安小圈 09月30日
职场人士易受仿冒HR钓鱼邮件攻击
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

近来,职场人士普遍容易点击仿冒HR身份的钓鱼邮件。由于HR部门常发送涉及薪资、福利、休假等重要通知,员工对其邮件的真实性警惕性较低。攻击者利用这一点,伪装成HR发送高度逼真的钓鱼邮件,诱导员工执行操作。数据显示,仿冒内部部门的邮件,尤其是HR部门,是点击率最高的钓鱼模板。这背后涉及顺从权威、代表性启发式和从众心理等认知偏差,使得员工在不假思索的情况下,容易落入网络犯罪分子的圈套。冒充HR的钓鱼攻击数量呈上升趋势,亟需提高员工的安全意识。

📧 **仿冒HR邮件的普遍性与高点击率**:职场人士对来自“HR部门”的邮件,特别是涉及员工权益、薪资福利、个税退税、休假调整等通知,往往倾向于信任,很少怀疑其真实性。攻击者正是抓住了这一心理,利用HR部门的官方形象,通过伪装发件人信息、邮件内容和签名,发送高度逼真的钓鱼邮件。KnowBe4平台数据显示,仿冒企业内部部门的邮件,尤其是HR部门,在钓鱼演练中点击率最高,凸显了这一攻击方式的有效性。

🧠 **认知偏差助长钓鱼攻击**:员工容易成为仿冒HR钓鱼攻击的受害者,很大程度上源于多种心理学上的“心理捷径”或认知偏差。其中包括“顺从权威”,即人们倾向于无条件信任权威机构或人物发出的信息;“代表性启发式”,即仅凭表面特征判断邮件的真实性,而忽略深层统计信息;以及“社会认同”,即害怕错过机会或在不确定时选择跟从多数。这些偏差使得员工在收到看似来自HR的邮件时,容易绕过理性思考,迅速采取行动。

📈 **HR部门成为网络攻击热点**:冒充HR部门的网络钓鱼攻击数量持续攀升。据KnowBe4威胁实验室的数据,2025年第一季度,此类攻击数量较前一季度大幅增加。网络犯罪分子通过在日常邮件沟通中混入OA通知和财务相关主题的钓鱼邮件,进一步增强其说服力和可信度,促使员工快速互动并最终实施欺诈。这种攻击策略的升级,要求企业和员工共同提高警惕,加强安全防护措施。

超Sir 2025-09-30 08:45 上海


安小圈

第765期

员工更容易点击仿冒HR身份发送的钓鱼邮件

职场人士都容易信任人力资源部门-至少当收到来自HR部门”发来的涉及员工权益、薪资福利、个税退税、休假调整、岗位晋升、绩效评估等通知邮件时,大部分人很少怀疑其真实性或去验证发件人的真实身份。尤其是在邮件中还明确标注了重要性与紧迫性(如:“重要”、“紧急”、“最后提醒”、“务必于三日内完成”等等)人们很可能会按邮件中的行动指引采取相应行动。

这些钓鱼模板可能并没有什么特别之处:它们都是HR部门在日常工作中可能发送给员工的常规性通知邮件,这些主题邮件往往会自然地激发员工的好奇心和顺从心理,这也是为什么网络攻击者喜欢仿冒人力资源部门发起钓鱼攻击。

据全球最大的安全意识厂商KnowBe4相关平台数据显示,2025年点击率最高的邮件钓鱼演练模板中,仿冒企业内部部门身份发送的邮件占据主导地位202551日至630日期间,人们在钓鱼模拟演练中互动量最高10钓鱼模板中,高达98.4%仿冒组织内部身份(在邮件主题、显示名、邮箱地址、邮件正文及签名中进行伪装)有关,其中45.2% 涉及人力资源部门

为什么人们会沦为冒充HR的网络钓鱼受害者

从心理学分析,当人们收到一封来自HR部门的邮件时-不论正常与否,是模拟的钓鱼邮件还是真实的钓鱼邮件-大部分人都会倾向于依赖“心理捷径”(也被称为启发式思维或“经验法则”来帮助他们对邮件快速做出判断和行动

在一般情况下,启发式比起谨慎的理性思考而言更加便捷和高效(大脑天生喜欢“偷懒”,而理性思考会消耗大量能量),但在某些场合下它也可能会导致认知偏差。认知偏差有多种类型,在钓鱼模拟演练中和真实的钓鱼攻击中,可以被利用的常见认知偏差包括:

顺从权威

人们往往会对来自具有官方性质、具有权威的个人或机构发布的信息抱有不合理高度信任。这种认知偏差通常是自幼年时期就深深内化的一种启发式思维源于从小就听话,遵从家中父母学校老师单位上级、行业专家、监管领导等权威人物的指令,只要是权威发话,照做就行。此外,基于传统文化等宏观因素,权威偏见或多或少在工作和生活中普遍存在。

对权威的服从虽然可能使人们不假思索,就能做出差不多正确的选择,既省心又省力。但有时盲目地服从权威也会造成一些不良后果,甚至会被诈骗分子或网络犯罪分子所利用。

权威是一种象征,有能使人轻易信服的特质。在工作场所自然进入了一个董事会和CEO处于职场权力与影响力顶端的层级体系中。而HR部门通常作为组织内部权威的官方发声渠道,负责自上而下的政策传达、管理员工关系、薪酬结构设计、绩效考核沟通是员工与组织之间的桥梁员工对于来自HR部门的通知,往往倾向于凭直觉选择信任。

代表性启发式

代表性启发式指人们倾向于通过事物与某个典型特征的匹配程度,来判断其归属类别或可能性。这种启发式的问题在于过度依赖表面特征,忽视基础概率或其他统计信息,可能导致“以偏概全”的错误。

例如,当一封钓鱼邮件不符合平时的人力资源邮件书写风格和表达习惯时,员工可能会轻易识破。然而,随着GenAI在网络攻击中的作用日益凸显,网络犯罪分子比以往任何时候都更容易编写出措辞得当、高度逼真的钓鱼邮件,这些身份伪装往往使员工难以察觉出破绽。

社会认同

网络攻击者还可能利用社会认同效应。人们往往害怕错过机会,或在模棱两可的情况下选择“随大流”。例如,网络犯罪分子可能会暗示目标对象-她或他还没有完成部门或公司大部分人已经完成的事情90%的员工已领取公司福利,诱导目标对象点击恶意链接,输入账号信息

除了利用上述启发式策略外,网络犯罪分子还会在攻击中采用多种其他心理操控策略如激发好奇心、制造紧迫感、制造焦虑或恐惧情绪等,诱导人们立即采取行动,从而绕过理性决策。

冒充HR部门发起的真实钓鱼攻击持续攀升

KnowBe4威胁实验室团队发现,202511日至331日期间,冒充HR部门的网络钓鱼攻击数量较前一季度增加120%后,威胁态势持续高企,网络犯罪分子冒充HR部门身份,在大量的、嘈杂的日常邮件沟通中混入OA通知和财务相关主题的钓鱼邮件以增强说服力和可信性促使员工与邮件快速产生互动,进而成功实施欺诈

注:本文编译自KnowBe4官方博客,请以英文原文为准。

END

【内容来源:超安全

攻防演练在即:如何开展网络安全应急响应

【攻防演练】中钓鱼全流程梳理

[一文详解]网络安全【攻防演练】中的防御规划与实施

攻防必备 | 10款国产“两高一弱”专项解决方案

【干货】2024 攻防演练 · 期间 | 需关注的高危漏洞清单

攻防演练在即,10个物理安全问题不容忽视

红队视角!2024 | 国家级攻防演练100+必修高危漏洞合集(可下载)

【攻防演练】中钓鱼全流程梳理

攻防演练在即:如何开展网络安全应急响应

【零信任】落地的理想应用场景:攻防演练

【2025】常见的网络安全服务大全(汇总详解)

AI 安全 |《人工智能安全标准体系(V1.0)》(征求意见稿),附下载

2025年 · 网络威胁趋势【预测】

【实操】常见的安全事件及应急响应处

阅读原文

跳转微信打开

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

钓鱼邮件 HR 网络安全 职场安全 认知偏差 Phishing HR Cybersecurity Workplace Safety Cognitive Bias
相关文章