“我点了链接”并不是一种固定事故。打开页面、输入密码、下载文件、批准登录请求会造成不同风险。最快的正确做法是先确定点击之后你具体做了什么。
动作决定优先级
| 发生了什么 | 主要风险 | 立即优先处理 |
|---|---|---|
| 只打开网页 | 跟踪或浏览器漏洞风险 | 关闭、更新并观察异常 |
| 输入密码 | 凭据被窃取 | 从可信设备更改密码 |
| 批准 MFA/登录 | 攻击者会话可能被授权 | 检查会话和设备 |
| 下载/打开文件 | 恶意软件 | 扫描设备并按安全流程处理 |
| 输入金融/身份信息 | 欺诈或身份盗用 | 联系相应金融或身份保护机构 |
如果输入了密码
- 1
自己打开真正的服务
不要再使用可疑邮件里的任何链接。
- 2
修改暴露的密码
使用新的、唯一的密码。
- 3
找出所有密码复用
其他使用同一密码的账户也要修改。
- 4
检查会话和设备
注销不认识的会话,必要时注销全部会话。
- 5
检查恢复方式和 MFA
确认恢复邮箱、手机号和验证方式仍由你控制。
如果下载了文件
更新安全软件并运行扫描。如果是工作设备,应遵循组织的事件响应流程。
如果文件已经运行,仅仅删除下载文件不能撤销已经发生的行为。真正要判断的是代码是否执行、凭据是否被窃取。
完成初步处置后
- 向邮件服务商或组织举报钓鱼邮件。
- 检查转发规则和恢复设置。
- 如果账户可能被用于发信,提醒联系人。
- 警惕利用同一事件继续进行的二次诈骗。
点击只是调查起点,点击之后的动作才决定应对方式。先识别暴露了什么,再针对该风险进行控制,并检查是否还有持续访问。
把这个威胁放回真实场景
来源与延伸阅读
短期任务需要一个独立收件箱?
当未来找回并不重要时,临时邮箱可以减少长期邮箱地址的暴露。它是一层隐私保护,不是账户安全的替代品。
创建临时邮箱