根据统计分析,2022年全球邮件安全威胁中钓鱼邮件占邮件攻击的绝大部分,高达68.47%,教育/研究部门每周遭受网络攻击的次数是其他行业平均水平的两倍多,每周平均遭受近2000次攻击。全球每年因钓鱼邮件造成的经济损失高达数百亿。在2022年,全球每1000个邮箱,平均每月遭受的钓鱼邮件攻击数量为210次(不含垃圾邮件)。具体危害如下:
一、经济危害。钓鱼邮件的主要目的是窃取财产。一是当用户点击进入邮件中链接的假网银、假网站,输入了个人银行账户和密码等信息,便会导致财产失窃造成经济损失;若商业用户邮箱被钓鱼攻击,则可能造成更大经济损失。二是入侵者掌握用户邮箱后,可申请一个与用户类似的名字和一个类似的邮件地址,当用户准备汇款时,入侵者将自己的帐户发给用户的客户,或拦截发往该邮箱的邮件后将用户帐户替换为入侵者的账户,从而窃取交易资金。三是入侵者可通过被盗用户名义与用户的客户进行联系从而实施诈骗。
二、个人信息数据泄露危害。一是损坏邮箱中联系人的资料。入侵者通过钓鱼邮件破解邮箱后会收集所有邮件中的用户资料,获取大量隐私信息,更严重的是修改邮箱密码,导致用户邮箱受控。二是很多时候用户即便识破了假网银、假网站,没有输入自己的账号和密码,但还是可能被事先植入的木马程序或间谍程序所攻击。若用户的电脑防御能力较弱,只要点开虚假网站界面,电脑就会被植入木马或间谍程序。以后,用户在该机上的任何操作都可能被这些恶意程序监控到,并以数据包的形式传给不法分子,从而给用户造成重大损失和不良影响。
三、政治危害。如果国家公职人员、特别是敏感岗位的工作人员,在日常工作、生活中不注意邮箱安全问题,误点击了钓鱼邮件中的相关链接,将可能导致工作信息泄密,给国家安全带来极大危害。
四、2022年钓鱼邮件造成的重大事件
(一)西北工业大学邮件系统遭受境外网络攻击,有来自境外的黑客组织和不法分子向学校师生发送包含木马程序的钓鱼邮件,窃取相关师生邮件数据和公民个人信息,给学校造成重大损失。
(二)上海反电信网络诈骗中心发布,不法盗取了本市多家知名企业的员工内部邮箱,随后向邮箱通讯录中本企业员工群发邮件,部分受害者扣款被骗。
(三)搜狐全体员工在5月18日早晨收到一封来自“搜狐财务部”名为《5月份员工工资补助通知》的邮件,大量员工按照附件要求扫码,据统计共有24名员工被骗取四万余元人民币。
(四)印度的APT攻击组织,使用谷歌、雅虎邮箱或者利用盗取的其他邮箱,向周边国家如中国、巴基斯坦等的军事政治目标发送极具迷惑性的鱼叉邮件,诱骗受害方运行具备多种成熟商用的远控木马载荷,达到长期窃取数据的目的。
(五)大亚圣象公告表示,肇事者入侵该公司租用的微软公司邮箱系统,伪造假电子邮件冒充该公司管理层成员,伪造供应商文件及邮件路径,实施诈骗,涉案金额约356.9万美元(约人民币2275.49万元)。
(六)澳门17家豪华酒店遭遇邮件攻击,造成客人数据泄露。