查看: 408|回复: 0

Pistachio 247万次钓鱼模拟:点击率掩盖凭据泄露风险

[复制链接]
发表于 4 小时前 | 显示全部楼层 |阅读模式
Pistachio 公布了一项覆盖 247 万次模拟钓鱼攻击的研究,结论很直接:只用点击率衡量安全意识培训效果,会低估真实钓鱼风险。企业应同时跟踪点击、凭据泄露和上报三类行为。

研究背景与规模

Pistachio 是一家 2019 年成立于挪威奥斯陆的自动化人员风险管理与安全意识培训公司,在伦敦和瓦伦西亚设有办公室。2025 年 6 月 1 日至 2026 年 5 月 31 日,该公司向 1200 多个组织、超过 123000 名员工发送了 247 万次模拟钓鱼攻击,并分析了点击、凭据泄露和上报三类用户行为。

模拟攻击通过其自有的 AI 驱动培训平台投递,渠道包括电子邮件和 Teams。邮件内容和难度根据收件人在公司中的角色,以及其在以往模拟钓鱼中的响应方式动态调整。

主要发现


  • 30.27% 的技术开发员工和 28.53% 的 IT 员工至少点击过一次模拟钓鱼邮件。技术团队并不天然低风险。
  • 近 20% 的建筑与房地产行业员工在钓鱼成功后泄露了凭据。
  • 同一套测试在不同团队中的结果差异明显:至少点击一次的比例从设计部门的 26.35% 到建筑行业的 41.31% 不等。
  • 金融服务行业在点击率、凭据泄露率和上报率三项指标上均优于其他行业。
  • 在首次模拟中,上报可疑邮件的用户多于点击的用户,但仍有 1.57% 的用户泄露凭据。按此比例,一家 500 人的公司可能有约 8 人会交出登录凭据。


为什么不能只看点击率

报告强调,模拟钓鱼测试需要从关注用户点击转向关注用户响应。单纯点击一次链接只是浪费员工时间,并不构成重大钓鱼风险;真正产生风险的是用户提交凭据或其他被索取的信息。这也意味着,如果内部钓鱼测试只统计点击,可能让组织对自身真实的抗钓鱼能力产生误判。

报告原文指出:“点击率,这个大多数钓鱼项目用来评判效果的指标,只是图景的一部分。更强的改进指标必须超越点击率,观察点击、泄露和上报行为如何随时间共同变化。”

Pistachio 首席执行官兼联合创始人 Joe Jones 进一步解释:“低点击率可能制造虚假的安全感。点击钓鱼链接只是员工行为链条中的一刻,单看它几乎无法说明某个人或整个组织是否真的变得更有韧性。更重要的是接下来发生什么:员工是否交出凭据,是否识别出攻击并停止操作,还是上报给团队让更大范围的业务可以采取行动?”

持续培训与行为变化

报告认为,抗钓鱼能力应体现为更少的点击、更少的凭据泄露,以及更多的上报。在该项目为期 12 个月的周期结束时,用户上报可疑邮件的频率接近其点击频率的两倍,说明有效且持续的安全意识项目可以培养警觉性,而不只是压低点击数字。

但培训不能只靠一次模拟攻击发送。在 Pistachio 的测试中,点击率和凭据泄露率在项目前六个月持续上升,之后才开始下降。这意味着安全意识项目需要长期运营,短期测试数据并不足以反映真实趋势。

地理维度缺失

值得注意的是,Pistachio 的研究规模说明其覆盖范围具有跨国性质,但报告没有做地理分析。原文作者对此表示失望:分析虽然呈现了行业和团队之间的差异,却没有区分地理位置。目前没有普遍证据表明不同全球区域的钓鱼易感性存在优劣,但这项研究本可以验证或否定这一点。在最坏情况下,这类数据或许能帮助判断跨国组织是否需要为特定地点提供额外培训。

整体来看,这份报告适合在制定任何钓鱼模拟测试之前参考,无论是内部自建还是采购第三方服务。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-9-12 12:29 , Processed in 0.020423 second(s), 17 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部