为什么同样的诈骗套路,只是换了个马甲,就能让这么多人心甘情愿交出信用卡信息?

答案就藏在最新一波攻击里。据《卫报》报道,骗子盯上了Spotify,伪造缴费失败通知,诱导用户进入一个完全可以乱真的钓鱼网站。邮件标题清一色写着“查看账单信息”,正文告诉你“处理最近一笔付款时遇到问题”,催你“检查和更新”信息才能保住账号。点开里面的按钮,你会被带到一个看上去像模像样的登录页面——先要你输用户名和密码,紧接着就是信用卡号、地址、电话号码,一整套资料干干净净地送出去。

打开网易新闻 查看精彩图片

从交出信息到卡被刷爆,短短几分钟就足够。一位受害者事后发现自己的信用卡上多了一笔超过600美元的可疑消费。而骗子利用的,就是普通用户对订阅服务的惯性信任:看到付款失败通知,第一反应不是核实来源,而是怕被封号。

这次钓鱼伪装有多逼真?邮件的配色、字体、Logo全部照搬Spotify,发件人显示为“MySpotify”,一眼看上去就像官方子品牌。跳转后的网站也做足了表面功夫,界面干净,没有拼写错误。可是,越是这样“用心”的仿冒,越容易把人带进沟里。

不过,骗子的专业只在第一层。稍微拉近一点看,这套把戏到处是破绽。

第一,发件地址和跳转链接的域名跟spotify.com毫无关系,连正规的子域名都不是。第二,标题全英文小写,格式粗糙,跟Spotify一贯的界面语言风格完全不符。第三,也是最关键的,整封邮件从头到尾没有提到你的账户名、订阅类型、到期时间任何私人化的信息——因为骗子根本不知道你是谁,只能群发广撒网。

支付异常从来就是诈骗团伙最爱用的心理钩子。他们赌的就是人在恐慌中放弃冷静核查。Spotify这次被假冒,背后套路一掰就碎,但依然能得手,原因无他:大多数人看到熟悉的品牌标识时,会直接从眼到心,跳过了理性的中间站。

想不被这种诈骗沾上,记住五条铁律:

一、任何通过邮件或短信催你“更新付款信息”“确认银行资料”“重绑支付方式”的链接,都不要点。Spotify的官方口径很明确:绝不会通过邮件索要支付信息、密码或其他敏感资料。

二、如果真担心支付出问题,别用邮件里的路径。打开Spotify App或直接在浏览器里敲网址登录,进到账户页面自己核实。账单状态会写得一清二楚,不需要第三方来提醒。

三、已经手快交出了密码,立刻改密码,开启双重验证,并且登录所有用同一组密码的平台逐个更新——盗号者最爱靠一套凭据横扫所有服务。

四、交出了信用卡信息就更不能等了,马上联系银行挂失或冻结卡片,盯紧后续账单。那位丢600美元的受害者,如果不是第一时间发现可疑扣款,损失可能远不止这个数。

五、遇到这种钓鱼邮件,别只是删掉。可以顺手转发到spoof@spotify.com,这不仅是在帮自己,也是在帮Spotify和更多用户剿灭假冒站点。

说到底,这套骗术既不高科技也不新颖。它唯一的盔甲,就是你对“Spotify”三个字母的信任。而拆掉这副盔甲,只需要一个习惯:让注意力永远比点击速度慢一步。