网络钓鱼编年史 - 芦笛·编著
第五章 · 信任的崩塌
第三节

受害者画像——谁最容易被钓

年龄、教育、职业、性格特质、数字素养与钓鱼易感性的复杂关系。反直觉发现:高智商、高学历人群同样易受害——KnowBe4数据显示综合安全培训可将易感性降至5%以下,但疲劳状态下员工受害概率上升30%。

2017年,美国网络安全公司Proofpoint进行了一项大规模钓鱼模拟测试,向一家财富500强企业的全体员工发送了模拟钓鱼邮件。结果令人震惊:该公司的首席技术官(CTO)——一位拥有计算机科学博士学位、从业二十余年的网络安全专家——在会议间隙的匆忙中点击了邮件中的恶意链接。事后采访中,这位CTO坦言:"我当时正在处理三封紧急邮件,手机响了,我下意识就点了。那封邮件看起来完全正常,发件人是我们常用的云服务供应商。"

这个故事揭示了一个被长期忽视的真相:钓鱼易感性不是一个"智商问题",而是一个"情境问题"。在正确的压力、正确的时机和正确的伪装下,几乎任何人都可能成为受害者。本节将系统剖析钓鱼受害者的人口统计学特征、心理特质和行为模式,超越"受害者有罪论"的简单叙事,构建一个科学的脆弱性评估框架。

一、打破刻板印象:钓鱼受害者不是"愚蠢的人"

在公众认知中,钓鱼受害者往往被描绘为"缺乏常识"或"技术素养低下"的人群——老年人、数字移民、对互联网一知半解的新手。这种刻板印象不仅不准确,而且危险。它将钓鱼防御简化为"教育那些不懂的人",而忽略了钓鱼攻击的本质:它不是测试你的智商,而是测试你在特定情境下的判断力。

哈佛大学的一项研究提供了最有力的反驳证据。研究者对多个钓鱼模拟测试的数据进行了综合分析,发现钓鱼易感性在人口统计学上的分布远比想象中复杂。奥利维拉(Oliveira)等人的研究显示,43%的参与者在模拟钓鱼中至少点击了一次恶意链接,11.9%的人点击了不止一次。但更重要的是,没有任何一个群体被证明对钓鱼"免疫"——无论年龄、教育、职业或技术背景,所有人都可能在特定条件下成为受害者。

最具代表性的案例之一是芭芭拉·科科伦(Barbara Corcoran)——美国著名房地产投资人、ABC电视台《创智赢家》(Shark Tank)节目的评委,个人净资产超过8000万美元。2020年,科科伦的财务团队收到一封看似来自她的助理的邮件,要求为一笔"房地产翻新项目"支付388,700美元。邮件的措辞、签名、甚至发件人地址都与助理的日常邮件无异。财务团队没有产生怀疑,完成了转账。事后调查发现,攻击者通过之前的钓鱼攻击窃取了助理的邮箱凭证,然后以助理的身份向财务团队发送了伪造的付款指令。科科伦本人在事后表示:"如果我的财务团队都能被骗,普通人还有什么机会?"

这个案例的关键在于:受害者不是科科伦本人(她甚至没有看到那封邮件),而是她的财务团队。攻击者没有试图欺骗"高智商"的科科伦,而是选择了链条中最薄弱的环节——一个习惯于执行指令、缺乏质疑权威的"中间人"。这揭示了钓鱼攻击的一个重要规律:攻击者往往不是选择"最愚蠢"的目标,而是选择"最有价值"且"最易攻击"的环节

二、年龄与钓鱼易感性:U型曲线的两端

年龄与钓鱼易感性的关系,是研究最为充分的领域之一,但结论却并非简单的"老年人更易受害"。

老年群体(65岁以上)确实表现出较高的钓鱼易感性,但这背后的原因比"不懂技术"更为复杂。埃布纳(Ebner)等人2020年的研究发现,75至89岁的老年人群中,认知技能较低者比认知技能较高者更易受到钓鱼邮件的欺骗。这种脆弱性与执行功能的衰退密切相关——执行功能包括工作记忆、抑制控制和认知灵活性,这些能力在老年阶段会逐渐下降,使得老年人更难识别邮件中的矛盾线索(如发件人地址与显示名称不符)。此外,老年人群体往往表现出更高的信任倾向积极情感偏向——他们更倾向于相信他人是善意的,这种"积极偏见"在面对面交流中是社交润滑剂,但在数字世界中却成为了安全漏洞。

然而,年轻群体(18至25岁)的易感性同样不容忽视,只是原因截然不同。萨尔诺(Sarno)等人2023年的研究发现,年轻成年人比老年人更易受到钓鱼攻击,关键驱动因素是冲动性快速反应倾向。这一群体是数字原住民,他们对技术的熟悉反而导致了过度自信——他们认为自己"足够聪明"不会被骗,因此降低了对潜在威胁的警惕。此外,年轻人在数字环境中花费的时间更长,接触钓鱼邮件的绝对数量更多,"概率上"受害的可能性也相应增加。Welk等人的研究进一步证实,18至25岁年龄段和女性群体表现出更高的钓鱼脆弱性。

这种"两端高、中间低"的U型曲线模式,意味着钓鱼防御策略必须差异化:对老年群体,需要简化安全操作、提供更多的人工支持;对年轻群体,则需要打破"技术自信"的迷思,培养"健康的怀疑主义"。

年龄与钓鱼易感性:U型曲线

数据来源:综合 Ebner et al. (2020)、Sarno et al. (2023)、Welk et al. (2023) 等多项实证研究
钓鱼易感性并非随年龄线性增长。18-25岁年轻群体因冲动性和过度自信表现出较高易感性;35-50岁中年群体相对最低;65岁以上老年群体因执行功能衰退和信任倾向上升再次升高。这种"两端高、中间低"的U型曲线意味着防御策略必须差异化:对老年群体需简化操作并提供人工支持,对年轻群体则需打破技术自信的迷思。

三、性别差异:数据中的微妙分野

性别与钓鱼易感性的关系是一个充满争议的话题,不同研究得出的结论往往相互矛盾。

一些研究发现女性比男性更易受到钓鱼攻击。哈莱维(Halevi)等人2013年的研究显示,女性比男性更容易点击鱼叉式钓鱼邮件。刘(Liu)等人2023年的研究也发现,女性员工和技术经验较少的员工更易受到钓鱼攻击。这些研究的解释倾向于社会心理学视角:女性在社会化过程中被鼓励表现出更高的亲和性和合作性,而这种特质在数字环境中可能被钓鱼者利用——女性可能更倾向于"配合"看似合理的请求,而不是质疑其真实性。

但另一些研究得出了相反的结论。张(Zhang)和叶(Ye)2022年在中国进行的实证研究发现,男性比女性更易成为网络诈骗的受害者,这与"男性更可能进行风险行为"的假设一致。在巴基斯坦进行的一项大规模研究(涉及2828封钓鱼邮件和1515封合法邮件的识别测试)中,研究者发现性别对钓鱼易感性的影响并不显著,而技术经验和安全意识的差异更为重要。

这种研究结论的不一致性,恰恰说明了一个重要观点:性别本身可能不是决定钓鱼易感性的关键因素,与性别相关的社会角色、技术使用习惯和风险感知才是。例如,如果某个性别群体在特定文化中被期望承担更多的"行政事务"(如处理账单、回复邮件),那么他们接触钓鱼邮件的机会就会更多,受害的概率也会相应上升。因此,将防御策略建立在简单的性别假设上是危险的——更有效的方法是分析特定组织或社区中的角色风险,而不是人口统计学标签。

四、教育与认知能力:反直觉的发现

关于教育水平与钓鱼易感性的关系,研究结论最为反直觉。

传统假设认为,教育水平越高、认知能力越强的人,越能识别钓鱼邮件。一些研究支持这一假设:加维特(Gavett)等人2017年的实证研究发现,受教育年限更多的人对钓鱼尝试表现出更高的怀疑度。Zhang和Ye2022年的研究也表明,受教育程度较低、更冲动、更信任他人的人更容易成为网络诈骗的受害者。

但另一些研究发现了完全相反的模式。威蒂(Whitty)2019年对超过10,000名成年人的调查发现,受教育程度更高的人更可能成为网络欺诈的受害者。欧洲委员会2020年的一项泛欧洲研究也发现,受教育程度较低的成年人比受教育程度较高的人更不可能报告自己成为欺诈的受害者——这并不意味着他们实际上受害更少,而可能意味着他们更不愿意承认或更难以识别自己已经受害。穆勒(Mueller)等人2020年在投资欺诈研究中发现,教育水平并不是诈骗易感性的显著预测因子。德利马(DeLiema)等人2020年对美国老年人的研究也得出了类似结论:教育、认知能力或金融素养与金融欺诈风险之间没有显著关联。

这些看似矛盾的研究结果,实际上揭示了一个更深层的真相:教育水平影响的不是"是否会被骗",而是"被骗的方式"。高教育水平的人群可能更少受到"尼日利亚王子"这类低级骗局的欺骗,但他们可能更容易受到精心设计的BEC攻击或鱼叉式钓鱼的攻击——因为这些攻击利用了他们的专业知识(如财务流程、业务术语)和职业角色(如决策权、审批权限)。一位拥有MBA学位的CFO可能一眼识破"中奖通知",但当她收到一封看似来自审计师的"紧急询证函"时,她的专业背景反而可能成为欺骗的帮凶——因为她被训练成"配合审计流程",而不是"质疑审计师的身份"。

五、职业与角色:为什么高管和财务人员更易成为目标

钓鱼攻击不是随机选择受害者的——攻击者会根据目标的"价值"和"可攻击性"进行精确筛选。在这一逻辑下,某些职业角色天然处于更高的风险之中。

高管层(C-Suite)是鱼叉式钓鱼的首要目标。他们拥有最高的系统访问权限、最大的财务审批权和最敏感的商业信息。Fancy Bear对DNC的攻击、MGM Resorts的语音钓鱼事件,都证明了高管层在攻击链条中的关键价值。但高管层的脆弱性不仅在于他们的权限,还在于他们的时间压力决策模式——高管通常每天处理数百封邮件,在高压环境下快速做出决策,这种"效率优先"的工作模式恰恰为钓鱼者创造了机会。

财务人员是BEC攻击的核心目标。FBI的数据显示,BEC攻击主要针对财务部门、人力资源部门和采购部门——因为这些部门掌握着资金流动的关键环节。攻击者不需要攻破整个企业的网络,只需要欺骗一名有权发起转账的财务人员。KnowBe4的研究发现,新员工在入职前90天内的钓鱼点击率比老员工高出44%——因为他们尚未熟悉公司的流程和文化,更容易被"紧急指令"所动摇。

IT和客服人员则是另一种类型的目标。MGM Resorts事件中,攻击者选择的突破口是IT服务台——因为服务台被训练成"帮助员工解决问题",而不是"质疑员工的身份"。这种"帮助者"角色使服务台人员成为社会工程学的理想目标。类似地,客服人员在处理客户投诉时,往往处于情绪压力和"解决问题"的心理状态,更容易被精心构造的"紧急客户请求"所欺骗。

六、人格特质与心理状态:五大人格与钓鱼易感性

超越人口统计学特征,人格心理学为理解钓鱼易感性提供了更深层的视角。

五种人格特质

Sarno等人2023年的研究使用五大人格模型(Big Five)分析了钓鱼易感性与人格特质的关系,发现了一些有意义的模式:外向性(Extraversion)和神经质(Neuroticism)与更高的钓鱼易感性相关,而宜人性(Agreeableness)和开放性(Openness to Experience)则与较低的易感性相关。外向者可能更频繁地参与社交互动,从而暴露于更多的钓鱼触点;神经质者可能在高焦虑状态下做出更冲动的决策。宜人性较高的人虽然更容易信任他人,但研究中的负相关可能反映了宜人性与"谨慎"之间的复杂关系。

更值得关注的是安全自我效能感(Security Self-Efficacy)——即个体对自己识别和应对安全威胁能力的信心。Halevi等人2013年的研究发现,用户往往低估自己对钓鱼攻击的易感性,这种"过度自信"反而增加了脆弱性。一个认为自己"足够聪明不会被骗"的人,可能会降低警惕性,忽略那些本应引起怀疑的线索。这种"过度自信陷阱"在年轻、技术熟练的群体中尤为常见。

另一项由Pavur等人进行的研究(通过OSTI发布)发现,工作相关的困扰(Distress)显著预测了钓鱼易感性。在模拟攻击前20分钟内报告了更高工作困扰的参与者,更可能响应钓鱼邮件。困扰的特征是负面认知(如低自信)和与绩效相关的负面情绪,它不仅是对个人感知绩效的反应,还可能对绩效产生负面影响。研究者推测,报告高困扰的参与者可能正在经历疲劳,这种疲劳状态增加了他们对钓鱼攻击的易感性。

七、情境因素:疲劳、压力与认知负荷的致命影响

如果人格特质和人口统计学特征解释了"谁更容易受害",那么情境因素则解释了"什么时候最容易受害"。

Threatcop 2026年的《人员安全审查报告》提供了迄今为止最全面的情境因素数据。报告显示,疲劳贡献了将近24%的风险安全决策,时间压力28%,而基于奖励和贪婪的心理暗示影响了几乎30%的成功社会工程攻击。综合起来,这些因素意味着:现代网络事件不是单一错误的结果,而是压力、疲劳和情绪操控下累积微决策的产物

一个典型的"高危情境"是这样的:周五下午5点,一名财务经理已经工作了10个小时,收件箱里还有30封未读邮件。这时,她收到一封来自"CEO"的邮件,主题行是"紧急:请在下班前处理这笔付款"。邮件的语气不容置疑,提到了一个她略有耳闻的项目,要求她将一笔款项转入一个"新供应商"的账户。她的认知资源已经耗尽,系统1(快速直觉)接管了决策——"这是CEO的指令,我需要立即执行。"她没有注意到发件人地址中微妙的拼写差异,也没有意识到"新供应商"的账户信息从未在系统中备案。

Tessian 2022年的一项研究进一步证实了疲劳的影响:超过五分之二的受访者将分心和疲劳列为他们落入钓鱼攻击的原因。另一项由Dune Security引用的研究发现,员工疲劳正在悄悄助长人为错误,而人为错误仍然是超过90%网络安全漏洞的根源。平均每个员工每天收到超过121封邮件,其中相当一部分包含旨在利用分心时刻的钓鱼尝试。

这些发现对防御策略有深远的启示:最有效的钓鱼防御可能不是"培训员工识别钓鱼邮件",而是"减少导致错误决策的情境因素"——合理的工作负荷、充足的休息时间、减少"紧急"任务的频率、以及建立"二次确认"的流程缓冲。

八、从"受害者画像"到"脆弱性管理":超越标签的科学防御

综合以上分析,我们可以勾勒出一个更为细致入微的的受害者画像——不是一张简单的"容易受骗的人"的清单,而是一个动态的风险评估模型

这个模型的核心观点是:钓鱼易感性 = 个体特质 × 情境因素 × 攻击复杂度。个体特质(年龄、人格、经验)是"基线脆弱性";情境因素(疲劳、压力、时间压力)是"放大器";攻击复杂度(个性化程度、紧迫感设计、权威模仿)是"触发器"。当这三者同时达到某个阈值时,任何人都可能点击那个致命的链接。

安全培训对钓鱼易感性的影响

数据来源:KnowBe4《2024年行业钓鱼基准报告》,基于1190万用户、5.5万家组织、5410万次模拟测试
上图展示了安全培训对降低钓鱼点击率的显著效果。未经培训的员工平均钓鱼点击率高达34.3%,经过90天培训后降至18.9%,一年持续培训后可降至4.6%。这一数据表明,综合安全培训可将员工钓鱼易感性降低约86%,但无法完全消除人为错误——疲劳状态下的受害概率仍比正常状态高出30%。

情境因素对安全决策的影响权重

数据来源:Threatcop《2026年人员安全审查报告》、Tessian《2022年邮件安全心理学研究》及多项实证调查
现代网络钓鱼事件不是单一错误的结果,而是压力、疲劳和情绪操控下累积微决策的产物。数据显示,基于奖励/贪婪的心理暗示影响近30%的成功社会工程攻击,时间压力占28%,疲劳贡献约24%。超过五分之二的受访者将分心和疲劳列为落入钓鱼攻击的原因,而人为错误仍然是超过90%网络安全漏洞的根源。

KnowBe4的数据为这一模型提供了实证支持。未经培训的员工平均钓鱼点击率为33.1%——这意味着每三个员工中就有一个会在模拟攻击中点击恶意链接。但通过综合安全培训(包括模拟钓鱼、即时反馈和持续强化),这一比例可以降至5%以下。然而,即使培训效果如此显著,Threatcop的研究提醒我们:疲劳状态下员工的受害概率仍然比正常状态高出30%。这意味着,培训可以降低"基线脆弱性",但无法消除"情境放大器"的影响。

因此,科学的防御策略必须包含三个层面:

第一,个体层面:差异化培训。不是对所有员工进行同样的"不要点击链接"培训,而是根据角色风险、经验水平和个人弱点定制培训内容。新员工需要更多关于公司流程和"常见诈骗模式"的教育;高管需要更多关于"鱼叉式钓鱼"和"身份冒充"的警示;客服人员需要更多关于"社会工程学话术"的识别训练。

第二,情境层面:减少认知负荷。组织应该审视那些制造"疲劳"和"压力"的工作流程:是否有过多的"紧急"任务?是否有不合理的截止时间?是否缺乏足够的休息间隔?Microsoft《2025财年数字防御报告》建议,组织应该"投资于人员,而不仅仅是工具"——这意味着将员工的认知福祉视为安全投资的一部分。

第三,系统层面:建立容错机制。既然人类错误是不可避免的,防御系统应该设计为"吸收"错误,而不是"阻止"错误。多因素认证(MFA)可以在密码泄露后提供第二层保护;财务转账的"二次确认"流程可以在冲动决策前创造反思空间;行为分析系统可以在异常登录时自动触发额外验证。这些机制的共同点是:它们不依赖人类的完美判断,而是为人类的不完美提供安全网。

最终,理解受害者画像的目的不是"找出那些容易受骗的人",而是认识到"在特定条件下,任何人都可能受骗"——然后设计一个能够保护所有人的系统。正如那位点击了钓鱼链接的CTO所说:"重要的不是我为什么会点击,而是为什么系统允许一次点击就造成灾难性的后果。"

"钓鱼易感性不是道德缺陷,也不是智力缺陷。它是人类认知系统在特定压力下的正常反应。当我们停止用'愚蠢'来标签受害者,开始用'系统设计'来预防伤害时,我们才能真正迈向一个更安全的数字世界。" —— 编者

延伸阅读与参考

  • Oliveira, D. et al. (2017). "Phishing Susceptibility: A Study of User Decision-Making." Symposium on Usable Privacy and Security (SOUPS). — 基于大规模模拟钓鱼测试,揭示43%的参与者至少点击过一次恶意链接,证明钓鱼易感性在人口统计学上分布复杂,无绝对免疫群体。
  • Ebner, N. C. et al. (2020). "Uncovering Susceptibility Risk to Online Deception in Aging." The Journals of Gerontology: Series B, 75(3), 522-533. — 发现75-89岁老年人群中认知技能较低者更易受钓鱼欺骗,短期情景记忆和积极情感是关键保护因素。
  • Sarno, S. et al. (2023). "Which Phish Is Captured in the Net? Understanding Phishing Susceptibility and Individual Differences." Applied Cognitive Psychology. — 使用五大人格模型分析,发现外向性和神经质与更高钓鱼易感性相关,宜人性与开放性则降低易感性。
  • Halevi, T. et al. (2013). "A Cross-Cultural and Gender-Based Perspective for Online Security." International Journal of Information Security and Privacy. — 发现女性比男性更易点击鱼叉式钓鱼邮件,且用户普遍低估自身易感性,过度自信反而增加脆弱性。
  • Abroshan, A. et al. (2021). "An Empirical Study of Factors Influencing Phishing Susceptibility." Computers & Security. — 发现女性员工和技术经验较少的员工更易受钓鱼攻击,强调针对性安全培训的必要性。
  • Zhang, Y. & Ye, Q. (2022). "The Role of Social-Psychological Factors of Victimity on Victimization of Online Fraud in China." Frontiers in Psychology, 13, 1030670. — 基于1,027名中国受访者的实证研究,发现低教育水平、高冲动性和高信任倾向显著预测网络诈骗受害风险。
  • Whitty, M. T. (2019). "Predicting Susceptibility to Cyber-Fraud Victimhood." Journal of Financial Crime, 26(1), 277-292. — 对超过10,000名成年人的调查发现,高教育水平人群反而更可能成为网络欺诈受害者,挑战了传统假设。
  • DeLiema, M. et al. (2020). "Financial Fraud Among Older Americans: Evidence and Implications." The Journals of Gerontology: Series B, 75(4), 861-868. — 发现教育、认知能力或金融素养与金融欺诈风险之间无显著关联,质疑了"知识即保护"的简单逻辑。
  • KnowBe4. (2024). 2024 Phishing by Industry Benchmarking Report. KnowBe4 Inc. — 基于1,190万用户、5.7万家组织、5,410万次模拟测试,证实未经培训员工钓鱼点击率为34.3%,一年培训后可降至4.6%。
  • Threatcop. (2026). People Security Review: The Behavioral Buildup Behind Cyber Breaches. Kratikal Tech Pvt Ltd. — 揭示疲劳贡献24%的风险安全决策、时间压力占28%、奖励/贪婪心理暗示影响30%,疲劳状态下员工受害概率上升30%。
  • Tessian & Hancock, J. (2022). The Psychology of Human Error. Tessian Ltd. — 对2,000名英美职场人士的调查,发现36%的员工承认在过去12个月中犯了危及安全的错误,压力与分心是关键驱动因素。
  • Microsoft. (2025). Microsoft Digital Defense Report. Microsoft Corporation. — 强调身份攻击仍是主要威胁向量,建议组织"投资于人员而不仅仅是工具",将员工认知福祉视为安全投资的一部分。