来源:中国石化报 时间:2026-07-03 08:00
胡拥军
日前,集团公司一下属企业IT服务中心通报了今年以来钓鱼邮件测试情况。从整体来看,点击钓鱼邮件的人数同比有所下降,但中招者依然不少,既有来自管理部门的人员,也有数次“上榜”的中招者。中招钓鱼邮件,在系统内各企业中绝非个例。
钓鱼邮件往往精心伪装,或谎称“不处理将导致严重后果”进行恐吓,或以“发放福利”“账户异常”等为由进行诱骗。邮件中常附带虚假链接,诱导用户输入密码或藏匿带有病毒木马的附件。一旦用户点击,账号密码便可能被窃取,甚至给攻击者留下远程控制内网的后门。
中招的后果远不止个人“吃点亏”那么简单。邮箱一旦被控制,不仅企业商业秘密可能瞬间泄露,攻击者还可能利用被控制的终端作为跳板,对内网系统发起进一步攻击,甚至导致邮件系统瘫痪。
如何有效防范钓鱼邮件?专业部门提出“三不”原则:一是不点击。不点击或扫描任何可疑邮件中的链接、二维码,尤其是已被系统归类为垃圾邮件的邮件。二是不打开。不打开可疑邮件的附件,对要求“启用宏”或“输入密码”的附件保持高度警惕。三是不输入。对于非公司官方域名的网站,或对网站内容存有任何疑问,绝不输入个人用户名和密码。
与此同时,各企业既要定期开展钓鱼邮件模拟演练,帮助员工在实战中形成条件反射式的安全习惯,又要对频繁被钓鱼邮件击中的人员给予严格考核。
信息安全事关每一位员工。守好邮箱,就是守住公司的信息安全底线。