日本白皮书警示短信钓鱼风险

日本迷惑邮件对策推进协议会发布《迷惑邮件白皮书2022—2024》,系统梳理日本邮件与短信诈骗的现状、典型手法和防护措施。白皮书指出,传统垃圾邮件虽得到一定控制,但利用SMS发送钓鱼链接的“Smishing”持续增加,钓鱼、商业邮件诈骗、恶意软件传播和社交网络账号冒用已成为公众与企业面对的重要网络安全风险。

白皮书统计显示,日本国内ISP处理的入站电子邮件中,垃圾邮件占比在2023年3月约为39%。广告类垃圾邮件仍占较大比例,其中商品销售类约占74%;但对用户造成直接资金和数据风险的,更多是冒充银行、电商、快递、通信运营商等机构的钓鱼信息。钓鱼报告数量从2021年的约48万件增长至2023年的约120万件,显示攻击活动仍在快速扩大。

在SMS场景中,诈骗分子常使用以090、080或070开头的普通手机号码发送消息,也可能伪造企业名称或使用国际号码。由于恶意应用感染手机后可借助真实号码向外发送短信,用户不能仅凭号码形式判断信息真伪。日本移动运营商决定自2024年4月起不再允许正规企业通过普通手机号码发送双向商业SMS,以减少企业短信与欺诈短信混淆的情况。

白皮书同时提醒企业避免采用“SIM农场”或“SIM盒子”等非正规大规模短信发送方式。这类模式利用无限短信套餐和大量SIM卡转发信息,运营商难以掌握其客户、用途和内容,既可能被诈骗团伙滥用,也可能因运营商调整条款而中断服务。企业和政府机构应选择可追溯、可管理的正规短信服务,并在官网公开发送号码或发送方信息。

在防护方面,白皮书建议用户不要直接点击邮件或短信中的链接,应从官方App、收藏网址或手动输入的官网进入服务页面;企业则应部署SPF、DKIM、DMARC及BIMI等认证技术,并配合多因素认证、恶意网站下架和安全宣导,降低钓鱼攻击的成功率。