一句话回答: 短信钓鱼(smishing)就是通过短信发动的钓鱼——一条骗你点恶意链接、交出密码或验证码、或安装恶意软件的诈骗短信。它之所以奏效,是因为短信显得私人又紧急(「你的包裹被扣」「银行异常活动」)。防御简单而绝对:绝不点击意外短信里的链接、绝不在其中输入凭证,也绝不交出你没申请的验证码。

邮件钓鱼早已过时,于是骗子转向了你真正会看的那个收件箱:你的短信。短信钓鱼(SMS + phishing)把一条以假乱真的消息送到你手机上,靠制造紧迫感让你在思考之前就行动。下面讲清它怎么运作,以及让你免疫的那几个习惯。
一、短信钓鱼怎么运作
一次短信钓鱼遵循可预测的剧本:
- 你收到一条意外短信,冒充银行、快递、政府机构或熟悉的公司。
- 它制造紧迫或恐惧——包裹被扣、可疑扣款、账号即将关闭。
- 它逼你做一个动作:点链接、打电话,或回复信息。
- 链接通往假登录页,或「客服」诱导你说出密码或验证码。
短信本身什么也做不了;你的反应才是整场攻击。所以它是社会工程问题,而非技术问题。
二、常见的短信钓鱼诱饵
| 诱饵 | 钩子 |
|---|---|
| 「包裹无法派送」 | 点击「改约」→ 假登录 |
| 「银行:异常活动」 | 打电话/点击「核验」→ 交出信息 |
| 「你中奖了/退款待领」 | 输入信息「领取」 |
| 「你的验证码是 123456,非本人?回复 STOP」 | 诱你参与互动 |
这些和验证码机器人诈骗、AiTM 中间人钓鱼重叠:投递方式不同,目标一样——让你交出访问权。
三、如何保持安全
- 不点意外短信里的链接。 去公司的 App,或自己手输它的网址。
- 绝不通过短信或电话交出验证码或密码,无论谁在问——正规公司从不索要。
- 独立核实: 若「你的银行」发短信,拨你卡背面的号码,而非消息里的那个。
- 对明显假的短信别回,连「STOP」也别回——任何回复都确认了你的号码是活跃的。
- 举报并删除。 很多地区允许你把垃圾短信转发到举报短号。
击败大多数短信钓鱼的唯一规则:一条意外消息,在被证明无罪前先当有罪。
四、如果你用在线号码收码,这意味着什么
短信钓鱼盯的是你、而非投递通道,所以无论码到达 SIM,还是你无 SIM 卡在线收,它都适用。保护习惯完全一样:只对「你自己刚发起的东西」相关的码或链接采取行动。一个凭空到达的码,或一个你没预期的链接,是红灯——不是指令。
如果你用在线号码,偶尔会看到杂散或垃圾短信落进面板。像在手机上一样对待它们:只读你自己发起登录的验证码,绝不跟随你没索要的消息里的链接或「确认」提示。
常见问题
Q:短信钓鱼和钓鱼有什么区别? 钓鱼是「骗你透露信息」的统称;短信钓鱼是专门通过短信投递的钓鱼。手法和防御相同。
Q:只是打开一条钓鱼短信危险吗? 打开通常无害——危险在于点链接、拨号码、回复或输入信息。别互动,删掉它。
Q:短信里有我的名字,那是真的吗? 不一定。骗子会买泄漏数据,所以一条知道你名字或最近消费的短信仍可能是假的。通过官方渠道核实,绝不通过消息本身。
小结
短信钓鱼是短信版的钓鱼,靠紧迫感让你在思考前就点击或交出验证码。因为攻击针对的是你的反应、而非技术,防御是绝对的:绝不对意外消息里的链接或验证码采取行动,无论它到达 SIM 还是在线号码。