资讯动态

面向新闻从业者的鱼叉式钓鱼威胁研究 —— 基于伊朗针对以色列记者攻击事件

发布时间:2026/8/18 14:31:48 来源:尧图企业网站定制
摘要地缘冲突背景下新闻记者群体逐步成为高级持续性网络钓鱼的重点攻击对象。以色列辛贝特与国家网络局发布公开预警显示伊朗情报相关行为主体加大对以色列记者群体的鱼叉式网络钓鱼攻势攻击者依托 WhatsApp、Telegram 等加密即时通讯渠道以合作邀约、采访邀请、访谈沟通为伪装甚至冒充知名记者建立信任关系诱导目标点击伪造会议链接跳转至仿冒登录页面窃取谷歌账号凭证或是交付恶意链接与恶意文件以此搜集近期政治与安全事态相关情报。本文以该真实安全事件为实证样本还原攻击行动完整过程解析即时通讯渠道鱼叉钓鱼的攻击链路、社会工程实现逻辑与技术手段边界厘清新闻从业者遭受定向网络间谍攻击之后的情报外泄传导路径。研究发现该类攻击并不依赖系统软件漏洞核心突破口在于对目标职业场景的深度模仿与信任构建传统以邮件为核心的安全防护体系对即时通讯渠道攻击存在明显防御盲区。本文结合反网络钓鱼技术专家芦笛的研判观点从攻击行动背景、社会工程实现逻辑、技术手段局限、目标群体固有安全短板、机构防护缺陷等多维度完成成因拆解分别从即时通讯威胁治理、账号身份安全加固、新闻机构制度建设、从业者认知能力培育、跨机构威胁情报协同、地缘网络冲突背景下的预警机制建设层面提出可落地的防御路径。研究表明面向新闻从业者的间谍类钓鱼攻击是现实地缘博弈在数字空间的延伸防护工作不能仅仅局限于终端杀毒、邮件网关过滤需要适配记者群体移动办公、对外高频沟通、大量使用公共云账号的工作特征构建覆盖通讯渠道、身份认证、管理制度、人员认知的综合防御框架。关键词鱼叉式网络钓鱼社会工程新闻从业者即时通讯地缘网络对抗凭证窃取1 引言在地区地缘博弈持续激化的环境中网络间谍活动的目标已经不再局限于政府机构、军队与大型高技术企业具备信息搜集价值的民间群体逐步进入威胁行动的瞄准范围新闻记者便是其中极具代表性的一类对象。记者长期接触尚未公开的事件线索、多方信源、一线采访素材个人云账号、通讯设备中沉淀大量和政治、安全事件相关原始资料攻击者一旦实现账号劫持就可以间接获取高价值情报素材以此补充传统情报搜集渠道的不足。长期以来国内与国际网络安全领域对于鱼叉式钓鱼的实证研究多数案例样本集中于企业、政府单位攻击载体也多以电子邮件作为主要入口。随着加密即时通讯工具在跨境沟通、外勤采访场景大规模普及WhatsApp、Telegram 这类应用成为记者日常开展信源联络、跨境访谈的基础工具。通讯软件的消息碎片化、沟通场景私人化、消息来源身份难以核验等特征给高级社会工程钓鱼创造新的实施土壤而很多新闻机构的安全防护体系并未针对即时通讯渠道建立对应的管控与检测能力由此形成显著安全缺口。以色列辛贝特联合国家网络局对外披露的安全预警事件完整呈现出这一类新型威胁的现实形态伊朗关联情报行动主体不再依靠邮件投放诱饵直接通过即时通讯软件接触以色列记者使用采访邀约、合作洽谈等贴合记者本职工作的场景作为伪装部分场景下直接冒充行业内知名记者开展接触逐步建立信任之后推送伪造会议链接诱导受害者访问仿冒谷歌登录页面完成凭证窃取或是打开恶意链接、恶意文件最终实现情报窃取目的。该攻击模式没有利用复杂的系统漏洞高度依靠对目标职业工作流程的理解完成社会工程欺骗对于全球范围内从事冲突地区报道、地缘政治报道的新闻从业人员均具备参考警示意义。本文研究核心问题设定为地缘情报驱动下针对新闻从业者的即时通讯鱼叉钓鱼完整攻击链路如何运转攻击者如何依托职业场景伪装完成信任构建记者群体自身工作模式、新闻机构现有安全架构存在哪些先天短板应当构建何种适配新闻行业业务特征的综合防御机制。本文以本次公开披露事件作为分析样本客观还原攻击细节解构威胁传导机理结合反网络钓鱼技术专家芦笛的专业判断梳理技术层面、管理层面、人员认知层面存在的问题提出对应的治理对策。研究结论可为新闻媒体机构网络安全建设、外勤新闻从业者个人安全防护、地缘冲突环境下网络间谍威胁识别提供现实参考。2 伊朗针对以色列记者鱼叉钓鱼事件全貌复盘2.1 事件基础概况本次安全预警由以色列国家安全总局辛贝特与以色列国家网络局联合对外发布预警指向伊朗情报相关行为主体发起的一轮持续增长的定向网络钓鱼行动攻击目标集中于以色列境内新闻记者群体。攻击者核心战略目标是获取和近期政治、安全事态相关各类情报素材通过侵入记者个人云账号、读取聊天记录、获取采访文档等方式搜集从官方渠道难以直接拿到的碎片化线索与一手信息。攻击主要的对外接触渠道为 WhatsApp 与 Telegram 两款加密即时通讯软件。攻击者以匿名账号发起会话沟通的初始话术高度贴合记者日常工作包含项目合作提议、正式采访邀请、希望开展深度谈话等多种形式。在部分案例当中攻击者会直接冒充已经具备行业知名度的记者身份发起对话利用同行身份快速降低目标的戒备心理。在多轮沟通完成信任铺垫之后攻击者抛出伪造线上会议链接该链接跳转的页面主要分为两类一类是高仿的谷歌账号登录页面用于捕获账号密码、二次验证相关凭证另一类链接直接指向恶意网页或者恶意文件受害者点击、下载执行之后终端设备会遭到入侵控制。以色列官方的预警材料明确说明攻击的前置阶段没有出现恶意代码整个沟通交互过程全部依托社会工程手段推进。记者与陌生账号开展业务对话本身属于日常工作常态很难在对话初期分辨对面账号是否属于情报行动伪装。一旦记者输入谷歌账号密码攻击者拿到账号访问权限就可以读取受害者谷歌邮箱、云端硬盘存储的采访笔记、信源联系方式、尚未公开发布的稿件素材实现情报搜集目标。从事件的背景来看该钓鱼行动并非孤立的单次网络试探而是伊朗对以色列整套线上情报搜集体系当中的组成部分。近年以色列安全机构公开报告显示来自伊朗方面的线上情报试探、人员招募、定向网络攻击整体数量呈现明显上升趋势除记者群体之外军方预备役人员、科研人员、民间关键岗位人员均是相关行动的覆盖对象记者群体因为信息价值突出成为重点细分目标之一。事件发生之后辛贝特与国家网络局面向以色列全部新闻从业者发布防护指引提醒记者群体警惕即时通讯软件当中突如其来的采访邀约与会议链接要求对陌生对话发起方做多重身份核验谨慎点击会话内收到的各类外部链接同时建议强化谷歌等云服务账号的安全防护配置。该预警面向整个新闻行业公开目的在于扩大风险告知范围减少记者群体被欺骗的概率。2.2 攻击行动完整操作流程解析结合公开预警披露细节本次针对记者群体的鱼叉钓鱼攻击整体可以划分为信息摸排建立目标清单、即时通讯渠道初次接触、多轮对话构建信任、诱饵载体投放、凭证窃取或终端入侵、情报数据回传六个连续阶段。第一阶段信息摸排构建目标名单。攻击者通过公开互联网渠道搜集以色列记者的公开身份资料包含记者姓名、报道领域、公开的 WhatsApp 或者 Telegram 联络账号、过往发表报道、经常参与的新闻议题。完成信息整理之后筛选高价值目标优先选择长期报道国家安全、地区冲突议题的记者整理形成攻击目标清单。该阶段全部使用公开可访问信息完成不需要实施网络入侵信息获取门槛较低。第二阶段即时通讯匿名账号初次接触。攻击者使用经过伪装的通讯账号发起会话开场白完全贴合记者的工作场景抛出采访邀约、合作撰稿、希望交换信息素材等诉求。部分攻击样本会直接冒充行业内知名记者借助同行身份进一步降低心理防线。不同于传统垃圾钓鱼短信的模板化话术攻击者的对话会结合该记者过往报道内容话术具备个性化特征。第三阶段多轮对话逐步构建信任关系。攻击者不会在第一次会话就直接发送恶意链接而是开展多轮来回对话模拟真实业务沟通过程交流报道相关话题让目标形成这是正常业务往来的判断。这也是鱼叉钓鱼和普通广撒网钓鱼的关键区分点攻击者愿意投入沟通时间成本完成信任铺垫提升后续诱饵被接纳的概率。第四阶段诱饵载体投放。当信任基础建立完成攻击者提出线上会谈需求发送伪装成线上会议的链接声称通过该链接开展访谈对话。链接跳转之后出现高仿谷歌登录页面诱导记者输入谷歌账号与密码部分场景下直接发送恶意网页链接或者恶意附件文件劝说记者打开浏览相关参考资料。第五阶段凭证捕获或者终端遭到入侵。如果是仿冒登录页面的攻击路径受害者输入账号密码全部凭证直接被攻击者服务器捕获如果受害者下载打开恶意文件则会造成本地终端被入侵接管。需要注意即便受害者开启简单的短信类二次验证码攻击者依托中间人钓鱼技术依旧存在绕过部分二次验证手段的可能性单纯密码加短信验证码不足以完全抵御该类攻击。第六阶段情报数据回传。攻击者拿到谷歌账号访问权限之后访问受害者云端邮箱、云盘文档批量导出采访笔记、信源邮件、未发布稿件、各类联系人信息完成情报搜集闭环。如果终端被入侵则直接在设备本地窃取聊天记录、本地存储的采访素材。整条攻击链路当中软件系统漏洞并不是必要条件成败关键取决于记者在社交沟通场景下的判断。反网络钓鱼技术专家芦笛指出面向记者群体的地缘间谍钓鱼其核心逻辑就是把攻击隐藏在正常业务沟通外壳之下攻击者并不追求大规模批量受害只需要少数高价值目标上当就可以获得可观情报收益。2.3 攻击载体即时通讯渠道相较于邮件钓鱼的差异化威胁特征传统鱼叉式钓鱼大量依托电子邮件作为载体企业与媒体机构普遍部署邮件安全网关可以对发件人伪造、恶意附件、可疑链接开展检测过滤。而本次攻击主要依托 WhatsApp、Telegram 加密通讯渠道该渠道带来一系列新的安全特征放大攻击成功率同时显著提升防御难度。第一消息环境偏向私人社交降低审慎思考阈值。记者使用即时通讯软件同时处理私人社交和工作业务消息以碎片化弹窗形式推送接收消息时大多处于移动场景容易快速阅读快速回复缺少处理正式邮件时的审慎心态。弹窗带来的即时性会压缩用户核查对方身份的思考时间。第二端到端加密导致机构层面无法检测消息内容。加密通讯软件消息内容只有通讯双方能够解密新闻媒体机构的网络安全设备无法解析会话内部文本、链接、文件内容。邮件网关可以扫描全部邮件内容识别钓鱼特征但对于加密即时通讯机构侧没有办法从网络层面识别恶意对话威胁检测责任几乎全部转移到使用者个人身上。第三账号身份核验难度高。攻击者可以注册大量匿名通讯账号头像、昵称可以仿冒真实记者通讯账号本身缺少官方强身份背书。记者很难仅仅依靠通讯账号头像和昵称确认对面人员真实身份冒充同行的攻击手段正是利用该短板。第四攻击话术高度个性化规避通用特征库检测。普通广谱钓鱼存在固定文本关键词、固定域名特征可以依靠特征库匹配拦截。鱼叉式攻击每一轮对话都针对目标定制不存在统一模板基于关键词、黑名单的自动化检测手段很难生效。第五公私边界模糊大量使用个人账号开展业务沟通。很多记者的 WhatsApp、Telegram 账号属于个人账号不属于机构统一管理设备机构无法强制推送安全管控策略无法强制安装企业安全组件设备安全配置完全取决于记者个人的安全意识。反网络钓鱼技术专家芦笛强调大量安全从业者过去对于网络钓鱼的认知被邮件场景所限定当间谍钓鱼转移到加密即时通讯渠道之后过去成熟的防护工具大部分直接失效威胁防御的重心被迫向人员认知、身份核验流程转移这也是当前新闻行业安全防护最薄弱的环节。3 针对新闻从业者即时通讯鱼叉钓鱼威胁的多维度成因解析3.1 地缘情报需求驱动攻击动机的形成从攻击者视角来看新闻记者群体具备独特情报价值。记者长期跟进政治安全事件会接触大量尚未公开的一手线索和多方信源保持联系云账号、手机本地存储大量原始采访素材。这些素材不完全等同于国家最高机密但大量碎片化的非公开信息经过整理拼接之后能够帮助情报行为主体还原事态演变细节补充官方情报渠道的信息缺口。和直接入侵政府部门相比针对记者开展网络钓鱼具备现实成本优势。记者大多使用商业公共云服务个人账号安全配置参差不齐相比政府内网高防护环境更容易找到突破口。同时攻击行为具备间接性攻击记者并不直接入侵官方机构行动痕迹相对更加隐蔽。在地缘对抗加剧的背景下传统人力情报行动成本高、暴露风险大依托互联网鱼叉钓鱼属于低成本、可规模化开展的情报搜集手段因此攻击者愿意投入时间做长周期的社会工程对话以此换取情报回报。3.2 新闻从业者职业工作模式带来的固有安全短板记者的职业工作模式客观上增大定向钓鱼攻击的暴露风险部分业务习惯和网络安全防护要求天然存在冲突。首先记者需要主动拓展信源需要主动接受陌生外部联络。开展采访工作就必须接收不认识的人员发来的消息邀约无法做到 “拒绝所有陌生人消息”。普通企业员工可以不回复陌生外部联系人但记者的业务属性决定陌生联系人本身就有可能是重要信源不能简单一刀切屏蔽全部陌生会话这就给攻击者伪装信源、伪装同行创造客观条件。其次外勤移动办公占比高大量业务操作发生在个人移动设备。外出采访、异地报道场景之下记者大量依靠手机即时通讯软件开展工作访问谷歌云盘、云邮箱完成稿件处理。移动设备安全管控难度高于台式办公终端很多记者直接使用个人手机处理工作敏感材料机构安全策略很难落地到个人移动终端。再次公私账号混用现象普遍。不少记者直接使用个人谷歌账号存储工作采访笔记、稿件素材而不是机构统一托管的企业云账号。个人云账号缺少企业管理员侧安全管控没有强制多因素硬件密钥、登录行为审计等防护能力一旦账号被钓鱼窃取机构也无法及时感知账号异常访问。最后新闻从业者普遍更关注内容真实性核查但是缺少数字身份核验习惯。记者会反复核实文字信息、事件线索真假但是缺少对线上对话者数字身份核验流程。当一个账号自称是某位记者或者某信源多数人习惯于依靠话术内容做判断很少主动通过独立的第二通讯渠道交叉核验对方真实身份这就成为社会工程欺骗可以突破的缺口。3.3 新闻媒体机构安全防护体系存在结构性缺位多数新闻媒体机构网络安全建设重心集中在办公内网、官方网站、邮件系统并没有适配即时通讯渠道带来的新威胁存在明显防护盲区。第一安全检测能力局限于邮件与内网流量对加密即时通讯无检测手段。由于端到端加密特性机构网络设备看不到 WhatsApp、Telegram 内部消息无法识别对话当中的钓鱼邀约、恶意链接威胁无法在机构网络层面被拦截只能完全依靠记者个人识别。第二个人设备、个人云账号不在机构安全管理边界之内。媒体机构安全管理制度大多只约束单位配发的电脑设备对于记者个人手机、个人云账号缺少管理抓手既无法强制安全配置也无法开展安全审计。但恰恰大量高价值工作素材保存在这些不受管控的个人资产当中。第三安全培训内容和记者真实工作场景脱节。很多机构网络安全培训内容照搬企业通用模板重点讲解钓鱼邮件识别很少专门讲解即时通讯软件当中伪装采访邀约、伪装同行的间谍钓鱼场景。通用培训没有结合记者需要对接陌生信源这一现实业务给出可操作的身份核验工作流程仅仅笼统提醒 “不要点击陌生链接”在记者现实业务场景下很难落地执行。第四缺少面向外勤记者的安全事件响应预案。当记者遭遇可疑钓鱼接触、账号疑似遭到劫持的时候很多媒体没有明确的处置流程记者不清楚向谁上报上报之后如何快速隔离泄露材料、切断攻击者访问通道。3.4 社会工程钓鱼的技术边界与现有身份认证体系缺陷本次事件中攻击者主要依靠社会工程欺骗但是技术层面的账号认证机制同样存在短板放大攻击危害。攻击者伪造谷歌登录页面诱导受害者提交账号凭证即便开启短信或者软件令牌类二次验证码中间人钓鱼攻击依然存在绕过风险。短信验证码、TOTP 软件令牌的缺陷在于验证码本身不校验访问网页真实域名。当用户在钓鱼页面输入密码之后攻击者通过中间人代理实时转发登录会话同时把二次验证请求同步推送给受害者受害者输入的验证码直接被攻击者复用完成登录。也就是说单纯依靠密码加上短信、软件令牌不足以完全抵御高仿登录页的鱼叉钓鱼。反网络钓鱼技术专家芦笛指出很多普通用户包括新闻从业者存在认知误区认为只要开启二次验证就可以完全免疫钓鱼窃取。实际上只有绑定访问域名的硬件密钥或者通行密钥才能够从机制层面抵御中间人钓鱼攻击而这一类强身份认证手段在普通记者个人云账号当中普及率很低。同时公共云服务商针对个人账号的异常登录识别存在局限。如果攻击者使用代理模拟目标所在地区 IP短时间内的账号异地访问行为不一定能够触发云平台风险告警账号被劫持之后可能潜伏较长时间不被发现攻击者可以持续读取历史邮件和文档。3.5 威胁情报协同机制不足预警传递链条不通畅该类地缘间谍钓鱼具备团伙化特征同一攻击者会批量接触多名记者。如果媒体机构、网络安全主管部门、安全厂商之间能够及时共享攻击样本、匿名攻击者账号、诈骗话术模板就可以更快向整个新闻行业发出预警。现实中该类情报共享存在现实阻碍。记者收到的可疑即时通讯对话属于端到端加密内容很难把完整攻击样本提交给安全机构不同媒体机构之间缺少常态化情报交换渠道安全机构发布的公开预警从发布到一线记者看到之间存在传播延迟部分外勤记者没有关注官方网络安全公告的习惯预警信息触达存在缺口。以色列本次是国家网络局联合辛贝特直接面向全行业发布预警才完成大范围风险告知这也侧面体现行业自发的情报流转效率有限。4 面向新闻从业者即时通讯鱼叉钓鱼的多层次防御体系构建针对事件暴露出的多重风险不能简单套用普通企业的安全防护方案必须充分尊重新闻行业业务现实记者需要接收陌生信源联络无法彻底屏蔽陌生人消息大量业务发生在个人移动终端与加密通讯软件。防御体系应当兼顾新闻采访业务可行性与安全风险管控从技术加固、机构制度建设、从业者工作流程规范、威胁情报预警、强身份认证落地多个层面形成闭环。4.1 优化云账号身份认证落实抗钓鱼的强认证机制账号凭证窃取是本次攻击达成目的的关键环节需要从身份认证层面缩小攻击成功可能性。首先区分工作素材存储账号和个人生活账号。新闻机构应当推动记者尽量使用机构托管的企业版云账号存储采访笔记、未发布稿件、信源资料减少高敏感业务材料保存在不受管控的个人谷歌账号当中。企业云账号具备管理员审计能力可以配置登录异常告警一旦出现陌生地区登录行为机构安全人员可以及时感知风险。其次优先部署具备域名绑定校验能力的硬件安全密钥或者通行密钥。反网络钓鱼技术专家芦笛强调短信验证码、软件 TOTP 令牌无法对抗中间人仿冒登录页钓鱼攻击。硬件密钥与通行密钥在认证过程当中会校验访问网站真实域名仿冒钓鱼域名无法完成认证流程从底层阻断凭证被复用的可能性。针对接触国家安全、冲突议题的高风险记者群体应当优先配置该类认证手段替代单纯的短信二次验证。再次合理配置云账号登录行为告警。打开云平台全部异地登录、新设备登录提醒一旦出现陌生设备访问第一时间推送邮件、弹窗告警记者可以快速发现账号劫持迹象及时修改密码、吊销恶意访问会话。同时定期清理账号第三方授权应用防止攻击者通过恶意 OAuth 授权持久驻留账号。4.2 建立适配新闻业务的线上沟通身份核验流程既然记者业务上无法拒绝陌生人发起的采访邀约就需要建立一套不阻碍正常采访业务的数字身份核验流程从业务流程层面破解冒充同行、冒充信源的社会工程欺骗。第一陌生联系人通过 WhatsApp、Telegram 发来业务合作、采访邀约时不直接采信通讯账号的身份自述。需要通过第二条独立渠道交叉核验对方身份比如查找该记者公开官方邮箱写邮件确认刚才通讯软件上的邀约是否属实或者通过第三方行业熟人做中间人核实不能仅仅依靠通讯软件对话确认身份。攻击者可以伪造通讯账号但是很难同时控制多条完全独立的联络渠道。第二制定链接接收使用规范。来自陌生会话的会议链接、参考资料链接不直接点击访问。不要直接打开对方发送的附件文件。如果对方提出线上会议需求优先使用记者自己主动发起的会议链接而不是直接点开对方发来的外部链接从源头减少跳转仿冒页面的机会。第三明确红线规则不在即时通讯点击链接跳转之后输入云账号密码。只要是通过聊天会话点进去的网页无论页面外观多么像谷歌登录界面都不在该页面输入账号凭证访问云服务应当手动在浏览器输入官方域名进入。这套行为准则不需要复杂技术但是可以直接切断仿冒登录页攻击链路。机构需要把上述核验流程整理为简洁可执行操作指引而不是抽象的安全口号嵌入记者日常业务手册而不是只放在安全培训 PPT 当中。4.3 新闻媒体机构完善安全管理制度与场景化安全培训媒体机构需要正视加密即时通讯带来的防护现实困境调整安全管理思路不再仅仅聚焦内网电脑把外勤移动工作场景纳入安全管理范畴。其一区分配发设备与个人设备的安全要求。对于记者自备的个人手机如果需要处理工作敏感素材明确最低安全基线系统版本及时更新不随意安装来源不明应用工作业务尽量使用机构企业云账号同时明确风险告知个人设备不存在机构层面安全保障高敏感度素材尽量不在个人设备长期留存。其二重构安全培训内容贴合记者真实工作场景。减少泛泛而谈的钓鱼邮件案例增加针对即时通讯渠道间谍钓鱼的教学。以本次以色列记者遭遇攻击一类真实事件作为教学样本模拟 “陌生人通讯软件发来采访邀约后续发送会议链接” 完整场景教会记者如何做交叉身份核验。培训应当轻量化常态化拒绝一年一次长篇大论式宣讲用案例、简短操作清单的形式输出。其三建立可疑事件上报和应急处置流程。明确记者遇到可疑间谍钓鱼接触时向机构内部哪个岗位上报一旦发生账号疑似被入侵执行标准化处置动作断开可疑会话吊销账号全部授权会话重置账号密码排查云盘、邮箱是否存在资料外泄评估稿件、信源信息泄露影响范围。即便事件没有形成实际损失也鼓励记者上报可疑接触做到无责上报消除记者害怕上报被追责的心理负担。4.4 加强行业层面威胁情报共享与分级预警机制针对地缘驱动的定向间谍钓鱼单家媒体机构的感知能力有限需要推动行业、网络安全主管部门、安全厂商之间的情报协同。一方面建立面向新闻行业的威胁情报流转渠道。当记者遇到可疑间谍钓鱼会话在保护隐私前提下可以提交攻击话术、攻击者通讯账号标识给安全机构。安全机构汇总多份样本之后识别同一攻击者的活动模式提炼攻击特征。另一方面构建分级预警发布机制。当出现针对新闻从业者的大规模钓鱼浪潮由网络安全主管机构面向媒体行业发布专项预警清晰描述攻击者使用的话术模板、常用伪装身份、典型诱饵形式而不是发布笼统的通用网络安全公告。预警要照顾外勤记者的触达渠道不只是依靠官方网站公告同时推动行业协会、媒体内部通讯群组转发提升一线记者接收概率。同时媒体机构内部建立内部风险通报机制当本单位某一名记者收到可疑钓鱼邀约在保护当事人隐私前提下向同机构其他记者同步该攻击模式提醒全体人员提高警惕。4.5 从业者个人认知层面的风险纠偏反网络钓鱼技术专家芦笛强调鱼叉式社会工程钓鱼之所以能够持续奏效很大一部分原因来自于用户认知误区。针对新闻从业者需要纠正两类典型认知偏差。第一类误区开启二次验证码就可以完全抵御钓鱼。需要明确告知短信验证码、软件令牌会被中间人钓鱼攻击绕过高风险场景优先使用硬件密钥或者通行密钥。第二类误区对方能够说出行业相关信息、对话内容专业就代表身份真实。攻击者前期已经搜集大量公开报道资料可以模仿专业记者口吻对话对话内容专业不等于线上账号身份真实专业话术只是社会工程诱饵的一部分身份必须依靠独立渠道交叉核验不能靠对话文本质量判断。同时建立风险心理模型不要因为对方是同行身份就放松警惕。本次事件当中攻击者直接冒充知名记者开展接触同行身份反而成为欺骗的掩护。无论对方自称记者、信源还是行业专家只要来自陌生即时通讯会话都应当启动身份核验流程。记者个人还需要做好数据分层管理极度敏感的采访素材、核心信源联系方式尽量减少长期保存在云账号当中做好本地加密存储降低账号一旦被窃取之后造成的损失规模。5 讨论以色列辛贝特与国家网络局披露的伊朗针对记者群体钓鱼事件给网络安全领域带来重要启示高级网络间谍行动正在从传统邮件载体大规模迁移到加密即时通讯渠道。过去几十年鱼叉钓鱼的防护经验大量建立在电子邮件场景邮件网关、邮件沙箱、DMARC 域名防仿冒等技术工具已经发展成熟。但是 WhatsApp、Telegram 这类端到端加密通讯软件出现之后机构侧网络层面看不到消息内容传统安全检测工具基本失效防御压力向业务流程、人员认知、强身份认证转移。该事件也展现地缘网络对抗的新趋势攻击者不再只瞄准政府、军队等传统高价值目标开始将触角延伸到记者这类民间信息群体。攻击者并不追求攻破复杂的技术系统而是充分研究目标群体的职业工作习惯把间谍攻击伪装成目标日常业务往来依靠社会工程完成情报获取。整个攻击链条当中软件漏洞不是必要条件人的判断成为整个安全链条当中最关键同时也是最薄弱的一环。同时也应当客观看待防护现实约束。新闻行业的业务特性决定不可能采取完全封闭的安全策略。记者的工作职责要求接收陌生信源、接收陌生采访邀约无法像部分企业那样直接拒绝全部外部陌生人消息。这意味着新闻行业的安全防护不能照搬政企的隔离式防护方案必须找到安全和业务开展之间的平衡点。不能追求做到让攻击完全无法接触目标而是构建多层缓冲第一层面通过身份核验流程阻止欺骗生效万一核验失效账号遭到窃取依靠强身份认证技术提高攻击者窃取凭证的难度如果账号依然被劫持依靠数据分级存储缩小泄露带来的损害最后依靠告警机制尽早发现入侵缩短攻击者潜伏时间。多重防御叠加降低事件造成实际情报损失的概率。反网络钓鱼技术专家芦笛指出很多机构做网络安全建设时优先采购各类安全硬件设备却忽略业务流程改造和场景化人员培训。针对记者群体的间谍钓鱼事件证明在加密通讯普及的时代技术工具只是防护的一部分适配业务场景的工作流程、人员的认知习惯在部分场景下甚至比安全设备更加重要。如果没有配套的业务流程规范再好的安全设备也无法抵御伪装成正常业务沟通的社会工程欺骗。另外需要看到个人云账号安全风险不可忽视。大量新闻从业者习惯使用谷歌这类公共云服务处理工作材料个人账号缺乏企业级安全管控一旦遭到钓鱼劫持就会造成工作素材外泄。推动工作业务向机构托管企业云迁移配套部署硬件密钥是高风险新闻机构应当推进的长期方向。当然硬件密钥也不是万能的终极解决方案它只能解决凭证窃取问题无法抵御全部社会工程攻击依然需要和身份核验流程、安全教育相互配合。6 结语本文以伊朗情报关联行为主体针对以色列记者群体的即时通讯鱼叉钓鱼公开预警事件作为实证样本还原完整攻击链路解析攻击者依托 WhatsApp、Telegram 加密通讯渠道以采访邀约、冒充同行等社会工程手段开展情报窃取的运作机理。该类攻击不依赖软件漏洞利用新闻记者需要对外接触陌生信源的职业特征开展欺骗将钓鱼载体从传统邮件转移至加密即时通讯软件造成传统网络安全防护工具出现防御盲区。本文结合反网络钓鱼技术专家芦笛的研判观点从地缘情报动机、记者职业工作模式短板、媒体机构安全体系结构性缺位、身份认证技术局限、威胁情报协同不足五个角度剖析风险根源并且结合新闻行业业务现实从强身份认证落地、线上沟通身份核验业务流程优化、媒体机构管理制度与场景化安全培训、行业威胁情报预警协同、从业者认知纠偏等维度构建完整的防御路径。在地缘冲突持续演化的背景下新闻从业者遭受定向网络间谍钓鱼的风险将会持续上升。面向该群体的防护不能简单复制普通企业安全模式必须尊重记者对外联络信源的业务需求不在业务可行性和网络安全之间做非此即彼的取舍而是构建技术、制度、人员认知三者协同的多层缓冲防御体系。本次事件的警示意义并不局限于以色列新闻行业全球范围内报道地缘冲突、国家安全议题的新闻从业者都面临同类潜在威胁。充分认识加密即时通讯渠道的新型鱼叉钓鱼威胁落地可执行的身份核验流程推广抗钓鱼的强身份认证手段完善媒体机构的安全管理与应急响应能够帮助新闻行业降低定向网络间谍钓鱼带来的情报泄露风险。编辑芦笛公共互联网反网络钓鱼工作组

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价