這幾天一直在研究詐騙訊息,
想起來,我們常常被提醒不要亂點陌生連結。
可是仔細想想,我每天用網路,好像又一直被要求點連結。
老師傳 Google 表單,要點。
班群貼學校公告,要點。
社團報名丟一個網址,要點。
忘記密碼,Email 也叫我點連結。
有時候活動海報甚至連網址都不給看,直接放一個 QR Code。
所以問題來了:
如果「點連結」本來就是我的日常,我到底要怎麼知道哪一次不能點?
我試著回想今天從早上到晚上,到底點了多少別人傳來的東西。
結果我發現,真正讓我決定要不要點的,常常不是網址本身,而是「它出現在哪裡」。
老師丟在班群裡,我就覺得合理。
同學傳來講義,我就直接開。
學校網站上的按鈕,我也不太會懷疑。
而且最有趣的是,我通常根本沒有先看完整網址。
我的判斷可能只有:
「喔,這是老師傳的。」
然後就點下去了。
我後來查到一個詞叫 Security Fatigue(資安疲勞)。
NIST 曾經研究過一般使用者面對太多密碼、安全警告和資安判斷時,可能會開始疲倦,最後選擇比較方便、比較不用想的方法。
我覺得這件事滿合理的。
如果每次開網站都要問自己十個問題:
「網址對嗎?」
「寄件者是真的嗎?」
「這個 QR Code 會去哪?」
「現在登入合理嗎?」
一整天下來應該真的會很累。
所以我們可能會慢慢養成一種習慣:
看起來正常就先用。
問題是,釣魚訊息最擅長的,好像就是混進「看起來正常」的東西裡。
以前看到一些很明顯的釣魚網址,我會想:
這也有人點?
但今天想了一下,我覺得事情沒有那麼簡單。
如果一個人每天已經點了幾十次正常連結,攻擊者根本不需要讓他學會新的行為。
只要把假的那一個,塞進原本的習慣裡就好。
前面十九次都是真的。
第二十次剛好是假的。
而我可能還是用一模一樣的方式點下去。
當連結開始要求帳密、OTP、付款、下載檔案或授權權限時,需要有一定的敏感度。
也許真正需要練習的是,面對突發狀況時,能夠冷靜下來分析問題的能力。