当网络钓鱼进入“信任滥用”时代

📅 2026/7/24 10:45:33 👁️ 阅读次数 📝 编程学习
当网络钓鱼进入“信任滥用”时代

在网络安全的世界里,我们常常以为最坚固的堡垒是从外部被攻破的。然而,现实却恰恰相反。根据Huntress发布的《2026年网络威胁报告》,攻击者已经意识到,他们不再需要费力地破解系统,因为很多时候,他们只需要登录即可。网络钓鱼这个看似老生常谈的威胁,在2025年不仅没有衰退,反而进化得更加狡猾和致命。攻击者不再仅仅依赖技术漏洞,而是将矛头直指人性中最脆弱的环节——信任。

一、伪装成人类验证的陷阱:ClickFix与虚假验证码

如果你认为网络钓鱼仅仅是点击一个链接,那么你可能已经落后于最新的威胁形势了。2025年,一种名为ClickFix的攻击手法占据了恶意软件加载器活动的53.2%这种攻击的高明之处在于,它利用了用户对安全验证的盲目信任。当你访问一个被攻陷的网站或搜索某些软件时,可能会弹出一个看似正规的窗口,提示请验证您不是机器人点击修复以继续

ClickFix攻击手法占比(53.2%)

技术细节揭秘

与传统的钓鱼不同,ClickFix往往不要求你点击链接,而是诱导你进行手动操作。

1.诱导执行页面会提示你按下Win + R,然后复制粘贴一段看似无害的代码(通常是PowerShell命令)来修复问题。

2.滥用系统自带工具(LotL攻击)黑客不再费力上传容易被查杀的恶意软件,而是直接调用操作系统自带的合法管理工具(如PowerShell)。这就像小偷没有撬锁,而是直接使用了主人放在抽屉里的钥匙开门。

3.规避传统杀毒软件因为这些工具本身是系统自带的白名单程序,拥有合法的数字签名,传统的杀毒软件通常会默认信任它们,很难将其与正常的系统维护操作区分开来,从而让恶意行为在眼皮底下隐蔽执行。

此外,虚假验证码(Fake CAPTCHA也是重灾区。攻击者通过伪造CAPTCHA验证流程,诱骗用户下载并运行恶意脚本。报告显示,这种手法模糊了正常活动与恶意入侵之间的界限,使得防御变得异常困难。

二、披着羊皮的狼:滥用合法工具(RMM

如果说ClickFix是诱骗用户开门,那么滥用远程监控和管理工具(RMM则是黑客拿着合法的万能钥匙登堂入室。RMM工具(如ConnectWise, AnyDesk, Atera等)本是IT管理员用来远程维护电脑的利器。但在2025年,针对RMM的滥用激增了277%

为什么这很可怕?

1.白名单效应这些工具拥有合法的数字签名,防火墙和杀毒软件通常会将它们视为好人

2.隐蔽性强黑客一旦通过钓鱼邮件在你的电脑上安装了RMM客户端(伪装成软件更新或补丁),他们就可以像合法的IT管理员一样,在后台静默地执行命令、窃取文件,甚至部署勒索软件。

报告指出,在针对制造业的攻击中,黑客大量使用RMM工具来获取访问权限。例如,Atera这一RMM工具在可疑活动发生后的24小时内,有超过50%的概率直接关联到勒索软件攻击。这意味着,一旦黑客通过钓鱼手段安装了它,你的数据可能仅剩数小时的存活时间

AiTM攻击占比(18.9%)

三、绕过防线的中间人AiTM攻击

很多企业认为:没关系,我们开启了多因素认证(MFA),黑客就算偷了密码也进不来这种自信在中间人(AiTM攻击面前显得不堪一击。在2025年,近19%的身份攻击涉及AiTM技术。

技术原理:

1.搭建钓鱼代理黑客搭建一个与真实登录页面(如Microsoft365登录页)一模一样的代理服务器。

2.实时转发当用户输入账号密码甚至MFA验证码时,黑客的服务器会实时将这些信息转发给真正的微软服务器。

3.劫持会话Cookie真正的服务器验证通过后,会返回一个会话Cookie”(相当于入场手环)。黑客的服务器拦截这个Cookie,并将其保存下来。

4.绕过MFA之后,黑客无需再次输入密码或验证码,直接利用这个Cookie就能登录你的账户。

报告中提到的EvilProxyEvilginx就是此类攻击的典型工具。它们让黑客能够轻松绕过MFA防线,直接接管你的企业邮箱。

四、真实的代价:从数据泄露到商业电子邮件欺诈

这些技术并非停留在理论层面,它们已经造成了真实的商业损失。

行业痛点:2025年,医疗保健行业取代教育成为受攻击最严重的行业(占21%),制造业紧随其后(占17%)。攻击者深知这些行业停机即破产的痛点,利用钓鱼邮件作为入口,迅速部署勒索软件进行敲诈。

商业电子邮件欺诈(BEC):通过上述的AiTM或虚假验证码手段进入邮箱后,黑客并不会立即行动。他们会潜伏下来,设置收件箱规则,将包含发票付款字样的邮件自动归档或删除,以此隐藏自己的行踪。随后,他们会伪装成CEO或合作伙伴,发送虚假的转账指令。报告显示,2025BEC攻击在年底假期期间出现了显著高峰,因为此时财务人员往往忙于结账,警惕性降低。

五、如何构建反钓鱼防线?

面对如此精密的攻击,单纯依靠不点击链接已经不够了。我们需要建立纵深防御体系:

警惕手动操作任何要求你打开命令行(CMD/PowerShell)去修复验证更新的网页,100%是诈骗。这是识别ClickFix类攻击的最核心法则。

严格管控RMM工具:企业应建立严格的RMM软件白名单制度。监控任何未经授权的RMM安装行为。如果员工电脑上出现了未知的远程管理工具(如AnyDesk, TeamViewer的非工作用途安装),应立即隔离排查。

升级身份验证策略:拒绝传统MFA传统的短信或推送通知MFA容易被AiTM绕过采用FIDO2/硬件密钥使用基于硬件的安全密钥(如YubiKey)或支持绑定上下文的认证方式,这是目前对抗AiTM攻击最有效的手段,因为Cookie劫持无法复制硬件密钥的物理签名。

关注登录后的行为:防御不应止步于登录界面。安全团队需要监控登录后的异常行为,例如:异地登录、非工作时间的邮箱规则修改、大量邮件转发设置等。

定期审计邮箱规则:定期检查邮箱中的自动转发收件箱规则,删除任何未知的隐藏规则。

结语

网络安全的本质是人与人的对抗。黑客在利用人性的弱点(信任、恐惧、贪婪)进行攻击,而我们的解药,就是保持怀疑,并掌握识别这些伪装的能力。信任,必须经过验证。

参考:Huntress2026年网络威胁报告》

作者:芦笛、张雅楠中国互联网络信息中心

编辑:芦笛(公共互联网反网络钓鱼工作组)