2003年12月16日,时任美国总统乔治·W·布什签署了《控制非请求色情和营销攻击法案》(Controlling the Assault of Non-Solicited Pornography And Marketing Act of 2003),即著名的CAN-SPAM法案。这部法律的全称冗长得近乎自嘲——"控制非请求色情和营销攻击",缩写后恰好拼出"CAN-SPAM"(能够发送垃圾邮件),这个充满讽刺意味的巧合,似乎从一开始就预示了这部法律的宿命:它从未真正"控制"住什么,反而在某种意义上"合法化"了垃圾邮件的存在。
二十余年后的今天,当钓鱼攻击已从简单的邮件欺诈演变为年产值数百亿美元的跨国犯罪产业,当AI生成的钓鱼邮件以假乱真、点击率飙升至54%,美国联邦层面依然没有一部专门针对网络钓鱼的独立立法。这不是立法者的疏忽,而是一场关于"技术迭代速度"与"法律修订周期"之间结构性错位的漫长悲剧。
本节内容导航
一、CAN-SPAM的诞生:一部"允许发送垃圾邮件"的反垃圾邮件法
要理解美国反钓鱼立法的困境,必须回到2003年那个特殊的时刻。彼时,互联网泡沫刚刚破裂,垃圾邮件却如野草般疯长。据估计,2003年全球每天发送的垃圾邮件超过150亿封,占全部电子邮件流量的50%以上。消费者怨声载道,ISP不堪重负,立法呼声此起彼伏。然而,商业利益集团与消费者权益保护团体之间的博弈,最终催生了一部充满妥协色彩的法律。
美国联邦政府颁布的《控制未经请求的色情和营销攻击法案》(CAN-SPAM)
CAN-SPAM法案的核心条款,与其说是"禁止"垃圾邮件,不如说是"规范"垃圾邮件。法案要求商业邮件必须:提供真实的发件人信息(包括"From""To""Reply-To"和路由信息);使用不具欺骗性的主题行;明确标识消息为广告;包含有效的物理邮政地址;提供可操作的退订机制,并在10个工作日内处理退订请求。违反者每条违规邮件面临最高53,088美元的民事罚款,情节严重的可处最高5年监禁。
然而,这部法律最致命的缺陷在于其"选择退出"(opt-out)模式——它不要求发送者在发送商业邮件前获得收件人的同意,只需在邮件中提供退订选项即可。这与欧盟后来采用的"选择加入"(opt-in)模式形成鲜明对比。更关键的是,CAN-SPAM法案明确优先于各州更为严格的反垃圾邮件法律,包括加利福尼亚州刚刚通过的、要求"事先同意"的州法。这意味着,CAN-SPAM实际上为垃圾邮件发送者提供了一个联邦层面的"避风港"——只要遵守法案的最低要求,就可以在50个州畅通无阻地发送商业邮件。
2004年1月1日,CAN-SPAM法案正式生效。同年4月,美国联邦贸易委员会(FTC)宣布了首批执法行动——针对底特律的凤凰阿凡达(Phoenix Avatar)公司和澳大利亚的全球网络推广(Global Web Promotions)公司。Phoenix Avatar被指控发送数百万封欺骗性垃圾邮件推销虚假的减肥贴片,月收入近10万美元。更具危害性的是,该公司使用"欺骗"(spoofing)技术——将无辜第三方的电子邮件地址填入"回复"或"发件人"字段,导致数万封退信涌入这些无辜者的邮箱,有时甚至使其被误标为垃圾邮件发送者。FTC获得了临时限制令,冻结了被告资产,联邦刑事当局执行了搜查令并逮捕了两名主要负责人。时任密歇根东区联邦检察官Jeffrey G. Collins宣称:"这是美国历史上首次依据CAN-SPAM法案提起的刑事起诉。"FTC主席Timothy J. Muris则表示:"这些案件应向垃圾邮件发送者发出强烈信号——我们正在关注你们的行动,并携手执法。"
然而,信号归信号,现实归现实。CAN-SPAM法案生效后的第一年,垃圾邮件的数量不降反升。皮尤互联网与美国生活项目2005年4月发布的报告显示,消费者对垃圾邮件的抱怨有增无减。问题的根源在于:CAN-SPAM法案的执法依赖FTC和州检察长,而FTC的资源有限,面对每天数以亿计的垃圾邮件,执法行动如同杯水车薪。更关键的是,CAN-SPAM法案并未将"钓鱼攻击"作为独立的犯罪类型加以规制——它只是禁止了"欺骗性"和"虚假性"的邮件行为,而钓鱼攻击的精妙之处恰恰在于其"半真半假"的伪装:邮件可能包含真实的发件人信息(只是被冒用),主题行可能完全真实(只是诱导点击),退订机制可能存在(只是通向另一个钓鱼页面)。
CAN-SPAM法案核心条款与处罚力度
- 生效日期:2004年1月1日
- 适用范围:所有商业电子邮件消息(CEMM),包括B2B邮件
- 核心要求:真实发件人信息、准确主题行、广告标识、有效物理地址、可操作退订机制
- 民事罚款:每条违规邮件最高53,088美元
- 刑事监禁:情节严重(涉及身份盗窃或欺诈)最高5年;累犯或涉及重罪最高5年
- 执法主体:FTC(联邦贸易委员会)、州检察长、互联网服务提供商(可提起私人诉讼)
- 州法优先:优先于各州反垃圾邮件立法,但保留禁止欺诈和计算机犯罪的州法
- 关键缺陷:采用"选择退出"模式,不要求事先同意;未将钓鱼攻击作为独立犯罪类型
二、州级立法的先行探索:加利福尼亚的破冰之旅
在联邦层面步履蹒跚的同时,美国各州并未坐以待毙。加利福尼亚州率先迈出了关键一步。2005年,加州通过了《反钓鱼法案》(Anti-Phishing Act of 2005),这是美国首部专门针对钓鱼攻击的州级立法。该法案规定:任何人不得使用网站、电子邮件或其他基于互联网的方式,"以未经授权或批准的方式冒充企业,诱使他人提供身份信息"。这里的"身份信息"涵盖社会安全号码、驾照号码、银行账户、信用卡/借记卡号、PIN码、电子签名、生物识别数据、账户密码,以及"任何可用于访问个人金融账户或获取商品和服务的其他信息"。
加州法案的损害赔偿条款颇具威慑力:受害者可就每次事件寻求最高50万美元的赔偿,或实际损失金额,以较高者为准。这一条款的设计意图十分明确——让钓鱼攻击的"成本"远高于其"收益",从而在经济层面遏制犯罪动机。然而,现实远比立法者的设想复杂。钓鱼攻击的跨境性、匿名性和低成本特性,使得大多数受害者根本无法找到被告,更不用说提起诉讼。50万美元的赔偿上限,对于跨国犯罪集团而言不过是九牛一毛;而对于普通受害者,聘请律师、追踪攻击者、收集证据的成本可能就已经超过了潜在赔偿。
德克萨斯州紧随其后。2005年6月17日,德州议会批准了H.B. 1098号法案——《反钓鱼法案》(Anti-Phishing Act),该法于同年9月1日生效。德州法案在加州模式的基础上增加了对"间谍软件"(spyware)的规制,将钓鱼攻击与恶意软件传播纳入同一法律框架。华盛顿州也在2005年通过了类似的反钓鱼和反间谍软件立法(H.B. 1888)。截至2025年,美国已有23个州外加关岛制定了专门的反钓鱼法律,形成了"联邦缺位、州级补位"的奇特格局。
然而,州级立法的碎片化带来了新的问题。各州法律在定义、处罚力度、管辖权规则上存在显著差异,使得跨州执法和诉讼变得异常复杂。一个钓鱼攻击者可能在A州注册域名、在B州租用服务器、在C州发送邮件、受害者遍布50个州——究竟适用哪个州的法律?管辖权冲突、证据标准差异、判决执行困难,这些问题在州级立法框架下几乎无解。更讽刺的是,CAN-SPAM法案的联邦优先条款,使得各州在反垃圾邮件领域的立法空间被大幅压缩,只能在"禁止欺诈"和"计算机犯罪"的狭窄缝隙中寻找突破口。
三、微软的"John Doe"策略:117起诉讼的司法创新
2005年3月31日,美国华盛顿西区联邦地区法院收到了一叠特殊的诉状——微软公司提起的117起民事诉讼,被告栏上写着"John Doe"(某甲)。这是美国历史上规模最大的反钓鱼诉讼行动,也是企业运用民事诉讼武器对抗网络犯罪的里程碑式创举。
"John Doe"被告策略的核心逻辑堪称精妙。在钓鱼攻击中,攻击者的真实身份往往隐匿在代理服务器、虚假注册信息和跨国网络之后,传统的"先确认身份、再提起诉讼"模式根本行不通。微软的律师团队反其道而行之:先以匿名被告提起诉讼,再通过法院传票(subpoena)要求互联网服务提供商(ISP)提供钓鱼网站运营者的真实身份信息——IP地址、注册信息、支付记录等。一旦身份确认,再将"John Doe"替换为真实姓名,继续推进诉讼。
这一策略的首次重大成功,发生在爱荷华州。微软通过法院传票追踪到一名21岁的年轻男子,他使用祖父的MSN账户,通过四大ISP、跨越三大洲路由发送钓鱼邮件。据报道,微软在此案中获判300万美元赔偿,联邦调查局(FBI)同时展开了刑事调查。这个数字在当时引起了不小的轰动——300万美元,对于一个21岁的年轻人而言,无疑是天文数字。但微软的真正目的并非赔偿,而是"杀鸡儆猴":通过高调的诉讼和巨额赔偿判决,向潜在的钓鱼攻击者传递一个明确的信号——即使你以为自己藏得很好,企业也有能力把你挖出来。
2006年3月,微软宣布在美国以外地区提起100起诉讼,将"John Doe"策略推向全球。同年11月,微软启动了129起结合刑事和民事行动的诉讼。这一系列行动的总规模,在当时堪称史无前例。微软首席法律顾问Brad Smith公开表示:"钓鱼攻击不仅威胁到我们的用户,也威胁到整个互联网生态系统的信任基础。我们必须采取一切法律手段来打击这种犯罪。"
然而,"John Doe"策略的局限性同样明显。首先,它高度依赖ISP的配合。如果ISP位于执法合作薄弱的国家,或者攻击者使用了多层代理和Tor网络,传票可能毫无用处。其次,诉讼成本高昂。117起诉讼的律师费、调查费、取证费,对于微软这样的巨头而言或许可以承受,但对于中小企业和普通受害者来说,几乎是不可想象的。再次,即使胜诉,判决的执行也面临跨境难题——如何在另一个国家强制执行美国的民事判决?最后,也是最根本的,"John Doe"策略只能打击已知的、活跃的钓鱼攻击者,对于每天涌现的新攻击者、新手法,它无能为力。钓鱼攻击的"九头蛇效应"(砍掉一个头,长出两个头)在此暴露无遗。
四、AOL的1800万美元索赔与Earthlink的协同作战
微软的诉讼行动并非孤军奋战。2006年初,美国在线(AOL)依据2005年修订的《弗吉尼亚计算机犯罪法》(Virginia Computer Crimes Act),在弗吉尼亚东区联邦地区法院提起三起民事诉讼,向30个未具名的钓鱼组织索赔总额达1800万美元。AOL发言人尼古拉斯·格雷厄姆(Nicholas Graham)在接受CBS新闻采访时措辞强硬:"我们的意图是将他们瓦解并赶出这个行业——这对AOL有利,对整个互联网也有利。"
AOL的诉讼策略与微软有所不同。AOL充分利用了弗吉尼亚州2005年7月通过的反钓鱼法案——这是全美首批专门规制钓鱼攻击的州级法律之一。该法案不仅禁止钓鱼行为本身,还允许ISP作为原告提起诉讼,索赔范围涵盖因钓鱼攻击造成的直接损失和间接损害。AOL在诉讼中指控这些钓鱼组织向AOL和康普顿在线服务(CompuServe)会员发送电子邮件,诱骗他们访问伪装成合法公司网站的虚假页面,以窃取AOL用户名、密码和信用卡信息。AOL表示,公司已收集了数万封钓鱼邮件作为证据。
与此同时,Earthlink也加入了这场企业维权的浪潮。Earthlink协助执法部门识别了六名在康涅狄格州被控钓鱼诈骗的男子,为刑事起诉提供了关键的技术证据。这种"企业协助执法"的模式,在当时的美国尚属新鲜事物。ISP掌握着海量的网络日志和用户数据,它们的技术能力往往远超普通执法机构。当企业从"被动受害者"转变为"主动执法参与者"时,反钓鱼斗争的效率确实有所提升。
然而,企业诉讼维权的困境同样不容忽视。AOL的1800万美元索赔,最终是否全额执行?公开记录中并无明确答案。钓鱼组织的资产往往分散在多个司法管辖区,甚至以加密货币形式存在,传统的资产冻结和强制执行手段效果有限。更重要的是,企业诉讼的威慑效应存在一个"阈值"——当钓鱼攻击的利润(通过窃取账户、销售数据、勒索赎金等方式获得)远超潜在的法律风险时,诉讼就不再是有效的遏制手段。2024年,FBI IC3报告显示钓鱼/欺骗邮件投诉高达193,407起,而实际起诉的案件数量与之相比微乎其微。企业诉讼如同向大海投掷石子,激起的涟漪很快就被汹涌的浪涛吞没。
五、联邦执法的"拼凑式"框架:CFAA、电信欺诈法与身份盗窃法
美国联邦层面至今没有一部专门针对网络钓鱼的独立立法。这意味着,所有针对钓鱼攻击的联邦起诉,都必须借助"拼凑式"的法律框架——将钓鱼行为"套入"已有的、并非为其设计的法律条款中。这种"削足适履"式的执法,既是美国反钓鱼治理的无奈现实,也是其结构性困境的集中体现。
《计算机欺诈与滥用法》(Computer Fraud and Abuse Act, CFAA)是最常用的工具之一。这部1986年通过的法律,最初是为了应对冷战末期对政府计算机系统的非法入侵。经过多次修订,CFAA将"受保护的计算机"(包括任何接入互联网的计算机)纳入保护范围,禁止未经授权访问计算机以获取信息、造成损害或实施欺诈。在钓鱼案件中,CFAA通常被用于起诉那些通过钓鱼手段获取账户凭证后,进一步非法访问受害者计算机或账户的行为。然而,CFAA的适用存在一个关键门槛:必须证明被告实际"访问"了受保护的计算机。如果钓鱼攻击仅停留在"收集信息"阶段(例如,受害者点击了钓鱼链接但尚未输入密码),CFAA可能无法适用。
《电信欺诈法》(Wire Fraud Statute, 18 U.S.C. § 1343)是另一个重要工具。该法规定:任何人如设计或意图设计任何欺诈计划,通过州际或国际电信手段(包括互联网、电话或无线电通信)传输任何书面材料、符号、信号、图像或声音以执行该计划,将被处以罚款或不超过20年监禁,或两者并处;若涉及金融机构,最高可处100万美元罚款或30年监禁。电信欺诈法的优势在于其适用范围极广——几乎任何涉及电子通信的欺诈行为都可以被纳入。但其劣势同样明显:它是一项"一般性"欺诈法律,并未针对钓鱼攻击的特殊性作出任何专门规定。检察官需要证明被告具有"欺诈意图",而钓鱼攻击者往往通过精心设计的伪装来模糊这种意图,给举证带来巨大挑战。
《身份盗窃与威慑法》(Identity Theft and Assumption Deterrence Act, ITADA)于1998年通过,将身份盗窃定为联邦犯罪。当钓鱼攻击导致个人身份信息(PII)被盗用时,该法提供了额外的起诉依据。然而,ITADA的适用前提是"身份信息的实际使用"——如果攻击者仅仅收集了信息但尚未用于欺诈,起诉可能面临障碍。此外,对于大规模数据收集但尚未实施下游犯罪的钓鱼组织,ITADA的威慑力同样有限。
这种"拼凑式"框架的最大问题,在于它无法覆盖钓鱼攻击的全链条。一个典型的钓鱼犯罪包括:制作钓鱼邮件(可能不违法)→发送钓鱼邮件(可能违反CAN-SPAM)→搭建钓鱼网站(可能不违法)→收集受害者信息(可能不违法)→使用窃取的信息实施欺诈(违反CFAA/电信欺诈法/ITADA)。在"发送邮件"和"实施欺诈"之间,存在巨大的法律灰色地带。攻击者可以在"收集信息"阶段合法地运营,只有在"使用信息"时才触犯法律。这种"分段式"的犯罪结构,使得执法机构往往只能在犯罪链条的末端介入,而无法在源头遏制。
美国联邦反钓鱼"拼凑式"法律框架一览
- CAN-SPAM法案(2003):规制商业邮件的欺骗性头和主题行,未将钓鱼作为独立犯罪;民事罚款最高53,088美元/条,刑事最高5年监禁
- CFAA(1986,多次修订):禁止未经授权访问受保护计算机;适用于钓鱼后进一步入侵行为;最高10年监禁(初犯)/20年(再犯)
- 电信欺诈法(18 U.S.C. § 1343):涵盖所有通过电子通信实施的欺诈;最高20年监禁(一般)/30年(涉及金融机构)/100万美元罚款
- 身份盗窃与威慑法(1998):将身份盗窃定为联邦犯罪;适用于钓鱼导致的信息盗用;需证明信息的实际使用
- 《美国法典》第1028条:禁止与身份识别文件相关的欺诈行为;适用于伪造证件类钓鱼
- 《美国法典》第1029条:禁止与访问设备(如信用卡)相关的欺诈;适用于金融凭证类钓鱼
- FTC法案第5条:禁止"不公平或欺骗性"商业行为;FTC据此关闭欺诈网站、起诉诈骗者
美国反钓鱼立法与执法里程碑(2003-2025)
数据来源:FTC执法记录、FBI IC3报告、国会研究服务处(CRS)分析二十余年间,美国联邦层面始终未制定专门针对钓鱼攻击的独立立法,反钓鱼执法长期依赖CAN-SPAM、CFAA、电信欺诈法等"拼凑式"法律框架。 州级立法虽有23个州跟进,但碎片化严重。企业诉讼(微软117起、AOL 1800万美元索赔)虽具创新意义,却难以形成系统性威慑。 直至2025年,AI驱动的钓鱼攻击已造成8.93亿美元损失,法律真空问题愈发严峻。
六、FTC的执法实践:从Phoenix Avatar到Experian的65万美元罚单
作为CAN-SPAM法案的主要执法机构,美国联邦贸易委员会(FTC)在过去二十余年中的执法轨迹,折射出美国反钓鱼治理的起伏与困境。
2004年4月,CAN-SPAM生效仅三个月,FTC便发起了首批执法行动(详见本章第一节)。针对底特律Phoenix Avatar公司的行动,由FTC联合密歇根东区联邦检察官办公室和美国邮政检查局共同开展。FTC获得了临时限制令,冻结了被告资产,联邦刑事当局执行了搜查令并逮捕了两名主要负责人。此案确立了CAN-SPAM执法的"三位一体"模式——行政、刑事、民事手段并用。
2005年1月,FTC在拉斯维加斯赢得了首个针对成人内容垃圾邮件的禁令。六家公司被指控发送指向成人网站的邮件,但未在主题行中包含"Sexually Explicit"(色情内容)标识,且未提供退订功能。FTC广告行为部门主任指出:"被起诉的不仅仅是点击按钮发送垃圾邮件的人——从这些欺诈性色情垃圾邮件中获利的网站运营者同样要承担责任。"这一表态释放了重要信号:CAN-SPAM法案的责任链条可以延伸至"受益者",而不仅仅是"发送者"。
然而,FTC的执法力度在此后的十余年间呈现出明显的"波浪式"特征——时而高调行动,时而沉寂无声。一个重要的转折点是2023年8月。FTC指控全球信用报告巨头Experian的消费者服务部门违反CAN-SPAM法案,向已创建免费在线账户的消费者发送营销邮件,但这些邮件未提供明确的退订通知,也未包含有效的退订机制。部分邮件甚至告诉消费者"您将继续收到此类账户状态通知",实际上阻断了退订路径。Experian最终被处以65万美元民事罚款,并受到法院永久禁令约束。这一案例的警示意义在于:即便是Experian这样的金融巨头,也可能在CAN-SPAM合规上栽跟头——而FTC的执法触角,已经延伸到了传统意义上的"合法企业",而非仅仅针对地下犯罪集团。
2024年8月30日,FTC宣布对安防摄像头公司Verkada的拟议处罚令,要求该公司实施全面的信息安全计划。值得注意的是,此案同时涉及CAN-SPAM违规——Verkada被指控发送未提供适当退订选项的商业邮件。拟议罚款高达295万美元,创下FTC对CAN-SPAM违规的最高罚款纪录。Verkada还被指控未能实施基本的安全措施(包括唯一密码、加密和安全网络控制),导致黑客能够访问精神病院和妇女健康诊所的敏感视频素材。FTC进一步指控Verkada在隐私实践方面误导消费者,包括未披露部分正面产品评论由其员工和风险投资商撰写。
纵观FTC的执法历史,一个清晰的模式浮现出来:执法行动往往集中在"高调案件"和"容易取证"的案件上,而对于那些技术复杂、跨境运作、匿名性强的钓鱼组织,FTC的执法能力明显不足。更重要的是,FTC的执法依据始终是CAN-SPAM——一部并非为钓鱼攻击设计的法律。当钓鱼攻击从"垃圾邮件"演变为"精密的社会工程攻击"时,CAN-SPAM的条款显得愈发苍白无力。
七、起诉率之谜:19.2万起投诉背后的执法困境
数字是最诚实的证人。2024年,FBI互联网犯罪投诉中心(IC3)收到859,532起投诉,报告损失高达166亿美元。其中,钓鱼/欺骗邮件以193,407起居投诉量首位,远超排名第二的勒索(86,415起)和第三的投资诈骗(47,919起)。2025年,IC3投诉量首次突破百万大关,达1,008,597起,总损失飙升至208.77亿美元。钓鱼/欺骗邮件投诉191,561起,依然稳居首位。
然而,与庞大的投诉量形成鲜明对比的,是极其低下的起诉率。FBI、FTC、司法部(DOJ)从未公布过针对钓鱼攻击的具体起诉数据,但学术界和法律界的普遍估计认为,联邦层面对钓鱼犯罪的起诉率可能低于1%。这意味着,在每年近20万起钓鱼投诉中,最终进入刑事司法程序的案件可能不足2000起。绝大多数钓鱼攻击者,在法律的雷达之外逍遥法外。
起诉率低迷的背后,是多重结构性困境的叠加。首先是管辖权困境。钓鱼攻击的跨国性使得单一国家的法律武器往往鞭长莫及。攻击者可能在A国注册域名、在B国租用服务器、在C国发送钓鱼邮件、在D国洗钱,而受害者遍布全球。引渡条约的缺失、法律制度的差异、证据标准的不同、语言障碍、时区差异……每一个因素都在削弱执法的有效性。
其次是证据困境。钓鱼攻击的数字证据具有极强的"易逝性"。钓鱼网站的平均存活时间仅数小时至数天;攻击者使用代理服务器、VPN、Tor网络隐藏真实IP;邮件头信息可被伪造;恶意软件样本可能被加密或自毁。FBI的IC3追回资产团队(Recovery Asset Team)在2024年实现了66%的商业邮件欺诈(BEC)资金冻结成功率——但前提是受害者及时报告并提供完整的电汇详情。一旦资金从初始接收账户转移,追回概率急剧下降。
再次是资源困境。FBI、FTC、特勤局(Secret Service)等联邦执法机构的网络犯罪部门,面对的是每年数以百万计的投诉和攻击事件。以FBI为例,其网络部门需要同时应对勒索软件、APT攻击、关键基础设施威胁、选举安全等多重挑战,钓鱼攻击虽然数量庞大,但在优先级排序中往往被"更严重"的威胁所挤压。2024年,IC3平均每天收到约2355起投诉——即便每起投诉只花费一名探员一小时的工作时间,也需要近300名全职探员才能处理完毕。而FBI网络部门的实际人力配置,远未达到这一水平。
最后是法律框架本身的困境。如前所述,美国联邦层面没有专门的反钓鱼立法,所有起诉都必须借助"拼凑式"的法律框架。这不仅增加了起诉的复杂性和不确定性,也使得检察官在决定是否起诉时更加谨慎——如果法律依据不够坚实,案件可能在法庭上被驳回,反而浪费宝贵的执法资源。这种"法律不确定性→谨慎起诉→低起诉率→威慑力不足→犯罪率上升"的恶性循环,正是美国反钓鱼治理陷入困境的深层逻辑。
FBI IC3钓鱼投诉数据与执法困境(2023-2025)
- 2023年:钓鱼/欺骗邮件投诉298,878起;总投诉量约88万起;总损失约125亿美元
- 2024年:钓鱼/欺骗邮件投诉193,407起(居首位);总投诉859,532起;总损失166亿美元(+33% YoY)
- 2025年:钓鱼/欺骗邮件投诉191,561起(仍居首位);总投诉1,008,597起(首破百万);总损失208.77亿美元(+26% YoY)
- BEC损失:2023年29.4亿美元→2024年27.7亿美元→2025年30.4亿美元;平均每起BEC损失超12.2万美元
- 钓鱼直接损失:2024年约7000万美元→2025年2.158亿美元(+208%);两年内增长11倍
- AI相关投诉:2025年首次专项统计,22,364起投诉,涉及损失8.93亿美元
- 60岁以上受害者:2025年报告损失约77亿美元(+59% YoY),钓鱼/欺骗投诉超4.8万起
- 执法困境:联邦层面无专门反钓鱼立法;起诉率估计低于1%;跨境取证困难;资源严重短缺
FBI IC3钓鱼/欺骗邮件投诉量与损失金额趋势(2023-2025)
数据来源:FBI Internet Crime Complaint Center (IC3) 2023-2025年度报告2023至2025年间,钓鱼/欺骗邮件投诉量从29.9万起下降至19.2万起(降幅约36%),但报告损失金额却从约1,870万美元飙升至2.158亿美元,两年内增长超过11倍。 这一"量降价升"的悖论揭示了AI时代钓鱼攻击的质变:攻击次数减少,但单次攻击的精准度和破坏力大幅提升。2025年IC3总投诉量首次突破百万大关,总损失达208.77亿美元。
八、AI时代的法律真空:当法律追不上算法
2025年,FBI IC3报告首次设立AI相关犯罪专项统计:22,364起AI相关投诉,涉及损失8.93亿美元。这一数字虽然相对于总投诉量而言不算惊人,但其增长速度和发展趋势令人不寒而栗。研究显示,AI生成的定向钓鱼邮件点击率高达54%(小规模实验数据),而Verizon 2025年数据泄露调查报告(DBIR)显示所有钓鱼邮件的平均点击率约2.7%——不同口径下差异显著,但AI无疑大幅提升了钓鱼效率。AI语音克隆、深度伪造视频、多态钓鱼页面……攻击者效率提升千倍,而法律框架仍在讨论"AI生成内容是否构成欺诈"的基本问题。
现有法律体系面临一系列根本性的挑战。首先是"故意"要件的认定困境。传统的欺诈罪要求证明被告具有"故意欺骗"的主观意图。然而,当攻击者使用开源AI模型生成钓鱼内容时,"故意"的边界变得模糊:是编写AI模型的人具有欺骗故意?还是使用模型生成钓鱼邮件的人具有欺骗故意?还是AI本身"知道"自己在欺骗?在目前的法律框架下,这三个问题的答案都不明确。
其次是责任归属困境。当攻击者使用开源AI模型(如Meta的Llama、Mistral等)生成钓鱼内容时,模型提供方是否承担法律责任?如果答案是"否",那么开源AI的滥用将几乎无法遏制;如果答案是"是",那么开源AI的发展可能受到严重抑制,损害技术创新。这一两难困境,在2024年至2025年间引发了全球范围内的激烈辩论。欧盟《人工智能法》(AI Act)于2024年8月1日正式生效,将AI系统按风险等级分类监管,但针对AI驱动的网络犯罪仍缺乏专门条款。中国《互联网信息服务深度合成管理规定》要求对深度合成内容进行标识,但执行效果有限。美国在这一领域的立法进展更是迟缓——截至2025年底,国会尚未通过任何专门针对AI驱动网络犯罪的联邦法律。
再次是管辖权困境的升级。AI服务的跨境特性使得管辖权问题更加复杂。一个攻击者可能在A国使用B国开发的AI模型、通过C国的云计算平台、向D国的受害者发送钓鱼邮件。传统的"属地管辖"和"属人管辖"原则,在AI时代显得捉襟见肘。2024年12月24日,联合国大会通过了《联合国打击网络犯罪公约》,这是全球首部专门针对网络犯罪的普遍性国际公约,于2025年10月在越南河内举行签署仪式,72国签署。然而,公约的批准进程缓慢,主要大国之间的政治分歧可能削弱其实际效力。在AI驱动的网络犯罪领域,国际合作的紧迫性与大国博弈的现实之间的张力,比以往任何时候都更加尖锐。
最后是证据困境的质变。AI生成的钓鱼内容具有"多态性"——同一攻击者可以生成成千上万封在措辞、风格、主题上各不相同的钓鱼邮件,每一封都针对特定目标量身定制。传统的"模式识别"和"签名检测"方法在这种攻击面前几乎失效。更棘手的是,AI生成的内容可以被设计得与合法通信几乎无法区分,甚至连专业的安全分析师也难以辨别。当"真假"的界限被AI模糊化时,法律上的"欺诈"认定也面临前所未有的挑战。
2025年IC3主要犯罪类型:投诉量 vs 损失金额对比
数据来源:FBI IC3 2025 Internet Crime Report钓鱼/欺骗邮件以19.2万起投诉稳居首位,但其直接损失金额(2.158亿美元)远低于投资诈骗(86.5亿美元)和BEC(30.5亿美元)。 然而,钓鱼恰恰是绝大多数下游犯罪的"入口"——凭证窃取、账户接管、勒索软件投递往往始于一次钓鱼点击。 这揭示了钓鱼攻击的"冰山效应":水面上的投诉数字只是冰山一角,水面下的连锁损失才是真正的威胁。
九、结构性反思:为什么美国无法制定一部反钓鱼法
回顾美国反钓鱼立法二十余年的历程,一个令人困惑的问题始终挥之不去:为什么这个世界上网络犯罪最严重的国家之一,却始终无法制定一部专门针对钓鱼攻击的联邦法律?答案隐藏在美国的政治体制、利益格局和立法文化之中。
第一,利益集团的博弈。CAN-SPAM法案的诞生本身就是利益博弈的产物。直销协会(Direct Marketing Association)、美国商会(U.S. Chamber of Commerce)等商业利益集团强烈反对任何可能限制商业邮件发送的立法。它们的逻辑是:垃圾邮件是"合法营销"的一部分,过度监管将损害"商业言论自由"。在这种压力下,CAN-SPAM法案不得不采用"选择退出"模式,并优先于各州更为严格的法律。二十余年后的今天,这种利益格局并未根本改变。科技巨头(如Google、Meta)虽然口头上支持打击钓鱼攻击,但对于任何可能增加其合规成本或限制其广告业务的立法,都保持着高度警惕。2024年,Verkada因CAN-SPAM违规被FTC处以295万美元罚款——这一案件虽然创下纪录,但相对于这些公司的营收而言,不过是九牛一毛。真正能够改变游戏规则的立法,必然触动更深层的利益格局,而这是美国政治体制难以承受的。
第二,联邦与州的权力分割。美国宪法将"警察权"(police power)主要赋予各州,联邦政府的立法权限受到严格限制。除非能够证明钓鱼攻击"影响州际贸易",否则联邦层面的立法可能面临宪法挑战。虽然这一门槛在实践中并不算高(几乎所有互联网行为都涉及州际贸易),但它确实增加了联邦立法的复杂性和不确定性。与此同时,各州已经制定了23部反钓鱼法律,联邦立法者可能认为"州级立法已经足够",从而缺乏推动联邦统一立法的动力。然而,这种"足够"是一种幻觉——州级立法的碎片化,恰恰是钓鱼攻击者最乐于见到的局面。
第三,立法周期的滞后性。美国国会通过一部法律,通常需要经历提案、委员会审议、听证会、两院表决、总统签署等多个环节,周期动辄数年。而钓鱼攻击的技术迭代周期,以月甚至以周计算。当立法者终于就某项技术问题达成共识时,攻击者早已转向新的手法。2024年至2025年间,AI驱动的钓鱼攻击从"概念验证"迅速演变为"大规模实战",而国会关于AI监管的辩论仍在初级阶段。这种"立法永远追赶技术"的宿命,在钓鱼领域表现得尤为淋漓尽致。
第四,"自由市场"意识形态的束缚。美国政治文化中根深蒂固的"自由市场"信念,使得许多人倾向于将网络安全问题"外包"给市场和企业,而非通过政府立法来解决。微软、AOL、Google等企业确实在反钓鱼技术上投入了大量资源,但这种"企业自治"模式存在根本性缺陷:企业的首要目标是利润,而非公共安全;企业的技术方案往往是专有的、不透明的、难以审计的;企业的执法能力仅限于民事诉讼,无法替代国家的刑事司法功能。当"市场失灵"在钓鱼领域表现得如此明显时,意识形态的束缚却依然坚固。
第五,国际政治的干扰。网络犯罪立法不可避免地涉及国际管辖权、引渡、证据共享等敏感议题。在这些议题上,美国与其他国家(尤其是中国、俄罗斯等非盟友国家)之间存在深刻的政治分歧。2024年"伏特台风"事件的技术溯源已经证明,美国情报机构长期利用虚假归因手段,将自身网络攻击行为转嫁给其他国家。这种"贼喊捉贼"的做派,严重损害了国际网络犯罪合作的信任基础。当美国一方面指责他国网络攻击、另一方面又阻挠国际网络犯罪公约的进展时,其国内反钓鱼立法的推进也必然受到国际政治氛围的拖累。
十、结语:法律滞后效应的宿命与突围
从2003年CAN-SPAM法案的蹒跚起步,到2025年AI时代法律真空的全面显现,美国反钓鱼立法的二十余年历程,是一部关于"法律如何追赶技术"的悲壮史诗。这部史诗的主题不是胜利,而是挣扎;不是进步,而是滞后;不是希望,而是宿命。
CAN-SPAM法案的"选择退出"模式,本质上是对商业利益的妥协,而非对消费者权益的保护。微软的117起"John Doe"诉讼,虽然是司法创新的典范,却无法改变"企业维权成本过高、威慑效应有限"的基本格局。AOL的1800万美元索赔,更像是一场公关秀,而非实质性的法律突破。CFAA、电信欺诈法、身份盗窃法的"拼凑式"框架,在应对精密化、AI化的钓鱼攻击时,愈发显得力不从心。FTC的执法行动,虽然在个案中取得了一定成效,但面对每年近20万起钓鱼投诉,其资源投入与犯罪规模之间的差距,如同杯水车薪。
然而,在这幅悲观的图景中,并非没有光亮。2024年12月24日,联合国大会通过《联合国打击网络犯罪公约》,72国在2025年10月签署——这是全球网络犯罪治理的历史性突破,虽然公约的批准和执行仍面临挑战,但它至少为国际合作提供了一个共同的法律基础。2025年,FBI IC3报告首次设立AI犯罪专项统计,标志着执法机构已经开始正视AI驱动的网络犯罪威胁。微软、Google等科技巨头在AI安全领域的投入持续增加,虽然其动机不乏商业考量,但客观上也在提升全社会的防御能力。
对于中国而言,美国反钓鱼立法的困境提供了深刻的镜鉴。中国2022年通过的《反电信网络诈骗法》,以"事先预防、事中阻断、事后追责"的全链条治理思路,构建了一套与美国截然不同的法律框架。该法要求电信企业全面落实电话用户真实身份信息登记制度,建立监测识别和处置机制;要求银行业金融机构、非银行支付机构履行客户尽职调查义务,建立客户风险监测机制;要求互联网服务提供者履行禁止为电信网络诈骗活动提供支持或者帮助的义务。这种"多方共治、源头防控"的治理模式,与美国"事后追责、企业自治"的模式形成了鲜明对比。
习近平主席在第二届世界互联网大会上指出:"网络空间是人类共同的活动空间,网络空间前途命运应由世界各国共同掌握。"这一理念在全球反钓鱼治理中同样适用。钓鱼攻击不分国界,法律武器也不应囿于国界。美国反钓鱼立法的困境告诉我们:单靠一国的法律,无法应对全球化的网络犯罪;单靠企业的技术,无法替代国家的治理;单靠事后的追责,无法弥补事前的预防。唯有构建"网络空间命运共同体",推动国际法律合作、技术共享和能力建设,才能在这场没有硝烟的战争中,找到真正的突围之路。
站在2025年回望,CAN-SPAM法案的诞生仿佛是一个遥远的起点。二十余年间,钓鱼攻击从简单的邮件欺诈演变为AI驱动的"算法战争",而美国的法律框架却依然停留在2003年的水平。这不是某个立法者的失职,而是一个时代的困境——当技术的迭代速度超越了法律的演进速度,当犯罪的全球化超越了执法的国际化,当商业的利益博弈超越了公共的安全需求,法律的滞后效应便成为了一种结构性宿命。打破这一宿命,需要的不仅是新的法律条文,更是新的治理理念、新的国际合作模式和新的技术伦理。这,正是中国在"网络空间命运共同体"理念下,为全球网络安全治理贡献的中国智慧。
"网络钓鱼的法律治理,本质上是一场关于'边界'的战争——网络空间的治理边界与法律体系的领土性之间的冲突,技术的快速迭代与法律的缓慢演进之间的落差,犯罪者的全球流动性与执法者的地域局限性之间的矛盾。理解这场战争的本质,不仅需要法律视角,更需要战略思维——因为在这场没有硝烟的战争中,法律条文就是防线,法庭判决就是边境线,而每一次立法修订都是一次战略重新部署。" —— 编者
延伸阅读与参考
- Federal Trade Commission. (2004). FTC Announces First CAN-SPAM Act Cases. 2004年4月29日。—— FTC联合密歇根东区联邦检察官办公室与邮政检查局,对底特律Phoenix Avatar公司及澳大利亚Global Web Promotions发起首批CAN-SPAM执法行动,标志着美国历史上首次依据该法案提起的刑事起诉。
- Federal Trade Commission. (2023). FTC Charges Experian Consumer Services with Violating CAN-SPAM Act. 2023年8月。—— 全球信用报告巨头Experian因向已创建免费账户的消费者发送营销邮件但未提供有效退订机制,被处以65万美元民事罚款并受永久禁令约束。
- Federal Trade Commission. (2024). FTC Takes Action Against Security Camera Firm Verkada. 2024年8月30日。—— 安防公司Verkada因三年内发送超3,000万封未提供退订选项的商业邮件,被处以295万美元罚款,创下FTC对CAN-SPAM违规的最高罚款纪录。
- Federal Trade Commission. (2025). CAN-SPAM Act: A Compliance Guide for Business. 2025年7月。—— FTC官方发布的CAN-SPAM法案企业合规指南,涵盖真实发件人信息、准确主题行、广告标识、有效退订机制等核心要求。
- Federal Bureau of Investigation. (2025). 2024 Internet Crime Report. IC3, 2025年4月。—— 2024年IC3收到859,532起投诉,总损失166亿美元;钓鱼/欺骗邮件以193,407起居投诉量首位,投资诈骗以超65亿美元居损失首位。
- Federal Bureau of Investigation. (2026). 2025 Internet Crime Report. IC3, 2026年4月。—— 2025年IC3总投诉量首次突破百万大关达1,008,597起,总损失208.77亿美元;AI相关犯罪首次设立专项统计,22,364起投诉涉及损失8.93亿美元。
- Congressional Research Service. (2005). "Spam": An Overview of Issues Concerning Commercial Electronic Mail. RL31953. —— 美国国会研究服务处对CAN-SPAM法案核心条款、执法行动及州法优先问题的系统性分析报告。
- Dorsey & Whitney LLP. (2004). New Federal Anti-Spam Law: The CAN-SPAM Act of 2003. —— 美国律所对CAN-SPAM法案的实务解读,涵盖商业邮件定义、核心合规要求及处罚条款。
- Willkie Farr & Gallagher LLP. (2004). Avoiding Liability Under the CAN-SPAM Act of 2003. —— 美国律所关于企业如何规避CAN-SPAM法律责任的合规建议,重点分析"选择退出"模式的实务操作。
- Computer Crime and Intellectual Property Section, Criminal Division, U.S. Department of Justice. Prosecuting Computer Crimes. —— 美国司法部刑事司计算机犯罪与知识产权科发布的计算机犯罪起诉手册,涵盖CFAA、电信欺诈法等核心条款的适用指引。
- Macworld / Computerworld. (2006). AOL Sues Three Phishing Organizations. 2006年2月28日。—— AOL依据2005年弗吉尼亚州反钓鱼法案,在弗吉尼亚东区联邦地区法院对30个未具名钓鱼组织提起三起民事诉讼,索赔总额达1,800万美元。
- International Journal of Engineering Technology and Management Sciences. (2022). Phishing: Legal and Technical Survey. Vol.6, Issue 5. —— 国际期刊对钓鱼攻击法律与技术应对的综合调研,涵盖微软117起诉讼、AOL索赔等企业维权案例。
- Vaughan, J. (2006). A (Ph)arewell to Phishing and Spyware? Texas Wesleyan Law Review, Vol. 13. —— 德州反钓鱼法案(H.B. 1098)的立法背景、条款解读及与联邦CAN-SPAM法案的关系分析。
- Black, P. (2005). Phish to Fry: Responding to the Phishing Problem. Journal of Law, Information and Science, Vol. 16. —— 澳大利亚学者对钓鱼攻击法律应对策略的学术分析,探讨技术防御与立法规制的协同路径。
- Calman, C. (2006). Bigger Phish to Fry: California's Anti-Phishing Statute and Its Potential Imposition of Secondary Liability on Internet Service Providers. Richmond Journal of Law & Technology, Vol. 13(1). —— 对加州2005年反钓鱼法案的深入法律分析,重点探讨ISP可能承担的连带责任问题。
- California Business and Professions Code § 22948–22948.3 (Anti-Phishing Act of 2005). —— 美国首部专门针对钓鱼攻击的州级立法,规定每次事件最高50万美元赔偿,涵盖身份信息的多维度定义。
- Texas House Bill 1098, 79th Leg. R.S., ch. 544, § 1, 2005 Tex. Gen. Laws 1468. —— 德州2005年反钓鱼法案,在加州模式基础上增加对间谍软件的规制,将钓鱼攻击与恶意软件传播纳入同一法律框架。
- Virginia Code Ann. § 18.2-152.5:1 (2005) (Anti-Phishing Act). —— 弗吉尼亚州2005年7月通过的反钓鱼法案,全美首批专门规制钓鱼攻击的州级法律之一,允许ISP作为原告提起诉讼。
- 18 U.S.C. § 1037 (CAN-SPAM Act Criminal Provisions). —— CAN-SPAM法案刑事条款,规定发送多条含虚假或欺诈性发件人地址的商业邮件构成联邦重罪,最高可处5年监禁。
- 18 U.S.C. § 1030 (Computer Fraud and Abuse Act). —— 计算机欺诈与滥用法,美国反钓鱼"拼凑式"框架的核心工具之一,禁止未经授权访问受保护计算机以实施欺诈。
- 18 U.S.C. § 1343 (Wire Fraud Statute). —— 电信欺诈法,涵盖所有通过电子通信实施的欺诈行为,最高可处20年监禁(涉及金融机构时最高30年/100万美元罚款)。
- 18 U.S.C. § 1028 (Identity Theft and Assumption Deterrence Act). —— 身份盗窃与威慑法,1998年将身份盗窃定为联邦犯罪,适用于钓鱼导致的信息盗用,需证明信息的实际使用。
- 《中华人民共和国反电信网络诈骗法》(2022年9月2日通过,2022年12月1日施行)。—— 中国首部专门反电信网络诈骗法律,以"事先预防、事中阻断、事后追责"全链条治理思路,构建与美国截然不同的法律框架。
- 习近平. (2015). 在第二届世界互联网大会开幕式上的讲话. 乌镇, 2015年12月16日。—— 提出"网络空间命运共同体"理念,强调网络空间前途命运应由世界各国共同掌握,为全球网络安全治理提供中国智慧。