当前位置: 首页 > news >正文

当网络钓鱼进入“信任滥用”时代

在网络安全的世界里,我们常常以为最坚固的堡垒是从外部被攻破的。然而,现实却恰恰相反。根据Huntress发布的《2026年网络威胁报告》,攻击者已经意识到,他们不再需要费力地破解系统,因为很多时候,他们只需要登录即可。网络钓鱼这个看似老生常谈的威胁,在2025年不仅没有衰退,反而进化得更加狡猾和致命。攻击者不再仅仅依赖技术漏洞,而是将矛头直指人性中最脆弱的环节——信任。

一、伪装成人类验证的陷阱:ClickFix与虚假验证码

如果你认为网络钓鱼仅仅是点击一个链接,那么你可能已经落后于最新的威胁形势了。2025年,一种名为ClickFix的攻击手法占据了恶意软件加载器活动的53.2%这种攻击的高明之处在于,它利用了用户对安全验证的盲目信任。当你访问一个被攻陷的网站或搜索某些软件时,可能会弹出一个看似正规的窗口,提示请验证您不是机器人点击修复以继续

ClickFix攻击手法占比(53.2%)

技术细节揭秘

与传统的钓鱼不同,ClickFix往往不要求你点击链接,而是诱导你进行手动操作。

1.诱导执行页面会提示你按下Win + R,然后复制粘贴一段看似无害的代码(通常是PowerShell命令)来修复问题。

2.滥用系统自带工具(LotL攻击)黑客不再费力上传容易被查杀的恶意软件,而是直接调用操作系统自带的合法管理工具(如PowerShell)。这就像小偷没有撬锁,而是直接使用了主人放在抽屉里的钥匙开门。

3.规避传统杀毒软件因为这些工具本身是系统自带的白名单程序,拥有合法的数字签名,传统的杀毒软件通常会默认信任它们,很难将其与正常的系统维护操作区分开来,从而让恶意行为在眼皮底下隐蔽执行。

此外,虚假验证码(Fake CAPTCHA也是重灾区。攻击者通过伪造CAPTCHA验证流程,诱骗用户下载并运行恶意脚本。报告显示,这种手法模糊了正常活动与恶意入侵之间的界限,使得防御变得异常困难。

二、披着羊皮的狼:滥用合法工具(RMM

如果说ClickFix是诱骗用户开门,那么滥用远程监控和管理工具(RMM则是黑客拿着合法的万能钥匙登堂入室。RMM工具(如ConnectWise, AnyDesk, Atera等)本是IT管理员用来远程维护电脑的利器。但在2025年,针对RMM的滥用激增了277%

为什么这很可怕?

1.白名单效应这些工具拥有合法的数字签名,防火墙和杀毒软件通常会将它们视为好人

2.隐蔽性强黑客一旦通过钓鱼邮件在你的电脑上安装了RMM客户端(伪装成软件更新或补丁),他们就可以像合法的IT管理员一样,在后台静默地执行命令、窃取文件,甚至部署勒索软件。

报告指出,在针对制造业的攻击中,黑客大量使用RMM工具来获取访问权限。例如,Atera这一RMM工具在可疑活动发生后的24小时内,有超过50%的概率直接关联到勒索软件攻击。这意味着,一旦黑客通过钓鱼手段安装了它,你的数据可能仅剩数小时的存活时间

AiTM攻击占比(18.9%)

三、绕过防线的中间人AiTM攻击

很多企业认为:没关系,我们开启了多因素认证(MFA),黑客就算偷了密码也进不来这种自信在中间人(AiTM攻击面前显得不堪一击。在2025年,近19%的身份攻击涉及AiTM技术。

技术原理:

1.搭建钓鱼代理黑客搭建一个与真实登录页面(如Microsoft365登录页)一模一样的代理服务器。

2.实时转发当用户输入账号密码甚至MFA验证码时,黑客的服务器会实时将这些信息转发给真正的微软服务器。

3.劫持会话Cookie真正的服务器验证通过后,会返回一个会话Cookie”(相当于入场手环)。黑客的服务器拦截这个Cookie,并将其保存下来。

4.绕过MFA之后,黑客无需再次输入密码或验证码,直接利用这个Cookie就能登录你的账户。

报告中提到的EvilProxyEvilginx就是此类攻击的典型工具。它们让黑客能够轻松绕过MFA防线,直接接管你的企业邮箱。

四、真实的代价:从数据泄露到商业电子邮件欺诈

这些技术并非停留在理论层面,它们已经造成了真实的商业损失。

行业痛点:2025年,医疗保健行业取代教育成为受攻击最严重的行业(占21%),制造业紧随其后(占17%)。攻击者深知这些行业停机即破产的痛点,利用钓鱼邮件作为入口,迅速部署勒索软件进行敲诈。

商业电子邮件欺诈(BEC):通过上述的AiTM或虚假验证码手段进入邮箱后,黑客并不会立即行动。他们会潜伏下来,设置收件箱规则,将包含发票付款字样的邮件自动归档或删除,以此隐藏自己的行踪。随后,他们会伪装成CEO或合作伙伴,发送虚假的转账指令。报告显示,2025BEC攻击在年底假期期间出现了显著高峰,因为此时财务人员往往忙于结账,警惕性降低。

五、如何构建反钓鱼防线?

面对如此精密的攻击,单纯依靠不点击链接已经不够了。我们需要建立纵深防御体系:

警惕手动操作任何要求你打开命令行(CMD/PowerShell)去修复验证更新的网页,100%是诈骗。这是识别ClickFix类攻击的最核心法则。

严格管控RMM工具:企业应建立严格的RMM软件白名单制度。监控任何未经授权的RMM安装行为。如果员工电脑上出现了未知的远程管理工具(如AnyDesk, TeamViewer的非工作用途安装),应立即隔离排查。

升级身份验证策略:拒绝传统MFA传统的短信或推送通知MFA容易被AiTM绕过采用FIDO2/硬件密钥使用基于硬件的安全密钥(如YubiKey)或支持绑定上下文的认证方式,这是目前对抗AiTM攻击最有效的手段,因为Cookie劫持无法复制硬件密钥的物理签名。

关注登录后的行为:防御不应止步于登录界面。安全团队需要监控登录后的异常行为,例如:异地登录、非工作时间的邮箱规则修改、大量邮件转发设置等。

定期审计邮箱规则:定期检查邮箱中的自动转发收件箱规则,删除任何未知的隐藏规则。

结语

网络安全的本质是人与人的对抗。黑客在利用人性的弱点(信任、恐惧、贪婪)进行攻击,而我们的解药,就是保持怀疑,并掌握识别这些伪装的能力。信任,必须经过验证。

参考:Huntress2026年网络威胁报告》

作者:芦笛、张雅楠中国互联网络信息中心

编辑:芦笛(公共互联网反网络钓鱼工作组)

http://www.jsqmd.com/news/1253817/

相关文章:

  • LMH0030 SDI串行器芯片:从并行视频到串行传输的完整设计指南
  • 杭州人的在职学历提升指南,选对机构,让努力更有方向 - 浙江教育测评
  • Sora2.0技术解析:AI视频生成如何提升内容生产效率
  • 2026年度劳力士售后收费体系公开 维保项目定价、服务标准全解析 - 劳力士中国服务中心
  • 2026 年成都毛坯房全屋装修攻略,工装酒店装修挑选技巧 - LYL仔仔
  • 企业级AI代码助手:技术架构与工程实践
  • 2026石家庄黄金回收交易升温,市民最该看重什么 - 全城热点
  • 无人机视角下的工地安全装备AI检测数据集构建与应用
  • 90%短剧封面没转化,因为只好看不“有信息”
  • AI技术架构与大模型实战应用解析
  • AI球类赛事拍摄系统全解析:技术原理与实战应用
  • Coze技能开发:Prompt设计与优化实战指南
  • 导航组件库:NavBar、TabBar、侧边栏组件(253)
  • 5款免费AI去水印网站合集,批量在线处理免安装!
  • FPD-Link III SerDes系统实战:从硬件配置到CSI-2链路调试全解析
  • TMS470与ADS786x的SPI接口设计:从硬件连接到软件优化的嵌入式数据采集实践
  • AI植物健康诊断系统:从叶片识别到智能养护方案
  • 怎样挑选工业高可用数据中心整体方案厂商?以万可全维度工程能力为参照
  • 河池黄金回收,家中旧黄金,黄金回收变现 - 新芸鼎珠宝首饰
  • YOLOv8在脑肿瘤识别中的优化与应用实践
  • 2026RFID通道机哪家技术好 核心参数与性能实测对比 - 信息热点
  • 2026学生耐用行李箱推荐:告别选择困难,4款热门机型实测对比
  • 基于C++与OpenCV的改进暗通道去雾算法:原理、实现与优化
  • 长沙黄金回收支持三种交易模式:到店、上门、保价邮寄 - 好物测评局
  • MSPM0比较器模块深度解析:从基础原理到高级应用实战
  • 抓住2026七月金价高点厦门合扬海沧集美全区回收黄金 - 生活商业速报
  • 企业AI知识库构建:从数据到智能的实践指南
  • 锦州黄金回收2026年7月最新价格行情|三大正规连锁门店+免费上门回收网点汇总 - 行行星
  • AI聊天机器人实战:从模型选型到生产部署全指南
  • MSP430 USCI模块UART/SPI配置全解析:从寄存器到实战避坑