“安全峰会” 提醒:税务专业人士应警惕网络钓鱼邮件及其他攻击手段

保护客户,保护自己”系列活动的第二周重点关注不断演变的安全威胁及应对措施

IR-2026-85,2026年8月4日

华府  — 美国国税局与“安全峰会”的合作伙伴今日联合发出警告,提醒税务专业人士务必警惕网络钓鱼邮件及其他旨在窃取纳税人敏感数据的欺诈手段。

这是“保护您的客户,保护您自己”夏季系列活动的第二期内容。该系列活动共分五期,由“安全峰会”(英文)每年组织举办,参与方涵盖税务专业人士、行业合作伙伴、州税务机构及国税局。自2015年以来,这一公私合作联盟一直致力于保护税务系统及纳税人免受身份盗用和欺诈侵害。

这些安全建议将成为今年夏季“全国税务论坛”(英文)的重点议题。除了发布这五期系列新闻通告外,税务专业人士的安全问题也将在论坛上进行专题探讨;该论坛为期三天,旨在提供继续教育培训。

后续论坛将于8月18日至20日在纽约市、9月1日至3日在奥兰多以及9月15日至17日在圣地亚哥举行。目前,剩余各场论坛的注册截止日期临近,且大多数场次往往在截止日期前即已名额售罄。

网络钓鱼、鱼叉式网络钓鱼、克隆网络钓鱼与捕鲸式网络钓鱼

税务专业人员面临的最常见威胁之一是网络钓鱼及相关诈骗。这些诈骗手段旨在诱骗收件人泄露个人信息,例如密码、银行账号、信用卡号或社会安全号码。

税务专业人员和纳税人应了解各种网络钓鱼术语及其诈骗形式:

  • 网络钓鱼/短信钓鱼:网络钓鱼邮件或短信试图诱骗收件人点击可疑链接、提供信息或下载恶意软件文件。此类攻击通常会发送至企业或机构内的多个电子邮箱地址,从而增加有人上当受骗的几率。
  • 鱼叉式网络钓鱼:这种攻击针对特定个人或公司,发送看起来更逼真的“诱饵”邮件。由于此类诈骗并非大规模发送,因此往往更难识别。
  • 克隆网络钓鱼 :这是一种复制合法邮件并冒充原始发件人重新发送几乎相同信息的诈骗手段。克隆邮件会将原有的安全链接或附件替换为包含恶意软件的链接/附件,或者将收件人引导至虚假网站,诱导其验证账户、输入个人信息或申领退款。
  • 捕鲸式网络钓鱼:此类攻击通常针对组织或企业内掌握大量信息的高层领导或其他管理人员。其他攻击目标还包括薪资部门、人力资源部门和财务部门。
  • 新客户诈骗:此类诈骗针对税务专业人员,诈骗者冒充潜在客户发送邮件,诱骗从业者打开链接或附件,进而感染计算机系统并窃取客户信息。

诈骗警示信号

无论遭遇何种形式的网络钓鱼攻击,税务专业人士只要保持警惕并留意以下迹象,就能保护好自己及业务:

  • 收到看似来自已知或可信来源(如同事、银行、信用卡公司、云存储服务商、税务软件供应商、国税局或其他政府机构)的意外电子邮件或短信。
  • 收到一封看似来自已知可信来源的重复邮件,但其中包含新的附件或超链接。
  • 收到语气通常较为急迫的信息,利用虚假理由(例如要求更新过期密码)诱导收件人打开链接或附件。
  • 包含拼写细微错误、域名或网址(URL)有异的电子邮件地址、号码或链接(例如使用 irs.com 而非 IRS.gov)。仔细检查这些电子邮件地址(包括将光标悬停在地址上),往往能发现其与正规地址存在的细微差异。

“安全六策”:构筑更强防护

随着数据窃贼不断变换作案手段,国税局与“安全峰会”(Security Summit)合作伙伴提醒税务专业人士,应采取六项关键措施来保护纳税人的敏感信息。这“安全六策”为税务专业人士提供了一个既简单又至关重要的起点,帮助他们保护办公场所、计算机、数据及客户免受窃贼和黑客侵害:

  • 防病毒软件:安装并维护防病毒软件及最新的软件更新。防病毒保护是极佳的第一道防线。
  • 防火墙:使用防火墙,阻挡恶意或不必要的网络流量,从而保护计算机和网络安全。
  • 多因素身份验证:采用多因素身份验证(这也是联邦贸易委员会《保障规则》(英文)的要求),以防范基于云端的攻击手段。
  • 备份软件或服务:定期备份关键文件,以防因网络攻击、设备故障或自然灾害导致数据丢失。
  • 驱动器加密:利用数据加密技术,将计算机上的敏感客户数据转换为受保护的文件,使外部人员无法读取。
  • 虚拟专用网络(VPN):使用虚拟专用网络,在远程用户与公司网络之间建立安全的加密通道,用于数据传输。

发生安全事件后的应对措施

若税务专业人士遭遇上述任何欺诈手段或身份盗用,应迅速联系国税局的公共事务专员(英文),并提供详细情况。此外,税务专业人士也可访问“税务管理人员联合会”的“数据泄露报告” (英文) 页面,向相应的州税务机构通报相关信息。