FedEx 模仿诈骗短信:真假难辨

Thanks FedEx, This Is Why We Keep Getting Phished (2024)

FedEx 模仿诈骗短信:真假难辨

最近我收到一条疑似 FedEx 的短信,要求支付关税。起初我以为是典型的钓鱼攻击,因为短信中充满了拼写错误、奇怪的链接和紧迫感。然而,经过层层验证,我最终发现这竟然是 FedEx 官方发送的真实通知。讽刺的是,FedEx 的官方通知做得太像诈骗短信了,连链接参数都暴露无遗,甚至让我一度怀疑是 BPOINT 支付网关的设计缺陷。在 AI 诈骗日益逼真的今天,连正规企业都在无意中模仿骗子的手法,这让普通用户更难分辨真伪。

当我们都在警惕骗子模仿正规机构时,FedEx 却在模仿骗子!
  1. lemursage

    看到这个消息真是怪了。两年前,我收到过一封 FedEx 的海关通知邮件,要求我填写个人信息。那只是一封来自 FedEx 某位员工的普通邮件,附带了一个 PDF 文件。当时我并没有预期会收到任何包裹。

    我给他们的聊天机器人写了信(当然,没有人工客服),经过一番“提示词工程”,或者说是某种程度的“胁迫”,它终于把我转接给了人工顾问。顾问确认这确实不是诈骗,确实是他们的官方消息。

    我打开那个 PDF,发现里面预填了另一个人的数据,而且为了遮挡某些字段,上面盖了一些空白矩形,但这种遮盖做得很拙劣(你只需移动那些矩形就能暴露出底下的数据)。

    后来那个包裹果然是国外合作者寄来的惊喜。多年过去了,只要看到 FedEx 的标志,我依然会感到那种诈骗带来的余味。

  2. Terr_

    我在想该怎么向那些年长且不懂技术的执行高管解释这件事。

    “这就好比你真正的销售员穿着一身皱巴巴的西装,浑身酒气地出现在你面前,告诉你他们的产品就停在后面一辆无标识的白色货车里……但前提是我必须先证明我手里拿着等值的礼品卡作为付款。”

  3. kencausey

    最近有个例子,我的继母经常收到云存储空间已满的诈骗邮件,她收到了一封来自 Google 的邮件,声称存储空间已使用了 75%,看起来完全合法。然而,邮件中的所有链接都使用了 c.gle 这个域名,而查询 whois c.gle 时会报错:“getaddrinfo(whois.nic.gle): Name or service not known”。不过查询 whois gle 却是有效的。我自己也不确定 c.gle 是否有效,我的继母更是一窍不通。

  4. jhbadger

    这让我想起在公司时,我们不得不参加一个托管在我们自己域名上的课程,学习如何识别网络钓鱼。几天后,我们收到了一封来自外部域名的邮件,声称我们必须去他们的域名上参加一个关于不同主题的课程。大约一周后,管理层发来邮件抱怨完成新培训的人太少了——因为我们所有人都认为那是网络钓鱼尝试,因为它恰恰就是钓鱼课程里讲的那种情况!

  5. walrus01

    我敢打赌,大量随机出现的像 ".xyz" 这样的通用顶级域名(gTLD),并没有让阻止非技术人员点击钓鱼链接变得更容易。它们实在太多了。当然,如果这些域名不存在,人们可能会使用像 "fedex-secure-delivery-approval.com" 这样的钓鱼域名,我想……

    顶级域名列表:https://data.iana.org/TLD/tlds-alpha-by-domain.txt

同日更多故事

2026-08-04