点了钓鱼链接?立刻做这 6 件事
先深呼吸。点击钓鱼链接并不自动等于一场灾难。在大多数情况下,点击本身并不会危及你的账户或设备。真正关键的,是你点击后的那几秒钟里发生了什么——以及你在接下来的几分钟里会做什么。
本指南将带你精确地走一遍这个流程:分级研判、行动步骤,以及如何确保它不再发生。
首先:你点击时究竟发生了什么?
现代浏览器和操作系统的设计初衷就是遏制威胁。仅仅落到一个恶意页面上,很少会自行安装任何东西。真正的损害几乎总是需要你采取进一步的行动——输入某些东西、下载某些东西,或批准一个提示。
问问自己,以下哪个分支符合你的情况:
我只是点了一下,然后立刻关掉了标签页。 低风险。你的设备很可能没事。仍然请走一遍下面的第 1 步和第 4 步,但不必惊慌。
我输入了我的密码或用户名。 高风险。请把你的凭据当作已被泄露来处理。直接跳到第 2 步并迅速行动——凭据窃取是钓鱼点击最常见的结果。
我下载并打开了一个文件。 高风险。下载的文件可能会运行代码。第 4 步——一次恶意软件扫描——成为你的头等要务,同时要为你在那台设备上访问过的任何账户更改密码。
我输入了信用卡或借记卡的详细信息。 高风险。请立即联系你的银行(第 5 步)以冻结或监控该卡。这里时间就是关键。
我批准了一个身份验证提示,或授予了某个应用权限。 高风险。攻击者会利用“MFA 疲劳”攻击和 OAuth 权限授予,即便没有窃取你的密码,也能接管账户。请前往你账户的安全设置,撤销任何不熟悉的应用权限。
如果你仍然不确定发生了什么,就按顺序把全部六个步骤走一遍。这用不了 20 分钟,却覆盖了每一种情形。
立刻要做的 6 个步骤
1. 断开那个页面,别再输入任何东西
如果你还没关,就立刻关闭标签页。别再回到它,别再输入任何内容,也别点击页面内任何次要的弹窗或“关闭”按钮——有些钓鱼页面正是用这些来触发下载的。
如果你仍停留在一个让你感觉可疑的页面上,请关闭整个浏览器窗口,而不是导航离开。在手机上,则强制退出该应用。
你无需把设备与互联网断开。钓鱼攻击依赖于你主动提供信息——它们通常不是那种在页面加载的瞬间就在后台悄然运行的驾车式漏洞利用。
2. 立即更改被暴露的密码——以及所有复用了它的地方
如果你在钓鱼网站上输入了某个密码,就假定这个密码现在已经落入了攻击者手中。请立刻在合法的网站上更改它,赶在完成这份清单的其余部分之前。
然后停下来。想一想你还在哪里用了同样的密码。每一个共享它的账户现在都很脆弱,因为攻击者会自动地把窃取到的凭据拿到数十个热门网站上去尝试(这被称为“撞库”)。请为每一个复用过的账户更改密码。
为每个网站使用一个唯一的、随机生成的密码。密码管理器能让这件事变得切实可行。
3. 开启两步验证
一旦你更改了被泄露的密码,就在那个账户上——以及在任何其他尚未启用的重要账户上——启用两步验证(2FA)。
2FA 意味着即便攻击者明天拿到了你的新密码,没有你的第二重因素,他们仍然进不来。尽可能使用验证器应用(比如 Google Authenticator 或 Authy),而不是短信——短信验证码可能被拦截,尽管它仍聊胜于无。
4. 运行恶意软件扫描,并留意设备的表现
如果你从钓鱼页面下载并打开了一个文件,请用你的安全软件运行一次完整的恶意软件扫描。在 Windows 上,Microsoft Defender(内置)是一个可靠的起点。在 Mac 上,Malwarebytes 有一个口碑不错的免费层。
即便你什么都没下载,也请在接下来的 48 小时里留意你的设备:
- 意外的卡顿或高 CPU 占用
- 你没有安装过的新浏览器扩展或工具栏
- 你没有请求过的密码重置邮件
- 你账户历史里陌生的登录活动
如果你看到其中任何一项,就升级处理——如果这发生在工作设备上,请联系你的 IT 团队,或考虑寻求专业帮助。
5. 如果涉及支付信息,请通知你的银行
如果你输入了卡号、有效期、CVV 或银行凭据,请立即致电你的银行或发卡机构。大多数都有 24 小时反欺诈热线。请要求他们:
- 将该卡标记为监控,或补发一张新卡
- 审查近期交易,看有无任何陌生项目
- 拦截任何指向陌生商户的付款
在几小时内采取行动,能大幅提高阻止或撤销欺诈性扣款的机会。别等到天亮。
6. 举报此次钓鱼企图
举报只需两分钟,而且确实有助于保护他人。以下是举报的去处:
- 你的邮件服务商: 使用 Gmail、Outlook 或 Apple Mail 中的“举报钓鱼”按钮。这能训练它们的过滤器,去拦截针对他人的同类攻击。
- 你的 IT 或安全团队(如果这是一个工作账户): 他们需要知晓此事,以便调查你所在组织中是否还有其他人成为目标。
- 被冒充的公司: 如果钓鱼邮件假冒的是你的银行、Netflix、PayPal 或任何其他品牌,请把它转发给那家公司的滥用或安全团队(大多数都会公布一个钓鱼举报地址,比如 phishing@paypal.com)。他们可以采取行动,让该网站被下线。
- 国家网络犯罪机构: 在美国,请向反钓鱼工作组(APWG)举报,地址是 reportphishing@apwg.org,并把邮件转发至 phishing-report@us-cert.gov。在英国,请使用国家网络安全中心(NCSC)的举报工具。
如果你是在 iPhone 或 Android 上点的,请看这里
许多人会在惊慌中搜索“在 iPhone 上点了钓鱼链接”或“在 Android 上点了钓鱼链接”。诚实的答案是这样的:现代移动操作系统拥有强大的沙盒机制。轻点一个链接——哪怕是恶意的——也极少会导致代码自动执行或设备被感染。
移动端真正的风险,与桌面端别无二致:关键在于你输入了什么。手机屏幕更小,网址更难检查,攻击者也深知这一点——钓鱼网站正越来越多地被设计得在手机上看起来完美无缺。如果你在一个移动网站上输入了凭据或支付信息,那么无论你用的是哪种设备,都请遵循上面的第 2 步和第 5 步。
在点了一个链接之后(且并未下载或安装任何东西)就恢复出厂设置,几乎从来都没有必要。把恢复出厂设置留给那些你安装了可疑应用、又无法将其卸载的情形。
预防:下次在点击前先检查链接
避免陷入这种境地的唯一最佳方式,就是在你真实的设备上打开链接之前先核实它。
有两个选项能让这件事变得轻松:
先学会读懂链接。 我们的安全链接检测指南解释了静态网址扫描器为何会漏掉全新的钓鱼域名——以及应当如何安全地检查一个可疑链接。它只需几分钟,且分文不花。
在一个几分钟后就不复存在的浏览器里打开它。 Tempbrowser 分析器会在一个临时的云端沙盒内打开链接,并把画面串流到你的屏幕。页面运行在一个隔离的环境里——而不是在你的设备上。当你的会话结束时,整个沙盒都会被清除:没有历史记录,没有 cookie,不留痕迹。如果页面想搞什么名堂,那也是在别的地方发生。免费版无需注册、无需信用卡——你每天可获得 3 次启动,每次最长 3 分钟。这足以在你决定是否信任一个可疑链接之前,先审视它。
想了解更多关于评估可疑链接的内容,请参阅我们的指南:这个链接安全吗?点击前如何检查。
FAQ
仅仅点击一个链接,就能黑掉我的手机吗?
在几乎所有真实世界的情形中,不能。点击一个链接并加载一个页面,本身并不会安装恶意软件或危及你的账户。老练的“零点击”漏洞利用确实存在,但它们罕见、有针对性,且会被迅速修补。绝大多数钓鱼攻击都需要你输入某些东西——密码、卡号或验证码。如果你点了但什么都没输,你的风险就非常低。
如果我点了但什么都没输入呢?
你很可能没事。关闭标签页,如果你下载了任何文件就做一次快速的恶意软件扫描,并在接下来的几天里留意你的账户有无异常活动。除非你确实输入了自己的凭据,否则无需更改任何密码。
点了钓鱼链接之后,我该恢复出厂设置吗?
几乎肯定不必——尤其是如果你所做的只是点击并关闭。恢复出厂设置是一种最后手段,用于那些恶意应用已被安装且无法卸载的情形。对于一次你并未下载或安装任何东西的钓鱼点击,恢复出厂设置会是大炮打蚊子,还会让你白白丢失数据。
我如何在不点击的情况下检查一个可疑链接?
有两种办法都行之有效。第一,把鼠标悬停在链接上(在桌面端),在浏览器的状态栏里查看真实的网址——留意知名品牌的拼写错误或不寻常的域名后缀。第二,在一个一次性的地方打开它:把网址粘贴到 Tempbrowser 分析器里,任何恶意内容都会在一个隔离的云端环境中运行,永不触及你的设备。我们的安全链接检测指南解释了为什么仅靠静态扫描器还不够。
点了钓鱼链接之后,最常见的结果是什么?
凭据窃取是迄今为止最常见的结果。攻击者会为银行、邮件服务商和热门应用打造以假乱真的假登录页,收集你的用户名和密码,然后立即使用这些凭据——往往在几分钟之内。这正是为什么迅速更改被暴露的密码如此关键。
如果你是在事后才读到这篇文章,那你现在已经有了一份清晰的行动清单。按顺序把它走一遍,你就已经做完了一个理智的人所能做的一切。往后,只需在点击前花两秒钟检查一下,就足以让钓鱼攻击的危险性大大降低。
安全地打开你的下一个可疑链接——无需注册: Tempbrowser 分析器