Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 101

诱饵攻击

审核人Cybersecurity entrepreneur & security researcher

诱饵攻击 是什么?

诱饵攻击通过提供具有吸引力的物理或数字物品,引诱受害者运行恶意软件或泄露凭据的社会工程攻击。


诱饵攻击(Baiting)利用人的好奇心或贪婪心理,提供看似有吸引力的物品——例如免费下载、盗版电影,或写着 "工资单" 的诱饵 U 盘——一旦使用便会暗中投放恶意软件或窃取凭据。诱饵可以是物理形式(停车场遗落的 U 盘),也可以是数字形式(伪造的破解软件、恶意广告、伪装的种子)。一旦运行,载荷可能植入后门、窃取数据,或在企业网络中横向移动。

物理形式绝非纸上谈兵。在 2016 年的一项受控研究中,Tischer 等人在伊利诺伊大学校园内投放了 297 个 U 盘;约 48% 被人捡起、插入并打开了其中的文件——第一个在不到六分钟内就被插入——多数人只是出于善意想找到失主。2022 年 1 月,FBI 的 FLASH 通报警告称,以牟利为目的的 FIN7 组织向美国国防、运输和保险企业邮寄 "BadUSB"(LilyGO)设备,冒充亚马逊和美国卫生与公众服务部(HHS);这些设备模拟键盘(HID 攻击)运行 PowerShell 和 Cobalt Strike,最终部署 BlackMatter 和 REvil 勒索软件。该手法可追溯至 BadUSB(Nohl 与 Lell,Black Hat 2014),它证明了 U 盘固件本身可被重新编程,磁盘上不留下任何恶意文件。

flowchart TD
  A[攻击者准备诱饵] --> B{投放途径}
  B -->|物理| C[遗落或邮寄的 U 盘]
  B -->|数字| D[伪造破解软件、种子、恶意广告]
  C --> E[好奇的受害者插入 / 打开文件]
  D --> E
  E --> F[载荷执行:<br/>HID 按键或自动运行]
  F --> G[后门、凭据窃取、<br/>横向移动]
  G --> H[勒索软件 / 数据外泄]

防御措施包括禁用 USB 自动运行、通过终端策略阻止或限制 HID 设备、应用白名单、能拦截未知可执行文件的 EDR、对捡到或不明来源介质的用户培训,以及在单台主机被攻陷后限制横向移动的网络分段。

示例

  1. 01

    攻击者在公司停车场散落标有 "机密——人力资源" 的 U 盘,等待员工插入电脑。

  2. 02

    盗版软件下载包内捆绑了远程访问木马,在安装时即被执行。

常见问题

诱饵攻击 是什么?

通过提供具有吸引力的物理或数字物品,引诱受害者运行恶意软件或泄露凭据的社会工程攻击。 它属于网络安全的 攻击与威胁 分类。

诱饵攻击 是什么意思?

通过提供具有吸引力的物理或数字物品,引诱受害者运行恶意软件或泄露凭据的社会工程攻击。

如何防御 诱饵攻击?

针对 诱饵攻击 的防御通常结合技术控制与运营实践,详见上方完整定义。

诱饵攻击 还有哪些其他名称?

常见的别称包括: U盘投放攻击。

相关术语

另见