公共互联网反网络钓鱼工作组 · 核心研究方向

网络钓鱼防范研究

基于APWG全球监测数据、FBI IC3年度报告、国家反诈中心通报及CNNIC行业实践,系统构建覆盖攻击识别、域名检测、链接分析、邮件监测、社会工程防御、品牌保护等全链路的钓鱼防范研究体系。2025年全球钓鱼攻击突破400万起,攻击正加速向服务化、智能化与全渠道化演进。

0
万+
2025年全球钓鱼攻击量
0
子课题研究方向
0
%
BEC攻击金额环比增幅
0
%+
PhaaS平台使用率

2025—2026 网络钓鱼攻击全景

网络钓鱼已从传统链接欺诈演进为由人工智能驱动、多因素认证绕过、供应链渗透与地缘政治嵌入交织的复合型系统性威胁。

1,003,924起/季
2025年Q1 APWG全球钓鱼攻击量
↑ 创2023年以来单季最高纪录

APWG 2025年第一季度报告显示,全球钓鱼攻击达100.39万起,为2023年以来最高季度水平。全年APWG共监测到约388万起钓鱼攻击,攻击者利用PhaaS平台实现攻击服务化,约60%—70%的钓鱼攻击使用Tycoon 2FA、EvilProxy等主流工具包。

数据来源:APWG Phishing Activity Trends Report 2025
30.46亿美元
2025年美国BEC核实损失
↑ FBI IC3年度报告

FBI IC3 2025年度报告显示,商业电子邮件欺诈(BEC)造成30.46亿美元核实损失,平均单笔损失约12.3万美元。APWG Q4 2025报告显示,BEC电汇攻击尝试量环比增长136%,其中Scripted Sparrow为当前最活跃的BEC威胁组织之一。

数据来源:FBI IC3 2025 Annual Report / Fortra监测数据
18.3%
金融行业钓鱼攻击占比
↑ 支付与银行合计30.9%

金融与支付行业合计占比超过30%,已成为网络钓鱼攻击的首选目标。攻击者精准识别金融机构中权限与资产高度集中的关键岗位,实施"鲸钓"攻击,针对CFO、财务总监等高价值目标定制钓鱼内容。

数据来源:APWG 2025年Q2报告 / Crane Authentication
1,870万次
2026年3月QR码钓鱼峰值
↑ 季度增幅146%

Microsoft威胁情报系统2026年Q1检测到约83亿次邮件钓鱼尝试,其中QR码钓鱼从1月760万次暴增至3月1,870万次,季度增幅达146%,成为增速最快的邮件威胁形态。70%通过PDF附件投递,涉及1,642个品牌仿冒。

数据来源:Microsoft Threat Intelligence Q1 2026 / Mimecast
70.69%
境外钓鱼邮件占比
↑ 跨境攻击显著增长

境外钓鱼邮件占比持续攀升,攻击者利用生成式AI伪造记者身份,以高仿真采访请求诱导企业高管及公职人员披露敏感信息。部分高级案例结合深度伪造语音技术模拟真实通话,在时间压力下促发信息泄露。

数据来源:国家反诈中心 / 《中国信息安全》2026年第1期
10.5万亿美元
2025年全球网络犯罪预计损失
↑ 年增长率约15%

网络钓鱼攻击手段日益复杂,包括JavaScript混淆、HTTP头伪装、嵌入UUID样式长链接等。攻击者开始使用伪造CAPTCHA页面作为中间掩护层,显著降低自动化扫描工具检出率,Credential Harvesting仍是94%攻击的最终目标。

数据来源:Cybersecurity Ventures / Microsoft Threat Intelligence 2026
8.93亿美元
2025年AI相关诈骗损失
↑ FBI首次单列AI犯罪类别

FBI IC3 2025年度报告首次将人工智能列为独立犯罪类别,记录22,364起AI相关投诉,调整后损失达8.93亿美元。AI被用于生成钓鱼邮件、克隆高管语音、制作深度伪造视频,使传统的authenticity cues(真实性线索)全面失效。

数据来源:FBI IC3 2025 Annual Report / Malwarebytes分析
12小时
钓鱼网站平均存活时长
↓ 黑名单防御结构性滞后

BlackBerry 2025全球威胁情报报告显示,钓鱼网站平均仅存活12小时即被关闭,许多仿冒域名仅活跃数小时。这种"快闪"模式导致基于黑名单的防御体系结构性滞后,亟需部署实时检测与动态威胁情报能力。

数据来源:BlackBerry Global Threat Intelligence Report 2025 / APWG

全链路钓鱼防范研究体系

从攻击入口感知到防御能力赋能,构建"监测—分析—研判—处置—赋能"的五层闭环研究架构,覆盖12个核心子课题。

第五层 · 能力赋能
标准规范输出 检测工具开发 培训课程体系 防御策略指南
第四层 · 协同处置
IOC共享机制 域名快速关停 跨机构联动 威胁情报同步
第三层 · 智能研判
AI辅助分析 攻击归因追踪 风险评分模型 行为画像构建
第二层 · 深度分析
样本逆向工程 流量指纹提取 页面语义解析 通信协议解构
第一层 · 威胁感知
全网流量监测 蜜罐网络部署 情报源聚合 多源数据融合

每一层研究输出均可向下层提供数据支撑、向上层输送研判结论,形成正向循环的研究生态。当前重点推进第二层至第四层的技术攻关与标准建设。

十二大核心研究方向

每个子课题均可独立拓展为深度专题页面,形成"总览—专题—子课题"的三级研究架构。点击卡片进入详细研究内容。

01
研究中

钓鱼攻击识别

基于URL特征、页面内容、行为模式的多维度钓鱼攻击识别技术研究,涵盖传统钓鱼页面检测与新型AI生成钓鱼内容识别。

URL分析 页面检测 AI识别
02
研究中

域名仿冒检测

基于编辑距离、Jaro-Winkler相似度、视觉特征分析的域名仿冒检测技术,覆盖同形异义字、组合仿冒、DGA域名等全场景。

相似度算法 DGA检测 同形字
03
研究中

恶意链接分析

短链接解包、跳转链追踪、UUID长链接识别、嵌入通用唯一识别码样式的钓鱼URL检测,以及链接信誉评估体系建设。

短链接 跳转链 信誉评分
04
研究中

钓鱼邮件监测

基于大语言模型的钓鱼邮件检测技术,融合发件人解析、邮件路由分析、时间戳分析、多语言混合检测的立体检测网构建。

LLM检测 路由分析 语义解析
05
研究中

社会工程学防御

针对钓鱼攻击中社会工程要素的识别与防御研究,涵盖紧急话术库构建、诱导性表述识别、心理操控模式分析与反制策略。

话术分析 心理模型 反制策略
06
研究中

品牌滥用监控

针对金融机构、电商平台、政务系统的品牌仿冒监控体系研究,覆盖视觉Logo滥用、电子签名伪造、官方流程仿冒等场景。

Logo检测 品牌追踪 滥用监控
07
研究中

移动应用钓鱼

针对移动端的钓鱼攻击研究,涵盖仿冒APP检测、短信钓鱼(Smishing)、移动浏览器钓鱼、应用商店恶意应用识别等方向。

仿冒APP Smishing 应用商店
08
研究中

深度伪造钓鱼

AI语音克隆、AI换脸、多模态深度伪造在钓鱼攻击中的应用研究,涵盖实时生成检测、零成本克隆识别、多模态内容真伪鉴别。

语音克隆 AI换脸 多模态检测
09
研究中

供应链钓鱼

针对软件供应链、第三方依赖、合作伙伴通信渠道的钓鱼攻击研究,涵盖供应商账户劫持、伪造采购订单、恶意依赖注入等。

供应商劫持 依赖安全 第三方风险
10
热点

二维码钓鱼

2026年增速最快的威胁形态。研究二维码图像提取与URL解码、邮件文本意图检测、伪CAPTCHA页面识别及全链路防御体系。

图像解析 QR提取 CAPTCHA识别
11
研究中

语音钓鱼 (Vishing)

基于电话和VoIP的语音钓鱼攻击研究,涵盖AI合成语音检测、来电号码伪造识别、语音内容语义分析、Vishing与Email协同攻击。

AI语音检测 号码伪造 语义分析
12
研究中

防御体系框架

整合11个子课题研究成果,构建"技术检测+流程规范+人员意识"三位一体的企业级钓鱼防御体系框架与成熟度评估模型。

体系框架 成熟度模型 评估指南

学术研究与技术输出

依托CNNIC与公共互联网反网络钓鱼工作组资源,持续产出高质量研究报告、技术标准与学术成果。

期刊论文

金融行业网络钓鱼攻击的范式演进与防御体系的适应性强化

芦笛, 张雅楠, 史磊, 徐冬璐

《中国信息安全》2025年第12期

深入分析金融行业钓鱼攻击的范式演进路径,提出防御体系的适应性强化策略。据APWG 2025年Q2报告,全球钓鱼攻击达113万起,其中金融机构占比18.3%,支付行业12.1%,二者合计超过三成。

阅读论文 →
期刊论文

2025年网络钓鱼攻击态势:智能化、隐蔽化与全渠道化的挑战

芦笛, 邵连伟, 徐尧, 付家新

《中国信息安全》2026年第1期

全面研判智能化、隐蔽化与全渠道化的钓鱼攻击新趋势。境外钓鱼邮件占比升至70.69%,攻击者利用GAI伪造记者身份,结合深度伪造语音技术模拟真实通话,在时间压力下促发信息泄露。

阅读论文 →
期刊论文

Web3.0安全范式对关键信息基础设施防护的启示

芦笛, 康亮, 庞佳

《工业信息安全》2025年第6期

探索Web3.0安全范式在关键信息基础设施防护中的应用前景,提出融合新型技术架构的安全防护思路,为钓鱼攻击在加密货币生态中的防御提供理论支撑。

阅读论文 →

加入网络钓鱼防范研究

欢迎安全厂商、金融机构、高校研究团队加入我们的钓鱼防范研究体系,共建威胁情报共享生态。