral Compass." 2025. 关于AOHell对现代钓鱼攻击影响的深度分析。
- Slashdot. "Creator of 1995 Phishing Tool 'AOHell' On Piracy, Script Kiddies, and What He Thinks of AI." 基于对Da Chronic的采访。
- Bfore.ai. "The Evolution of Phishing: A Brief History." 2024. 钓鱼攻击演化的综合历史回顾。