网络钓鱼编年史 - 芦笛·编著
第十二章 · 渔夫与猎手
第四节

Peter Cassidy与David Jevans——APWG的缔造者

一场晚餐、一个越南餐厅、几盘春卷——从旧金山渔人码头走出的全球最大反钓鱼联盟,如何用二十年的时间,将分散的抵抗编织成一张覆盖全球的安全之网。

2003年秋天的旧金山,海风从太平洋吹来,带着咸涩的气息穿过渔人码头的街道。Argonaut Hotel的会议室里,一场关于网络安全的会议刚刚结束。银行的安全运营人员、互联网服务提供商的管理员、反病毒厂商的技术代表——这些平日里在各自战线上孤军奋战的人们,并没有像往常一样散去。他们三三两两走出酒店,在附近一家越南餐厅里围坐成一圈。桌上摆着春卷和河粉,热气腾腾,但没有人真正在意食物。他们的话题只有一个:钓鱼。就在几个月前,这种新型的网络欺诈开始像瘟疫一样在英语国家的银行系统中蔓延,伪造的银行邮件、虚假的登录页面、被盗的账户密码——每一家机构都在独自应对,却没有人真正知道这场风暴的规模有多大。那个晚上,在春卷与甜点之间,一个念头逐渐成形:如果所有遭受钓鱼攻击的机构能够共享数据、协同响应,将会产生怎样的力量?这个念头,在几个月后变成了全球最大的反网络钓鱼组织——反钓鱼工作组(Anti-Phishing Working Group,APWG)。而坐在那张餐桌旁的两个人——David Jevans和Peter Cassidy——将成为这场全球协同防御运动的核心推手。二十年后,APWG已经从一个晚餐桌上的想法,成长为拥有超过三千名成员、覆盖全球一百七十多家企业与机构的国际联盟,其数据交换平台每月向全球安全设备输送超过二十亿条网络犯罪事件数据。这是一个关于"团结"的故事——在数字时代,面对无国界的网络犯罪,分散的抵抗如何被编织成一张覆盖全球的安全之网。

一、渔人码头的晚餐——APWG的诞生

2003年,对于全球网络安全行业来说,是一个分水岭之年。在此之前,"钓鱼"(phishing)还只是一个在黑客地下社区中流传的小众术语,主要局限于AOL聊天室和早期的网络欺诈圈子。但2003年,一切都变了。随着在线银行和电子商务的普及,钓鱼攻击开始从边缘走向主流,从个体恶作剧演变为有组织的犯罪活动。英语国家的银行系统首当其冲——花旗银行、美国银行、汇丰银行的客户开始收到大量伪造的银行邮件,诱导他们点击链接并输入账户密码。这些攻击造成的损失迅速攀升,但更令人不安的是,没有人真正掌握这场风暴的全貌。

问题的核心在于信息的割裂。每一家银行的安全团队都在独立地发现和拦截钓鱼攻击,但彼此之间的数据几乎完全不流通。反病毒厂商需要钓鱼URL的列表来更新其产品的拦截签名,但他们获取这些数据的渠道零散而低效。ISP管理员在发现托管钓鱼网站的服务器时,缺乏与金融机构和执法部门的快速沟通机制。这种"信息孤岛"的状态,使得钓鱼攻击者能够在不同机构之间的缝隙中自由穿梭——当一家银行刚刚发现并封锁了一个钓鱼域名时,攻击者已经将同一个网站迁移到了另一家ISP的服务器上,继续对下一家银行下手。

2003年秋天,旧金山Argonaut Hotel举办了一场网络安全会议。会议的主题涉及范围广泛,但钓鱼攻击的议题引发了与会者格外强烈的共鸣。会议结束后,一群与会者——银行安全运营人员、ISP管理员、反病毒厂商的技术代表——并没有散去。他们走进了酒店附近渔人码头上的一家越南餐厅,继续那场未完的讨论。据Peter Cassidy后来的回忆,正是在这家餐厅的餐桌上,"春卷与甜点之间",他们开始勾勒一个前所未有的构想:建立一个跨行业、跨机构的数据共享机制,让所有遭受钓鱼攻击的参与者能够实时交换威胁情报。这个机制的核心是一个标准化的钓鱼URL报告格式,使得反病毒厂商可以程序化地接收新的钓鱼URL,并将其转化为产品中的拦截签名。

大卫·杰文斯(David Jevans)——当时Tumbleweed Communications公司的高管——被推选为这个新兴组织的主席。Tumbleweed Communications是一家纳斯达克上市公司(股票代码:TMWD),专注于电子邮件安全和消息传输技术,在当时正处于快速扩张期。Tumbleweed为APWG的初创阶段提供了资金和基础设施支持,包括最初的会议场地和服务器资源。2003年11月,APWG在旧金山召开了第一次正式会议,标志着这个组织的正式诞生。同年秋季,APWG在特拉华州注册为非营利组织(501c6),获得了美国国税局的免税资格认定。

然而,初创的道路从来不平坦。Tumbleweed Communications在2003年之后的几年里经历了剧烈的增长波动和内部动荡,最终无法继续为APWG提供稳定的支持。几个月后,Tumbleweed将APWG的管理权移交给了David Jevans和Peter Cassidy——两人被任命为组织的董事,与一位前Tumbleweed内部法律顾问共同组成管理团队。Cassidy开设了APWG的银行账户,并向IRS提交了501c6非营利组织地位的申请。Jevans则四处"搜刮"了两台安全FTP服务器,将其上架运行,驱动APWG的钓鱼URL拦截列表(Phishing URL Block List)——这是APWG最早的核心产品,也是全球第一个系统化的钓鱼威胁情报共享平台。从那一刻起,APWG不再依附于任何单一企业,而是作为一个独立的、由行业共同治理的国际联盟,开始了自己的征程。

大卫·杰文斯

二、David Jevans——从Tumbleweed到APWG主席

David Jevans是一位在硅谷网络安全圈中摸爬滚打多年的资深从业者。在担任APWG主席之前,他的职业生涯横跨了多家知名的网络安全企业。他曾担任Tumbleweed Communications的高管,亲历了这家公司在电子邮件安全领域的崛起与起伏。在此之前,他还在Teros、Valicert和Receipt.com等公司担任高级管理职务,积累了从初创企业到上市公司的全周期运营经验。他还曾在Apple Computer任职——这段经历让他对"技术产品如何触达普通用户"有了深刻的理解。Jevans拥有加拿大卡尔加里大学的理学硕士学位,是一位拥有多项美国专利的发明人。

Jevans被推选为APWG主席,并非偶然。他的背景恰好契合了APWG初创时期最迫切的需求:一个既懂技术、又懂商业运营,同时能够在不同利益方之间搭建桥梁的人。银行需要信任他,因为他理解金融机构的安全关切和合规压力;ISP需要信任他,因为他了解互联网基础设施的运作逻辑;反病毒厂商需要信任他,因为他明白产品开发和威胁响应的时间压力。Jevans在硅谷多年积累的人脉和声誉,使得他能够将这些原本互不信任的阵营聚拢到同一张谈判桌前。

作为APWG主席,Jevans的首要任务是建立组织的公信力。在网络安全领域,"信任"是一切合作的基础——尤其是当合作涉及共享敏感的威胁数据时。银行不愿意公开自己遭受钓鱼攻击的细节,因为担心引发客户恐慌和股价波动;ISP不愿意承认自己托管了钓鱼网站,因为担心损害商业声誉;反病毒厂商不愿意透露自己的检测盲区,因为担心被竞争对手利用。Jevans通过建立严格的数据保密协议和成员分级制度,逐步消解了这些顾虑。APWG的成员政策明确规定,组织的分析报告中不会公开任何成员机构的身份,所有数据以聚合和匿名化的形式呈现。这种"保护性透明"的原则,成为了APWG能够吸引越来越多成员加入的关键。

Jevans还推动了APWG与执法部门的合作。在APWG成立之初,网络安全行业与执法机构之间存在着巨大的沟通鸿沟。企业担心向执法部门报告攻击会暴露自身的安全漏洞,执法部门则缺乏理解复杂网络犯罪的技术能力。Jevans利用自己在行业中的影响力,开始与FBI、美国特勤局(USSS)以及欧洲刑警组织(Europol)建立联系。他向执法机构提供APWG的匿名化数据,帮助其理解钓鱼攻击的宏观趋势;同时,他也向APWG成员传达执法部门的关切和需求,推动行业在数据保留、证据链管理和跨境协作方面的标准化。这种双向桥梁的角色,使得APWG逐渐从一个纯粹的行业组织,演变为连接私营部门与公共部门的枢纽。

在APWG的发展过程中,Jevans始终保持着一种务实而低调的领导风格。他很少出现在媒体的聚光灯下,但每一次APWG的重要决策背后,都有他的身影。从最初的两台FTP服务器,到后来的eCrime eXchange数据交换平台;从旧金山的第一场会议,到遍布全球的年会、研讨会和执法峰会——Jevans见证了APWG从一个晚餐桌上的想法,成长为全球反钓鱼运动的中流砥柱。他的贡献,不在于某一项具体的技术发明,而在于他构建了一个让不同利益方能够"坐在一起、共同行动"的制度框架。在网络安全这个充满竞争和猜忌的领域,这种"制度创新"的价值,或许比任何技术创新都更为珍贵。

三、Peter Cassidy——秘书长、架构师与全球布道者

如果说David Jevans是APWG的"外交家",那么Peter Cassidy就是APWG的"建筑师"和"布道者"。作为APWG的联合创始人、秘书长(Secretary-General)和首席架构师,Cassidy在组织的每一个关键系统中都留下了自己的印记。从eCrime eXchange数据交换平台的设计,到STOP. THINK. CONNECT.全球安全意识运动的策划,再到APWG eCrime研究峰会的创立——Cassidy不仅是一个管理者,更是一个具有远见卓识的系统设计师。

Cassidy的背景颇为独特。他并非传统意义上的"安全工程师",而是一位横跨多个领域的通才——产品顾问、软件设计师、工业分析师、商业发展顾问、作家、演讲者和评论员。数十年来,他一直在研究安全技术、公共政策与金融犯罪之间的交叉地带。他与互联网性能指标先驱John Quarterman共同拥有多项专利,这些专利描述了量化网络风险以定价网络风险保险保费和再保险债券的创新方法,以及检测互联网犯罪的技术。这种"跨界"的思维方式,使得Cassidy能够从更宏观的视角审视钓鱼问题——他不将其仅仅视为一个技术漏洞,而是将其置于金融系统、法律制度、社会行为和国际关系的复杂网络中加以理解。

Cassidy对APWG的贡献,首先体现在数据架构的设计上。在APWG成立之初,钓鱼数据的交换依赖于简单的FTP文件传输和电子邮件列表——这种方式在成员数量较少时勉强可用,但随着APWG的扩张,其低效性和不可靠性日益凸显。Cassidy主导设计了APWG eCrime eXchange(eCX)平台的核心架构,将数据交换从"文件传输"升级为"实时API驱动的数据流"。eCX采用了经过验证的"行业风险数据交换"模型——类似于保险业中的理赔数据交换、海运业中的海盗事件数据交换,以及公共卫生机构中的传染病菌株数据档案。这种架构的核心原则是"语义纪律"(semantic discipline):所有提交的数据必须遵循严格定义的分类标准和置信度评级,确保数据消费者能够准确判断每条记录的可靠性和适用场景。

除了技术架构,Cassidy还是APWG全球影响力扩张的主要推动者。他作为APWG的代表,频繁出现在联合国、欧洲委员会、欧洲网络犯罪公约、美洲国家组织、英联邦国家和英国议会协会的讲台上。他不是一个躲在技术报告后面的分析师,而是一个积极的政策倡导者——他推动各国政府将钓鱼攻击纳入网络犯罪立法的核心范畴,推动国际组织建立跨境数据共享的法律框架,推动金融机构将钓鱼威胁纳入风险管理的标准流程。Cassidy的足迹遍布全球,从日内瓦到京都,从华盛顿到布鲁塞尔,他不断地向不同的听众讲述同一个故事:钓鱼不是某一家银行、某一个国家或某一个行业的问题,而是整个数字文明共同面对的挑战,只有通过全球协同,才能有效应对。

Cassidy的另一个重要贡献,是创立了APWG eCrime研究峰会(Symposium on Electronic Crime Research)。2006年,在Cassidy的倡议下,APWG在佛罗里达州奥兰多举办了第一届eCrime Researchers Summit,与佛罗里达州立大学、中佛罗里达大学国家法医科学中心和佛罗里达州执法部门合作举办。这是全球第一个、也是至今唯一一个专注于网络犯罪研究的同行评审学术会议,其论文集由IEEE出版。Cassidy亲自撰写了最初的会议征稿启事(CFP),佛罗里达州立大学的计算机科学研究员Judi Mulholland组织了同行评审委员会并编辑了论文集。从最初的技术导向会议,eCrime峰会逐渐扩展至涵盖行为、社会、经济和法律政策等多个维度,吸引了来自学术界、工业界和执法部门的全球研究者。这个会议不仅推动了网络犯罪研究的学术化,更为APWG提供了源源不断的智力支持——许多在eCrime峰会上发表的研究成果,最终被转化为APWG的实用工具和行业标准。

Cassidy的工作风格,可以用"不知疲倦"来形容。作为APWG的秘书长,他不仅要管理组织的日常运营,还要亲自参与每一个重大项目的策划和执行。从与CNNIC合作撰写《全球中文钓鱼网站现状统计报告》,到推动STOP. THINK. CONNECT.运动在全球二十多个国家的部署;从设计eCX的API接口规范,到在联合国讲台上呼吁建立全球网络犯罪治理框架——Cassidy的身影无处不在。他是一位罕见的"全栈"领导者:既能在技术细节上与工程师深入讨论,又能在国际舞台上与政策制定者侃侃而谈;既能撰写严谨的学术论文,又能用通俗的语言向普通公众解释钓鱼的危害。正是这种全方位的才能,使得Cassidy成为了APWG的灵魂人物——一个让组织从"好"走向"伟大"的关键推手。

四、从春卷到服务器——APWG的早期架构与运作

APWG成立之初的运作方式,在今天看来几乎有些"简陋"。2003年底,组织的核心基础设施就是David Jevans"搜刮"来的两台安全FTP服务器,以及一个由Tumbleweed Communications托管的邮件列表。成员机构通过电子邮件向APWG报告新发现的钓鱼URL,APWG的志愿者将这些URL整理成文本文件,上传到FTP服务器上。反病毒厂商和安全设备厂商定期从FTP服务器下载这些文件,将其转化为自己产品的拦截规则。整个过程依赖于人工审核和手动操作,效率低下,但它是全球第一个系统化的钓鱼威胁情报共享机制——在"威胁情报"(Threat Intelligence)这个词还没有被发明之前,APWG已经在实践它了。

2004年,APWG开始系统性地追踪和报告钓鱼攻击数据。这一年,APWG监测到的钓鱼攻击数量从2003年12月的116起,飙升至2004年6月的1,422起——短短六个月内增长了十二倍。这些攻击主要针对金融服务业(以花旗银行和美国银行为首)和在线零售业(以eBay和PayPal为首)。APWG的首份趋势报告揭示了几个令人警醒的事实:钓鱼网站并非集中在某一个国家,美国托管了27%的钓鱼网站,韩国占20%,中国占16%;钓鱼网站的平均存活时间仅为2.25天;约四分之一的钓鱼网站托管在被入侵的合法服务器上;94%的钓鱼网站具备远程下载窃取数据的功能。这些数据,首次向全球展示了钓鱼攻击的规模和特征,也为后续的防御策略提供了量化依据。

APWG早期的成员招募策略,体现了其"开放但审慎"的原则。成员资格向金融机构、ISP、电子商务网站、执法机构、技术公司、研究合作伙伴(CERT、大学、实验室、志愿者组织)和消费者团体开放,但并非完全无门槛。申请加入的机构需要经过审核,确保其确实参与反钓鱼工作,而非试图利用APWG的数据从事不当活动。这种"受控开放"的策略,在保护数据安全的同时,也确保了APWG的社群质量。到2004年底,APWG已经吸引了数十家成员机构,包括多家全球顶级银行、主要ISP和知名安全厂商。

APWG的第一次年会(Annual General Members Meeting)于2004年召开,此后成为组织的固定传统。年会不仅是成员交流的平台,更是APWG发布年度战略方向、选举领导层和审议重大决策的场合。随着成员数量的增长,APWG逐渐发展出更加复杂的治理结构:由董事会(Board of Directors)负责战略决策,执行委员会(Executive Committee)负责日常管理,指导委员会(Steering Committee)负责技术方向,以及多个专项工作组(Working Groups)负责具体议题。这种分层治理的模式,使得APWG能够在保持决策效率的同时,容纳越来越多样化的成员声音。

2004年,APWG还启动了一项至今仍在运行的重要服务:Report Phishing(reportphishing@apwg.org)。这是一个面向公众和企业的钓鱼邮件转发服务——任何人收到可疑的钓鱼邮件,都可以将其转发到这个邮箱地址,APWG的成员机构和研究人员会对这些邮件进行分析、分类和处置。这项服务在"威胁情报"概念尚未普及的年代,开创了一种"众包式"的威胁收集模式。截至2022年,这项服务每月处理约五十万份报告,累计已转发了数十亿封钓鱼邮件诱饵,成为全球最活跃的钓鱼威胁收集渠道之一。从两台FTP服务器到每月五十万份公众报告,APWG的早期架构虽然简陋,但其核心理念——"共享、协同、开放"——从未改变,并且不断被放大和强化。

五、数据即力量——eCrime eXchange的演进

如果说APWG的早期阶段是"手工时代",那么2012年eCrime eXchange(eCX)平台的上线,标志着APWG进入了"工业化时代"。eCX是APWG的核心数据交换基础设施,也是全球 oldest and most trusted repository purpose-built for cybercrime event data exchange(专为网络犯罪事件数据交换而构建的最古老、最可信的存储库)。它的设计哲学深受Cassidy跨界思维的影响——不是将eCX视为一个普通的技术数据库,而是将其定位为一个"行业风险数据交换所"(sectoral risk data clearinghouse),与保险业的理赔数据交换、海运业的海盗事件数据交换,以及公共卫生机构的传染病菌株数据档案处于同一层级。

eCX的架构核心在于"数据保真"(data fidelity)。与网络安全领域中常见的"不可审计的临时威胁情报源"不同,eCX建立了一套完整的信任机制:法律治理(成员协议和使用条款)、语义纪律(严格的分类标准和记录模式),以及报告来源追溯(每条记录的可信度评级)。所有提交到eCX的数据都附带一个"置信度因子"(Confidence Factor),这是一个数值化的可靠性评级,帮助数据消费者判断每条记录的自动化处理潜力和人工审核需求。eCX提供RESTful API供编程环境调用,同时也提供功能完整的Web UI供研究人员和响应人员查询数据集和提交报告。

eCX目前维护着六种 distinct cybercrime event types(不同的网络犯罪事件类型)的数据端点:钓鱼URL、钓鱼邮件的文本/图像/头信息、恶意IP地址、恶意注册域名、用于犯罪套现的加密货币钱包地址,以及恶意部署的SMS/短信号码和元数据。这些事件类型覆盖了网络犯罪从"攻击投放"到"资金转移"的全链条,使得eCX不仅是一个"威胁情报库",更是一个"犯罪生态图谱"。成员机构向eCX提交新数据,同时提取存档记录以 inform their products, services and research programs(为其产品、服务和研究项目提供信息),驱动安全应用和取证流程。

eCX的数据规模,在二十年间经历了指数级增长。从2004年最初的两台FTP服务器上寥寥数千条URL,发展到今天每月处理数以十万计的新记录,以及每月向全球成员输送超过二十亿条数据元素。 Arizona State University的研究人员在近期研究中发现,eCX在一个关键指标上独树一帜:提交到eCX的报告"生成了最高水平的爬虫流量"——这意味着eCX的数据不仅被人类分析师使用,更被全球的安全自动化系统广泛消费。eCX的 outbound flow of data elements(出站数据流)通过其API每月向全球用户输送数十亿条数据,保护着数以百万计的用户、软件客户端和设备。

eCX的演进,也反映了网络犯罪形态的变化。2018年,APWG成立了加密货币工作组(Crypto Currency Working Group, CCWG),在eCX上建立了专门的加密货币钱包地址数据端点。随着加密货币成为网络犯罪的主要资金流转渠道,追踪和共享与犯罪事件关联的钱包地址,成为了反钓鱼工作的新前沿。CCWG的数据端点每月向成员输送数亿条数据实体,提供完整的、详细模式的事件记录,帮助交易所、钱包托管商、交易平台和投资基金识别可疑的支付工具。这种"紧跟犯罪演进"的数据扩展能力,使得eCX始终保持与威胁态势的同步——当攻击者转向新的技术和渠道时,eCX的数据架构也随之调整,确保防御者不会落后于攻击者。

eCrime eXchange(eCX)核心数据类型

  • 钓鱼URL:恶意钓鱼网站的统一资源定位符,是eCX最基础、历史最悠久的数据类型
  • 钓鱼邮件数据:包括邮件文本、图像和头信息,用于分析钓鱼邮件的传播模式和内容特征
  • 恶意IP地址:与网络犯罪事件关联的IP地址,用于网络层级的威胁拦截
  • 恶意注册域名:被犯罪分子注册用于实施网络犯罪的域名,支持域名层级的防御
  • 加密货币钱包地址:与犯罪套现活动关联的加密货币地址,追踪资金流转链条
  • 恶意SMS/短信:用于短信钓鱼(smishing)的电话号码和元数据,应对移动端的威胁

六、STOP. THINK. CONNECT.——一场全球安全意识运动

APWG的愿景从来不局限于"技术防御"。Cassidy和Jevans从一开始就意识到,钓鱼攻击的本质是"欺骗人",因此最有效的防御不仅要靠技术拦截,更要靠"人"的觉醒。2008年冬天,Cassidy与APWG高级研究员Aimee Larsen-Kirkpatrick(时任美国国家网络安全联盟NCSA经理)共同撰写了一份项目计划书,题为《Optimizing Counter-eCrime Consumer Education Through Unified Online Safety Messaging》(通过统一在线安全消息优化反网络犯罪消费者教育)。这份计划书的核心主张是:全球的网络安全意识和教育运动长期以来处于"各自为战"的状态——政府、企业、非营利组织各自推出自己的安全提示,信息之间相互矛盾、重复甚至冲突,导致公众困惑和疲劳。如果能够建立一个统一的消息框架,让全球所有利益相关方共享同一套安全提示资产,将大大提升信息的传播效率和公众的记忆留存率。

2009年6月,APWG在洛杉矶Beverly Hills的Fox Interactive Media召开了第一次Messaging Convention(消息公约)集会。来自约二十家公司的代表参加,令人惊讶的是,他们在一下午的会议中就达成了共识:开发并部署一套共同的网络安全意识资产,是合理且必要的。这个共识催生了STOP. THINK. CONNECT.™运动——这是全球第一个、也是至今唯一一个全球协调的网络安全消息套件。2010年10月,STOP. THINK. CONNECT.™的口号和标识正式发布。同年12月,美国国土安全部宣布采用该运动作为美国的国家网络安全意识运动。从那一刻起,STOP. THINK. CONNECT.™开始在全球范围内传播。

STOP. THINK. CONNECT.™的核心理念简洁而有力:在采取任何在线行动之前,先停下来思考,再建立连接。这个口号被设计为类似于"Smokey Bear"(森林防火)和"Click It or Ticket"(安全带安全)的公共安全意识运动——通过简单、易记、可重复的信息,改变公众的行为习惯。APWG和NCSA(National Cyber Security Alliance)邀请所有商业公司、非营利组织以及国家和地方政府部门加入公约,共同使用和传播这套消息资产。每一个使用STOP. THINK. CONNECT.™的实例,都会增强全球运动的共鸣效应,使得信息比网络犯罪团伙的恐吓手段更具穿透力。

截至2025年,STOP. THINK. CONNECT.™已经被全球二十六个国家正式部署为国家网络安全意识运动,其中十三个由内阁级别的部委、政府CERT和国家范围的NGO主导实施。部署国家包括美国、日本、法国、瑞士、西班牙、印度、波兰、罗马尼亚、尼日利亚、孟加拉国、蒙古、亚美尼亚等,覆盖了从北美到欧洲、从亚洲到非洲的广泛地域。此外,数十个国家的部委和NGO已签署Messaging Convention的合作备忘录,正在准备启动各自的国家运动。在中国,虽然没有以STOP. THINK. CONNECT.™品牌命名的正式运动,但"国家网络安全宣传周"自2014年创办以来,每年在全国范围内开展形式多样的网络安全宣传活动,其核心理念——提升全民网络安全意识——与STOP. THINK. CONNECT.™的精神高度一致。这种"全球框架、本土实施"的模式,体现了APWG尊重各国文化差异和网络主权的原则,也展示了中国在网络安全意识教育方面走出的独特道路。

七、学术殿堂——APWG eCrime研究峰会

APWG对网络犯罪研究的贡献,不仅体现在数据共享和行业标准上,更体现在其对学术研究的系统性支持。2006年,Cassidy创立了APWG eCrime研究峰会(Symposium on Electronic Crime Research),这是全球第一个、也是至今唯一一个专注于网络犯罪研究的同行评审学术会议。首届峰会在佛罗里达州奥兰多举行,由佛罗里达州立大学、中佛罗里达大学国家法医科学中心和佛罗里达州执法部门合作举办。Cassidy亲自撰写了最初的会议征稿启事(Call for Papers),佛罗里达州立大学计算机科学研究员Judi Mulholland组织了同行评审委员会,并编辑了首届会议的论文集,由Taylor & Francis出版。

eCrime峰会的独特之处在于其多学科性。它不仅仅是一个技术会议,而是涵盖了网络犯罪的行为、社会、经济和法律政策等多个维度。会议吸引了来自学术界、工业界和执法部门的全球研究者,形成了一个极为异质化的反网络犯罪研究社群。自2008年起,IEEE Standards Association成为eCrime峰会的技术赞助方,会议论文集在IEEE Digital Xplore数字图书馆中出版,这使得eCrime峰会的学术影响力得到了权威背书。截至2025年,已有数百篇论文在eCrime峰会上发表,探讨了从钓鱼网页检测的机器学习模型,到网络犯罪经济学的博弈论分析,再到受害者心理创伤的社会学研究——几乎涵盖了网络犯罪研究的每一个前沿领域。

APWG还通过eCrime Fighters奖学金计划支持年轻研究者。2006年,APWG副秘书长Foy Shiver创立了这个奖学金项目,为来自资源有限大学项目的学生研究者提供差旅支持,帮助他们参加eCrime峰会。首届奖学金由Symantec资助,此后MarkMonitor、Afilias、PGP和CERT/软件工程研究所等机构相继加入赞助行列。2010年,IEEE Standards Association成为奖学金计划的赞助方,进一步扩大了项目的覆盖范围。这个奖学金计划不仅帮助了个人研究者,更重要的是,它在大学和研究机构中播下了网络犯罪研究的种子,培养了一代又一代的反网络犯罪研究者。

除了年度eCrime峰会,APWG还举办了Counter-eCrime Operations Summit(CeCOS)——一个面向网络犯罪响应人员和终端用户安全管理者的实操性会议。CeCOS聚焦于网络犯罪事件的调查、响应和取证技术,为一线的安全运营人员提供实用的工具和最佳实践。CeCOS曾在全球多个城市举办,包括布拉格、香港、波士顿等,成为连接学术研究与工业实践的重要桥梁。APWG还发起了eCrime Researchers Sync-Up——一个与都柏林大学学院(UCD)合作创办的"粉笔谈话"式研讨会,为学术研究人员、警察和执法人员提供一个非正式的交流平台,讨论从行为心理学到高级技术漏洞的各种话题。这些多层次、多形式的学术活动,构成了APWG的"知识生态系统"——不仅产出数据,更产出思想、人才和方法论。

八、数字的见证——APWG二十年钓鱼数据全景

APWG钓鱼攻击趋势(2004-2025)

数据来源:APWG Phishing Activity Trends Report 2004-2025

上图展示了APWG自2004年开始系统追踪钓鱼攻击以来的二十年数据趋势。从2004年第四季度月均1,609起,到2016年创下月均101,710起的历史新高,二十年间增长了超过60倍。2022年后攻击数量维持在年均约400-500万起的水平,2025年全年约388万起,虽较峰值有所回落,但攻击的精准度和有效性显著提升。

APWG二十年来持续追踪的钓鱼数据,本身就是一部关于数字时代信任危机的编年史。从2004年第四季度的月均1,609起钓鱼攻击,到2016年第四季度的月均92,564起——十二年间增长了5,753%。2016年全年,APWG记录了1,220,523起钓鱼攻击,创下当时的历史最高纪录,比2015年增长了65%。此后,钓鱼攻击的数量虽有波动,但总体趋势持续攀升。2022年,APWG记录了约470万起钓鱼攻击;2023年约500万起;2024年约480万起——虽然增速有所放缓,但绝对数量仍维持在历史高位。2025年,APWG在第一季度记录了1,003,924起攻击;第二季度攀升至1,130,393起,为2023年以来最大季度总量;第三季度回落至892,494起;第四季度为853,244起。全年合计约388万起,较2024年的约376万起增长约3%。

这些数字背后,是钓鱼攻击形态的深刻演变。早期的钓鱼攻击主要依赖伪造的银行邮件和假冒的登录页面,目标集中在金融服务业。但随着时间的推移,攻击者开始瞄准更广泛的领域:SaaS/Webmail平台、社交媒体、电子商务、加密货币交易所、政府机构……2025年,APWG的数据显示,SaaS/Webmail和社交媒体成为最受攻击的行业,金融/支付行业紧随其后。攻击媒介也从单纯的电子邮件,扩展到短信(smishing)、二维码(quishing)、语音邮件(vishing)和社交媒体私信。2025年第三季度,短信钓鱼攻击增长了约35%;二维码钓鱼攻击在2023年至2025年间激增了400%。

2025年各季度钓鱼攻击量

数据来源:APWG Phishing Activity Trends Report Q1-Q4 2025

2025年四个季度共记录约388万起钓鱼攻击。第二季度以1,130,393起居全年之首,创2023年以来最大季度总量。下半年攻击量有所回落,但短信钓鱼(smishing)增长约35%,二维码钓鱼(quishing)在2023-2025年间激增400%,攻击媒介呈现多元化趋势。

更具警示意义的是,钓鱼攻击的"质量"也在提升。生成式AI的出现,使得钓鱼邮件可以做到无错别字、高度个性化、多语言流畅——传统的" poorly written email = phishing"(写得差=钓鱼)的识别法则已经失效。根据牛津大学的一项研究,AI生成的钓鱼邮件的点击率比传统邮件高出60%。同时,钓鱼网站也开始大规模采用HTTPS加密——APWG的数据显示,2023年超过90%的钓鱼网站使用了HTTPS,几乎是2019年的两倍。这意味着,用户不能再简单地通过"是否使用HTTPS"来判断网站的安全性,技术防御的边界正在不断被压缩。

APWG钓鱼攻击数据里程碑(2004-2025)

  • 2004年Q4:月均1,609起钓鱼攻击(APWG开始系统追踪的第一年)
  • 2004年全年:APWG监测到钓鱼攻击从2003年12月的116起飙升至2004年6月的1,422起,六个月内增长十二倍
  • 2016年全年:1,220,523起钓鱼攻击,创历史新高,比2015年增长65%
  • 2016年Q4:月均92,564起攻击,较2004年Q4增长5,753%
  • 2022年:约470万起钓鱼攻击
  • 2023年:约500万起钓鱼攻击(估计值)
  • 2024年:约480万起钓鱼攻击,较2023年略有下降,但攻击更加精准和有效
  • 2025年Q1:1,003,924起攻击,创2023年以来最大季度总量
  • 2025年Q2:1,130,393起攻击,进一步攀升
  • 2025年Q3:892,494起攻击,略有回落但仍处高位
  • 2025年Q4:853,244起攻击
  • 2025年全年:约388万起钓鱼攻击(Q1 1,003,924起;Q2 1,130,393起;Q3 892,494起;Q4 853,244起)

APWG的数据还揭示了一个令人不安的趋势:钓鱼攻击的"品牌覆盖"正在扩大。2025年第四季度,APWG在报告中识别了866个独特的被攻击品牌,这意味着几乎每一个你叫得出名字的知名品牌,都曾在某个时刻成为钓鱼攻击的伪装对象。从DHL到Microsoft,从Facebook到Google,从银行到电商平台,从政府机构到医疗机构——没有哪一个行业能够幸免。这种"全面覆盖"的特征,使得钓鱼防御不再是一个"选择性投资"的问题,而是每一个组织、每一个个人都必须面对的基本生存技能。

九、东方回响——APWG与中国的反钓鱼协作

中国反钓鱼联盟(APAC)2012年度核心数据

数据来源:CNNIC《2012社会责任报告》、APAC年度统计

2012年是中国反钓鱼联盟(APAC)发展的重要里程碑。全年识别并处理26,672个钓鱼网站,累计处理总量突破10万个;累计向浏览器、搜索引擎和反病毒软件供应商转发66,242个钓鱼网站进行处理;成员机构从成立之初的43家增至492家,形成了覆盖金融、电商、互联网、域名管理等多领域的广泛联盟。

APWG的全球版图,离不开中国的参与和贡献。作为世界上最大的互联网市场,中国不仅是钓鱼攻击的重要目标,也是反钓鱼国际合作的关键力量。APWG与中国的协作,最早可以追溯到2008年——那一年,中国互联网络信息中心(CNNIC)牵头,联合国内银行、证券机构、电子商务网站、域名注册管理机构、注册商以及专家学者,在北京正式成立了反钓鱼联盟(Anti-phishing Alliance of China,APAC)。APAC是中国唯一专门应对钓鱼网站问题的协调机构,CNNIC承担了秘书处的职责。APAC成立之初仅有43家成员,到2012年已增至492家,形成了覆盖金融、电商、互联网、域名管理等多个领域的广泛联盟。

2012年,APAC与APWG的合作进入了一个新阶段。这一年4月,APAC秘书处代表赴捷克布拉格参加了APWG反网络犯罪峰会(CeCOS VI),与全球同行深入交流了中国钓鱼网站的发展态势、反钓鱼技术和数据共享经验。APWG在会议上特别表彰了APAC对全球反网络犯罪工作的贡献,并感谢APAC在月度报告中提供的数据支持。次年5月,CNNIC与APWG合作撰写了《全球中文钓鱼网站现状统计报告(2012年下半年)》,以中英双语发布,向全球展示了中国钓鱼网站的分布特征、攻击趋势和治理成效。这份报告不仅是数据的汇总,更是中国在全球反钓鱼治理中发出声音的标志性文件。

APAC的运作模式,体现了中国在网络安全治理方面的独特路径。与APWG的"行业联盟"模式不同,APAC更强调"政府主导、多方参与"的协同机制。在工业和信息化部等主管部门的指导下,APAC建立了钓鱼网站的快速处理机制——通过停止.CN域名解析、协调ISP封锁IP地址、通知托管商下架网站等方式,及时终止钓鱼网站的危害。2012年,APAC全年识别并处理了26,672个钓鱼网站,累计处理数量达到102,539个。通过与国内外浏览器、搜索引擎和反病毒软件供应商的深度合作,APAC将钓鱼网站数据转发至各主要平台进行处理,最大限度地保护网民在访问主要网站时的安全。截至2012年底,APAC累计转发了66,242个钓鱼网站进行处理。这种"快速发现、快速处置、快速共享"的闭环机制,是中国反钓鱼治理的核心竞争力,也为APWG的全球数据网络贡献了来自东方的重要数据源。

从更宏观的视角来看,APWG与中国的协作,体现了全球网络治理中"多边主义"与"网络主权"的辩证统一。中国始终坚持网络主权原则,主张各国对本国境内的网络活动拥有管辖权,同时积极参与国际执法合作和多边治理机制。APWG作为一个非政府的国际行业联盟,其运作方式尊重各国的法律框架和文化差异,不试图强加任何单一模式,而是通过数据共享、技术交流和联合研究,促进各国在反钓鱼领域的互利合作。这种"和而不同"的协作哲学,与中国倡导的"构建网络空间命运共同体"理念高度契合。在全球网络犯罪日益跨境化、组织化的今天,APWG与中国的协作模式,为国际社会提供了一个"尊重差异、寻求共识、协同行动"的范例。

站在中国的立场,我们也应当清醒地认识到,APWG的数据和平台虽然为全球反钓鱼工作提供了重要支撑,但中国的网络安全治理不能依赖任何外部组织。中国拥有全球最大的互联网用户群体和最复杂的网络应用生态,钓鱼攻击的形态和特征与西方国家存在显著差异。中国的反钓鱼工作,必须立足于中国的实际情况,发挥制度优势,构建自主可控的安全防御体系。同时,中国也应当在全球网络治理中发挥更大的建设性作用,将中国在反钓鱼领域积累的制度经验、技术能力和治理智慧,转化为全球公共产品,为构建更加公正合理的国际网络秩序贡献中国力量。这正是习近平主席所倡导的"构建网络空间命运共同体"的应有之义——在尊重各国网络主权的前提下,推动全球网络安全治理向更加开放、包容、普惠的方向发展。

十、深层追问——协同防御的哲学与边界

APWG的故事,最终提出了一个关于数字时代"协同防御"的深层哲学命题。在物理世界中,国家边界、法律体系和执法机构构成了相对清晰的安全治理框架。但在数字世界中,攻击者可以跨越国界、绕过法律、隐匿身份,而防御者却常常被分割在各自的信息孤岛中。APWG的创立,本质上是对这种"不对称"的回应——它试图通过建立一个超越国界、超越行业、超越竞争的数据共享机制,将分散的防御力量汇聚成一股合力。

但这种协同,并非没有边界。APWG的运作始终面临着一个根本性的张力:如何在"共享"与"保密"之间找到平衡?金融机构不愿意公开自己遭受攻击的细节,因为担心引发市场恐慌;ISP不愿意承认自己托管了恶意网站,因为担心损害商业信誉;执法机构不愿意透露调查进展,因为担心打草惊蛇。APWG的解决方案是"受控透明"——数据以匿名化和聚合化的形式共享,成员身份受到保护,分析报告不披露具体来源。这种制度设计,既满足了协同防御的需求,又尊重了成员机构的合理关切。然而,这种平衡是脆弱的,需要持续的制度维护和文化培育。

更深层的追问是:协同防御的边界在哪里?当APWG的数据平台每月输送二十亿条数据元素时,谁有权访问这些数据?谁负责监督数据的使用?如何防止这些数据被滥用——例如,被用于商业竞争、政治监控或侵犯个人隐私?APWG通过成员协议和使用条款来约束数据的使用,但这些法律工具的效力,在面对国家权力或大型科技公司的利益时,是否足够?这些问题,没有简单的答案。它们提醒我们,协同防御不仅是一个技术问题,更是一个治理问题、一个伦理问题、一个关于"信任如何被制度化"的问题。

从中国的视角来看,APWG的经验提供了重要的启示,但也需要审慎的借鉴。中国在反钓鱼治理中建立了独特的"政府主导、多方参与"模式,这种模式在快速响应、大规模协调和跨部门联动方面具有显著优势。2022年《中华人民共和国反电信网络诈骗法》的施行,标志着中国反诈治理进入了法治化、系统化的新阶段。2024年,全国公安机关破获电信网络诈骗案件29.4万起,国家反诈中心拦截诈骗电话46.9亿次、短信33.7亿条,紧急拦截涉案资金3151亿元。这些数字,展示了中国在反钓鱼和反诈领域的强大执行力。但与此同时,中国也积极参与国际协作,通过国际刑警组织、上海合作组织等多边机制,与全球各国执法机构开展情报共享和联合行动。这种"内外兼修"的治理策略,既保障了国家的网络主权和安全,又体现了中国作为负责任大国的国际担当。

APWG二十年的历史告诉我们,面对网络钓鱼这种跨越国界、跨越行业的全球性威胁,没有任何一个国家、任何一个机构能够独自应对。协同防御不是选择,而是必然。但协同的方式,必须尊重各国的国情和法律制度,必须平衡安全与隐私、效率与公平、开放与自主之间的关系。中国在全球网络治理中的角色,不应是被动接受西方主导的规则,而应是积极参与规则的制定,推动建立更加公正、包容、有效的全球网络安全治理体系。这正是APWG的故事给予我们的最大启示:在数字时代,真正的安全,来自于团结而非分裂,来自于协作而非对抗,来自于对共同命运的深刻认知——网络空间是人类共同的活动空间,网络空间的未来应由世界各国共同开创。

2003年那个秋天的夜晚,旧金山渔人码头的越南餐厅里,一群疲惫的安全从业者围坐在餐桌旁,讨论着一个看似遥不可及的梦想。二十年后,这个梦想已经变成了现实——一个覆盖全球、连接数千家机构、每月输送数十亿条数据的反钓鱼联盟。但梦想的实现,并不意味着战争的结束。恰恰相反,随着AI技术的普及、加密货币的兴起和跨境犯罪组织的壮大,钓鱼攻击正在进入一个新的、更加危险的阶段。APWG的下一个二十年,将面临比过去更加复杂的挑战。而Cassidy和Jevans留下的遗产——那种"在分歧中寻求共识、在竞争中追求协作、在黑暗中点燃希望"的精神——将继续指引着全球反钓鱼运动的前行。

"钓鱼是一种主要依靠欺骗人而非高度复杂技术实现的攻击。正因如此,钓鱼始终既流行又有效。APWG的数据仅衡量了针对消费者品牌的大规模攻击,并未涵盖针对企业内部特定人员的鱼叉式钓鱼。事实上,钓鱼比以往任何时候都更加普遍和有害。" —— Greg Aaron,APWG高级研究员、iThreat副总裁,2017年
"APWG的eCrime eXchange采用了经过保险业理赔数据交换、海运业海盗事件数据交换和公共卫生机构传染病菌株数据档案验证的原则——这些风险事件数据交换模型,在类别和历史上都与网络安全领域中常见的不可审计、临时性的威胁情报源截然不同。" —— APWG eCX官方描述

延伸阅读与参考

  • APWG Official Website. "About the APWG." APWG官方介绍,涵盖组织使命、成员结构与治理框架。
  • APWG. "Phishing Activity Trends Report, 4th Quarter 2025." Published February 23, 2026. 2025年第四季度钓鱼活动趋势报告,全年记录约380万起攻击,社交媒体诈骗呈爆发式增长。
  • APWG. "Phishing Activity Trends Report, 1st Quarter 2025." Published 2025. Q1报告记录1,003,924起攻击,为2023年以来最大季度总量。
  • APWG. "Phishing Activity Trends Report, 2nd Quarter 2025." Q2报告记录1,130,393起攻击,进一步攀升。
  • APWG. "Phishing Activity Trends Report, 3rd Quarter 2025." Published December 2025. Q3报告记录892,494起攻击,略有回落但仍处高位。
  • APWG eCrime eXchange. "eCX: Sectoral Risk Clearinghouse for Cybercrime Event Data." eCX官方介绍,阐述其作为"行业风险数据交换所"的架构理念与六种核心数据类型。
  • APWG Applied Research. "Institutional History and Programs." APWG应用研究与机构历史项目介绍。
  • APWG eCrime Symposium. "About the Symposium on Electronic Crime Research." 全球唯一专注于网络犯罪研究的同行评审学术会议,IEEE技术赞助。
  • STOP. THINK. CONNECT. Messaging Convention. "Institutional History." 全球网络安全意识运动机构历史与发起背景。
  • STOP. THINK. CONNECT. Messaging Convention. "Global Campaign Deployment." 全球运动部署框架,已覆盖26个国家。
  • InfoSecurity Magazine. "Peter Cassidy - Co-founder and secretary general of the APWG." Profile. APWG联合创始人兼秘书长Peter Cassidy的人物专访。
  • iQ Global. "10 minutes with Peter Cassidy, Co-Founder, Anti-Phishing Working Group (APWG)." Interview. Peter Cassidy十分钟访谈,谈及APWG创立初衷与全球反钓鱼协作。
  • Stanford University TIPPI Workshop. "Dave Jevans, Anti-Phishing Working Group - Evolution of The Threat and its Impact on Requirements." Stanford TIPPI Workshop上Dave Jevans关于钓鱼威胁演进的演讲。
  • APWG. "APWG Year in Review: Scams Explode via Social Media in 2025, SMS, Email and QR Codes." Press Release, February 23, 2026. APWG 2025年度回顾,社交媒体诈骗全面爆发,BEC攻击增长136%。
  • CNNIC. "2012 Social Responsibility Report." 中国互联网络信息中心2012年度社会责任报告,记载APAC全年处理26,672个钓鱼网站等核心数据。
  • CNNIC. "China Internet Network Information Center Annual Report 2012." CNNIC 2012年度报告。
  • Fortra. "APWG Phishing Activity Trends Report Q1 2025." Fortra对Q1报告的解读与分析。
  • Access Newswire. "University of Cambridge Takes APWG 2025 eCrime Symposium Top Student Paper Award." December 26, 2025. 剑桥大学获APWG 2025 eCrime研讨会最佳学生论文奖。
  • Access Newswire. "APWG eCrime 2024 Boston: Taking Back Cyberspace From the Cybercrime Plexus." August 14, 2024. 2024年波士顿eCrime峰会报道。
  • APWG. "APWG Provides Awareness and Alerting Utilities to Industry and Consumers for Cybersecurity Awareness Month 2022." Press Release, October 28, 2022. 2022年网络安全意识月工具发布。
  • APWG. "The Anti-Phishing Working Group: Electronic Crime, Fraud and Useful Attempts to Battle the Miscreants." Presentation by Foy Shiver, Deputy Secretary-General. APWG副秘书长Foy Shiver关于电子犯罪与反欺诈的演讲。
  • Goldstein Report. "APWG REPORT: 2016 Exceeds All Records in Numbers of Phishing Attacks." February 27, 2017. 2016年APWG钓鱼攻击创纪录报道,全年1,220,523起。
  • Help Net Security. "With 1.2 million phishing attacks, 2016 was a success for cybercriminals." February 28, 2017. 2016年钓鱼攻击数据分析,创历史新高。
  • Captain DNS. "Phishing statistics 2025-2026: APWG trends and AI threats." February 16, 2026. 2025-2026钓鱼统计与AI威胁分析。
  • Symantec. "Mitigating Online Fraud: Customer Confidence, Brand Protection, and Loss Minimization." Technical Paper. Symantec在线欺诈缓解技术论文,涵盖品牌保护与损失最小化。
  • Justia Patents. "Peter F. Cassidy Inventions, Patents and Patent Applications." Peter Cassidy专利列表,涵盖网络风险量化与互联网犯罪检测技术。
  • RFC 8073. "Coordinating Attack Response at Internet Scale (CARIS) Workshop Report." March 2017. IETF CARIS研讨会报告,探讨互联网规模攻击响应协调机制。
  • 公安部. "2024年,公安机关破获电信网络诈骗案件29.4万起." 2025年6月. 2024年中国反诈工作官方数据,拦截诈骗电话46.9亿次。
  • 《中华人民共和国反电信网络诈骗法》,2022年12月1日施行. 中国首部专门反电信网络诈骗法律,标志反诈治理进入法治化、系统化新阶段。