钓鱼 (Phishing) 是指伪装成银行、电商网站、社交网络等正规服务,把用户引导到假冒的 Web 网站,从而骗取登录信息、信用卡号、个人信息等的网络攻击手法。
根据 APWG (Anti-Phishing Working Group) 的 Phishing Activity Trends Report,2023 年观测到的钓鱼攻击达 4,987,809 起,为历史最多。被作为目标的行业每个季度波动都很大,2023 年第 4 季度社交媒体占到整体的 42.8%。
短链接存在被钓鱼攻击滥用的风险。由于链接目标的 URL 被隐藏,用户很难事先判断它是否为钓鱼网站。
作为钓鱼对策,短链接服务的预览功能很有效。使用预览功能,就能在打开前自行确认链接目标的 URL、页面标题和 OGP 信息。服务提供方一侧也采取了防止大量生成链接和滥用等对策。
用户一侧的对策,基本上是:不点击来自陌生发送者的短链接,用预览功能事先确认链接目标,启用双因素认证 (2FA) 以减轻密码泄露时的损失。