模拟钓鱼演练 · 安全教育页

你刚刚点开了这封邮件

这是一次公司内部组织的信息安全演练。你没有做错什么值得紧张的事——但请花 3 分钟看完这一页,它会告诉你攻击者是怎么骗过大多数人的。

i你刚才收到的"通知"是什么

邮件的标题大致是「【紧急】您的企业邮箱容量已达上限,请于 24 小时内完成扩容确认」。点开后是一个看起来很像 IT 服务台的通知页面,有通知编号、发布部门、使用率数据、到期时间,还告诉你逾期会自动降级、历史邮件会被归档。

页面上那个写着「立即确认扩容」的按钮,就是这次演练的观测点——你点了它,演练系统就记录了一次点击。

关于你的信息,请放心

1这封"通知"漏在哪(点击逐条展开)

先自己想一遍,再点开对照,印象会深很多。

1制造紧迫感,并且给出"不可逆"的后果
「24 小时内」「逾期自动降级」「历史邮件迁移、要提工单才能取回」——限时 + 损失 + 麻烦,三件套齐了。这是钓鱼最核心的手法:不给你思考和核实的时间
而真实的 IT 变更通知,通常至少提前 3 个工作日发,并且会写清"如有疑问请联系谁"。
2链接的域名不是公司官方域名
页面显示的是 service.shpoly.top(演练专用域名),而公司内网系统的真实域名是你们自己的二级域名。
关键动作:不要看文字,看浏览器地址栏里 @ 之后、第一个单独 / 之前的域名段。攻击者常用 service.shpoly.top.attacker.cn、或者 shpoly-top.cn 这种"看着像"的域名,也常用 punycode 把字母换成形近字符。
应对方式:永远不从邮件里的链接进系统。
3"通知编号""发布部门"这些正规感装饰,谁都能编
编号、部门名、时间戳、进度条、使用率百分比——这些元素的作用是让你"感觉很官方",成本为零。页面长得正规,不等于身份是真的。
4它自己都不知道自己要不要你的密码
页面里写着"不会要求您重复录入密码以外的信息"——这句话读起来是在保证安全,实际是在为下一步要密码做铺垫
这类自相矛盾的措辞,在真实钓鱼件里非常常见,是很好的识别信号。真实系统扩容不需要你重新输密码,尤其不需要在邮件点开的页面里输。
5让你点链接确认,而不是让你自己去官方入口看
凡是"必须点击邮件中的链接才能处理"的通知,都值得怀疑。正常业务你总能从自己收藏的公司系统入口找到同一件事。
如果从官方入口进去看不到这个通知,那它就是假的。

2记不住那么多细节,就记这三条

1
被催的时候,先停手出现"立即""24 小时内""否则后果自负""最后一次提醒",先关掉页面,冷静 5 分钟。真实业务几乎都留有余地。
2
永远不从邮件/短信里的链接进系统需要登录的,一律自己打开收藏夹、官方 App 或手动输域名。多花 10 秒,避掉 99% 的钓鱼。
3
要密码、验证码、身份证、银行卡的,直接判定为攻击公司 IT、银行、公检法、快递、平台客服,没有任何一方会主动向你索要这些。短信验证码尤其等于你的钥匙,给任何人都不行。

3如果你真在办公环境里收到了这样一封邮件

  1. 不回、不点、不转发。更不要转给同事去"帮忙看看"——这等于替攻击者扩大了投递面。
  2. 先截图。把邮件标题、发件人完整地址、正文里的链接地址都截进去,这是后面排查的依据。
  3. 报告给安全团队。发到公司安全邮箱,或直接在企业微信里找 IT / 信息安全同事。报告一封可疑邮件,成本很低;漏报一封,代价可能是全公司的账号。
  4. 然后删掉它。不需要"留着提醒自己"。
  5. 如果已经点进去并且填了东西——立刻改密码(别用旧密码),开启二次验证,然后马上告诉安全团队。已经发生的事越早说,损失越小;隐瞒比中招严重得多
本次演练由信息安全团队组织,已履行内部授权与合规审查流程。
如对演练有任何疑问或异议,请联系【shpolyai@163.com】。
数据仅用于整体安全意识水平提升使用,不针对个人。