钓鱼攻击无视国界,但防御长期受制于主权壁垒、法律差异和数据流动限制。2025年,全球钓鱼攻击总量维持在380万次左右,攻击精准度却持续攀升——BEC攻击单季度环比增长136%,新兴市场因数字化提速而成为新的重灾区。当攻击者可以在数分钟内跨越数个大洲部署基础设施、转移赃款,防御者却仍需数月完成司法协助程序,这种"时间差"构成了全球协同防御面临的最根本困境。
中国在这一领域的实践提供了重要参照。2024年,中国公安机关破获电信网络诈骗案件29.4万起,国家反诈中心拦截诈骗电话46.9亿次、紧急拦截涉案资金3,151亿元;公共互联网反网络钓鱼工作组建立全国协同处置平台,实现"一处发现、全网联动"。从《反电信网络诈骗法》的专门立法,到《联合国打击网络犯罪公约》的推动通过,中国正以"国内治理+国际合作"的双轮驱动,探索全球钓鱼防御的协同路径。
本节内容导航
一、孤岛时代:当钓鱼攻击跨越国界,防御却困于国境
网络钓鱼从诞生之日起就具有天然的"跨国性"。1996年,那些最早在AOL聊天室中冒充客服骗取密码的青少年,或许并未意识到他们正在开创一种全新的犯罪形态——一种不受地理边界约束、利用全球互联网基础设施、可以在数秒内将攻击从亚洲服务器送达欧美用户邮箱的"无国界犯罪"。近三十年过去,钓鱼攻击的跨国性不仅没有减弱,反而因云计算、加密货币、暗网市场和AI技术的加持而愈发猖獗。
攻击者的"全球化"与防御者的"本地化"
2025年的钓鱼攻击呈现出鲜明的"全球化运作"特征。以Scripted Sparrow团伙为例——这个被Fortra认定为"全球最多产的BEC团伙",自2024年6月首次被观测以来,每月发送多达600万封高度定向的钓鱼邮件,其基础设施遍布多个国家和地区,受害者涵盖美国、加拿大、英国等国的中小企业。攻击者可以在菲律宾租用服务器、在尼日利亚招募"钱骡"、在暗网市场购买被盗凭证、用加密货币支付所有费用——整个犯罪链条跨越数个大洲,而每一个环节都利用不同国家的法律漏洞和执法盲区。
与此同时,防御体系却长期停留在"本地化"阶段。一个美国企业的安全团队发现钓鱼攻击后,只能向本国执法机构报案;执法机构要获取攻击者所在国家的服务器数据,需要经过复杂的司法协助程序(Mutual Legal Assistance Treaty, MLAT),这个过程通常需要数月甚至数年。当法律程序终于走完时,攻击者早已转移阵地、销毁证据、开始下一轮攻击。这种"攻击者的速度"与"防御者的速度"之间的巨大落差,是全球钓鱼防御面临的最根本困境。
Zscaler 2025年报告揭示了一个令人警醒的趋势:钓鱼攻击正在向"安全薄弱地带"转移。虽然全球钓鱼攻击总量下降20%,美国下降近32%(得益于Gmail更严格的发件人认证政策),但巴西首次进入前十目标国家——这个正在进行1,866亿美元数字化转型的南美大国,数百万新网民涌入网络空间,却缺乏相应的网络安全意识和基础设施。中国香港、荷兰等市场的钓鱼活动同样激增。这种"此消彼长"的态势说明:钓鱼攻击者像水一样,总会流向防御最薄弱的地方。只要全球防御存在"洼地",攻击就不会停止。
全球钓鱼攻击的"跨国运作"特征
- 基础设施全球化:攻击者利用全球云服务商、虚拟主机、CDN网络部署钓鱼网站,单点打击难以根除
- 人员分布跨国化:技术团队、社工团队、洗钱团队、"骡子"网络分布在不同国家,形成完整的跨国犯罪产业链
- 支付体系去中心化:加密货币成为赃款转移的主要工具,绕过传统金融监管体系
- 数据交易暗网化:被盗凭证、个人信息在暗网市场全球化交易,一次泄露、全球流通
- 防御洼地效应:Zscaler 2025年报告显示巴西首次进入前十目标,新兴市场数字化速度超过安全投资
- 核心矛盾:攻击者可以在数分钟内跨越国界,防御者却需要数月完成司法协助程序
数据主权与情报共享的永恒张力
全球协同防御面临的最大障碍,不是技术,而是政治。数据主权——每个国家对自己境内数据拥有管辖权和控制权的理念——与跨国情报共享的需求之间存在根本性张力。当一个国家的安全机构发现钓鱼攻击线索指向另一个国家时,它是否有权直接获取对方境内的数据?如果对方国家拒绝配合,攻击者就可以在这个"安全避风港"中逍遥法外。
这种张力在发达国家之间同样存在。美国CLOUD法案允许美国执法机构直接要求美国云服务商提供存储在海外的数据,这一做法引发了欧盟的强烈反弹,认为其侵犯了欧洲公民的数据主权和隐私权。欧盟《通用数据保护条例》(GDPR)对数据跨境传输设置了严格限制,使得跨国安全合作中的数据共享变得异常复杂。即便是传统盟友之间,情报共享也从来不是无条件的——政治考量、商业利益、国家形象,都会影响一个国家是否愿意分享关键的网络威胁情报。
对于发展中国家来说,困境更为严峻。它们往往缺乏足够的技术能力和资金来建设本土的网络安全防御体系,同时又担心向发达国家开放数据会损害国家主权。肯尼亚通信管理局2025年第一季度报告了25.4亿次网络威胁事件,同比增长201.7%;南非通信风险信息中心(COMRiC)估计,2025年电信欺诈给南非造成约3亿美元损失,接近该国GDP的1%。这些数字背后是发展中国家在数字化浪潮中的脆弱性——它们既是攻击的重灾区,又是全球防御体系中最薄弱的环节。
二、APWG:全球反钓鱼的"守夜人"与数据灯塔
在全球钓鱼防御的版图上,有一个名字几乎与"反钓鱼"本身同等重要——APWG(Anti-Phishing Working Group,反钓鱼工作组)。成立于2003年的APWG,是目前成员规模最大的反钓鱼行业联盟之一,汇聚了来自多个国家的2200余家公司、政府机构和NGO。
从数据收集到全球态势感知
APWG最核心的贡献,是建立了一套全球钓鱼攻击的系统性监测和报告机制。自2003年以来,APWG持续发布《钓鱼活动趋势报告》(Phishing Activity Trends Report),每月、每季度汇总全球钓鱼攻击的数据,为行业、政府和学术界提供了不可替代的基准参考。2025年,APWG记录全球钓鱼攻击380万次,与2024年的376万次基本持平;第二季度达到113万次,创下2023年以来的季度新高。这些数据不仅记录了攻击的"量",更揭示了攻击的"质"——攻击目标的行业分布、攻击手段的演进趋势、地域分布的变化规律。
APWG的数据生态系统远比单一报告更为丰富。其成员ZeroFox在2025年的监测中发现,社交媒体平台上的诈骗和欺诈活动在所有主要平台同时爆发式增长,季度增幅从51%到843%不等。APWG创始成员Crane Authentication的监测显示,社交媒体和SaaS/网络邮件类别成为钓鱼攻击最集中的 sector。这些数据汇聚成一幅动态的全球钓鱼威胁地图,让防御者能够"看见"攻击的全貌,而不是各自为战地应对局部威胁。
但APWG的价值不仅在于数据,更在于它构建了一个跨越国界的信任网络。在APWG的框架下,金融机构、电商平台、电信运营商、安全厂商、执法机构可以共享威胁情报、协调处置行动、统一技术标准。APWG与欧洲委员会、G8高科技犯罪小组、欧洲委员会网络犯罪公约、联合国毒品和犯罪问题办公室、欧安组织、美洲国家组织等多边机构保持密切合作,为全球钓鱼防御提供了制度化的协调平台。APWG还共同发起并管理了全球"STOP. THINK. CONNECT."网络安全意识运动,这一运动已被阿根廷等国家采纳为国家网络安全意识宣传的核心载体。
APWG全球反钓鱼网络关键数据
- 成立时间:2003年,全球历史最悠久的反钓鱼行业联盟
- 成员规模:2,200+家公司、政府机构和NGO参与
- 2025年钓鱼攻击记录:380万次(2024年376万次),Q2达113万次创2023年以来季度新高
- 核心产出:《钓鱼活动趋势报告》(月度/季度)、全球钓鱼数据库、STOP. THINK. CONNECT.意识运动
- 合作网络:欧洲委员会、G8高科技犯罪小组、联合国UNODC、欧安组织OSCE、美洲国家组织OAS等
- 学术贡献:创办并管理全球唯一的电子犯罪研究同行评审会议(eCrime Symposium)
APWG全球钓鱼攻击年度趋势(2020—2025)
数据来源:APWG Phishing Activity Trends ReportsAPWG数据显示,全球钓鱼攻击从2020年的约100万次飙升至2023年近500万次的峰值,2024—2025年稳定在380万次左右。攻击总量虽趋于平稳,但精准度和破坏力持续攀升——Fortra数据显示2025年Q4 BEC攻击环比增长136%。
APWG的局限:行业联盟与主权国家之间的鸿沟
然而,APWG作为一个行业联盟,其权力本质上是"软性的"。它可以收集数据、发布报告、协调成员行动,但没有执法权,不能强制任何国家或企业采取特定措施。当钓鱼攻击涉及国家主权、政治敏感或军事安全问题时,APWG的协调能力就会受到严重制约。此外,APWG的成员主要来自发达国家和大型跨国企业,发展中国家和小型企业的参与度相对较低,这使得APWG的数据和视角存在一定的"代表性偏差"。
更重要的是,APWG的模式建立在"自愿参与"和"信息共享"的基础上,但在现实世界中,信息共享从来都不是无条件的。企业担心分享威胁情报会暴露自身的安全漏洞,政府担心分享情报会泄露敏感的国家安全信息,不同国家之间的法律差异使得跨境信息共享面临合规风险。APWG二十余年的实践告诉我们:行业联盟可以照亮黑暗,但无法独自驱散黑暗——真正的全球协同防御,需要超越行业联盟的更高层次的政治意愿和制度安排。
三、Interpol HAECHI系列:跨国执法协同的标杆实践
APWG构建了全球钓鱼威胁的数据监测与共享框架,但其作为行业联盟,协调力度止于"软性"倡导。当钓鱼攻击产业化、跨国化程度加深,具备执法权的国际机构成为突破主权壁垒的关键力量。国际刑警组织(INTERPOL)自2020年启动HAECHI系列行动,正是这一层面的实践——从20国参与、冻结千余账户,到40国联动、追回4.39亿美元,行动规模与资金拦截效率持续提升,反映出跨国执法协同机制从建立走向成熟的过程。
HAECHI VI:40国联动的"全球收网"
2025年4月至8月,HAECHI VI行动在五大洲同步展开。这是该系列迄今为止规模最大的一轮行动,40个国家和地区的执法机构在国际刑警组织的协调下,针对七类网络金融犯罪发起联合打击:语音钓鱼(Vishing)、 婚恋诈骗、网络性勒索(性勒索)、投资诈骗、与非法网络赌博相关的洗钱、商业邮件诈骗(BEC)和电子商务诈骗。
行动的成果令人瞩目:超过68,000个涉案银行账户被冻结,近400个加密货币钱包被查封,3.42亿美元政府货币和9,700万美元实物及虚拟资产被追回。在加密货币领域,约1,600万美元的可疑非法利润从加密货币钱包中被追回。葡萄牙警方捣毁了一个通过入侵社会保障账户、篡改银行信息窃取22.8万欧元(来自531名受害者)的犯罪集团,逮捕45名嫌疑人。泰国皇家警察查获了660万美元被盗资产,创下该国单案追回金额之最——该案涉及一个由泰国和西非籍人员组成的跨国犯罪集团,通过BEC诈骗诱骗一家日本大型公司将资金转入曼谷的虚假商业伙伴账户。韩国国家警察厅与阿联酋当局合作,通过国际刑警组织的I-GRIP(全球快速支付干预)止付系统,成功追回一家韩国钢铁公司因伪造货运单据被骗的66亿韩元(约391万美元)。
I-GRIP系统本身,就是全球协同防御技术创新的典范。这个2022年启动的快速止付机制,允许成员国在发现欺诈性资金转移后,通过国际刑警组织的协调网络快速通知收款国执法机构,冻结相关账户并追回资金。在HAECHI VI中,I-GRIP被广泛应用,成为跨国资金拦截的关键工具。韩国国家警察厅首尔国际刑警国家中心局局长Lee Jun Hyeong评价道:"HAECHI行动一次又一次地证明了统一全球行动在根除网络金融犯罪方面的力量。韩国一直处于国际合作的前沿,通过阻断非法资金流动和逮捕关键罪犯来打击网络犯罪。"
Interpol HAECHI系列行动关键数据
- HAECHI VI(2025年4-8月):40国参与;冻结68,000+银行账户;查封近400个加密货币钱包;追回4.39亿美元(3.42亿政府货币+9,700万实物/虚拟资产)
- HAECHI V(2024年7-11月):5,500+嫌疑人被捕; 查封超4亿美元资产
- HAECHI IV(2023年7-12月):34国参与;3,500名嫌疑人被捕; 查封 3.5亿欧元+2.73亿美元
- 目标犯罪类型:语音钓鱼、婚恋诈骗、网络性勒索、投资诈骗、非法赌博洗钱、BEC、电商诈骗
- I-GRIP系统:2022年启动的全球快速止付机制,HAECHI VI中广泛应用
- 典型案例:葡萄牙45人被捕/22.8万欧元追回;泰国660万美元创纪录追回;韩阿合作追回391万美元
Interpol HAECHI系列行动成果演进(2021—2025)
数据来源:INTERPOL官方通报及各国执法机构发布自2021年HAECHI II启动以来,Interpol跨国执法协同规模持续扩大。从20国参与、1000余人被捕到40国联动、5500人被捕,HAECHI系列已成为全球打击网络金融犯罪的旗舰项目。2025年HAECHI VI更是追回4.39亿美元资产,创系列新高。
从HAECHI看跨国协同的"成功密码"
HAECHI系列行动的成功,揭示了跨国执法协同的几个关键要素。首先是"中心化协调"——国际刑警组织作为中立的多边机构,为各国执法机构提供了一个超越政治分歧的协作平台。其次是"标准化流程"——从情报共享到联合行动,从证据收集到嫌疑人移交,HAECHI建立了一套相对成熟的操作规范,减少了因程序差异导致的摩擦。第三是"技术赋能"——I-GRIP等创新工具让跨国资金追踪和拦截从"不可能"变为"可能"。第四是"持续迭代"——每一轮HAECHI行动都在总结经验教训的基础上优化协作机制,形成正向循环。
但HAECHI也暴露了跨国协同的深层局限。行动主要针对的是"已经发生的犯罪"——追回资金、逮捕嫌疑人、冻结账户,而对于"预防性的防御"——如实时威胁情报共享、钓鱼网站快速下架、跨境域名处置——HAECHI模式的覆盖能力有限。此外,HAECHI的参与国主要是与韩国国际刑警国家中心局关系密切的国家,全球南方国家的参与度相对较低。当钓鱼攻击的源头和主要受害者都在发展中国家时,这种"参与不均衡"会严重影响协同防御的整体效能。
四、欧盟EC3与Tycoon 2FA打击:公私合作的欧洲范式
2026年3月,欧洲刑警组织(Europol)宣布了一项重大战果:全球规模最大的钓鱼即服务(Phishing-as-a-Service)平台Tycoon 2FA被成功捣毁。这一行动不仅展示了公私合作在打击网络犯罪中的巨大潜力,更揭示了钓鱼攻击产业化、平台化的新趋势。
Tycoon 2FA:钓鱼攻击的"工业化平台"
Tycoon 2FA自2023年8月起活跃,是全球最大的钓鱼即服务平台之一。它向网络犯罪分子提供基于订阅的工具包,专门设计用于拦截实时认证会话、绕过多因素认证(MFA),从而实现大规模账户入侵。该平台的核心"产品"包括钓鱼页面生成器、控制面板、MFA拦截模块和自动化部署工具——攻击者无需任何技术背景,只需支付订阅费用,就可以获得一套完整的钓鱼攻击基础设施。到2025年中期,Tycoon 2FA已占微软拦截的所有钓鱼尝试的约62%,仅一个月内就生成了超过3,000万封钓鱼邮件。
Tycoon 2FA的"客户"遍布全球, 导致近10万个组织被未授权访问,包括学校、医院和公共机构。这种"平台化"的钓鱼攻击模式,标志着网络犯罪从"手工作坊"向"工业化生产"的质变。攻击者不再需要自己编写代码、搭建服务器、设计钓鱼页面——他们只需要在Tycoon 2FA平台上"下单",就可以获得现成的攻击工具和技术支持。这种"犯罪民主化"趋势,使得钓鱼攻击的门槛大幅降低,攻击规模呈指数级增长。
公私合作的"欧洲范式"
Tycoon 2FA的捣毁,是公私合作的典范案例。行动由欧洲刑警组织欧洲网络犯罪中心(EC3)协调,调查始于趋势科技(Trend Micro)分享的情报。欧洲刑警组织通过其EC3咨询小组和运营网络 传播这一信息,制定了协调的运营策略。随后,微软和趋势科技通过欧洲刑警组织的网络情报扩展计划(CIEP)与执法机构并肩工作,提供技术专长和基础设施分析。微软主导了技术层面的阻断,而执法机构在拉脱维亚、立陶宛、葡萄牙、波兰、西班牙和英国执行了基础设施查封 和其他 执法措施。行动中,330个构成犯罪服务核心基础设施的域名(包括钓鱼页面和控制面板)被关闭。
这一案例的处置链条涉及多个环节:安全企业的威胁情报发现、国际执法机构的情报协调、技术企业的基础设施阻断、各国执法机构的现场执行。这一模式的有效性依赖于参与方的能力互补,而非某一方的单独主导。
欧洲刑警组织EC3的运作机制值得深入分析。EC3不仅协调执法行动,还发布年度《互联网有组织犯罪威胁评估》(IOCTA)报告,为政策制定者和行业提供战略洞察。其"No More Ransom"项目自2016年启动以来,已汇聚了200多个合作伙伴,提供157种解密工具,能够解密180多种不同类型的勒索软件,累计下载量超过1,000万次,帮助全球数百万受害者恢复了被加密的数据。EC3的 Advisory Groups 机制,让金融机构、电信运营商、安全厂商等行业代表定期与执法机构交流,形成了制度化的公私对话渠道。
Tycoon 2FA打击行动与EC3公私合作模式
- Tycoon 2FA规模:2023年8月起活跃;占微软拦截钓鱼的62%;单月生成3,000万+钓鱼邮件;导致近10万个组织被入侵
- 行动成果:330个核心域名被关闭;覆盖拉脱维亚、立陶宛、葡萄牙、波兰、西班牙、英国
- 合作链条:趋势科技情报发现→EC3协调 传播→微软技术 阻断→多国执法 执法执行
- EC3核心机制:Advisory Groups(行业-执法定期对话)、CIEP(网络情报扩展计划)、IOCTA年度报告
- No More Ransom项目:200+合作伙伴;157种解密工具;1,000万+下载量;38种语言
- 核心启示:公私合作不是"锦上添花",而是打击产业化网络犯罪的"必要条件"
五、中国路径:从"全民反诈"到全球协同的东方实践
在全球钓鱼防御的版图上,中国走出了一条独具特色的道路。这条道路既不同于西方"行业主导、政府辅助"的模式,也不同于纯粹"政府包办"的集权模式,而是将"以人民为中心"的治理理念与"全国一盘棋"的协同机制相结合,构建了一个从中央到地方、从政府到企业、从城市到乡村的全方位反钓鱼防御体系。
"全民反诈":一场人民战争
2024年,中国公安机关破获电信网络诈骗案件29.4万起,抓获一大批违法犯罪嫌疑人,其中诈骗集团幕后"金主"、头目和骨干570余名。国家反诈中心累计下发资金预警指令183.8万条,会同相关部门拦截诈骗电话46.9亿次、短信33.7亿条,处置涉案域名网址1,181万个,紧急拦截涉案资金3,151亿元。各地公安机关累计见面劝阻477.8万人次。自12381涉诈预警劝阻短信系统上线以来,截至2025年5月底,累计发送预警信息13.88亿条,预警劝阻成功率达60%,直接避免约1,940万用户受骗。
这些数字的背后,是一个被称为"全民反诈"的宏大治理工程。2022年12月1日,《中华人民共和国反电信网络诈骗法》正式施行,这是中国首部专门针对电信网络诈骗的立法,确立了"源头治理、综合治理"的基本原则,为打击遏制电信网络诈骗活动提供了强有力的法治支撑。2025年6月,公安部联合中央宣传部启动"全民反诈在行动"集中宣传月活动,主题为"反诈是门必修课,筑牢防线守好责",在全国范围内组织开展"进社区、进农村、进家庭、进学校、进企业"的"五进"活动。国家反诈中心APP安装量超6.5亿,成为公众防诈的重要工具。
中国的反诈实践有几个鲜明特色。第一是"党政主导、部门联动"——工信部推进电信和互联网业务治理,人民银行常态化推进"资金链"治理,形成部门联动、行业联防、系统联网的治理体系。第二是"技术反制+人工劝阻"双轮驱动——技术层面,三大运营商和公安拦截海量诈骗通信;人工层面,公安机关累计见面劝阻数百万人次,用"最后一米"的人情温度阻断诈骗链条。第三是"跨境打击"——2023年7月部署打击缅北涉中国电信网络诈骗犯罪专项工作以来,截至2024年底,已累计抓获中国籍涉诈犯罪嫌疑人5.3万余名,彻底摧毁缅北果敢"四大家族"犯罪集团,临近中国边境的缅北地区规模化电诈园区被全部铲除。
中国"全民反诈"治理工程关键数据
- 2024年破案数据:破获电信网络诈骗案件29.4万起;抓获"金主"、头目和骨干570余名
- 技术拦截:拦截诈骗电话46.9亿次、短信33.7亿条;处置涉案域名网址1,181万个
- 资金保护:紧急拦截涉案资金3,151亿元;12381系统发送预警13.88亿条;劝阻成功率60%
- 人工劝阻:累计见面劝阻477.8万人次;避免约1,940万用户受骗
- 跨境打击:缅北专项抓获5.3万余名嫌疑人;摧毁"四大家族"犯罪集团;铲除规模化电诈园区
- 立法保障:2022年《反电信网络诈骗法》施行;2025年《网络安全法》修订首次纳入AI安全条款
- APP覆盖:国家反诈中心APP安装量超6.5亿;日均拦截诈骗电话2.1亿次
中国"全民反诈"治理工程2024年度核心数据
数据来源:公安部新闻传媒、国家反诈中心2025年6月发布2024年,中国构建了世界上规模最大的反诈治理体系。国家反诈中心拦截诈骗电话46.9亿次、短信33.7亿条,处置涉案域名网址1181万个,紧急拦截涉案资金3151亿元。12381预警系统劝阻成功率达60%,直接避免约1940万用户受骗。
公共互联网反网络钓鱼工作组:协同治理的新平台
2024年11月,在工业和信息化部网络安全管理局指导下,中国互联网络信息中心(CNNIC)牵头成立"公共互联网反网络钓鱼工作组"。这是中国首个专门针对公共互联网钓鱼威胁的国家级协同治理平台,联合了百余家单位,涵盖电信运营商、金融机构、互联网企业、安全厂商、科研院所和政府部门。工作组的核心任务是构建全国协同处置平台,通过信息汇集、技术研究、标准制定和联合处置,系统应对日益严峻的网络钓鱼威胁。
工作组的成立标志着中国钓鱼防御从"分散应对"走向"协同治理"。在传统的治理模式下,发现钓鱼网站的企业只能向自己的安全团队报告,处置效率低下且存在重复劳动。工作组的协同平台实现了"一处发现、全网联动"——成员单位共享钓鱼威胁情报,统一协调处置行动,大幅提升了钓鱼网站的发现和下架速度。同时,工作组还承担着技术标准制定、安全培训、公众教育等职能,构建了一个"技术+制度+教育"三位一体的防御体系。
2025年10月28日,第十四届全国人民代表大会常务委员会第十八次会议通过了关于修改《中华人民共和国网络安全法》的决定,这是自2017年该法实施以来最为重大的修订。修订后的法律新增第三条,明确"网络安全工作坚持中国共产党的领导,贯彻总体国家安全观";新增第二十条,首次在网络安全基本法律层面系统性回应人工智能治理需求,明确"国家支持创新网络安全管理方式,运用人工智能等新技术,提升网络安全保护水平"。对关键信息基础设施运营者的罚款上限从原来的最高50万元跃升至1,000万元,直接负责的主管人员个人罚款上限提高至100万元。这些修订为中国钓鱼防御提供了更为坚实的法律基础和更强的执法威慑。
从区域合作到全球协同:中国的国际担当
中国的钓鱼防御实践并不局限于国境之内。在区域层面,中国与东盟国家建立了常态化跨境执法协作机制,针对缅甸妙瓦底等境外电诈窝点开展联合打击行动。2025年2月,中国、缅甸、泰国三国合作摧毁境外诈骗基地12处,抓获嫌疑人1,500余名,涉案金额超5亿元。中国与泰国、老挝、越南等国家签署联合声明,协同打击电信网络诈骗与网络赌博。在多边层面,中国同全球86个国家和地区的292个计算机应急响应组织建立了CNCERT国际合作伙伴关系,形成覆盖全球的网络安全协作网络。
2024年12月24日,第79届联合国大会正式通过《联合国打击网络犯罪公约》——这是第一份由中国等发展中国家引领推动形成的、在网络领域具有国际法效力的全球性规范性文件。中国始终倡导在联合国框架内建立全球性的网络犯罪治理体系,2019年联合国大会通过第74/247号决议正式启动公约谈判进程。公约的通过标志着全球网络安全合作进入法治化、制度化阶段,中国在这一进程中发挥了关键作用。正如中国社会科学网的分析所指出的,公约的通过"是中国主动参与网络空间国际治理新秩序建构、提升中国网络空间治理国际影响力的重要成果"。
六、《联合国打击网络犯罪公约》:全球治理的法治里程碑
2024年12月24日,联合国大会第79届会议正式通过《联合国打击网络犯罪公约》。这一事件在全球网络安全治理史上具有里程碑意义——它不仅是第一份在联合国框架下制定的、具有普遍国际法效力的网络犯罪公约,更是发展中国家首次在网络空间国际规则制定中发挥主导作用的标志性成果。
从《布达佩斯公约》到联合国公约:规则制定权的转移
在联合国公约之前,网络空间国际治理最具影响力的多边条约是2001年由美国、日本、欧盟等国家和地区签订的《布达佩斯网络犯罪公约》(Budapest Convention on Cybercrime)。作为最早出台的区域性网络犯罪专门公约,《布约》在全球范围内影响广泛,但其局限性也同样明显:它立足于特定国家和区域的立法价值和制度框架,相对封闭的特点无法兼顾非成员国的制度生态和规则体系,一定程度上导致规则制定话语权的失衡。全球190多个国家中,仅有不到70个缔约方,中国、俄罗斯、印度等网络大国均未加入。
有鉴于此,中国始终倡导在联合国框架内建立全球性的网络犯罪治理体系。2019年12月,联合国大会通过第74/247号决议,正式启动公约谈判进程。在广泛征求和吸收成员国意见的基础上,公约于2024年8月在特设委员会层面顺利通过,12月24日获联合国大会正式通过。公约涵盖网络犯罪的刑事定罪、管辖权、调查措施、国际合作等核心内容,为各国打击网络犯罪提供了统一的法律框架和操作指南。更重要的是,公约体现了"包容性发展"理念——它尊重不同国家的法律传统和制度差异,为各国提供了灵活的实施空间,而不是强加一套"一刀切"的规则。
对于钓鱼防御而言,联合国公约的意义尤为深远。钓鱼攻击往往涉及多个国家的法律管辖——攻击者在一国、服务器在另一国、受害者在第三国、赃款流经第四国。在没有统一法律框架的情况下,跨国追诉和司法协助面临重重障碍。公约确立了"或起诉或引渡"原则、24/7网络联络点机制、快速证据保全程序等创新安排,为跨国钓鱼案件的快速响应和有效处置提供了制度保障。当一国发现钓鱼攻击线索时,可以通过24/7联络点立即通知相关国家,启动联合调查程序,而不必等待漫长的外交渠道。
《联合国打击网络犯罪公约》关键信息
- 通过时间:2024年12月24日,联合国大会第79届会议正式通过
- 历史意义:第一份由中国等发展中国家引领推动的、具有普遍国际法效力的网络犯罪全球性规范文件
- 谈判进程:2019年12月联合国大会第74/247号决议启动;2024年8月特设委员会层面通过
- 核心内容:网络犯罪刑事定罪、管辖权、调查措施、国际合作、24/7网络联络点机制
- 与《布达佩斯公约》对比:更广泛的成员包容性;尊重各国法律传统差异;发展中国家主导推动
- 对钓鱼防御的意义:统一跨国追诉法律框架;24/7快速响应机制;快速证据保全程序
公约的局限:从"纸面上的法"到"行动中的法"
然而,国际公约的通过只是第一步。从"纸面上的法"到"行动中的法",中间隔着巨大的执行鸿沟。公约的效力取决于缔约国的国内立法转化和执法能力。对于那些缺乏网络安全基础设施和执法资源的发展中国家来说,即使加入了公约,也可能因"心有余而力不足"而无法有效履行义务。此外,公约中的某些条款(如数据跨境调取)涉及敏感的国家主权问题,各国在实施时可能会有不同的理解和实践,导致"同一条约、不同执行"的碎片化局面。
更根本的挑战在于,网络犯罪的技术演进速度远超法律更新的速度。当公约还在讨论传统的"计算机系统入侵"和"数据干扰"时,AI生成的深度伪造钓鱼、基于大模型的自动化社工、量子计算对传统加密的威胁等新型挑战已经涌现。法律天然具有滞后性,而网络犯罪却日新月异。公约能否建立一个灵活的修订机制,以适应技术的快速变化,将决定其长期生命力。
七、上合组织与金砖机制:区域安全合作的新格局
在全球多边治理之外,区域安全合作机制正在成为钓鱼防御协同的重要补充。上海合作组织(SCO)和金砖国家(BRICS)作为中国参与主导的重要多边平台,正在网络安全领域构建起独特的合作格局。
上合组织:从反恐到网络安全的合作延伸
2025年8月31日至9月1日,上合组织峰会在天津举行,这是上合组织成立以来规模最大的一次峰会。峰会期间,第四次上合组织成员国信息通信技术发展部门负责人会议签署了会议纪要,在网络安全领域达成重要共识:加强政策、标准制定、应急响应等方面的经验交流,共同提升关键信息基础设施保护能力。会议纪要的内容兼顾了成员国的差异化需求,吸纳了各成员国的关切,充分体现了"包容性发展"理念。
上合组织的安全合作有着深厚的历史根基。多年来,上合组织不断深化安全合作,地区反恐怖机构发挥重要协商作用,各成员国定期举行联合反恐演习。目前,上合组织成员国已签署《打击恐怖主义、分裂主义和极端主义上海公约》《反恐怖主义公约》《反极端主义公约》以及打击毒品走私的协议。在网络安全领域,上合组织不仅关注现实的网络威胁,还密切关注网络信息安全、能源安全、生态安全、金融安全等新问题,并展开积极合作。2025年峰会期间,各方还讨论了联手应对恐怖主义、网络安全、毒品等问题的方案,计划成立"安全中心"等机制,强化区域安全合作。
上合组织网络安全合作的独特价值在于其"不干涉内政"原则和"协商一致"决策机制。与某些西方主导的安全机制不同,上合组织尊重每个成员国的主权和制度选择,不强加特定的技术标准或治理模式。这种"各尽所能、各取所需"的合作方式,让每个成员国都能在合作中找到自身定位,真正实现"共同发展"。对于钓鱼防御而言,这意味着上合组织成员国可以在不牺牲数据主权的前提下,共享威胁情报、协调处置行动、开展联合演练,构建起一条横跨欧亚大陆的网络安全防线。
金砖机制:全球南方的网络安全话语权
金砖国家在网络安全领域的合作同样走在前列。自2017年提出《金砖国家网络安全务实合作路线图》以来,金砖国家持续推进有关工作,建立金砖国家网络安全工作组并建立定期会议机制。中俄两国支持在2021-2025年联合国开放式工作组框架下制定网络空间全球性法律框架,并在金砖机制中明确应由联合国发挥领导作用。中俄两国还在金砖机制下认可了《金融信息安全法规电子手册》,为双边数字金融合作奠定基础,并为其他金砖国家成员共享安全标准提供了空间。
金砖机制的网络安全合作,本质上是一场"全球南方"争取网络空间话语权的努力。在传统的全球互联网治理格局中,规则主要由发达国家制定,发展中国家的声音相对微弱。金砖机制通过建立自主的技术标准、合作框架和治理模式,为全球南方国家提供了一个替代性的合作平台。在钓鱼防御领域,这意味着金砖国家可以共同制定适合自身国情和技术水平的防御标准,分享针对本地区钓鱼攻击特征的情报和经验,避免对西方技术和标准的过度依赖。
2025年,中国工业和信息化部国际合作司司长徐朝锋在上合组织峰会媒体吹风会上表示,未来将在四个方面推进合作:政策交流——聚焦基础设施建设、数字化转型、人工智能、网络安全等重点领域,加强技术标准和政策协同;务实合作——鼓励产业界合作加快数字基础设施建设,系统推进5G、千兆光网、算力基础设施等建设;能力建设——通过人才交流和培训等方式培养数字人才;安全协作——深化网络安全领域的合作,共同应对跨境网络威胁。这些举措表明,中国正在将自身的网络安全治理经验与区域合作机制相结合,为构建更加公平合理的全球网络空间治理秩序贡献力量。
上合组织与金砖机制网络安全合作要点
- 上合组织天津峰会(2025年8月):规模最大的一次峰会;签署信息通信技术发展会议纪要;计划成立"安全中心"机制
- 上合组织网络安全共识:加强政策、标准制定、应急响应经验交流;共同提升关键信息基础设施保护能力
- 金砖网络安全路线图:2017年提出;建立网络安全工作组和定期会议机制;中俄支持联合国框架下制定全球性法律框架
- 《金融信息安全法规电子手册》:金砖机制下认可,为数字金融合作奠定基础
- 中国四方面合作规划:政策交流、务实合作、能力建设、安全协作
- 核心特色:"包容性发展""不干涉内政""协商一致";全球南方争取网络空间话语权
八、碎片化世界中的协同之困
全球钓鱼防御协同面临三重结构性困境,这些困境根植于国际政治经济的基本格局,而非单纯的技术或法律问题。
三重困境的深层结构
第一重是"技术-制度"时差。AI可在数秒内生成数千封定制化钓鱼邮件,跨国司法协助程序(MLAT)仍需数月。加密货币跨境转移以分钟计,I-GRIP等止付机制仍依赖人工审核。攻击者享有"时间优势",防御者陷入"制度滞后"——这不是某个国家的治理失灵,而是国际体系适应技术变革的普遍难题。
第二重是"主权-合作"张力。数据跨境流动、境外服务器取证、嫌疑人跨国引渡,每个环节都触及国家主权核心。发达国家担忧发展中国家的数据保护能力,发展中国家警惕技术霸权下的数据掠夺。即便传统盟友之间,情报共享也受政治考量、商业利益制约。联合国公约确立了24/7联络点机制和快速证据保全程序,为突破这一张力提供了制度工具,但公约效力最终取决于缔约国的国内转化能力与政治意愿。
第三重是"公平-效率"失衡。全球防御资源分配极不均衡:发达国家拥有先进技术、充足资金和成熟法律体系,发展中国家往往"心有余而力不足"。Zscaler报告显示巴西首次进入钓鱼目标前十,肯尼亚单季度报告25.4亿次网络威胁——攻击者正将目标转向防御薄弱的新兴市场。若不能填补这一"防御鸿沟",全球协同将沦为"强者愈强"的马太效应。
中国方案:网络空间命运共同体的实践逻辑
面对上述困境,中国提出的"网络空间命运共同体"理念并非抽象口号,而是有着具体实践支撑。在国内层面,中国构建了世界上规模最大的反诈治理体系,"全民反诈"工程覆盖技术拦截、人工劝阻、跨境打击、立法保障全链条。在国际层面,中国与86个国家和地区的292个计算机应急响应组织建立合作伙伴关系;推动《联合国打击网络犯罪公约》通过,为全球治理提供法治框架;通过上合组织、金砖机制等平台,构建多层次的区域安全伙伴关系。
中国方案的核心特征在于:不追求对现有国际机制的"替代",而是提供增量性的公共产品;不输出特定技术标准,而是尊重各国制度差异;不将安全合作政治化,而是聚焦威胁应对本身。上合组织"不干涉内政"原则和"协商一致"决策机制,金砖机制下全球南方的技术标准共建——这些实践为全球协同防御提供了不同于传统西方主导模式的选择。
协同是艰难选择,更是必然方向
全球协同防御不是理想主义的幻想,而是应对跨国犯罪的现实必需。钓鱼攻击的产业链早已全球化:技术团队、社工团队、洗钱网络、"骡子"账户分布在不同法域,利用各国法律差异和执法盲区形成"套利空间"。任何单一国家都无法独立切断这一链条。
历史表明,人类在面对共同威胁时能够找到合作路径。从国际红十字到世界卫生组织,从《核不扩散条约》到《巴黎气候协定》,碎片化世界中的协同虽艰难,却并非不可能。钓鱼攻击对全球数十亿网民的财产安全、隐私保护和数字信任构成日复一日的侵蚀,这种"慢性威胁"的累积效应,终将推动国际社会采取更为果断的协同行动。
中国在协同进程中的角色,由其实践成果和国际贡献所定义:以国内治理经验丰富全球协同的"工具箱",以"网络空间命运共同体"理念提供价值指引,以发展中国家的视角为全球治理注入公平性与包容性。当HAECHI行动的多国执法人员同步收网,当Tycoon 2FA的域名在公私合作下被关闭,当联合国公约以压倒性多数通过——这些事实表明:协同的曙光已经显现,关键在于能否将个案成功转化为制度常态。
钓鱼攻击不会消失。只要人类还在使用互联网,只要人性中还有贪婪、恐惧和同情,钓鱼就会以新的形态不断重生。但我们可以让它变得足够困难、足够昂贵、足够危险——直到大多数攻击者转向更容易的猎物。这不是胜利,而是一种动态平衡。维持这种平衡的力量,不在任何一个国家手中,而在全人类协同的意志之中。 —— 编者
延伸阅读与参考
- APWG. Phishing Activity Trends Report Q4 2025. February 2026. https://docs.apwg.org/reports/apwg_trends_report_q4_2025.pdf —— APWG年度回顾报告,记录2025年全球380万次钓鱼攻击及社交媒体诈骗激增趋势。
- INTERPOL. Operation HAECHI VI: USD 439 million recovered in global financial crime operation. September 2025. —— 国际刑警组织通报HAECHI VI行动成果,40国联动追回4.39亿美元。
- Europol. Global phishing-as-a-service platform taken down in coordinated public-private action. March 2026. —— 欧洲刑警组织通报Tycoon 2FA平台捣毁行动,330个域名被关闭。
- Microsoft. Microsoft Digital Defense Report 2025. October 2025. https://aka.ms/MDDR2025 —— 微软年度数字防御报告,揭示全球网络威胁态势与防御策略。
- Zscaler. Zscaler ThreatLabz 2025 Phishing Report. 2025. —— Zscaler威胁实验室年度钓鱼报告,分析攻击趋势与新兴威胁。
- United Nations. United Nations Convention against Cybercrime. Adopted 24 December 2024. —— 联合国大会通过的全球首部打击网络犯罪国际公约。
- 中国公安部. 2024年全国公安机关破获电信网络诈骗案件29.4万起. 2025年6月. —— 公安部官方通报中国2024年度反诈核心数据。
- 人民日报. 国家反诈中心去年以来紧急拦截涉案资金超三千亿元. 2025年6月. —— 人民日报报道国家反诈中心拦截3151亿元涉案资金等关键成果。
- 全国人民代表大会常务委员会. 关于修改《中华人民共和国网络安全法》的决定. 2025年10月28日. —— 全国人大常委会通过网络安全法修订,首次纳入AI安全条款。
- 中国社会科学网. 《联合国打击网络犯罪公约》:全球网络犯罪治理新篇章. 2025年2月6日. —— 学术分析公约通过的历史意义与中国贡献。
- 人民日报. 构建网络空间命运共同体的中国实践与世界影响. 2025年12月31日. —— 人民日报阐述中国网络空间命运共同体理念的实践与全球影响。
- 中国互联网络信息中心(CNNIC). 公共互联网反网络钓鱼工作组成立公告. 2024年11月. —— CNNIC官方公告,介绍工作组组织架构与六大核心任务。
- AUSCERT. Cyber Security Predictions for 2025. November 2024. —— 澳大利亚CERT组织发布的2025年网络安全威胁预测报告。
- 中国工业和信息化部. 2025年上海合作组织峰会工业和信息化合作情况媒体吹风会. 2025年8月. —— 工信部就上合组织峰会期间网络安全合作答记者问。
- 中国现代国际关系研究院. 上合组织天津峰会:新起点,新征程. 2025年8月. —— 智库分析上合组织天津峰会的安全合作成果与未来方向。
- 中国外交部. "金砖合作"推动全球南方携手共进. 2025年7月. —— 外交部阐述金砖机制下网络安全等全球南方合作议题。