分享母校整个的一个活,很有意思。

近日

我校2025级同学收到一封

《我校统一身份认证门户账号密码验证工作》的陌生邮件

不少同学疑惑

这是官方通知?

还是诈骗陷阱?

打开网易新闻 查看精彩图片

原来这是一场网络安全演练,由网络空间安全学会陈慧珍、邹瑞恒、冯勤彬、李逸、翁宇浩等同学策划实施。

网络空间安全学会是网络空间安全学院方班指导的学生社团。由田志宏教授领衔的国内顶尖安全大咖组成专家委员会,鲁辉教授作为方班班主任担任指导老师。在日常交流中,社团几位同学萌生了运用专业知识,开展实战演练的想法。

“我们了解到国内有多所高校开展过类似的钓鱼邮件演练,例如清华大学、北京大学、西安电子科技大学等,都取得了良好的安全教育效果。”受其他经验启发,同学们发现我校尚未开展过此类实战化反诈模拟活动。“大家希望发挥自身专业优势,打造一场真实、接地气的校园安全实训,让全校同学真正直面网络风险、提升防范能力。”

为了把想法落地,团队整个假期都在打磨方案。在指导老师鲁辉的帮助下,从演练主题构思、邮件话术撰写、陷阱细节设计,每一处细节都反复推敲、不断完善。为高度还原真实钓鱼场景,团队购买了和学校官网风格高度近似的域名,还完成域名备案,打造了极具迷惑性的邮件页面。

9月14日至20日是国家网络安全宣传周。同学们以此为契机,主动联系对接学校信息数据中心。在信息数据中心支持和指导下,按照学校的网络安全周工作计划,发起这次“钓鱼邮件安全演练”。

虚假官方通知、伪装权威话术、陌生诱导链接、信息填报陷阱……演练把网络诈骗常见套路悉数还原,高度复刻真实网络钓鱼风险。

上钩速度远超想象

本次演练自9月15日启动、9月16日结束,共发送钓鱼邮件3726封。

9月15日下午14:07,钓鱼邮件发出后:

20 秒:有同学点击钓鱼邮件

50 秒:有同学输入账号

3 分钟:有同学泄露身份证

第 250 封邮件发出时:

已有10 人提交数据

最终:

2145封邮件被同学打开,占比56%

1349位同学点击了链接,占比35%

1138位同学填写了账号密码,占比30%

更有十余名同学提交了身份证信息

打开网易新闻 查看精彩图片

有人险些中招

邮件发出后,QQ 群和朋友圈迅速出现热烈讨论。不少同学注意到发件邮箱标注为“外部”,保持警惕。有同学表示“差点就去填账号了”。

打开网易新闻 查看精彩图片
打开网易新闻 查看精彩图片
打开网易新闻 查看精彩图片

除了有人点击链接,令团队意外又欣喜的是,部分同学快速识别出破绽,主动前来求证。软件专业高同学、计算机专业何同学通过域名备案核查,主动发现邮件异常并联系演练同学确认,这份敏锐的安全意识值得点赞。

打开网易新闻 查看精彩图片

为最大限度还原真实钓鱼场景,避免提前剧透削弱演练效果,本次演练未提前告知任何同学。

很多同学会好奇:为什么提交信息后,没有弹窗提示“这只是演练”?

团队解释,同学们查看邮件存在时间差,如果提前弹出提示,消息会快速在社群传开,后续同学会提前设防,造成演练数据失真,无法真实反映全校网络安全现状。

因此团队选择严控演练时长,仅持续一天。演练结束后,学校信息数据中心通过企业微信向师生正式说明这是一次钓鱼邮件演练;与此同时,贴吧等平台,也有同学自发发帖提醒身边人,缓解大家的恐慌情绪。

打开网易新闻 查看精彩图片

“虽然大家都熟知钓鱼的手段以及危害,但是真正发生在自己身上的时候还是会很容易掉以轻心……这也是我们开展演练的意义。”团队成员冯勤彬说。

网络空间安全学会现任执行会长、网安241陈慧珍表示,本次是学会首场全校性的实战演练。“之后我们还会多尝试不一样的活动形式,持续把这类科普活动打磨得更好。”

误点钓鱼链接,

后果远比想象严重

本次仅为安全演练,不会泄露任何同学个人信息。但如果是真实网络攻击,一次疏忽,就会引发一系列安全风险。

1. 直接后果

账号密码被盗:点击链接、输入账号邮箱后、办公系统、社交账号全部沦陷。

设备被控:点击链接后会自动下载恶意程序,远程控制电脑/手机,窃取本地文件、证件照片、聊天记录、工作涉密资料等;甚至悄悄开启摄像头、麦克风偷拍。

Cookie/令牌被盗:无需输入密码即可拿到登录凭证,攻击者直接登录你的账号。

勒索病毒:点击链接后,触发病毒加密电脑全部文件,弹出勒索提示,不交赎金文件无法恢复。

2. 衍生危害

资金损失:盗取网银、支付账户,转账盗刷;冒充本人向亲友、同事借钱诈骗。

沦为跳板:邮箱被盗后,攻击者会用你的邮箱给通讯录所有人群发钓鱼邮件,继续骗其他人。

信息泄露与法律风险:若办公设备的重要资料外泄,可能要承担纪律甚至法律责任。

身份冒用:不法分子利用被盗个人信息注册账号、贷款、从事违法活动。

快速甄别钓鱼邮件小tips

01

钓鱼链接常见特征

  1. 域名杂乱,不是官方域名,邮件发件;

  2. 伪装成领导、客服、系统管理员;

  3. 内容带紧迫感:账户过期、冻结、紧急通知,诱导立刻点链接。

02

识别钓鱼网站

以下均为钓鱼网站:

打开网易新闻 查看精彩图片
打开网易新闻 查看精彩图片
打开网易新闻 查看精彩图片

请认准广大官网域名(gzhu.edu.cn)

打开网易新闻 查看精彩图片
打开网易新闻 查看精彩图片

03

认准发件人信息和发件域名

打开网易新闻 查看精彩图片
打开网易新闻 查看精彩图片

04

相信官方通知,外部邮箱不可信

打开网易新闻 查看精彩图片

▼官方消息来源

本次钓鱼邮件演练

直观检验了师生的网络安全素养

也为大家敲响警钟

网络安全无小事

希望同学们时刻保持警惕

学会甄别钓鱼邮件

提升个人信息保护能力

齐心协力构筑校园网络安全防线