安全界最有名的人之一 Troy Hunt 发的一条吐槽,被顶上技术社区 Hacker News 首页,拿到近 200 个赞、40 多条评论:FedEx 发的官方邮件,长得比骗子发的还像骗子发的。
Troy Hunt 是 Have I Been Pwned 网站的创始人,这个网站专门帮人查自己的账号有没有在数据泄露中曝光,是全球安全圈最被信任的人之一。2024 年 2 月,他把自己的真实经历写成文章,题目就叫「谢谢 FedEx,这就是为什么我们总是被骗」。两年过去,这篇文章重新被顶上 HN 首页,说明问题一点没变。
事情是这样的。
Troy 那阵子正好在等一个从美国寄来的 3D 打印机,花了 799 美元(约合 1215 澳元),理论上可能要给澳洲海关交关税。然后他收到一条短信:
「FedEx 提醒:您的包裹编号 216.21 需要紧急支付关税和税费 216.21,才能安排派送。请点击下方链接今天付款。」

图:FedEx 官方发出的「缴关税」短信。来源:troyhunt.com
注意这个数字——包裹编号是 216.21,要付的钱也是 216.21。编号和金额一模一样,本身就是巨大的可疑信号。链接指向 bpoint.com.au,一个听上去很像骗子的支付网站。
Troy 把这条短信发到 X(推特)上,请 4000 多个网友鉴定,87% 的人投票说「可疑到极点」。他总结了 7 个疑点:品牌名大小写不对、包裹编号短得反常、语气催得急、该写货币单位的地方没写、链接域名不是 FedEx 的、语法还有错。

图:骗子发的「包裹地址错误」钓鱼短信。来源:troyhunt.com
拿骗子短信对比一下——「您的包裹因地址错误滞留,请紧急更正」。两边的措辞、语气、链接格式,几乎是一个模子刻出来的。
结果呢?官方邮件是真的。
Troy 去 FedEx 官网核实,官网从头到尾找不到任何关税说明。打电话给客服,语音系统绕来绕去,推荐的号码就是他自己刚打过的那个——死循环。三天后,一封邮件躺进他的收件箱:正文写着「您的包裹因需支付澳洲进口关税而被扣留,税款由 FedEx 代澳大利亚政府收取」,金额对得上,链接还是那个 bpoint.com.au。

图:FedEx 官方邮件的正文,措辞和骗子短信几乎一致。来源:troyhunt.com
邮件里还附了一份 PDF——他买的 3D 打印机的完整发票,订单号、价格、物流信息全在里面。骗子拿不到这个。87% 的网友鉴定错了,这条「可疑到极点」的短信,是 FedEx 自己发的。
为什么官方的东西会变成这样?
先看技术层面。短信和邮件里「发件人」一栏,从设计之初就没人验证。一封信上写着「FedEx」,不代表它真的来自 FedEx——这个漏洞从电子邮件发明那天就存在。后来业界补了两个方案:SPF 和 DKIM,大意是域名主人可以在系统里声明「只有我的服务器能冒充我发信」,收件方据此核对。
这两个方案解决了很多问题,但有一个致命伤:它们工作得越成功,用户越看不见它们。普通人打开一封邮件,看到的是发件人名字、标题、正文排版;SPF 和 DKIM 的校验结果藏在邮件头里,用户根本不会去看。反诈教育教用户「看发件人地址」,可发件人地址恰恰是技术上最容易伪造的部分,骗子随手就能填。这就是为什么「看发件人地址」从来不是有效的防骗手段。
再看组织层面。HN 评论区有个很合理的推测:FedEx 总部大概不允许子公司用 fedex.com 的域名去收税,收税这种麻烦事外包给了澳大利亚本地的支付服务商 bpoint,而 bpoint 是澳大利亚最大银行联邦银行旗下的产品。结果就是:支付链接挂在一个用户没听过、和 FedEx 毫无关系的域名上,看起来就像每个钓鱼网站的样子。
大公司里每个部门各干各的。营销部门要转化率,运营部门要收钱,安全部门要可信度,三拨人互相不商量。有 HN 网友管这叫「影子 IT」:某个业务组为了赶紧上线,自己动手搞了一套通知系统,等想起来该走公司域名和正规发信渠道,钱已经花出去了。
也要替品牌方说一句:营销邮件是生意,措辞夸张是这个行业的常态。「紧急」「最后一天」「立即处理」是打开率最高的句式,市场部门用了几十年,不会为了「长得不像骗子」就放弃。安全团队的苦劳,经常被市场部门一笔抵消。
为什么防钓鱼教育越来越难做?
骗子模仿官方,官方自己长得像骗子,两股力量把「官方可信」这个概念夹在中间碾碎了。防钓鱼教育本质上是教人认假钞,可如果银行自己发的钱也长得像假的,这课就没法上了。
HN 评论区里全是活案例。有人收到保险公司的短信,链接指向 allstate.yem.bo 这种域名——一个正经保险公司,用着一个比钓鱼还钓鱼的短域名。有人公司组织反钓鱼培训,几天后收到正规培训邮件,全公司都当成钓鱼没人点开——因为那封邮件恰好命中反钓鱼课教的每一个特征。有人至今分不清 facebookmail.com 到底是不是 Facebook 官方的。连美国国税局的电话语音,用的都是骗子同款商用语音合成,声音一模一样。
Troy 文章里引了一个数字:澳洲人每年因诈骗损失超过 30 亿澳元,全球更是天文数字。澳洲通信监管机构报告拦截了 3.36 亿条诈骗短信,但这只是冰山一角——被拦的数量他们自己都说不清,因为根本没人知道骗子到底发了多少。
这件事最讽刺的地方在哪?
全球安全界公认,AI 时代骗子生成的邮件越来越难分辨。当骗子都在拼命模仿 FedEx 的时候,FedEx 自己在完美地模仿骗子。Troy 的原话是:FedEx 对骗子说「让开,看我的」,然后把「和骗子完全无法区分」这件事做到了满分。
从社区讨论来看,这不是 FedEx 一家的问题。微软、PayPal、国税局、保险公司……官方渠道集体在给骗子当免费教程。两年过去,FedEx 的短信还是长那样,HN 上依然有人晒出刚收到的「海关通知」。
反诈教育有用,但它对抗的还有每一家为了转化率放弃可信度的公司。什么时候官方邮件长得像官方邮件,反诈教育才有真正的起点。在那之前,收到「包裹没送到」的短信,最好的做法只有一个:别点链接,自己打开官网查。
参考链接:
- Troy Hunt: Thanks FedEx, This Is Why We Keep Getting Phished
- HN 讨论 (item?id=49175192)