保护您的账户免遭网络钓鱼、语音网络钓鱼和短信网络钓鱼攻击

网络钓鱼一词是指涉及虚假网站和电子邮件或其他消息的身份盗用诈骗。网络钓鱼攻击的目的是获取对您账户和敏感信息的访问权限。攻击者可以创建自己的网站来模仿信誉良好的网站,或向您发送看似来自可信来源的消息。网络钓鱼消息可能来自虚假账户或被盗用的账户。

攻击者还可能尝试使用类似策略来攻击您的账户,即使用语音网络钓鱼 (vishing) 和短信网络钓鱼 (smishing) 来收集敏感信息。您必须小心,不要通过电话提供敏感信息,也不要点击通过 SMS 短信发送的可能存在风险的链接。如果您怀疑自己可能收到了网络钓鱼电话或 SMS 短信,则应立即联系 Shopify 支持。

网络钓鱼消息可能会要求您完成以下任务:

  • 访问链接
  • 下载文件
  • 打开附件
  • 回复个人信息或两步验证代码

如果您执行上述任何操作,您的计算机或移动设备就可能感染恶意软件,例如蠕虫、木马、机器人和病毒。设备感染后,攻击者便可以访问您的个人信息。

网络钓鱼诈骗还可能包括直接索取个人信息,例如您的银行账户凭据。

网络钓鱼诈骗可能会通过以下方式要求您提供个人信息:

  • 通过电子邮件或其他消息系统
  • 通过表单
  • 使用欺诈性电话号码
  • 使用虚假实际地址

即使是要求您输入邮箱地址和重置密码的请求也可能存在危险。

识别合法的 Shopify 电子邮件

Shopify 只会通过官方域名(例如 @shopify.com@email.shopify.com@em.shopify.com@shopify-billpay.melio.com)发送电子邮件。来自 Gmail、Yahoo、Apple Mail 或 Hotmail 等公共电子邮件服务的电子邮件并非来自 Shopify,应被视为潜在的网络钓鱼尝试。

识别 Shopify 电子邮件中的安全链接

为确保可靠的电子邮件投递,Shopify 可能会使用受信任的发件人服务与我们的商家进行通信。这意味着电子邮件中的链接可能看起来有所不同,并且可能包含 shopifysvc.com 域名,点击该域名是安全的。

请务必在点击前检查 URL。除非您确定发件人的真实性,否则请避免点击电子邮件中的链接。如果您怀疑电子邮件的真实性,请联系 Shopify 支持寻求帮助。

怀疑收到网络钓鱼电子邮件时该怎么办

如果您不小心点击了网络钓鱼电子邮件中的链接,请立即采取以下措施:

  1. 更改您的 Shopify 账户密码
  2. 激活两步验证以增强安全性。
  3. 联系 Shopify 支持,检查您的账户是否存在任何未经授权的访问。

网络钓鱼电子邮件的迹象

请注意,如果电子邮件有以下常见迹象,则可能是一次网络钓鱼尝试:

  • 来自免费电子邮件服务的意外邮件。
  • 索要个人信息。
  • 语法差,拼写错误多。
  • 紧急或威胁性的语言。
  • 链接到不熟悉的网站。

两步验证的重要性

为您的 Shopify 账户激活两步验证(也称为双重验证或多重验证)可以增加一层额外的保护,使登录流程更安全,并使未经授权的用户更难访问您的账户,尤其是在您怀疑自己收到了网络钓鱼邮件时。详细了解如何使用两步验证保护账户安全

验证可疑电子邮件

如果您收到一封看似来自 Shopify 支持但存在任何可疑之处的电子邮件,请验证其真伪:

  1. 检查电子邮件是否来自 Shopify 官方域名,例如 @shopify.com@email.shopify.com@em.shopify.com@shopify-billpay.melio.com
  2. 请警惕电子邮件地址中任何不寻常的字符或标点符号。
  3. 如有疑问,请通过官方渠道直接联系 Shopify 支持进行确认。

了解警示信号

您可以通过了解警示信号来保护自己免受网络钓鱼的侵害。无论发件人看似是谁,都请仔细阅读消息;无论网站看起来多么熟悉,都请仔细检查。

模糊或笼统的语言

尽管网络钓鱼邮件可能经过精心研究并为您和您的业务量身定制,但使用笼统的语言是网络钓鱼诈骗的一大特征。对于那些看似来自您信任的组织,但以“亲爱的账户持有者”等模糊称呼开头的邮件,请务必保持警惕。

此外,如果一封邮件声称能提供重要的商业或财务机会,但其中并未包含足够多的详细信息来证明发件人认识您,那么这可能是一场骗局。

我是 Frederick,一名银行家。

请尽快联系我,事关一位已故亲属可能留下的遗产。

短信里不方便透露太多。请通过下面的地址给我发电子邮件。

来自个人账户的业务邮件

老练的攻击者可以从您的在线信息中收集足够多的资料,以创建一封看似来自真实联系人的邮件。

批发价更新

你好,Georgia:

我想向您同步一下最新信息。这是我们当前的批发价电子表格:fabric-prices-october.xls

希望您对上一批次的衬衫感到满意!如果您有任何问题或疑虑,请随时告诉我。

Julia Chan
客户经理
Example Fabrics

攻击者可能会入侵您联系人的业务账户,或创建一个虚假的个人账户来发送网络钓鱼邮件。例如,如果您联系人 Julia 的个人电子邮件用户名是 juliachan3857,那么攻击者可能会从用户名为 juliachan9665 的账户发送电子邮件。这种攻击形式利用了以下行为特点:

  • 人们常常会不小心用错账户发送电子邮件。
  • 即使您知道 Julia 的个人电子邮件地址,也可能不会看得太仔细,因而注意不到其中的差异。

令人警觉或过于激动的语气

请警惕那些有时间限制的请求,它们试图通过恐吓让您不假思索地采取行动。例如:

我们的服务器发生了灾难性故障。请在接下来 24 小时内回复您的用户名和密码,否则您将永久失去对商店的访问权限。

电子邮件可能会提供一些好到令人难以置信的优惠,例如,某家旅游公司提供一折优惠,但前提是您必须立即行动。

拼写错误、语法不佳和风格不一

尽管欺诈性网站或电子邮件可能看起来很专业,但其中可能存在排版和语法错误。要确定某个网站或电子邮件是否为欺诈性的,请留意以下方面是否存在使用不当或不一致之处:

  • 拼写
  • 大写
  • 数字
  • 标点
  • 格式

可疑的 URL

网络钓鱼尝试可能包含一些如果您不仔细查看就会看似合法的 URL。许多网络钓鱼尝试会使用经特意选择的 URL 来模仿您所熟悉的 URL。例如,如果您通常通过某个合法 URL 从 Example Apparel 购买泳装,但收到了一封包含虚假 URL 链接的电子邮件,那么您就可以判断该电子邮件是一次网络钓鱼尝试。

真实的 URL 会将您定向到域名为 example-apparel.com 的网站,该网站归 Example Apparel 所有;而虚假的 URL 则会将您定向到域名为 com-aquatic.net 的恶意网站,该网站很可能为犯罪分子所有。

合法 URL 与虚假 URL 的特征
合法 URL虚假 URL
example-apparel.com/aquatic/swimmiesexample-apparel.com-aquatic.net/swimmies

Shopify 与敏感文件请求

Shopify 绝不会通过电子邮件中的文本、图片或文件附件直接向您索要敏感信息。

敏感文件示例如下:

  • 任何形式的身份证明文件
  • 密码
  • 信用卡信息
  • 银行信息
  • 国民身份证号码,例如 SIN(社会保险号)或 SSN(社会安全号)

Shopify 只会要求您通过安全的上传页面提交敏感文件,并且该页面的网址以 app.shopify.com.shopify.com 开头。

通过其他沟通方式提出疑虑

与可疑消息的所谓发件人当面或通过电话交谈,并通过与相关组织的人员交谈来解决您对某个网页的疑虑。

如果您通过电话联系发件人,请使用您存档的号码或显示在多个信誉良好的在线来源上的号码。例如,如果您通过电子邮件收到了来自税务机构的可疑信息索取请求,请拨打该机构在去年纳税申报单上的号码。切勿拨打可疑网站或电子邮件消息中显示的号码。

验证您与网站的连接是否使用 HTTPS

当您连接到任何可能要求您输入用户名和密码或其他敏感数据的网站时,请验证您浏览器中的 URL 旁边是否显示锁形图标。

锁形图标表明与该网站的连接是使用 HTTPS 协议加密的。加密连接的 URL 以 https:// 开头,而非 http://。使用 http:// 的连接以纯文本形式发送数据,这意味着数据在传输途中可能被截获和读取。

在点击任何需要您输入信息的链接之前,请验证其 URL 是否以 https:// 开头。

除非您预期会收到附件、链接或表单并且知道其内容,否则请勿与之交互。它们不仅可能将您重定向到旨在窃取您信息的恶意网站,还可能用恶意软件感染您的设备。

如果链接文本是 URL,请验证它是否与链接本身中的 URL 匹配。例如,在电子邮件正文中显示为 https://help.shopify.com 的链接可能会将您定向到另一个 URL 的网络钓鱼页面。

许多网络钓鱼攻击会尝试利用在线银行业务。如果您收到银行发送的可疑电子邮件,其中包含关于信用额度的特别优惠,请不要点击链接。而应在新窗口中手动输入您银行的 URL,并检查您的账户控制面板中是否显示该优惠。

使用公共 Wi-Fi 时请务必小心

当您不在家或公司时,公共 Wi-Fi 非常方便,但它也为攻击者获取您的信息提供了多种途径。您可以采取措施来保护自己和数据,从而降低风险。

验证热点名称

攻击者可以创建自己的未加密 Wi-Fi 热点,其名称与同一区域内信誉良好的热点(例如咖啡店中的网络)相似。如果您连接到网络钓鱼热点,攻击者便可以将您定向到他们自己的页面,在该页面中,您可能会接触到恶意软件或被要求输入私人信息。

在连接热点之前,请确保您计划使用的热点是合法的。如果您在显眼位置找不到热点名称,请询问该地点的工作人员。

停用您设备的接入点

即使您已连接到合法的公共 Wi-Fi 热点,但与攻击者处于同一网络中仍可能使您面临风险。公共 Wi-Fi 网络的安全性远低于专用网络(例如您家中或办公室的网络)。

连接前请关闭网络内的文件共享并激活防火墙,以保护自己。即使采取了这些预防措施,最好还是不要使用公共 Wi-Fi 网络发送或接收任何敏感内容。

仅通过 VPN 发送和接收敏感数据

虚拟专用网络可在您的设备和 VPN 公司的服务器之间建立安全连接。然后,VPN 服务器会将您的信息中继到互联网。如果攻击者通过公共 Wi-Fi 热点访问您正在传输和接收的数据,那么这些数据是经过加密的,对他们没有用处。

如果您想了解如何选择 VPN,可以先从 TechradarPC Mag 入手。

如果没有 VPN,最安全的选择是避免通过公共 Wi-Fi 传输敏感信息。

如果您的个人信息遭到泄露,请遵循政府指南

个人身份信息 (PII) 包含可用于识别特定个人甚至冒充其身份的数据。PII 包括以下几类信息:

  • 全名
  • 邮箱地址
  • 街道地址
  • 电话号码
  • 信用卡号
  • 国民身份证号,例如 SIN、SSN 或护照
  • 驾照
  • 出生日期

如果您通过可疑渠道提供了个人身份信息,或者您的 Shopify 账户遭到入侵,请参阅您所在国家/地区政府的指南,例如加拿大和美国政府提供的以下信息。

加拿大

应对措施:

提交报告:

美国

应对措施:

提交报告: