要點速覽
社交工程是指利用心理操縱來誘騙他人泄露敏感信息或採取有害行動。
常見手段包括網絡釣魚、恐嚇軟件、誘餌式攻擊,且日益增多的是由 AI 生成的攻擊,例如深度僞造音頻和視頻。
加密貨幣用戶經常成爲目標,因爲交易通常不可逆,新用戶可能不熟悉安全威脅。
要保持安全,需要保持懷疑態度、採用強身份驗證實踐,並瞭解這些攻擊通常如何運作。
如果某件事聽起來好得令人難以置信,或製造了強烈的緊迫感,那麼在採取行動之前暫停一下是值得的。
簡介
社交工程是指利用人類心理而非技術漏洞的操縱策略。從廣義上講,它描述了通過欺騙、說服或施壓來影響他人行爲的任何企圖。然而在網絡安全領域,該術語指的是惡意技術,用來誘騙個人泄露機密信息或執行會危及其安全的行爲。
社交工程早在互聯網出現之前就已經存在了。信任騙局、冒充和詐騙一直都依賴於操縱人,而不是操縱系統。互聯網只是讓這些方法變得更快、更便宜、也更容易規模化。如今的受害者範圍從個人到大型組織不等,而後果往往包括財務損失、身份欺詐或未授權的賬戶訪問。
這些攻擊對加密貨幣用戶尤其相關。加密貨幣交易通常不可逆,這意味着一旦詐騙成功,資金很可能會造成永久損失,幾乎沒有補救途徑。
社交工程是如何運作的?
所有社交工程攻擊都利用可預測的人類反應:恐懼、貪婪、好奇心、信任,或是想要幫忙的願望。騙子會製造觸發這些情緒的情境,並推動受害者在無法進行理性思考之前迅速行動。消息越緊急或越令人警惕,受害者用來質疑的時間就越少。
釣魚(Phishing)
釣魚是最常見的社交工程形式之一。攻擊者會發送看起來像是來自受信任來源(例如銀行、知名公司或交易所)的電子郵件或消息。這些信息通常會警告可疑活動,並要求收件人通過點擊鏈接來驗證其賬戶。
鏈接會引導你進入一個假網站,該網站看起來很有說服力,但會截取受害者輸入的任何憑證。定向釣魚(spear phishing)是更有針對性的版本:攻擊者會先研究特定個人,然後定製信息,使其顯得更可信。
恐嚇軟件(Scareware)
恐嚇軟件通過虛假的警告來嚇唬用戶並促使他們採取行動。一個常見例子是彈窗或橫幅聲稱你的設備被感染,並敦促你點擊鏈接或安裝軟件來移除威脅。而這些軟件本身就是惡意軟件。
恐嚇軟件的運作方式是用警報淹沒用戶,並提供一個看似“解決方案”的選項。實際上,點擊該提示會安裝惡意軟件,或者把受害者重定向到一個欺詐網站。
誘餌(Baiting)
誘餌利用好奇心或貪婪,吊起人們對某些“有吸引力”的東西的興趣。網上的誘餌往往以網站形式出現,承諾提供免費的音樂、軟件或數字內容,但要訪問就需要先註冊賬戶。真正的目標是收集個人數據。
線下誘餌也存在。騙子可能會在公共場所遺留感染了惡意軟件的 U 盤,賭的是有人出於好奇會把它插到自己的電腦上。一旦連接,設備就會投遞惡意軟件,用於竊取數據或爲攻擊者提供遠程訪問權限。
AI 驅動的攻擊與深度僞造
近年來,AI 工具讓社交工程的手段變得更爲複雜。攻擊者現在可以生成語法完美且在語境上也很有說服力的釣魚郵件,從而移除了辨別騙局的傳統方式之一。
深度僞造技術進一步實現了僞造音頻和視頻。2024 年和 2025 年已經出現了許多案例:騙子冒充公司高管或公衆人物,使用克隆出來的聲音和視頻來授權虛假的資金轉賬,或說服目標向其匯出資金。加密貨幣用戶也同樣成爲對象:騙子可能會冒充交易所支持人員或影響者,向用戶發起深度僞造視頻通話,並以“假贈禮”等形式引導詐騙。
戀愛騙局(有時也被稱爲“宰豬盤/肉(pig butchering)”)在加密貨幣領域也有所增長。攻擊者會在數週或數月內,先與受害者建立看似真實的關係,然後再引導受害者進入虛假的投資平臺。
社交工程與加密貨幣
加密貨幣用戶面臨更高的社交工程暴露風險,原因主要有幾方面。首先,加密貨幣交易不可逆:一旦資金被髮送,通常無法追回。其次,這個領域吸引了許多新手,他們可能還不熟悉常見威脅。第三,潛在的財務收益會帶來特定的情緒條件——也就是貪婪與“錯失良機”的恐懼——而騙子正是利用這些情緒進行操作。
常見的加密貨幣特定攻擊包括:假空投與“贈禮”騙局、龐氏騙局和金字塔騙局、僞裝成合法 DApp 的盜幣工具,以及冒充勒索軟件感染來施壓受害者使用加密貨幣付款的行爲。
渴望獲得快速回報會讓新手在缺乏充分研究的情況下做出行動。相反,對資金或數據遭到泄露的恐懼,可能會促使人們在尚未確認威脅是否真實之前就採取行動。
如何防範社交工程攻擊
防範社交工程,首先要提高警惕。瞭解這些攻擊的運作方式,能讓你不容易在毫無防備時中招。以下是一些實用步驟:
自學並教育身邊的人常見的詐騙手法。分享這些信息是最有效的防禦之一。請參閱我們關於通用安全原則的指南,以獲得更全面的基礎知識。
對“緊急請求”保持懷疑態度。合法服務通常不會要求你在幾分鐘內立刻行動,也不會在你不立即迴應時就聲稱你將失去訪問權限。
在點擊任何鏈接或附件之前,先覈實發件人。仔細檢查發件人的電子郵件地址,並直接進入網站訪問,而不是通過郵件中的鏈接跳轉。
在任何支持的賬戶上啓用雙重身份驗證(2FA)。即使你的密碼已被泄露,這也能提供額外的一層保護。
保持軟件和操作系統更新。許多攻擊會利用已知漏洞,而補丁通常已經修復了這些問題。
爲每個賬戶使用強壯且唯一的密碼。密碼管理器可以幫助你管理這些密碼,而無需記住所有密碼。
針對企業:培訓員工識別釣魚行爲,並制定清晰的流程來覈實異常請求,尤其是涉及金錢或敏感數據的請求。
常見問題
在網絡安全中,社交工程是什麼?
在網絡安全中,社交工程是指操縱人們以泄露機密信息或執行會危及其安全的行爲的技術。它不同於針對技術系統的黑客攻擊,社交工程則針對的是人的行爲方式。
我如何識別釣魚郵件?
釣魚郵件通常會製造緊迫感,要求你點擊鏈接或提供個人信息,並且可能包含發件人地址或網站網址上的細微不一致之處。如今,由 AI 生成的釣魚內容可能語法非常正確,因此僅憑語法無法可靠識別詐騙;覈實發件人地址並直接訪問官方網頁會更可靠。
加密貨幣用戶是否面臨更高的社交工程風險?
加密貨幣用戶面臨更高的風險,因爲交易通常無法撤銷。騙子會通過“贈禮”騙局、冒充假客服支持以及盜空錢包的假 DApp 來針對加密貨幣用戶。對生態系統運作方式不夠熟悉的新用戶尤其容易受騙。
什麼是深度僞造騙局(deepfake scam)?
深度僞造騙局會利用由 AI 生成的音頻或視頻來冒充受信任的人,例如交易所代表、公衆人物或公司高管。其目標是建立足夠的虛假信任,讓受害者匯出資金或分享登錄憑證。
如果我認爲自己可能已經被盯上了,該怎麼辦?
不要轉賬或提供任何額外信息。請立即與任何可疑網站或軟件斷開連接。更改你的密碼並檢查賬戶活動。若已損失資金,請向被冒充的平臺或服務舉報該事件,並在必要時向相關主管部門報告。
結束思考
社交工程利用的是人的心理,而不是軟件漏洞,因此它是網絡犯罪中最持久、最容易適應的一類。隨着 AI 工具變得更易獲得,攻擊僅憑視覺或語言線索可能會更難被發現。最佳防禦是把“保持懷疑習慣”與“強身份驗證做法”結合起來。
對於加密貨幣用戶而言,由於交易不可逆,這種風險尤其高。瞭解當前詐騙手法是一個持續的過程。下方“延伸閱讀”部分提供了相關指南鏈接,會更詳細地介紹特定攻擊類型。
延伸閱讀
5 種常見的加密貨幣詐騙及如何避免
移動設備上的常見詐騙
8 種常見比特幣詐騙及如何避免
5 種方法提升你的 Binance 賬戶安全
5 條建議來保護你的加密貨幣資產
免責聲明:本內容僅以“原樣(as is)”提供,用於一般信息與教育目的,不作任何形式的陳述或保證。它不應被視爲金融、法律或其他專業建議,也不意在推薦購買任何特定產品或服務。你應當向合格的專業顧問尋求自己的建議。若本內容由第三方貢獻者提供,請注意其中表達的觀點屬於第三方貢獻者,並不必然反映 Binance Academy 的觀點。數字資產價格可能波動。你的投資價值可能下跌或上漲,你可能無法取回所投資的金額。你的投資決策完全由你自行負責,Binance Academy 不對你可能遭受的任何損失承擔責任。欲瞭解更多信息,請參閱我們的《使用條款》、《風險警示》以及《Binance Academy 條款》。
