谢谢 FedEx,这就是我们为什么总是上钩鱼叉式网络钓鱼

FedEx 那些看起来与钓鱼几乎无异的关税付款短信,引发了人们对公司、银行乃至政府在线沟通方式的更广泛批评。评论者描述了真实通知来自随机域名、链接缩短器或模仿诈骗模式的短信号码,这破坏了用户“永远不要点击可疑链接”的训练,也让识别诈骗变得更困难。许多人主张制定更清晰的标准、实现双向认证并施加强监管压力,让合法机构停止训练客户去信任明显不安全的渠道。

法律责任与“合理”的通知

  • 一些人主张通过法律改变责任归属:如果一条电子通知看起来太像钓鱼,以至于“理性的人”都会怀疑,那么忽略它的后果应由发送者承担,而不是接收者。
  • 也有人指出,“合理性”标准在法律上很棘手、诉讼很多,但通常仍比僵硬规则更好。
  • 在 FedEx 这个案例里,忽略这条消息主要伤害的是客户(没有包裹)和税务机关(没有收入),这反而降低了 FedEx 改进的压力。

快递做法、海关与费用

  • 许多人反映,FedEx、UPS、DHL 的海关费用流程令人困惑或自相矛盾,包括账单来得很晚、意外的报关/手续费远高于税费,以及最终到底是谁支付了关税并不清楚。
  • 一些国家允许或要求收件人自行向海关申报(例如芬兰、葡萄牙、加拿大但较费劲),可以省下费用,但往往被承运商隐藏或不鼓励。
  • 还有抱怨称,快递公司抗拒让寄件人预付关税,于是出现“先付钱才能拿到礼物”的尴尬经历。

看起来像诈骗的企业沟通

  • 银行、保险、医疗、政府和平台中都有大量例子:
    • 来自奇怪或第三方域名的电子邮件/SMS,带着紧迫语气、糟糕措辞、链接缩短器或难以辨认的追踪 URL。
    • 银行和机构把条款放在 USB 盘或 CD 上,或通过看起来可疑的网站发送,并以“持久介质”法规为理由。
    • 诸如 householdresponse.com 或税务门户之类的官方网站使用 .com/.org 域名,从视觉上很像钓鱼。
  • “scamicry” 这个概念:合法组织模仿诈骗模式(紧迫语气、非品牌域名、意外链接)。

钓鱼训练与内部矛盾

  • 公司一边做钓鱼测试,一边又发送让人无法与钓鱼区分的真实内部消息,削弱了它们自己的训练效果。
  • 有些用户会故意举报所有看起来可疑但真实的邮件,以迫使系统形成反馈闭环;另一些人则忽略那些由可疑第三方域名托管的强制“安全培训”。
  • 还有人沮丧地表示,把明显的设计问题反馈给 IT 往往也不会带来任何改变。

电信、短信与包裹诈骗

  • 许多人发现,在自己正期待包裹时,带有快递主题的短信诈骗会激增,于是怀疑数据泄露,不过也有人指出,广撒网式垃圾短信加上持续网购,本来就足以解释很大一部分。
  • 一些国家正在推出短信发送方注册/验证机制;执行质量参差不齐。
  • 还有人呼吁对 SMS 和来电显示进行加密认证,并进行严格的身份审查和滥用惩罚。

安全策略、密码与双向认证

  • 下面长串讨论了糟糕的密码策略:强制轮换、禁止重复使用、任意字符长度限制、对“特殊”字符的处理不一致,以及这些政策如何促使人们采用更弱的模式和变通办法。
  • 有人引用 NIST 反对常规密码轮换的建议;许多组织仍然无视它,往往是因为审计人员或沿袭旧思路。
  • 许多人希望实现“mutual authentication”,让用户也能验证组织身份,而不仅仅是反过来;可以通过 webauthn/passkeys、来电验证流程或更好的域名实践来实现。

组织激励与 UX

  • 反复出现的主题是:组织把安全风险和成本外包给用户,同时优先考虑营销、分析和内部便利。
  • 外包(短信供应商、IT 服务、调查平台)再加上围绕域名的官僚流程,鼓励了非品牌化、令人困惑的沟通方式。
  • 由于长期的投递失败和类似诈骗的交互,用户越来越多地干脆避开某些承运商或服务。