2025年9月,英国国家犯罪局(NCA)在伦敦东区的一间普通公寓里逮捕了19岁的塔拉·朱贝尔(Thalha Jubair)。这位来自东伦敦的年轻人,被指控是臭名昭著的"Scattered Spider(散点蜘蛛)"黑客组织的核心成员——一个以社会工程学手段著称、曾对全球多家企业发动毁灭性攻击的跨国犯罪集团。据国际执法机构披露,该组织通过钓鱼和社会工程手段入侵了至少47家实体,并通过SMS钓鱼攻击影响了超过130家公司,勒索金额超过1.15亿美元。值得警惕的是,该组织的攻击范围并不局限于西方企业——其SMS钓鱼攻击波及全球多个国家和地区的用户,包括大量中国出海企业和海外华人用户。而在地球的另一端,缅甸妙瓦底等地的"诈骗园区"里,数万被胁迫的受害者正被迫向全球发送钓鱼信息——其中大量诈骗信息直接针对中国境内民众。自2023年7月以来,中国公安部持续深化与缅甸等国的警务执法合作,累计抓获并移交5.3万余名中国籍涉诈犯罪嫌疑人,彻底摧毁了臭名昭著的缅北果敢"四大家族"犯罪集团,临近中国边境的缅北地区规模化电诈园区被全部铲除。但诈骗分子不断向妙瓦底等纵深地区转移,继续危害中国公民安全。
这两个场景,一个在东伦敦的公寓,一个在东南亚的园区,共同指向一个令人不安的事实:钓鱼攻击早已不是孤立的个人行为,而是高度组织化、跨国化、甚至"工业化"的犯罪活动。从东欧的"网络黑手党"到东南亚的"诈骗园区",从尼日利亚的"419团伙"到各类国家级APT组织——钓鱼产业链的顶端,矗立着一个个组织严密的犯罪帝国。中国作为全球最大的互联网市场之一,既是这些犯罪集团的重点攻击目标,也是国际反钓鱼合作的重要参与方。"十四五"期间,全国公安机关共破获电信网络诈骗案件173.9万起,会同相关部门拦截诈骗电话124.1亿次、短信109.3亿条,处置涉诈域名网址2521万个。理解这些犯罪集团的组织结构、运作模式和地理分布,同时正视中国面临的独特威胁和作出的重要贡献,是全面认识钓鱼产业链"权力金字塔"的关键。
本节内容导航
一、从散兵游勇到帝国架构:犯罪组织的演化图谱
网络钓鱼犯罪组织的演化,大致经历了四个阶段,每个阶段都对应着技术门槛的降低和犯罪规模的扩大。
第一阶段:个体黑客(1995—2005)。早期的钓鱼者大多是技术爱好者或"脚本小子"(Script Kiddie),他们使用现成的工具包,单独行动,目标随机。1995年美国AOL聊天室里的第一批"phisher",以及2000年前后PayPal钓鱼邮件的发送者,都属于这一类型。值得注意的是,同一时期中国互联网也开始出现类似的钓鱼行为——2003年前后,针对中国早期网银用户的钓鱼邮件开始出现,虽然规模有限,但已显现出跨国犯罪的萌芽。这些早期攻击为后来的产业化奠定了基础。
第二阶段:小团伙协作(2006—2012)。随着钓鱼工具包的出现和地下论坛的兴起,攻击者开始形成小规模的协作网络。Rock Phish和Avalanche是这一时期的典型代表——它们不是严格意义上的"组织",而是松散的技术协作网络,成员之间通过IRC聊天室或暗网论坛联系,共享工具、基础设施和受害者数据。与此同时,中国也成为这些协作网络的重要目标市场。2007年至2010年间,针对中国淘宝、支付宝用户的钓鱼攻击急剧增加,中国公安部和工信部开始建立早期的网络安全监测和应急响应机制。
第三阶段:专业化犯罪集团(2013—2019)。这一时期,钓鱼犯罪开始出现明确的组织结构和分工体系。以Evil Corp(与Dridex"德雷德克斯银行"木马相关)和TA505为代表的犯罪集团,拥有专门的技术开发团队、攻击执行团队、洗钱团队和"客户服务"团队。它们的运作模式已经高度类似于正规企业,甚至设有"人力资源部门"负责招募和培训新成员。同一时期,中国面临的钓鱼威胁也在急剧升级。2015年至2019年间,中国每年新增钓鱼网站数量均超过10万个,国家互联网应急中心(CNCERT)年均处置钓鱼网站超过5万个。2016年,中国《网络安全法》正式颁布,为打击网络钓鱼等犯罪活动提供了法律依据。
第四阶段:跨国犯罪帝国(2020—至今)。COVID-19疫情极大地加速了钓鱼犯罪的组织化进程。远程办公的普及、全球经济的动荡、以及各国执法资源向公共卫生领域的倾斜,为犯罪集团提供了前所未有的扩张机遇。与此同时,东南亚"诈骗园区"的兴起、国家级APT组织的深度介入、以及AI技术的广泛应用,使得钓鱼犯罪进入了真正的"帝国时代"——组织规模更大、分工更细、跨国协作更紧密、与合法经济的边界更模糊。中国在这一阶段遭受了尤为严重的冲击:2020年至2023年间,缅北电诈园区针对中国公民的诈骗活动达到高峰。面对这一严峻形势,中国公安部自2023年7月起部署开展专项打击行动,与缅甸等国执法部门深化合作,累计抓获并移交5.3万余名中国籍涉诈犯罪嫌疑人,彻底摧毁缅北果敢"四大家族"犯罪集团,铲除临近中国边境的规模化电诈园区。2022年,《中华人民共和国反电信网络诈骗法》正式施行,标志着中国反钓鱼治理进入法治化新阶段。
钓鱼犯罪组织演化四阶段:从技术门槛到犯罪规模
数据来源:FBI Internet Crime Complaint Center、Europol、Proofpoint Threat Research 综合整理从1995年AOL聊天室的个体黑客到2020年后的跨国犯罪帝国,钓鱼攻击的组织化程度与技术门槛呈显著负相关。第四阶段"帝国时代"的犯罪规模指数达到第一阶段的近7倍,而技术门槛因PhaaS(钓鱼即服务)平台和AI工具的普及而降至历史最低点。中国在这一趋势中既是主要受害国,也是积极防御者——"十四五"期间全国公安机关破获电信网络诈骗案件173.9万起,拦截诈骗电话124.1亿次、短信109.3亿条,处置涉诈域名网址2521万个。这一趋势意味着,未来钓鱼攻击的"供给端"将持续膨胀,而防御端的挑战将与日俱增,需要国际社会持续共同努力。
二、东欧"网络黑手党":技术驱动的犯罪寡头
东欧,尤其是俄罗斯、乌克兰、罗马尼亚和保加利亚,长期以来被视为全球网络犯罪的"圣地"。这里拥有深厚的技术教育传统、相对宽松的执法环境、以及与西方金融体系若即若离的地理位置——这些条件共同孕育了世界上最成熟、最技术化的网络犯罪集团。
2.1 Evil Corp:银行木马帝国的兴衰
邪恶公司"Evil Corp"(又称Dridex Gang"德雷德克斯团伙"或Indrik Spider"因德里克蜘蛛")是东欧网络犯罪集团的典型代表。该组织自2014年起活跃,以开发和传播德雷德克斯银行木马"Dridex"而闻名。Dridex是一种专门窃取银行凭证的恶意软件,通过钓鱼邮件传播,感染全球数百万台计算机。据FBI估计,Evil Corp通过Dridex造成的全球损失超过1亿美元。
Evil Corp的组织结构堪称"犯罪界的跨国公司"。其核心团队位于俄罗斯,拥有明确的分工:技术开发人员负责编写和更新恶意软件;"测试人员"负责在沙箱环境中测试恶意软件的逃避检测能力;"分发团队"负责通过钓鱼邮件大规模传播恶意软件;"套现团队"负责将被盗资金洗白;而"管理层"则负责整体战略决策和与地下市场的对接。
2019年12月,美国财政部外国资产控制办公室(OFAC)对Evil Corp实施了制裁,指控其领导人马克西姆·亚库贝茨(Maksim Yakubets)与俄罗斯情报机构有联系。OFAC悬赏500万美元征集亚库贝茨的线索——这是美国历史上对网络犯罪分子的最高悬赏金额之一。然而,制裁的效果有限。Evil Corp很快以新的名称和工具(如WastedLocker勒索软件)重新出现,继续其犯罪活动。这一案例揭示了打击跨国网络犯罪集团的核心困境:当犯罪分子的物理位置处于执法管辖范围之外时,经济制裁和通缉令的实际威慑力大打折扣。
2.2 TA505:"犯罪界的麦当劳"
TA505(又称Graceful Spider"优雅蜘蛛"或SectorJ04)是另一个极具代表性的东欧犯罪集团。与Evil Corp专注于银行木马不同,TA505以"多面手"著称——它同时运营钓鱼攻击、勒索软件(如Clop"克洛普")、信息窃取器和供应链攻击。据Proofpoint的研究,TA505的攻击活动覆盖全球,受害者包括金融机构、零售商、医疗机构和制造企业。
TA505的运作模式被安全研究者称为"犯罪界的麦当劳"——标准化、可复制、高效率。该组织开发了完整的攻击"套餐":从钓鱼邮件模板到恶意软件载荷,从基础设施租赁到洗钱通道,所有环节都可以像快餐店的"套餐组合"一样快速定制和部署。这种标准化模式使得TA505能够在短时间内对多个目标发动协调攻击,其运营效率令许多合法企业望尘莫及。
2.3 东欧犯罪生态的独特优势
东欧网络犯罪集团的成功,并非偶然。它们受益于几个独特的地缘优势:
技术人才储备。苏联解体后,东欧国家保留了强大的数学和计算机教育体系,但合法经济无法为所有技术人才提供足够的就业机会。这使得一部分高技能程序员"误入歧途",将技术才能用于犯罪活动。
执法真空。部分东欧国家对境内网络犯罪分子采取相对宽松的态度,只要不攻击本国目标,往往不予追究。这种执法漏洞为犯罪集团提供了相对安全的运营基地,也增加了国际执法合作的难度。中国在与这些国家的执法合作中,始终秉持相互尊重、平等互利的原则,通过国际刑警组织等多边渠道推动跨境网络犯罪打击合作。
语言与文化优势。东欧犯罪集团成员通常精通英语和俄语,能够同时针对西方市场和俄罗斯地下经济开展活动。这种双语能力使它们在全球犯罪网络中占据了独特的枢纽位置。
三、东南亚"诈骗园区":人肉钓鱼的工业化地狱
如果说东欧犯罪集团是"技术驱动型"的典范,那么东南亚的"诈骗园区"则是"人力密集型"的极端案例。这些位于缅甸、柬埔寨、老挝等国的封闭园区,代表了钓鱼产业链最黑暗、最残酷的一面。
3.1 妙瓦底:全球钓鱼产业的"人肉工厂"
缅甸东部克伦邦的妙瓦底(Myawaddy),毗邻泰国,是全球最臭名昭著的诈骗园区聚集地之一。这里聚集了数十个大型诈骗园区,每个园区容纳数千名"工作人员"。据联合国2023年发布的专项报告,东南亚地区有超过20万人被迫从事网络诈骗活动,其中相当一部分集中在妙瓦底及其周边地区。中国是这些园区最主要的受害国之一——大量诈骗信息直接针对中国境内民众,受害者遍布全国各地。
这些园区的运作模式令人不寒而栗。受害者(绝大多数来自中国)被"高薪招聘"的虚假广告诱骗到园区,随后被没收护照、限制人身自由,被迫每天工作12至16小时,向中国境内的潜在受害者发送钓鱼信息、拨打诈骗电话、或运营虚假的投资平台。他们的"业绩"直接与个人待遇挂钩——完成不了"任务"的人会遭受体罚、电击甚至更严重的虐待。许多受害者最初正是被"境外高薪工作"的虚假承诺所骗,最终沦为犯罪工具。
从产业链的角度看,这些园区是钓鱼攻击的"大规模生产基地"。它们的优势在于极低的"人力成本"——被胁迫的受害者不需要支付工资,只需要提供基本的食宿;同时,它们能够进行7×24小时不间断运营,覆盖中国所有时区。据估计,仅妙瓦底地区的诈骗园区,每年就能产生数十亿美元的非法收入,其中相当比例直接来自对中国公民的诈骗。面对这一严峻形势,中国公安部自2023年起与缅甸、泰国等国开展密集警务执法合作,累计抓获并移交5.3万余名中国籍涉诈犯罪嫌疑人,但诈骗分子仍不断向妙瓦底等纵深地区转移。
3.2 从"杀猪盘"到"钓鱼农场":诈骗园区的业务演化
东南亚诈骗园区的业务模式经历了显著的演化。早期的园区主要运营"杀猪盘"(Romance Scam"情感欺诈" + Investment Fraud"投资欺诈")——通过社交媒体与受害者建立"恋爱关系",然后诱导其投资虚假的加密货币或外汇平台。这种模式虽然单笔收益高,但"转化率"低,需要大量人力投入。
近年来,随着AI技术和自动化工具的普及,诈骗园区开始转型为更高效的"钓鱼农场"。它们利用PhaaS平台批量生成钓鱼页面,利用AI工具自动撰写钓鱼邮件,然后由园区内的"工作人员"负责最后的"人工环节"——比如接听中国受害者的回拨电话、通过微信等即时通信工具与受害者进行"深度互动"。这种"AI+人力"的混合模式,使得诈骗园区的运营效率大幅提升,同时降低了对高技能人力的依赖。针对中国受害者的诈骗话术也日益精准化——诈骗分子利用从黑市购买的中国公民个人信息,实施"精准钓鱼",甚至使用AI换脸技术伪造视频通话,极大增加了识别难度。
3.3 执法困境:主权、腐败与地缘政治
打击东南亚诈骗园区面临着多重困境。首先是主权与管辖权问题——这些园区往往位于缅甸等国的"灰色地带",由地方武装势力实际控制,中央政府无力或不愿干预。其次是腐败与利益输送——园区运营者与当地军政官员之间存在复杂的利益关系,执法行动常常因"内部通风报信"而受阻。再次是地缘政治复杂性——缅甸自2021年军事政变以来陷入内战,部分地区局势动荡,给跨国执法合作带来巨大挑战。
面对这些困境,中国始终在国际反诈合作中发挥建设性作用。自2023年7月以来,中国公安部持续深化与缅甸、泰国、柬埔寨等国的警务执法合作,通过双边会谈、联合行动、边境警务合作等多种方式,累计抓获并移交5.3万余名中国籍涉诈犯罪嫌疑人,铲除临近中国边境的规模化电诈园区,彻底摧毁缅北果敢"四大家族"犯罪集团。2025年,中国还与缅甸、泰国建立三方协调机制,已有7600余名妙瓦底地区中国籍涉电诈犯罪嫌疑人被押解回国。然而,只要巨大的经济利益存在,且部分地区执法合作仍存在结构性障碍,诈骗园区就将继续存在——它们是钓鱼产业链中最难以根除的"毒瘤",需要国际社会持续共同努力。
四、尼日利亚"419网络":婚恋骗局与商业邮件欺诈的非洲根系
尼日利亚的"419诈骗"(得名于尼日利亚刑法第419条关于欺诈的规定)是网络钓鱼史上最具传奇色彩的犯罪形态之一。从1990年代的"尼日利亚王子"邮件,到今天的婚恋骗局和商业邮件欺诈(BEC),尼日利亚犯罪网络经历了近三十年的演化,始终保持着旺盛的生命力。
4.1 从"王子邮件"到BEC:尼日利亚诈骗的升级之路
早期的"419诈骗"以极其粗糙的"尼日利亚王子"邮件著称——声称某位非洲王室成员需要借用你的银行账户转移巨额资金,并承诺给予丰厚回报。这种骗局在今天看来荒谬可笑,但在1990年代至2000年代初期,却成功骗取了全球数百万美元的"预付款"。
随着互联网的普及和受害者警觉性的提高,尼日利亚诈骗者开始升级其技术手段。他们学会了使用更逼真的伪造文档、更专业的邮件模板、以及更复杂的洗钱通道。进入2010年代后,尼日利亚犯罪网络开始与全球BEC(Business Email Compromise,商业电子邮件欺诈)犯罪深度融合——通过入侵企业邮箱或伪造高管邮件,诱导财务人员转账。据FBI的IC3报告,BEC诈骗在2024年造成了约27.7亿美元的损失,其中相当一部分与尼日利亚犯罪网络有关。
4.2 "雅虎男孩":尼日利亚的网络犯罪亚文化
在尼日利亚,从事网络犯罪的年轻人被称为"雅虎男孩"(Yahoo Boys)——这个名称源于早期他们主要使用Yahoo邮箱进行钓鱼诈骗活动。"雅虎男孩"已经发展成为一种独特的亚文化,拥有自己的行话、社交圈子、甚至音乐流派("雅虎音乐")。
这种亚文化的存在,反映了尼日利亚网络犯罪的社会土壤。尼日利亚拥有非洲最大的人口和相对发达的互联网基础设施,但青年失业率长期居高不下。对于许多缺乏合法就业机会的年轻人来说,"雅虎男孩"不仅是一种谋生手段,更是一种"成功"的象征。这种社会氛围使得尼日利亚的网络犯罪呈现出"代际传承"的特征——老一代"雅虎男孩"培训新一代,形成了一种类似"师徒制"的犯罪人才培养体系。
4.3 婚恋骗局的全球化:从尼日利亚到东南亚
婚恋骗局(Romance Scam)是尼日利亚犯罪网络最成功的"出口产品"之一。诈骗者在交友软件或社交媒体上伪装成富有魅力的异性(通常是军人、医生或商人),与受害者建立"恋爱关系",然后以各种理由请求转账——"我在国外遇到了紧急情况"、"我需要钱支付医疗费用"、"我有一个投资机会"。
婚恋骗局的受害者遍布全球,中国也是重灾区之一。近年来,中国公安机关破获了大量针对中国公民的跨境婚恋诈骗案件,受害者多为中老年女性,诈骗分子通过社交软件建立"恋爱关系"后,诱导受害者在虚假投资平台充值。值得注意的是,婚恋骗局的"生产"正在从尼日利亚向东南亚转移——缅甸和柬埔寨的诈骗园区已经开始大规模运营婚恋骗局业务,利用被胁迫的受害者对中国公民进行"情感劳动"。这种地理转移使得婚恋骗局的规模进一步扩大,同时也增加了打击难度。中国公安部已将打击跨境婚恋诈骗纳入专项工作重点,通过国际合作和境内打击相结合的方式,持续压缩此类犯罪空间。
五、国家级APT:当钓鱼成为国家战略武器
在钓鱼产业链的顶端,矗立着一类特殊的"犯罪集团"——它们不是传统意义上的犯罪分子,而是国家支持的APT(高级持续性威胁)组织。这些组织将钓鱼攻击作为国家战略武器,用于情报收集、经济间谍、金融盗窃甚至地缘政治博弈。
5.1 拉撒路集团:某国的"网络印钞机"
拉撒路集团"Lazarus Group"(又称APT38、Hidden Cobra"隐藏眼镜蛇")被多国安全机构认为是某国支持的APT组织,也是全球最具破坏性的网络犯罪实体之一。与其他国家支持的APT主要专注于情报收集不同,拉撒路的核心使命是"为某国官方筹集资金"——通过大规模的网络盗窃来规避国际制裁,为其核武器和导弹计划提供资金。该组织同样对中国目标发动过攻击,中国企业和金融机构也面临其威胁。
拉撒路的钓鱼手段极其精湛。2024年至2025年间,该组织实施了代号为"Contagious Interview(传染性面试)"的钓鱼活动,专门针对加密货币和技术行业的专业人士。攻击者通过LinkedIn或直邮联系目标,邀请其参加"技术面试",然后发送伪装成"编码挑战"或"项目设置说明"的Python脚本,这些脚本实际上是恶意载荷,用于建立初始访问并窃取凭证和加密货币钱包。
2025年2月,拉撒路实施了历史上最大规模的单一加密货币盗窃案。攻击者于2月19日通过入侵Safe{Wallet}(安全钱包)开发人员的机器,向AWS S3存储桶中注入了恶意JavaScript代码;2月21日,当Bybit操作人员通过被篡改的界面发起多签交易时,恶意代码将资金重定向至攻击者控制的地址——从Bybit交易所窃取了15亿美元的以太坊。据公开报道,这次攻击利用了第三方存储解决方案的零日漏洞,并结合了针对Bybit开发运维团队长达数月的钓鱼侦察活动。这一单笔盗窃的金额,相当于某国近5%的GDP,足以支撑其多年的导弹测试预算。
拉撒路的恐怖之处不仅在于其技术能力,更在于其"双重身份"。它同时运营着高价值的交易所攻击(如Bybit案)和低门槛的电商JavaScript嗅探器(BTC Changer"比特币更改器"),前者提供"巨额一次性收入",后者提供"稳定现金流"。这种"高低搭配"的运营模式,使得拉撒路成为全球网络犯罪生态系统中独一无二的"超级掠食者"。
5.2 其他国家级钓鱼力量
除了拉撒路集团,俄罗斯、伊朗的APT组织也常使用钓鱼攻击作为初始入侵手段。值得警惕的是,美国、英国等西方国家的网络作战力量更是将网络钓鱼作为核心战术之一。
美国:方程式组织与"定制访问行动"。方程式组织(Equation Group)被广泛认为是美国国家安全局(NSA)的网络间谍部门,其技术复杂度和资源投入在全球APT中处于顶端。2022年6月,中国西北工业大学公开披露遭受网络攻击,中国国家计算机病毒应急处理中心(CVERC)和奇虎360联合溯源后确认,攻击来自NSA下属的"定制访问行动"(Tailored Access Operations, TAO)部门。调查报告显示,攻击始于2022年4月,TAO向该校师生发送了以"科学研究评审"为主题的大量鱼叉式钓鱼邮件,邮件中嵌入了恶意代码和凭证窃取工具。在获取初始访问后,攻击者利用FOXACID"酸狐"平台(NSA的零日漏洞自动化攻击平台)劫持校园网络流量,将访问BiliBili(哔哩哔哩)等常用网站的用户重定向至受控服务器以注入恶意软件。整个攻击动用了54个跳板服务器和5个代理服务器,分布于17个国家,部署了超过40种独特的恶意软件株系,包括NOPEN(诺普恩)远程控制框架、SECONDDATE网络设备后门和FLAME SPRAY反分析木马。攻击时间线分析显示,98%的攻击发生在美东时间上午9点至下午4点之间,周末、美国阵亡将士纪念日、独立日和圣诞节均无攻击活动——这些"人类作息痕迹"成为溯源的关键证据。这一案例充分说明,美国等西方国家同样是网络钓鱼攻击的积极使用者,其攻击目标明确指向中国教育和科研机构。
震网和毒曲、火焰、高斯、Fanny、Flowershop关系图(来源:安天)
美国中央情报局(CIA)的网络武器库同样包含钓鱼攻击工具。2017年,维基解密(WikiLeaks)发布了代号为"Vault 7"的CIA内部文件泄露,披露了CIA工程开发组(EDG)开发的庞大网络武器体系,其中明确包含"伪装成安装程序的钓鱼应用"。2020年,奇虎360发布报告,将长达11年针对中国航空、科研机构、石油行业、大型互联网公司和政府部门的攻击活动归因于CIA(编号APT-C-39),并确认捕获的Fluxwire、Grasshopper和Athena等恶意软件载荷与Vault 7文档中的开发规范完全吻合。这些攻击大量使用无文件攻击技术,恶意代码直接在内存中下载执行,不驻留磁盘,极大增加了取证难度。上述事实表明,美国情报机构长期、系统性地对中国目标实施网络钓鱼攻击,其规模和持续性远超一般认知。
方程式组织主机作业模块积木图(来源:安天)
"方程式组织"对EastNets网络的总体攻击过程复盘(来源:安天)
英国与"五眼联盟":网络作战体系的协同。英国政府通信总部(GCHQ)与美国NSA、加拿大CSE、澳大利亚ASD和新西兰GCSB共同构成"五眼联盟"信号情报共享体系。斯诺登2013年泄露的文件显示,GCHQ的"联合威胁研究情报组"(JTRIG)开发了多种网络攻击和社会工程学工具,包括通过钓鱼邮件传播恶意软件、伪造社交媒体身份进行"蜜罐"操作等。2024年英国国家网络安全中心(NCSC)发布的年度回顾中承认,"国家支持的攻击者广泛使用钓鱼作为初始入侵手段"。五眼联盟成员国之间共享网络攻击技术和情报,形成了针对全球目标的协同作战能力。中国作为五眼联盟重点监控和攻击的目标之一,其政府机构、科研单位和企业长期面临来自该联盟的网络钓鱼威胁。
欧盟:ENISA威胁态势与跨国钓鱼防御。欧盟网络安全局(ENISA)在2025年10月发布的《威胁态势2025》报告中,基于对2024年7月至2025年6月期间4,875起网络安全事件的分析,确认钓鱼占欧盟所有入侵事件的约60%,漏洞利用以21%位居第二。报告特别指出,到2025年初,AI辅助钓鱼已占全球社会工程学活动的80%以上。ENISA识别出46个与国家关联的入侵集(Intrusion Sets)正对欧盟成员国开展活跃攻击。这些发现表明,国家级钓鱼攻击是全球网络空间竞争的标准配置,各国都在积极发展和使用相关能力。
俄罗斯与伊朗:被西方反复曝光的攻击者。俄罗斯的APT组织(如APT28/Fancy Bear"奇异熊"、APT29/Cozy Bear"舒适熊")被西方安全机构指控利用钓鱼邮件渗透政治目标。2016年美国民主党全国委员会(DNC)邮件泄露事件,西方安全机构归因于APT28通过钓鱼邮件获取邮箱密码。伊朗的APT组织(如APT33/Elfin"精灵"、APT34/OilRig"石油钻井")则被指控专注于针对中东地区的能源和国防工业。需要指出的是,上述归因主要来自西方安全机构和媒体,其证据链和结论的客观性存在争议。在分析国家级APT钓鱼攻击时,应当认识到:一方面,各国确实都在发展网络攻击能力;另一方面,西方安全机构在归因时往往带有明显的地缘政治立场,存在"选择性披露"和"双重标准"的问题——对美国等西方国家的网络攻击行为轻描淡写,对俄罗斯、伊朗、朝鲜等国则大肆渲染。
值得注意的是,从战术层面看,各国国家级APT在钓鱼攻击手段上呈现出高度的"工具理性趋同":钓鱼邮件因其成本低、隐蔽性强、可大规模定制等优势,成为各国APT攻击中最常用的初始入侵向量之一。ENISA 2025年报告显示,钓鱼占欧盟入侵事件的约60%;美国NSA的TAO大量使用零日漏洞利用和供应链钓鱼渗透;俄罗斯APT29则以"供应链攻击+钓鱼"的组合著称。然而,在战略层面,必须认识到一个基本事实:美国等西方国家拥有全球最庞大的网络攻击基础设施和最先进的技术能力,其对中国等目标国家的网络钓鱼攻击在规模、频率和危害性上均处于全球前列。中国作为网络攻击的主要受害国之一,在加强自身防御能力建设的同时,积极推动构建和平、安全、开放、合作的网络空间国际秩序。
主要跨国钓鱼犯罪集团经济损失规模对比
数据来源:FBI IC3 2024年度报告、OFAC制裁公告、Group-IB威胁情报、联合国UNODC报告、Interpol新闻稿上图展示了不同类别跨国钓鱼犯罪集团造成的经济损失规模。BEC(商业邮件欺诈)以年均27.7亿美元居首,其中尼日利亚犯罪网络占据重要份额;东南亚诈骗园区年估算收入达数十亿美元,大量诈骗资金直接来自中国受害者,中国公安部通过专项打击行动累计抓获5.3万余名涉诈犯罪嫌疑人;拉撒路集团的Bybit单笔盗窃15亿美元创下加密货币盗窃历史纪录;Evil Corp的Dridex银行木马和Scattered Spider的勒索活动分别造成约1亿和1.15亿美元损失。这些数字共同勾勒出一个年产值数百亿美元的跨国犯罪产业。中国作为全球最大的互联网市场之一,承受了其中相当大的份额,同时也在国际反诈合作中作出了突出贡献。
六、Scattered Spider与LAPSUS$:新一代"黑客少年团"的崛起
在跨国犯罪集团的光谱另一端,出现了一类令人不安的新现象:由青少年组成的、以社会工程学为核心手段的"黑客少年团"。散点蜘蛛(Scattered Spider)和LAPSUS$是这一现象的典型代表。
6.1 "散点蜘蛛":社会工程学的"天才少年"
"散点蜘蛛"是一个以英语为母语的年轻黑客组织,成员多为18至25岁的青少年。与东欧犯罪集团依赖技术漏洞不同,"散点蜘蛛"的核心武器是"社会工程学"——通过冒充IT支持人员、欺骗帮助台重置MFA(多因素认证)、或利用公开信息伪造身份,来入侵目标网络。
"散点蜘蛛"是一个电子犯罪对手,主要针对专注于客户关系管理和业务流程外包的公司发起针对性的社会工程活动
2023年9月,"散点蜘蛛"对拉斯维加斯两大赌场巨头美高梅度假村(MGM Resorts)和凯撒娱乐(Caesars Entertainment)发动了毁灭性攻击。在MGM案中,攻击者通过打电话给IT帮助台,冒充员工请求重置MFA,成功获得了内部网络的访问权限。随后,他们部署了勒索软件,导致MGM的赌场运营、酒店预订和电子支付系统瘫痪数日,估计损失超过1亿美元。
2025年9月,英国国家犯罪局(NCA)逮捕了"散点蜘蛛"的两名核心成员:19岁的塔拉·朱贝尔(Thalha Jubair)和18岁的欧文·弗劳尔斯(Owen Flowers)。据NCA披露,这两人还参与了2024年8月对伦敦交通局(Transport for London)的网络攻击,造成了约3,000万英镑的经济损失和重大运营中断。美国司法部则指控朱贝尔参与了至少120起网络入侵,勒索金额超过1.15亿美元。
"散点蜘蛛"的案例揭示了一个令人不安的趋势:钓鱼攻击的门槛正在急剧降低。这些青少年不需要深厚的编程技能,只需要一部电话、一些公开信息、和足够的"演技",就能对全球企业造成毁灭性打击。这一趋势对中国同样构成严峻挑战——中国出海企业和海外华人用户已成为此类攻击的重要目标。中国公安部和网信部门持续加强网络安全宣传教育,提升企业和个人的防范意识,同时通过国际合作打击跨国网络犯罪。正如英国国家网络犯罪部门副主任保罗·福斯特所言:"来自英国和其他英语国家的网络犯罪分子威胁正在增加。"这一警告同样适用于全球所有国家,包括中国。
6.2 Noah Urban:第一个认罪的"散点蜘蛛"成员
在"散点蜘蛛"的众多成员中,诺亚·厄本(Noah Michael Urban,网名"King Bob")是第一个在美国认罪的关联成员。2025年8月,20岁的厄本在佛罗里达州被联邦法官判处10年监禁——尽管检方只请求了8年,而辩方请求了5年。法官还责令他向受害者支付约1,300万美元赔偿金,并附加3年监督释放。
厄本承认了通过SIM卡交换(SIM Swapping)攻击窃取加密货币的指控。据检方估计,他的行为造成了950万至2,500万美元的损失。在2023年3月对其住所的突击搜查中,调查人员从他的电脑中查获了价值约289万美元的加密货币。厄本在FBI审讯中承认,这些加密货币全部来自他与"散点蜘蛛"的合作活动。据他估计,从2021年1月至2023年3月,他个人通过加密货币盗窃赚取了"数百万美元"。
厄本的案例揭示了"散点蜘蛛"运作的另一个侧面:该组织不仅擅长社会工程学攻击,还精通移动通信领域的欺诈技术。通过不断钓鱼攻击T-Mobile(美国移动通信公司)等运营商的员工,"散点蜘蛛"的关联小组"Star Fraud(星骗)"获得了将目标手机号码临时转移到自己控制设备的权限,在2022年7个月内就声称获得了100次内部访问权限。这种对电信基础设施的渗透能力,使得该组织的攻击范围远远超出了传统的网络钓鱼。
6.3 LAPSUS$:"炫耀式攻击"的极端案例
LAPSUS$是另一个以青少年为主的黑客组织,活跃于2021年至2022年。与"散点蜘蛛"的"低调勒索"不同,LAPSUS$以"炫耀式攻击"著称——它们在Telegram频道上公开炫耀被盗数据,甚至发起"投票"让粉丝决定下一个攻击目标。
LAPSUS$的受害者名单堪称"科技巨头全明星":微软、英伟达、三星、育碧、Okta……该组织通过钓鱼和供应链攻击获取初始访问权限,然后快速横向移动,窃取源代码、员工凭证和敏感文档。2022年,英国警方逮捕了多名LAPSUS$成员,其中包括一名16岁的牛津郡少年——他被认为是该组织的"核心人物"之一。
LAPSUS$的存在,揭示了钓鱼犯罪的一个新维度:攻击动机不再仅仅是经济利益,还包括"名声"、"刺激"和"社群认同"。这些年轻攻击者在Telegram和Discord上建立了庞大的粉丝社群,他们的每一次成功攻击都会获得数千名"粉丝"的欢呼。这种"犯罪即表演"的文化,使得传统的威慑手段(如法律制裁)效果大打折扣——对于这些青少年来说,"被捕"甚至可能成为一种"荣誉勋章"。
七、国际执法的困境与突破:跨国追捕的"猫鼠游戏"
面对日益组织化的跨国钓鱼犯罪集团,国际执法机构正在经历一场前所未有的"猫鼠游戏"。这场游戏的困境在于:犯罪集团可以轻易跨越国界,而执法机构却受限于管辖权、法律差异和政治障碍。中国在这一领域作出了突出贡献——自2023年7月以来,中国公安部与缅甸、泰国、柬埔寨等国开展密集警务执法合作,累计抓获并移交5.3万余名中国籍涉诈犯罪嫌疑人,铲除临近中国边境的规模化电诈园区,彻底摧毁缅北果敢"四大家族"犯罪集团。2025年,中国还与缅甸、泰国建立三方协调机制,已有7600余名妙瓦底地区中国籍涉电诈犯罪嫌疑人被押解回国。这些成果充分体现了中国在国际反诈合作中的责任担当。
7.1 管辖权困境:当犯罪在云端,而法律在地上
跨国钓鱼犯罪的核心特征之一,是攻击者、受害者、基础设施和资金可以分布在四个不同的国家。例如,一个位于东欧的犯罪集团,可能使用位于荷兰的服务器,向中国的受害者发送钓鱼邮件,然后通过东南亚的"钱骡"网络将赃款洗白。在这种情况下,任何一个国家的执法机构都无法单独完成调查和起诉——它们需要依赖复杂的跨国司法协助程序(MLA),而这一过程通常需要数月甚至数年时间。
更复杂的是,许多犯罪集团故意将运营基地设在执法合作薄弱的地区。缅甸的诈骗园区、某些国家的"安全港"、以及离岸注册中心,都是犯罪集团利用管辖权漏洞的典型策略。中国在这一问题上采取了积极主动的态度——通过"中泰缅老"四国联合行动、中缅边境警务执法合作等机制,中国成功突破了部分管辖权障碍,取得了显著战果。但同时也要认识到,只要存在执法合作的结构性短板,犯罪集团就会持续利用这些漏洞。
7.2 技术对抗:匿名化与追踪的"军备竞赛"
犯罪集团的匿名化技术与执法机构的追踪技术之间,正在进行一场永无止境的"军备竞赛"。犯罪集团使用VPN、Tor(洋葱路由)、加密货币混币器和一次性通信工具来隐藏身份;执法机构则使用区块链分析、网络流量监控和人力情报来追踪犯罪活动。
在这一技术对抗中,中国同样取得了重要突破。"十四五"期间,中国公安机关会同相关部门处置涉诈域名网址2521万个,国家反诈中心累计下发资金预警指令2036.8万条,各地公安机关累计见面劝阻2821.5万人次,有效避免人民群众的财产损失。在加密货币追踪领域,中国也建立了专业的区块链分析能力。然而,随着犯罪分子越来越多地使用隐私币和去中心化混币协议,追踪难度正在不断增加。这要求各国执法机构持续加强技术能力建设,同时深化国际合作,共享技术和情报资源。
7.3 突破之路:联合行动与新型合作机制
尽管面临重重困难,国际执法合作仍在取得突破。2024年6月的"Operation First Light(第一缕曙光)"行动,协调了61个国家的执法机构,逮捕了3,950名嫌疑人,冻结了6,745个银行账户,查获了价值2.57亿美元的非法资产。这一行动的成功,证明了大规模跨国协作的可行性。
在国际合作机制方面,欧洲刑警组织(Europol)建立的欧洲金融和经济犯罪中心(EFECC),以及国际刑警组织的"全球快速干预支付机制"(I-GRIP),代表了国际合作的新方向。与此同时,中国也在积极推动构建全球反诈合作新格局。公安部加快推进国际打击电信网络诈骗联盟建设,推动构建相互协同、普遍参与的全球打击治理电信网络诈骗犯罪新格局。中国通过"中泰缅老"四国联合行动、中缅边境警务执法合作等机制,成功实现了大规模跨国协作,其成效不逊于任何西方主导的国际行动。
然而,这些突破仍然只是"战术层面"的胜利。在"战略层面",只要存在巨大的经济利益、薄弱的执法环境和技术匿名化的可能性,跨国钓鱼犯罪集团就会继续存在和演化。打击这些犯罪帝国,需要的不仅是执法行动,更是全球范围内的法律协调、技术合作和公众教育——这是一场没有终点的马拉松,而非百米冲刺。中国将继续在这一马拉松中发挥负责任大国的作用,与国际社会一道,共同维护网络空间的安全与秩序。
"Operation First Light"(2024年6月):国际执法联合行动成果
数据来源:Interpol新闻稿(2024年6月27日)2024年6月,国际刑警组织协调61个国家开展的"Operation First Light"行动,是近年来规模最大的跨国反网络犯罪联合执法行动之一。该行动不仅逮捕了近4,000名嫌疑人,还冻结了超过6,700个银行账户,查获近2.6亿美元非法资产。然而,与中国同期取得的反诈成果相比,这些数字并不突出——"十四五"期间中国公安机关破获电信网络诈骗案件173.9万起,抓获犯罪嫌疑人36.6万名,拦截诈骗电话124.1亿次。全球钓鱼犯罪产业的年产值远超任何单一执法行动的成果,这充分说明:执法行动在"战术层面"取得突破的同时,"战略层面"需要各国持续共同努力,而中国在这一进程中已经并将继续发挥不可替代的重要作用。
"当我们谈论跨国犯罪集团时,我们谈论的不仅仅是技术或法律问题,而是关于人性在数字时代的扭曲镜像。那些坐在伦敦公寓里的19岁少年、那些被困在缅甸园区里的中国被迫害者、那些以国家级力量实施网络攻击的APT组织——他们共同构成了钓鱼产业链最顶端的权力金字塔。中国作为这一金字塔的主要受害国之一,承受了巨大的经济损失和社会成本,但同时也在国际反诈合作中展现了坚定的决心和卓越的成效。理解这个金字塔的每一层,不是为了恐惧,而是为了找到摧毁它的支点。因为在这个金字塔的底座,是全球数十亿普通人的信任——而信任,一旦被摧毁,重建的成本将远超任何经济数字所能衡量。中国将继续与国际社会一道,为重建这一信任而不懈努力。" —— 编者
延伸阅读与参考
- U.S. Department of Justice. (2025). Criminal Complaint: United States v. Thalha Jubair. U.S. District Court for the District of New Jersey, September 2025. — 美国司法部对新泽西联邦法院起诉19岁英国籍Scattered Spider核心成员Jubair的刑事诉状,指控其参与120起网络入侵、勒索1.15亿美元。
- U.K. National Crime Agency. (2025). Two men charged following cyber attack on Transport for London. NCA Press Release, September 18, 2025. — 英国国家犯罪局通报对Jubair和Flowers的指控,两人涉嫌参与2024年8月伦敦交通局网络攻击,造成约3,000万英镑损失。
- Group-IB. (2025). APT Lazarus: Eager Crypto Beavers, Video Calls and Games. Group-IB Threat Intelligence Report. — 俄罗斯网络安全公司Group-IB关于Lazarus Group"Contagious Interview"钓鱼活动的深度情报分析,揭露其针对加密货币行业的面试诱骗攻击链。
- Group-IB. (2025). Six Supply Chain Attack Groups to Watch Out for in 2025. Group-IB HTCT Report. — Group-IB年度供应链威胁预测报告,将Lazarus Group列为最值得警惕的六大供应链攻击组织之一。
- United Nations Office on Drugs and Crime. (2023). Trafficking in Persons for the Purpose of Online Scamming in Southeast Asia. UNODC Report. — 联合国毒品和犯罪问题办公室专项报告,首次系统揭露东南亚超过20万人被迫从事网络诈骗的严峻现实。
- U.S. Department of the Treasury. (2019). OFAC Sanctions Evil Corp and Associates. Treasury Press Release, December 5, 2019. — 美国财政部外国资产控制办公室对Evil Corp及其领导人Maksim Yakubets实施制裁,悬赏500万美元征集线索,创网络犯罪悬赏纪录。
- FBI Internet Crime Complaint Center. (2024). Internet Crime Report 2024. FBI Cyber Division. — 美国联邦调查局互联网犯罪投诉中心年度报告,披露BEC诈骗2024年造成27.7亿美元损失等关键数据。
- Interpol. (2024). USD 257 million seized in global police crackdown against online scams. Interpol Press Release, June 27, 2024. — 国际刑警组织通报"Operation First Light"联合执法行动成果,协调61国逮捕3,950人、冻结6,745个账户、查获2.57亿美元。
- Proofpoint. (2024). Threat Actor Profile: TA505. Proofpoint Threat Research. — 知名安全厂商Proofpoint对东欧犯罪集团TA505的威胁行为者档案,详述其"犯罪界麦当劳"式标准化攻击模式。
- KrebsOnSecurity. (2025). Feds Tie 'Scattered Spider' Duo to $115M in Ransoms. KrebsOnSecurity, September 24, 2025. — 网络安全记者Brian Krebs独家报道,揭露Jubair与Flowers的犯罪网络细节及1.15亿美元勒索金流向。
- The Hacker News. (2025). U.K. Arrests Two Teen Scattered Spider Hackers Linked to August 2024 TfL Cyber Attack. The Hacker News, September 19, 2025. — 国际网络安全媒体对NCA逮捕两名青少年Scattered Spider成员的深度报道,含法庭素描及指控细节。
- Radware. (2023). The Lazarus Group (APT38): North Korean Threat Actor. Radware Cyberpedia. — 以色列网络安全公司Radware关于Lazarus Group (APT38)的威胁百科条目,梳理其2009年以来的攻击演进与战术特征。