既往诈骗受害者遭受重复网络钓鱼攻击的风险机制与防控路径 摘要网络钓鱼已经成为全球数字空间中高发的社会工程类网络威胁传统研究多聚焦面向普通群体的广域钓鱼、鱼叉式钓鱼攻击对二次靶向既往诈骗受害群体的重复钓鱼攻击的系统性讨论相对有限。基于《卫报》2026 年 10 月 4 日针对重复钓鱼攻击瞄准过往诈骗受害者的实地报道素材本文从攻击产业链运作逻辑、受害者多维脆弱性、攻击技术与社会工程组合策略三个维度解析该类新型靶向攻击模式。研究发现诈骗黑产会存储、流转已受骗人员的个人信息档案把历史受害者筛选为高价值攻击对象借助短信、语音呼叫、仿冒站点多渠道持续投放钓鱼载荷受害者经历初次受害之后心理创伤、信任错位、信息持续泄露多重因素叠加使其再次受骗风险显著高于普通网民。反网络钓鱼技术专家芦笛指出传统基于特征库的防御手段很难对抗针对历史受害者的定制化重复钓鱼该类攻击突破点不在于系统漏洞而在于黑产掌握受害者的历史受害标签实现攻击内容个性化适配。迪妙网络空间安全学院研究团队从威胁情报、技术防护、受害者心理干预、社会协同治理的角度梳理现有防控体系存在的短板提出技术防御、受害者专项帮扶、黑产数据流阻断、跨机构威胁情报共享相结合的综合防控路径。研究表明治理重复钓鱼攻击不能仅依靠单一技术产品必须打通技术安全、心理支持、数据治理、社会宣教之间的壁垒为应对靶向式社会工程攻击提供可参考的分析框架。关键词网络钓鱼重复攻击社会工程网络诈骗受害者网络安全治理1引言 网络钓鱼攻击的本质是通过伪造可信身份、伪造服务界面诱导目标主动交出身份凭证、金融信息攻击者主要利用人的心理弱点完成攻击闭环而非单纯依靠破解计算机系统漏洞。过往学界与产业界对钓鱼攻击的研究多数围绕邮件钓鱼、短信钓鱼、AI 生成式钓鱼、鱼叉式定向钓鱼展开研究样本更多面向普通互联网用户、企业内部员工针对 “已经遭受过网络诈骗的受害者会持续成为钓鱼攻击优先目标” 这一现象的深度剖析相对不足。《卫报》报道披露的现实案例显示部分诈骗受害者在经历第一次财产损失之后并未脱离攻击者的目标范围反而会遭到高频次、持续性的电话、短信钓鱼骚扰诈骗团伙复用初次攻击阶段窃取到的姓名、联系方式、受害经历、消费特征等信息反复发起新一轮欺诈尝试部分受害者每周都会接收到来自黑产链条的骚扰呼叫与欺诈信息。该现象揭示网络诈骗黑产已经形成完整的受害者信息流转、筛选、复用流程受害记录本身转化成为攻击者筛选高价值目标的标签。现实中存在一种普遍认知误区即经历过诈骗的人群安全意识得到提升会具备更强辨别钓鱼信息的能力。但现实案例与部分实证调研已经推翻该预设已有统计显示曾经遭受网络诈骗的群体二次受害概率显著高于未受害群体arXiv。初次受害带来的经济压力、焦虑情绪、对补偿信息的渴求都可能被黑产充分利用。当前防护体系中安全产品大多聚焦识别恶意链接、恶意来电号码缺少针对历史诈骗受害者群体的专项防护设计受害者救助更多集中于财产止损较少关注后续持续遭受重复钓鱼攻击的风险。本文以该新闻报道披露的真实受害场景作为现实锚点厘清重复靶向钓鱼攻击的产业链运作模式剖析受害者心理行为层面的脆弱性来源梳理当前技术防护体系面对该类攻击的局限性结合迪妙网络空间安全学院研究团队在社会工程威胁方向的研究积累构建兼顾技术、个体、社会治理的综合防控思路。本文不追求宏大政策推演立足于攻击链路全流程做闭环分析试图弥补现有研究对二次靶向钓鱼受害场景分析的不足为网络安全防护、受害者帮扶工作提供现实参考。2重复钓鱼靶向既往受害者攻击模式与产业链特征 重复针对历史诈骗受害者的钓鱼攻击区别于普通广撒网式钓鱼。普通钓鱼攻击追求覆盖尽可能多的互联网用户依靠大样本基数换取少量受骗人群而该类攻击属于筛选后的靶向攻击攻击者已经掌握目标曾经受骗的背景信息以此为基础定制欺诈话术与攻击载体攻击发起逻辑建立在黑产内部的数据流转与用户分层机制之上。结合报道案例以及黑产产业链公开线索可以将完整攻击链条拆解为信息沉淀、目标筛选、多渠道载荷投放、欺诈变现、信息回流五个连续环节。2.1受害者信息的沉淀与标签化流转 初次网络诈骗发生的过程本身就是攻击者采集受害者画像的过程。当用户访问仿冒网站、填写个人表单、和诈骗分子开展对话时姓名、手机号、居住地域、资金状况、曾经泄露的证件信息、受骗过程中的心理倾向都会被记录保存。《卫报》报道提及仿冒官方签证网站诈骗场景受害者在虚假站点提交个人资料之后这些数据不会随着单次诈骗结束而销毁而是进入黑产内部的数据交易池。黑产会为每条用户数据打上标签其中 “已经受骗” 属于高优先级标签。在黑产的业务逻辑中发生过受骗行为代表该用户曾经对诈骗场景产生过行为妥协具备再次被社会工程话术诱导的可能性因此这类数据集会在不同诈骗团伙之间流转售卖。需要区分普通个人信息泄露与这种带受害标签的数据泄露。普通泄露数据仅包含身份、联系方式而经过诈骗事件沉淀的数据附带行为特征标签包括该用户容易被哪一类话术打动是否对退款、补偿、追回损失类信息感兴趣是否愿意接听陌生来电等。反网络钓鱼技术专家芦笛强调很多安全从业者仅仅看到电话号码、身份证这类表层数据却忽视黑产交易的核心增值部分是受害者行为标签正是这类标签使得重复钓鱼攻击可以实现精准定制提升攻击成功率。迪妙网络空间安全学院研究团队针对黑产数据流开展跟踪分析指出这类带受害标记的数据存在多层分销路径原始实施诈骗的团伙完成采集后向下游话术团队、呼叫中心、短信群发渠道二次分销下游攻击者不需要从零搜集用户直接采购已经筛选完成的受害者清单直接启动新一轮钓鱼攻势。这就解释现实案例中部分受害者在第一次被骗之后会持续数周甚至数月反复接到诈骗电话与欺诈短信攻击者并非随机拨打而是定向调取已经标记好的受害者名单开展作业。2.2多载体协同的攻击载荷投放策略 传统钓鱼常常依赖单一渠道比如邮件或者短信链接。针对历史受害者的重复钓鱼普遍采用多通道协同语音呼叫、短信文本、仿冒网页相互配合。报道案例中受害者高频接到诈骗电话就是典型代表攻击者优先使用语音呼叫开展社会工程沟通再通过短信下发钓鱼链接、虚假平台地址形成呼叫消息恶意站点的完整攻击链路。从话术内容角度该类攻击会充分利用受害者过往受害经历构建叙事常见话术方向分为三类。第一类是 “损失挽回叙事”冒充公安、金融机构、第三方维权机构声称可以帮助受害者追回此前被骗资金要求受害者填写银行卡信息、登录所谓的退款平台这是针对历史受害者最高发的二次诈骗形式。第二类是风险预警叙事以 “你的信息已经泄露需要做账户保护” 为由诱导受害者访问仿冒安全防护网站提交账号密码、验证码。第三类是新场景欺诈避开上一次诈骗的题材转向投资理财、虚假服务办理利用受害者急于弥补经济损失的心态实施新一轮财产掠夺。攻击载荷本身不会有特别复杂的系统漏洞利用网页、短信内容并不包含恶意可执行程序核心工作全部依靠社会工程叙事完成。攻击者不追求攻破设备追求驱动受害者自主完成信息提交。这就造成传统安全检测工具的识别困境恶意链接没有大规模传播仅定向发送给名单内少数受害者恶意站点生命周期短、迭代快特征库来不及完成更新语音通话内容属于实时语音流很难被邮件、网页安全网关捕获识别。2.3攻击闭环二次受害之后的数据回流 一旦受害者再次落入圈套新一轮提交的信息会再次回流进入黑产数据池进一步丰富该用户的行为标签。如果受害者再次受骗黑产就会标记该目标 “诱导成功率高”后续会分配更高频次的攻击如果多次尝试之后目标持续拒绝欺诈才会逐步降低对该用户的呼叫、短信投放频率。整个产业链形成自我强化的循环受骗事件产出标签数据标签数据驱动定向攻击攻击结果反过来更新标签。只要受害者的标记数据仍在黑产渠道流通威胁就不会随着单次诈骗结束而消失。3既往诈骗受害者的多重受害脆弱性分析 为什么已经经历诈骗伤害的群体依然容易落入重复钓鱼陷阱该问题不能简单归因为个人安全意识不足。迪妙网络空间安全学院研究团队的分析表明二次受害是经济处境、心理状态、信息泄露持续化、外部帮扶缺位多重因素叠加的结果需要从心理、行为、外部环境三个层面拆解脆弱性来源避免简单将责任全部归于受害者个体。3.1心理层面创伤与认知偏差带来决策扰动 初次诈骗会带来显著心理冲击财产损失带来压力、自责、焦虑部分受害者产生强烈希望挽回损失的心理诉求。当攻击者抛出 “协助追回被骗钱款” 的叙事时受害者内心会产生动机偏向更容易采信攻击者构建的虚假叙事这属于典型的愿望驱动认知偏差。部分受害者在受骗之后陷入自我怀疑对哪些机构可信、哪些信息是欺诈出现认知混乱难以稳定维持安全判断标准。同时存在另一种值得关注的心理路径部分受害者在被骗之后主观上希望证明自己可以辨别网络欺诈当接到诈骗分子伪装的 “官方核查” 电话时试图通过配合沟通完成 “自证”反而一步步落入攻击者设置的提问圈套。反网络钓鱼技术专家芦笛指出很多人预设 “吃过一次亏就会变得警惕”但是心理现实与之相反重大财产受损带来的情绪波动会削弱人的理性决策能力此时即便是平时具备基础网络安全知识的人判断力也会出现下降。需要客观区分安全知识和应激状态下决策能力。掌握网络安全常识属于静态知识储备而钓鱼攻击发生是在高压、焦虑的动态情绪场景下完成决策静态知识不一定可以顺利转化为现实场景下的避险行为这也是单纯科普宣教存在局限的核心原因。3.2现实行为层面信息泄露持续性与行为惯性 受害者的个人及行为标签持续在黑产流转这是外部客观条件。受害者自身的部分行为惯性会放大风险。部分受害者在遭遇初次诈骗之后会主动在网络搜索 “被骗怎么追回钱财”“网络诈骗维权渠道”互联网搜索引擎中混杂大量黑产搭建的虚假维权网页搜索行为本身会让受害者主动接触到二次欺诈来源。受害者留下查询记录之后黑产还可以通过广告投放体系定向触达该群体进一步扩大重复钓鱼的接触机会。另外部分受害者遭受诈骗之后没有对自己的账号、联系渠道做系统性风险处置。曾经泄露的手机号持续接收各类陌生呼叫重要账号没有开启强身份核验旧的泄露信息没有做权限清理攻击者就可以持续利用已经获取到的碎片信息构建伪装话术。比如攻击者可以直接说出受害者此前受骗事件部分细节以此获取信任而这些细节全部来自初次诈骗过程中已经泄露的数据。攻击者不需要新的漏洞只需要复用旧的泄露信息就可以大幅提升话术真实感。3.3外部环境层面受害者专项防护支持的缺位 现有网络安全防护体系主要面向通用用户场景。安全软件、邮件网关、反诈提醒更多面向全体普通网民缺少针对 “已经遭遇诈骗的高风险个体” 的差异化防护策略。普通用户收到诈骗电话标记、恶意短信拦截属于普惠防护但已经受害的群体需要的是更高强度的风险提示以及针对 “追回损失” 类话术的专项预警这部分能力在现有产品中普遍缺失。从社会帮扶角度当前反诈工作重点集中在诈骗发生过程预警拦截以及案发之后财产冻结、报案流程指引。但是对于受害者后续长期持续遭受靶向钓鱼骚扰这一后续风险缺少标准化的干预流程。受害者报案之后缺少专门流程告知其后续依然可能遭遇二次靶向钓鱼缺少心理疏导配合安全风险处置的配套服务。当受害者独自面对持续高频的呼叫、短信骚扰时缺少外部力量协助识别新一轮欺诈脆弱性进一步放大。4现有技术防护体系应对重复靶向钓鱼攻击的现实局限 当前主流网络钓鱼防护技术可以分为特征匹配检测、异常行为识别、威胁情报拦截三大类这些技术对大规模、广泛传播的钓鱼攻击具备较好抑制效果但是针对靶向历史受害者的重复钓鱼场景存在显著短板。迪妙网络空间安全学院研究团队针对该场景开展技术适配性分析从技术原理层面解析现有方案的能力边界。4.1基于签名与特征库的检测机制的滞后性 特征库检测的核心逻辑是采集已经被确认的恶意样本提取恶意链接、恶意文本、恶意号码特征存入数据库后续流量中匹配特征即执行拦截。但针对既往受害者的重复钓鱼攻击有两个特点削弱特征检测效能。第一攻击高度定向恶意短信、恶意网址仅发送给小范围目标群体不会大规模扩散样本很难被安全厂商采集到第二攻击者频繁迭代恶意域名仿冒站点生命周期极短一批域名被标记之后立刻启用全新域名特征库更新速度难以跟上攻击者迭代节奏。短信拦截系统可以拦截大规模群发的垃圾钓鱼短信但针对小批量精准发送给特定受害者的短信样本曝光量不足很难自动完成标记。语音呼叫场景问题更为突出诈骗分子大量使用网络语音、虚拟号段号码快速轮换号码黑名单拦截效果持续衰减单纯依靠号码库无法完成有效防御。反网络钓鱼技术专家芦笛指出特征驱动防御本质上属于事后防御必须攻击已经造成一定规模曝光之后才生效而靶向重复钓鱼追求小范围精准打击天然绕开特征检测发挥作用的前提条件。4.2通用异常识别难以识别定制化社会工程叙事 部分防护产品引入自然语言分析识别钓鱼文本当中的紧急胁迫、利诱类通用话术。但针对历史受害者的重复钓鱼话术大量结合受害者专属背景信息叙事逻辑高度定制化。攻击者的话术不是通用模板会结合该受害者过往受骗事件细节展开文本本身不一定包含明显的胁迫、高诱惑关键词文本风格可以模仿官方机构正式行文语气。通用语义模型很难区分真正维权机构沟通文本和诈骗分子定制的欺诈话术单纯依靠机器做文本判断容易出现漏判同时也会带来误拦截正规维权通知的风险。4.3威胁情报共享的短板黑产受害者标签数据追踪难度 阻断该类攻击的关键节点之一就是追踪带受害标签的黑产数据流转链路。但是受害者行为标签属于黑产内部高价值暗数据并不公开暴露在互联网表层安全厂商、监管机构获取完整数据流难度很高。不同机构掌握的威胁情报相互割裂运营商、安全企业、反诈机构各自掌握一部分线索完整的受害者数据分销链条很难完整还原。即便监测到一部分钓鱼站点和呼叫通道只要底层带标签的受害者数据集还在黑产内部流转攻击者就可以更换通信渠道继续发起攻击。单纯打掉单次攻击载荷没有阻断底层黑产数据流转只能实现局部治理无法根除威胁来源。4.4用户侧安全工具的局限性无法解决黑产已获取的信息复用 终端安全软件、浏览器防钓鱼插件可以拦截访问已知恶意网站行为但无法阻止攻击者利用已经窃取到手的历史信息开展社会工程欺骗。攻击者不需要入侵终端设备不需要植入恶意软件仅仅依靠电话、短信开展沟通欺骗。终端防护工具可以阻止用户点开恶意链接却无法干预人在通话当中的决策过程。这就决定该类威胁不可能完全依靠终端安全软件解决必须技术手段和非技术手段协同。5针对既往受害者重复网络钓鱼攻击的综合防控路径 结合攻击链路、受害者脆弱点以及现有技术的能力边界迪妙网络空间安全学院研究团队提出治理重复靶向钓鱼攻击不能寄希望单一技术产品消除风险需要构建技术防护、受害者专项帮扶、黑产数据流治理、社会宣教协同的多层防控体系从攻击源头、传播通道、受害者端、社会支持多个环节同时施加干预形成完整闭环。5.1技术层面发展面向靶向社会工程攻击的差异化防护能力 第一推动威胁情报协同聚焦追踪带受害者标签的黑产数据交易链路。不同安全机构、通信运营主体之间在合规前提下打通钓鱼攻击线索共享机制不再仅仅聚焦恶意网址、号码把黑产贩卖受害者画像标签的交易渠道纳入威胁监测范围。重点监测地下交易市场中已经受骗人员数据集流转推动对相关交易渠道处置从源头减少攻击者获取高价值目标清单的机会。反网络钓鱼技术专家芦笛强调很多威胁情报工作把重心放在攻击工具而忽略攻击者最重要资产就是带标签的受害者数据集对黑产数据交易链路的监测需要提升优先级。第二针对高风险受害群体开发差异化防护策略。普通防护面向全部用户而已经遭受诈骗的受害者属于高风险对象。在合规保护隐私的基础上反诈业务体系可以向报案受害者推送增强防护选项包括对高频陌生网络语音呼叫的强化提醒、针对 “追回损失、退款补偿” 类话术的专项预警提示。通信服务商可以提供可选的增强骚扰提醒当接到高度疑似二次诈骗来电时不仅仅拦截号码同时向用户推送明确提示“以帮你追回被骗钱款为由联系你的来电大概率属于二次诈骗”做场景化风险提示而不只是简单标记 “疑似骚扰”。第三优化钓鱼检测技术思路从单纯特征匹配向行为场景联合分析演进。不再仅仅依赖恶意样本特征关注攻击的上下文场景。例如当通信系统观测到某一批号码集中呼叫历史诈骗报案用户群体即便号码是全新未标记号段也触发高风险预警。把目标用户背景画像纳入风险判断辅助维度区分广域攻击和靶向定向攻击弥补传统特征库滞后带来的短板。在技术落地过程中需要严格恪守隐私保护边界只做风险行为识别不对普通民众做无差别用户画像。5.2受害者帮扶层面心理干预和安全风险处置同步推进 受害者救助不能只聚焦财产冻结、报案指引需要增加针对后续重复钓鱼风险的标准化处置流程。当受害者完成报案登记之后工作人员需要明确告知当事人其相关信息可能仍在黑产链条流转未来一段时间有较高概率遭遇二次靶向钓鱼攻击告知常见二次诈骗话术类型重点提醒所谓 “付费帮忙追回损失” 全部属于欺诈。引入心理层面支持。初次诈骗带来的焦虑、自责、求偿心态是攻击者可以利用的心理缺口。将基础心理疏导纳入受害者帮扶流程帮助受害者客观看待自身处境缓解急于挽回损失带来的非理性冲动降低被社会工程话术操纵的可能性。迪妙网络空间安全学院研究团队开展的案例调研显示部分受害者在得到充分心理疏导与风险告知之后面对后续诈骗骚扰时辨别能力得到明显提升。同时为受害者提供可落地的风险处置指引包含账号安全加固重要账号开启多因素身份核验清理泄露过的账号密码通讯渠道层面指导如何启用骚扰防护提醒不要在搜索引擎检索 “被骗快速追回” 这类关键词避免主动触达黑产搭建虚假维权页面。帮扶工作要做到把技术加固建议和心理干预结合而不是单纯灌输网络安全口号。5.3产业链治理层面切断黑产数据流转与攻击投放通道 靶向重复钓鱼攻击能够持续发生依托黑产完整的分工链条数据倒卖、呼叫中心、短信群发、仿冒网站运维各个环节相互配合。治理需要对产业链分环节打击。一方面持续打击地下个人信息交易重点打击售卖 “已受骗受害者清单” 这类带行为标签数据集的黑产交易另一方面对网络语音、群发短信通道加强管控压缩诈骗团伙低成本开展定向呼叫的资源获取渠道。需要意识到完全消除地下数据倒卖在现实中存在难度因此除打击交易源头之外还要压缩攻击者将数据转化为攻击的执行条件。即便攻击者拿到受害者名单如果难以获取低成本的呼叫、短信群发资源攻击执行成本会显著抬升攻击规模会得到抑制。同时对大量仿冒维权、虚假退款追回类网站开展常态化处置及时关停黑产搭建用于二次诈骗的网页减少载荷载体。5.4社会宣教层面修正公众对诈骗受害者的认知偏差 当前公众反诈科普大量面向普通网民主要提醒不要点击链接、不要泄露验证码。但是缺少针对 “诈骗之后还会遭遇二次靶向钓鱼” 场景的普及。很多普通民众甚至部分受害者自身都存在认知误区认为被骗一次之后只要提高警惕就不会再遇到危险。宣教工作需要补充相关内容客观说明既往受害者二次受害风险来源解释心理因素对决策带来的影响破除 “再次受骗就是不够小心” 的简单归因。科普叙事需要避免对受害者做道德评判不去强调受害者个人过错客观介绍黑产掌握受害者标签开展定向攻击这一客观现实。面向公安、社区、金融机构一线工作人员开展培训让一线人员理解该类重复攻击模式在接触诈骗受害者时可以做好后续风险告知。6结语 基于《卫报》报道披露的重复钓鱼瞄准历史诈骗受害者的现实案例本文梳理了该类靶向攻击完整运作链条诈骗事件采集受害者行为标签标签数据在黑产内部流转分销下游团伙依托标签开展多渠道定制化钓鱼投放攻击结果持续更新用户标签形成自我强化的攻击闭环。受害者二次受害并非单一因素造成是信息持续泄露、心理创伤扰动决策、现有防护缺少专项适配、社会帮扶存在短板多重条件共同促成。传统依靠恶意样本特征库驱动的安全防护面对小范围、高度定制化靶向社会工程攻击存在天然局限仅靠终端杀毒软件、网页防钓鱼插件无法完整化解该类威胁。迪妙网络空间安全学院研究团队认为应对靶向既往诈骗受害者的重复网络钓鱼攻击需要跳出单纯技术对抗的思维框架。防控体系应当兼顾四个方向在技术端发展面向靶向攻击的场景化预警推进合规前提下跨主体威胁情报协同在受害者帮扶端做到安全加固指导和心理干预同步开展在产业链治理端着力打击受害者标签数据交易压缩黑产攻击执行资源在社会层面修正公众认知补充二次靶向诈骗场景的反诈科普。本研究主要依托新闻报道案例结合产业跟踪开展定性分析受限于黑产数据获取壁垒没有开展大规模量化统计。未来研究方向可以进一步结合受害者回访、攻击话术样本采集对不同心理因素、不同攻击话术的受骗影响开展更细化分析。网络钓鱼的对抗本质上是人与社会工程欺骗的对抗随着黑产持续精细化运营针对特定受害群体的定向攻击会持续演化安全防护体系需要持续跟进现实威胁变化兼顾技术能力建设与对人的风险支持才能够形成更加有效的防御体系。编辑芦笛公共互联网反网络钓鱼工作组来源迪妙网络空间安全学院