子课题 07 · 公共互联网反网络钓鱼工作组 · 专题研究 卷一/三

移动应用钓鱼研究专题

移动端已成为网络钓鱼攻击的首要战场。本专题基于APWG全球监测数据、Verizon DBIR年度报告、Kaspersky移动威胁情报、Zimperium移动威胁报告及Europol执法通报等权威数据源,系统解构移动钓鱼攻击的技术谱系、统计演进、黑灰产生态与风险机理,构建覆盖仿冒APP、短信钓鱼(Smishing)、移动浏览器钓鱼、QR码钓鱼(Quishing)与深度伪造语音钓鱼的全景研究框架。

2025—2026 移动钓鱼攻击全景数据

移动端钓鱼攻击已从边缘威胁演进为网络钓鱼的核心交付渠道。攻击者利用移动设备的便携性、通知机制的即时性与用户对短信/APP的高度信任,构建了一条"移动优先"的钓鱼攻击链。

83%
钓鱼网站专门针对移动设备设计
Zimperium Global Mobile Threat Report 2024
35%
短信钓鱼占全部钓鱼攻击比例
SentinelOne Threat Landscape 2026
+40%
电话/短信钓鱼模拟中位点击率较邮件模拟(2% vs 1.4%)
Verizon DBIR 2026, p.50
56%
2025年手机银行木马攻击同比增长
Kaspersky Mobile Malware Evolution(2026年3月发布)
271%
手机银行木马安装包数量同比增长(255,090个唯一APK)
Kaspersky Mobile Malware Evolution
400%
2023—2025年QR码钓鱼增长幅度
Hoxhunt / Abnormal Security 2025
1,642
2025年Q2遭QR码钓鱼冒充的品牌数量(DHL、Microsoft居首)
APWG Phishing Activity Trends Report Q2 2025
11%
语音钓鱼占Mandiant可识别初始感染向量案件的比重,位列第二
Mandiant M-Trends 2026
69.3%
短信钓鱼(Smishing)占全部移动钓鱼(Mishing)攻击的比例
Zimperium Global Mobile Threat Report 2025
+28%
2024年针对移动设备的语音钓鱼(Vishing)攻击同比增长
Zimperium Global Mobile Threat Report 2025
$4.7亿
2024年美国消费者因短信诈骗遭受的损失(较2020年增长五倍)
美国联邦贸易委员会(FTC)2025年发布
59,271
2024年FBI互联网犯罪投诉中心(IC3)收到的"收费公路"主题短信钓鱼投诉
FBI IC3 2025年公开数据

核心研判

根据APWG季度监测报告,2025年全年共观察到约380万起钓鱼攻击(APWG年度监测口径)。其中第二季度钓鱼攻击数量创2023年第二季度以来的单季最高纪录。更值得注意的是攻击渠道的结构性迁移:APWG Q2 2025报告显示,当季有1,642个品牌遭遇QR码钓鱼冒充,物流巨头DHL与Microsoft成为被冒充频率最高的目标——二维码正在将攻击从受监控的工作站转移至个人移动设备。

Verizon DBIR 2026基于31,000余起事件与22,000余起确认数据泄露、覆盖145个国家的数据集指出,62%的数据泄露涉及人为因素(较2025年版的60%进一步上升),其中16%以钓鱼作为初始入侵向量。更具警示意义的是,41%的社会工程学入侵已脱离邮件渠道,转向语音、短信、社交媒体与协作工具——Verizon首次大规模纳入语音与短信钓鱼模拟数据,测得其中位点击率为2%,较邮件模拟的1.4%高出40%,而这些渠道恰是企业安全堆栈中监控最薄弱的环节。Mandiant M-Trends 2026从事件响应视角给出了交叉印证:在初始感染向量可识别的案件中,语音钓鱼已升至第二位,占比约11%,攻击者正通过冒充员工呼叫服务台实施密码重置与MFA变更。2025年针对英国零售巨头Marks & Spencer、Co-op及Harrods的系列入侵(安全厂商归因于Scattered Spider团伙)是该模式的标志性案例:攻击者仅通过冒充员工的电话欺骗服务台完成MFA解绑,后续即部署勒索软件并造成数亿英镑级经营损失。

Kaspersky于2026年3月发布的移动恶意软件演进报告显示,2025年Android手机银行木马攻击次数同比增长56%,新发现安装包达255,090个、同比激增271%,Mamont与Creduz两大家族占据主导地位——其中Mamont单独占比达49.8%,头部家族化趋势显著;更具威胁性的是Triada、Keenadu等固件级预装后门的检出频率显著上升——用户可能购得出厂即被感染的新设备,恢复出厂设置亦无法清除。

移动钓鱼攻击技术分类体系

移动钓鱼攻击并非单一技术形态,而是由多种攻击向量交织而成的复合威胁矩阵。依据攻击交付渠道与技术机理,可将其划分为六大核心类别。

仿冒APP(Fake / Trojan Apps)

攻击者在官方应用市场或第三方下载站发布与官方APP图标、名称、界面高度相似的恶意应用,或直接在固件中预装后门。Kaspersky数据显示,2025年手机银行木马安装包数量激增271%,达255,090个唯一APK文件;Mamont与Creduz家族占据主导地位。同时,Triada、Keenadu等预装后门在新出厂Android设备中的检出频率显著上升。

  • 视觉仿冒:复刻官方应用图标、启动页与核心交互流程
  • 功能劫持:利用Accessibility Service监控用户操作、拦截短信验证码
  • ATS自动化转账:在后台篡改转账金额与收款方,用户无感知
  • 预装持久化:嵌入固件层,恢复出厂设置无法清除

短信钓鱼(Smishing)

通过短信发送包含钓鱼链接的欺诈信息,利用短信的高打开率与用户对短信的隐性信任实施攻击。SentinelOne 2026年数据将Smishing占全部钓鱼攻击的比例定为35%。Verizon DBIR 2026进一步指出,在钓鱼模拟测试中,基于电话与短信的点击率中位数约为2%,较邮件模拟的1.4%高出40%。

  • 伪基站/GOIP:冒充银行、快递公司、政务部门发送欺诈短信,GOIP设备可实现境外批量群发
  • 短链接解包:利用短链接隐藏最终恶意域名
  • 紧急话术:"您的快递已到达""医保账户异常""ETC即将停用"
  • 跨平台跳转:短信诱导→浏览器→应用商店→恶意APP下载

移动浏览器钓鱼

针对移动浏览器优化的钓鱼页面,利用屏幕尺寸限制隐藏URL栏、禁用缩放、伪造系统弹窗,显著增强欺骗性。Zimperium 2024年报告指出,83%的钓鱼网站专门针对移动设备设计,利用移动端URL预览困难、地址栏自动隐藏等特性降低用户警觉。

  • 地址栏隐藏:滚动时自动隐藏地址栏,用户难以随时核对域名
  • 全屏伪装:利用Fullscreen API模拟原生应用界面
  • 系统弹窗伪造:CSS模拟iOS/Android系统级弹窗与权限请求
  • UA定向投递:根据User-Agent定向展示移动端专属钓鱼页面

QR码钓鱼(Quishing)

将恶意URL编码于QR码图像中,利用传统邮件安全网关无法解析图像内容的缺陷绕过检测。Hoxhunt数据显示,2023至2025年间QR码钓鱼增长400%。APWG Q2 2025报告显示,当季有1,642个品牌被QR码钓鱼冒充,DHL与Microsoft为被攻击最多的两个品牌。约九成的Quishing活动以凭证窃取为目标,其中相当比例伪装成多因素认证重置通知。

  • 邮件嵌入:PDF附件中嵌入QR码,绕过文本级URL扫描
  • 物理覆盖:在停车场、餐厅菜单、公共设施上覆盖伪造QR贴纸
  • 图像碎片化:故意扭曲或分割QR码以规避OCR检测
  • 移动端跳转:扫描后跳转至针对移动屏优化的凭证收集页

语音钓鱼(Vishing)与AI语音克隆

基于电话和VoIP的语音钓鱼攻击在2024年下半年激增442%(CrowdStrike 2025 Global Threat Report)。McAfee 2024年研究表明,仅需3秒音频即可生成足以乱真的语音克隆。KnowBe4 2025年数据显示,电话钓鱼攻击较2024年增长449%,其中77%的回调号码使用AI生成语音。Mandiant M-Trends 2026将语音钓鱼列为2025年第二常见的初始感染向量。最具代表性的案例为2024年香港Arup公司因深度伪造视频会议被骗2亿港元(约2,560万美元)。

  • AI语音克隆:从公开视频、财报电话会或语音信箱提取数秒音频样本
  • 回调钓鱼(TOAD):邮件诱导受害者拨打攻击者控制的电话
  • 深度伪造视频通话:实时换脸模拟CFO/高管进行资金授权
  • MFA轰炸:通过持续呼叫与推送通知耗尽目标耐性
  • 服务台冒充:冒充员工呼叫IT服务台实施密码重置与MFA变更

即时通讯与社交媒体钓鱼

攻击者将钓鱼载体从邮件迁移至WhatsApp、Telegram、微信等即时通讯平台,以及Facebook、LinkedIn等社交媒体的私信功能。协作平台因其天然的身份认证机制与缺乏钓鱼防护控制,成为攻击者的重点目标。Verizon DBIR 2026指出,约四分之一的社会工程攻击向量来自社交媒体或电话渠道。

  • 内部信任滥用:在协作平台中发送伪装成内部通知的恶意链接
  • 社交工程私信:LinkedIn上冒充HR发送虚假招聘链接
  • 群组邀请:诱导加入"投资群""内部福利群"实施长期话术操控
  • 跨渠道协同:邮件→短信→电话的多渠道连环攻击

国内移动钓鱼黑灰产生态解剖

移动钓鱼在国内呈"技术工具化、作业流水化、分工产业化"特征。理解其上游工具供给、中游作业实施、下游洗钱变现的完整链条,是构建针对性防御的前提。本节内容依据公安部公开通报、国家反诈中心发布信息及司法机关公开裁判文书综合整理。

上游:工具与资源供给层

  • 伪基站设备:通过大功率无线电设备冒用运营商基站身份,在人员密集区域强制向周边手机推送欺诈短信。随4G/5G网络鉴权机制强化,纯伪基站效力下降,但结合"短信嗅探"(利用2G网络单向鉴权缺陷截获短信内容)的组合攻击仍具现实威胁
  • GOIP/VOIP网关:将境外网络电话信号转换为国内普通电话号码呼出/短信发出,实现"境外作案、境内显号"。公安部多次通报捣毁藏匿GOIP设备的窝点,此类设备常与"手机口"(两部手机音频线直连转接诈骗电话)配合使用
  • 接码平台:黑灰产批量控制物联网卡、虚拟运营商号卡,为下游提供短信验证码代收服务,支撑批量注册与账户养号
  • 猫池设备:可同时插入数十至上百张SIM卡,批量收发短信、拨打电话,是Smishing规模化作业的核心硬件

中游:作业实施层

  • 话术剧本流水线:诈骗团伙按"引流—建立信任—制造恐慌—诱导转账"四阶段编写标准化话术脚本,并针对不同人群(财务人员、老年人、学生家长)定制版本
  • 引流分工:"引流组"负责广撒网发送钓鱼短信/链接,"聊天组"负责一对一话术操控,"技术组"负责钓鱼页面搭建与仿冒APP打包,"取钱组"负责变现转移
  • 仿冒APP打包服务:黑市提供"套壳打包"服务:攻击者提供官方APP安装包与钓鱼后台地址,即生成可注入恶意代码的仿冒版本,技术门槛大幅降低
  • 深度伪造素材库:从公开直播、采访视频中爬取人脸与声纹素材,训练换脸与语音克隆模型,向下游出售"定制AI客服"与"AI老板声音"服务

下游:洗钱变现层

  • 跑分平台:以"兼职刷单、高额佣金"为诱饵招募大量"跑分客"提供收款二维码与银行账户,诈骗资金经多层"跑分"洗白,显著加大追踪难度
  • 第四方支付:无证支付结算通道为赌博、诈骗平台提供资金归集与结算服务,是公安部持续打击的重点
  • 虚拟币洗白:赃款经场外交易(OTC)兑换为虚拟货币,再经混币、跨链桥多层转移。公安机关近年通报的多起大案中,均有虚拟币洗钱环节
  • 境内外资金分流:通过地下钱庄实现"境内收钱、境外付款"的对敲模式,资金链条跨境断裂

生态治理与法律框架

《中华人民共和国反电信网络诈骗法》已于2022年12月1日起施行,这是我国首部专门反诈立法,对电话卡、物联网卡、金融账户、互联网账号的实名制与异常处置作出系统性规定,并明确对GOIP、猫池等设备的生产、销售、使用实施管控。公安部"云剑""长城"等专项行动持续捣毁GOIP窝点与跑分平台;工信部"一证通查"服务支持用户查询名下电话卡数量,12381涉诈预警短信系统对潜在受害人实施点对点预警。企业防御设计应与国家治理体系形成协同。

移动端独特风险因素与攻击面分析

移动端之所以成为钓鱼攻击的"理想靶场",根源于其硬件特性、交互范式与安全架构和PC端存在系统性差异。这些差异构成了攻击者可被精准利用的结构性漏洞。

界面与交互层风险

移动设备的物理尺寸与交互范式从根本上削弱了用户的安全核查能力:

  • URL栏动态隐藏:移动浏览器在页面滚动时自动隐藏地址栏,用户无法持续核对当前域名。攻击者利用此特性设计长页面,诱导用户向下滚动后输入凭证
  • 屏幕空间约束:小屏幕导致域名显示被截断,同形异义字域名(如аpple.com中的西里尔字母"а")极难被肉眼识别
  • 推送通知滥用:伪造系统级或应用级推送通知,利用用户对通知机制的高度信任诱导即时点击
  • 上下文切换成本:移动端多任务切换成本高,用户倾向于在收到消息后"立即处理",降低了二次验证的概率

系统与权限层风险

移动操作系统的权限模型与侧载机制为攻击者提供了额外的渗透路径:

  • 侧载风险(Sideloading):Android系统允许从非官方渠道安装APK。Google已推出侧载应用开发者验证机制并要求2026年起执行,但安全厂商普遍指出该机制并非"万能药",恶意软件仍持续渗透官方应用商店
  • Accessibility Service滥用:该服务本意为辅助残障用户,却被恶意APP广泛用于跨应用界面监控、自动点击与短信拦截——几乎主流Android银行木马家族均依赖该API
  • 深度链接劫持:攻击者利用URL Scheme(如alipay://、weixin://)劫持应用间跳转,将用户从合法应用导流至钓鱼页面
  • 预装后门:Triada、Keenadu等恶意软件嵌入设备固件,在出厂时即已感染,恢复出厂设置无法清除

Android 与 iOS 安全模型对比

对比维度AndroidiOS
应用分发官方商店 + 开放侧载(存在开发者验证新机制)原则上仅限App Store,企业证书滥用是主要侧载途径
权限模型安装时声明+运行时授权,Accessibility滥用面大权限颗粒度较细,但通知读取等权限仍被滥用
恶意软件量级承载绝大多数移动恶意软件(Kaspersky检测数据以Android为主)绝对数量低但单点价值高;SparkCat等事件证明App Store并非免疫
典型威胁银行木马、预装后门、侧载仿冒APP企业签名滥用、配置描述文件钓鱼、OCR窃取相册助记词
平台反制Google Play Protect、Android 17高级保护模式限制AccessibilityApp Review、Xcode/签名体系、Lockdown Mode

移动钓鱼经济学

攻击者向移动端迁移的根本驱动力是经济收益结构的改变:其一,单条欺诈短信的发送成本远低于定向钓鱼邮件的投送与域名养护成本,配合猫池、GOIP即可实现数十万级群发;其二,移动端直达支付场景——用户手机中同时驻留着银行APP、支付码与数字钱包,从"点击链接"到"资金损失"的路径在移动端被压缩至分钟级;其三,AI工具进一步压低了内容生产成本,KnowBe4数据显示AI生成内容已占钓鱼邮件的82.6%,该趋势同样覆盖短信话术与仿冒页面文案;其四,移动端的检测覆盖率低,攻击者在未受监控的渠道获得更高的单位投入回报率(ROI)。防御侧的成本结构则恰好相反:邮件安全网关成熟且覆盖率高,而MTD、短信过滤等移动端控制的部署率仍显著滞后——这正是当前防御经济学的核心失衡点。

移动端钓鱼风险矩阵

极高
凭证收集 + 双因素绕过

钓鱼页面同步窃取密码与拦截SMS/APP-based OTP,实现完整账户接管。NIST SP 800-63B已将基于电话与短信的OTP列为"受限认证器"(Restricted Authenticator)。

极高
银行木马 + ATS自动化转账

Mamont等木马利用Accessibility Service实时监控银行APP界面,在后台篡改转账参数,用户界面显示正常金额,实际转账至攻击者账户。

预装后门持久化控制

Triada等固件级后门提供攻击者对设备的近乎完全控制,可窃取全部信息、注入广告、安装额外恶意软件,且难以通过常规手段移除。

企业移动可见性盲区

企业安全堆栈传统上为桌面环境设计,无法扫描个人SMS、即时通讯对话或社交媒体私信。拥有SSO应用、邮件、协作平台与VPN访问权限的移动设备,恰恰是监控最薄弱的端点。

GOIP/伪基站规模化短信欺诈

GOIP设备与猫池支撑境内显号、境外作业的批量Smishing,结合《反电信网络诈骗法》治理持续对抗升级。此类攻击常与"手机口"配合实施语音钓鱼。

NFC近场支付欺诈

攻击者利用伪造银行APP结合NFC技术,在拥挤场所实施物理欺诈或远程社会工程学攻击,Kaspersky 2025年将其列为金融行业关键新兴趋势。

攻击演进时间线

2019—2021 · 萌芽期
短信钓鱼以"伪基站+钓鱼链接"为主,仿冒APP多通过第三方应用市场分发,技术门槛较高,攻击规模有限。
2022—2023 · 爆发期
疫情推动二维码普及,QR码钓鱼(Quishing)开始兴起。《反电信网络诈骗法》于2022年12月施行,治理与对抗同步升级。
2024 · AI赋能期
生成式AI大幅降低钓鱼内容制作成本。CrowdStrike记录2024年下半年语音钓鱼激增442%;McAfee证实3秒音频即可完成语音克隆;1月香港Arup公司遭深度伪造视频会议诈骗2亿港元,成为标志性事件。KnowBe4数据显示AI生成内容占钓鱼邮件的82.6%。
2025—2026 · 工业化期
移动钓鱼进入"服务化+全渠道化"阶段:Tycoon 2FA等钓鱼即服务(PhaaS)平台提供一站式AiTM钓鱼工具包(2026年3月遭Europol协调打击);Kaspersky确认银行木马安装包年增271%;Mandiant将语音钓鱼列为第二常见初始感染向量;Android 17推出高级保护模式(AAPM)从源头限制Accessibility Service滥用;企业移动威胁防御(MTD)市场进入主流采纳阶段。

探索其他子课题