钓鱼网站是骗子照着真网站做的假网站:银行的登录页、购物平台的支付页、邮箱的登录框,做得几乎一模一样。但你在假页上输入的账号密码,不进真网站的系统,而是直接发到骗子手里。
举个完整的例子:你收到一条短信,写着“【XX银行】您的账户存在异常,请于今日内核实,否则将被冻结”,后面跟一个链接。你点进去,页面和银行官方登录页一模一样——图标、配色、按钮全都对。你输入了卡号、密码,页面还“贴心”地让你输入短信验证码。几分钟后,卡里的 8000 块被转走了。你刚才待的那个网站,就是钓鱼网站:它不是银行做的,是骗子照着银行做的。
你以为交给银行,其实交给骗子
- 01短信递链接
诱导点击
- 02仿冒页面
索取账号和验证码
- 03骗子收到
信息被冒用
虚构示例;HTTPS保护连接,不替网站的业务身份背书。
假站靠什么让你上当
1. 皮做得真,但域名是假的。 页面可以抄得一模一样,域名却抄不走——真银行的域名是注册好的那一个,骗子常会注册一个长得像的,也可能利用被入侵的真实网站。比如把字母 o 换成数字 0,把 m 换成 rn,或者在真域名前后加一截东西。页面看长相没用,网址栏才是真假分界线(怎么看,下面细说)。
2. 路是它递给你的。 钓鱼网站很少等你自己去搜,而是把链接塞到你眼前:短信、邮件、微信群、评论区、“客服”私聊。正经机构也会发短信,但骗子发的链接指向的是他的假站。链接谁递来的、递的时候说了什么,本身就是第一处可疑点。
3. 它常常会催你。 “今日内不处理就冻结”“名额只剩最后 3 个”“您的包裹异常请立即核实”——紧迫感是钓鱼的标配。因为只要你不慌、多想一分钟、去官方渠道查一下,骗局就散了。越是催你马上操作的,越要先停一下。
4. 它要的是你“主动填”。 这一点最关键:这类仿冒登录页主要诱骗你输入信息,有些恶意页面还会诱导下载或利用漏洞。你输入的每一个字——账号、密码、支付密码、短信验证码——都被它原样记下来发给骗子。它和病毒不一样:病毒是程序在你设备上自己跑,钓鱼是骗你自己把钥匙递过去。
真站假站,看哪里
先看网址栏,别先看页面。 打开任何要登录、要付款的页面,先抬头看网址:主域名是不是官方那一个,一个字母都不能差。假域名常见三种手脚——长得像的字母(o 换成 0)、前后加料(真域名后面再接一串)、换后缀(.com 换成别的)。拿不准就去官方 App 或自己手输的官方网址核对,别用对方给的链接。
有“小锁”不代表是好人。 网址栏前面那把锁(HTTPS)只说明你和这个网站之间的传输是加密的,不说明这个网站是官方的——骗子也能给自己的假站免费申请证书、挂上锁。锁要看,但锁只是底线,域名才是身份。
最稳的办法是不走链接。 涉及钱和账号的事,关掉短信里的链接,自己打开官方 App 或官网去看——账户真有问题,官方渠道里一样能看到。再补一道兜底:重要账号打开双重验证,就算密码被骗走,骗子手里还差一道验证码或确认,更难登录;但如果连验证码也被骗走,或者确认了陌生登录,仍可能失守。
两个常见误会
误会一:“我没那么笨,假的我一眼就能看出来。” 钓鱼赌的不是你笨,是你忙、你慌、你刚好在等一个快递。页面做得像不像早就不是瓶颈,真正起作用的是那条短信编的理由刚好对上你正在办的事。识别的关键不是“眼力好”,而是养成一个固定动作:凡是要填账号密码的页面,先看网址栏。
误会二:“只要我钱不多,骗子看不上我。” 钓鱼链接是群发几十万条的,骗子并不知道你是谁。你的账号本身也是货:邮箱能用来重置其他账号的密码,社交账号能拿去骗你的好友,实名信息能卖给别人做精准诈骗。卡里没有钱,不等于账号不值钱。