要点速览

  • 社交工程是指利用心理操纵来诱骗他人泄露敏感信息或采取有害行动。

  • 常见手段包括网络钓鱼、恐吓软件、诱饵式攻击,且日益增多的是由 AI 生成的攻击,例如深度伪造音频和视频。

  • 加密货币用户经常成为目标,因为交易通常不可逆,新用户可能不熟悉安全威胁。

  • 要保持安全,需要保持怀疑态度、采用强身份验证实践,并了解这些攻击通常如何运作。

  • 如果某件事听起来好得令人难以置信,或制造了强烈的紧迫感,那么在采取行动之前暂停一下是值得的。

Binance Academy courses banner

简介

社交工程是指利用人类心理而非技术漏洞的操纵策略。从广义上讲,它描述了通过欺骗、说服或施压来影响他人行为的任何企图。然而在网络安全领域,该术语指的是恶意技术,用来诱骗个人泄露机密信息或执行会危及其安全的行为。

社交工程早在互联网出现之前就已经存在了。信任骗局、冒充和诈骗一直都依赖于操纵人,而不是操纵系统。互联网只是让这些方法变得更快、更便宜、也更容易规模化。如今的受害者范围从个人到大型组织不等,而后果往往包括财务损失、身份欺诈或未授权的账户访问。

这些攻击对加密货币用户尤其相关。加密货币交易通常不可逆,这意味着一旦诈骗成功,资金很可能会造成永久损失,几乎没有补救途径。

社交工程是如何运作的?

所有社交工程攻击都利用可预测的人类反应:恐惧、贪婪、好奇心、信任,或是想要帮忙的愿望。骗子会制造触发这些情绪的情境,并推动受害者在无法进行理性思考之前迅速行动。消息越紧急或越令人警惕,受害者用来质疑的时间就越少。

钓鱼(Phishing)

钓鱼是最常见的社交工程形式之一。攻击者会发送看起来像是来自受信任来源(例如银行、知名公司或交易所)的电子邮件或消息。这些信息通常会警告可疑活动,并要求收件人通过点击链接来验证其账户。

链接会引导你进入一个假网站,该网站看起来很有说服力,但会截取受害者输入的任何凭证。定向钓鱼(spear phishing)是更有针对性的版本:攻击者会先研究特定个人,然后定制信息,使其显得更可信。

恐吓软件(Scareware)

恐吓软件通过虚假的警告来吓唬用户并促使他们采取行动。一个常见例子是弹窗或横幅声称你的设备被感染,并敦促你点击链接或安装软件来移除威胁。而这些软件本身就是恶意软件。

恐吓软件的运作方式是用警报淹没用户,并提供一个看似“解决方案”的选项。实际上,点击该提示会安装恶意软件,或者把受害者重定向到一个欺诈网站。

诱饵(Baiting)

诱饵利用好奇心或贪婪,吊起人们对某些“有吸引力”的东西的兴趣。网上的诱饵往往以网站形式出现,承诺提供免费的音乐、软件或数字内容,但要访问就需要先注册账户。真正的目标是收集个人数据。

线下诱饵也存在。骗子可能会在公共场所遗留感染了恶意软件的 U 盘,赌的是有人出于好奇会把它插到自己的电脑上。一旦连接,设备就会投递恶意软件,用于窃取数据或为攻击者提供远程访问权限。

AI 驱动的攻击与深度伪造

近年来,AI 工具让社交工程的手段变得更为复杂。攻击者现在可以生成语法完美且在语境上也很有说服力的钓鱼邮件,从而移除了辨别骗局的传统方式之一。

深度伪造技术进一步实现了伪造音频和视频。2024 年和 2025 年已经出现了许多案例:骗子冒充公司高管或公众人物,使用克隆出来的声音和视频来授权虚假的资金转账,或说服目标向其汇出资金。加密货币用户也同样成为对象:骗子可能会冒充交易所支持人员或影响者,向用户发起深度伪造视频通话,并以“假赠礼”等形式引导诈骗。

恋爱骗局(有时也被称为“宰猪盘/肉(pig butchering)”)在加密货币领域也有所增长。攻击者会在数周或数月内,先与受害者建立看似真实的关系,然后再引导受害者进入虚假的投资平台。

社交工程与加密货币

加密货币用户面临更高的社交工程暴露风险,原因主要有几方面。首先,加密货币交易不可逆:一旦资金被发送,通常无法追回。其次,这个领域吸引了许多新手,他们可能还不熟悉常见威胁。第三,潜在的财务收益会带来特定的情绪条件——也就是贪婪与“错失良机”的恐惧——而骗子正是利用这些情绪进行操作。

常见的加密货币特定攻击包括:假空投与“赠礼”骗局、庞氏骗局和金字塔骗局、伪装成合法 DApp 的盗币工具,以及冒充勒索软件感染来施压受害者使用加密货币付款的行为。

渴望获得快速回报会让新手在缺乏充分研究的情况下做出行动。相反,对资金或数据遭到泄露的恐惧,可能会促使人们在尚未确认威胁是否真实之前就采取行动。

如何防范社交工程攻击

防范社交工程,首先要提高警惕。了解这些攻击的运作方式,能让你不容易在毫无防备时中招。以下是一些实用步骤:

  • 自学并教育身边的人常见的诈骗手法。分享这些信息是最有效的防御之一。请参阅我们关于通用安全原则的指南,以获得更全面的基础知识。

  • 对“紧急请求”保持怀疑态度。合法服务通常不会要求你在几分钟内立刻行动,也不会在你不立即回应时就声称你将失去访问权限。

  • 在点击任何链接或附件之前,先核实发件人。仔细检查发件人的电子邮件地址,并直接进入网站访问,而不是通过邮件中的链接跳转。

  • 在任何支持的账户上启用双重身份验证(2FA)。即使你的密码已被泄露,这也能提供额外的一层保护。

  • 保持软件和操作系统更新。许多攻击会利用已知漏洞,而补丁通常已经修复了这些问题。

  • 为每个账户使用强壮且唯一的密码。密码管理器可以帮助你管理这些密码,而无需记住所有密码。

  • 针对企业:培训员工识别钓鱼行为,并制定清晰的流程来核实异常请求,尤其是涉及金钱或敏感数据的请求。

常见问题

在网络安全中,社交工程是什么?

在网络安全中,社交工程是指操纵人们以泄露机密信息或执行会危及其安全的行为的技术。它不同于针对技术系统的黑客攻击,社交工程则针对的是人的行为方式。

我如何识别钓鱼邮件?

钓鱼邮件通常会制造紧迫感,要求你点击链接或提供个人信息,并且可能包含发件人地址或网站网址上的细微不一致之处。如今,由 AI 生成的钓鱼内容可能语法非常正确,因此仅凭语法无法可靠识别诈骗;核实发件人地址并直接访问官方网页会更可靠。

加密货币用户是否面临更高的社交工程风险?

加密货币用户面临更高的风险,因为交易通常无法撤销。骗子会通过“赠礼”骗局、冒充假客服支持以及盗空钱包的假 DApp 来针对加密货币用户。对生态系统运作方式不够熟悉的新用户尤其容易受骗。

什么是深度伪造骗局(deepfake scam)?

深度伪造骗局会利用由 AI 生成的音频或视频来冒充受信任的人,例如交易所代表、公众人物或公司高管。其目标是建立足够的虚假信任,让受害者汇出资金或分享登录凭证。

如果我认为自己可能已经被盯上了,该怎么办?

不要转账或提供任何额外信息。请立即与任何可疑网站或软件断开连接。更改你的密码并检查账户活动。若已损失资金,请向被冒充的平台或服务举报该事件,并在必要时向相关主管部门报告。

结束思考

社交工程利用的是人的心理,而不是软件漏洞,因此它是网络犯罪中最持久、最容易适应的一类。随着 AI 工具变得更易获得,攻击仅凭视觉或语言线索可能会更难被发现。最佳防御是把“保持怀疑习惯”与“强身份验证做法”结合起来。

对于加密货币用户而言,由于交易不可逆,这种风险尤其高。了解当前诈骗手法是一个持续的过程。下方“延伸阅读”部分提供了相关指南链接,会更详细地介绍特定攻击类型。

延伸阅读

  • 5 种常见的加密货币诈骗及如何避免

  • 移动设备上的常见诈骗

  • 8 种常见比特币诈骗及如何避免

  • 5 种方法提升你的 Binance 账户安全

  • 5 条建议来保护你的加密货币资产


免责声明:本内容仅以“原样(as is)”提供,用于一般信息与教育目的,不作任何形式的陈述或保证。它不应被视为金融、法律或其他专业建议,也不意在推荐购买任何特定产品或服务。你应当向合格的专业顾问寻求自己的建议。若本内容由第三方贡献者提供,请注意其中表达的观点属于第三方贡献者,并不必然反映 Binance Academy 的观点。数字资产价格可能波动。你的投资价值可能下跌或上涨,你可能无法取回所投资的金额。你的投资决策完全由你自行负责,Binance Academy 不对你可能遭受的任何损失承担责任。欲了解更多信息,请参阅我们的《使用条款》、《风险警示》以及《Binance Academy 条款》。