摘要
随着电子邮件成为政企机构业务沟通的核心载体,网络钓鱼攻击者不断迭代规避检测的技术手段。大规模钓鱼活动将原本用于 AI 提示注入的 ASCII 走私技术迁移至邮件钓鱼场景,利用 Unicode 标签区块不可渲染字符篡改邮件文本,实现绕过传统关键词过滤机制的攻击效果。本文以微软监测到的大规模 Unicode 钓鱼攻击事件为研究样本,梳理该攻击的活动时序、攻击链路与技术实现逻辑,剖析传统邮件安全防护体系在文本预处理环节存在的技术短板,对比该技术与过往 Unicode 混淆钓鱼手段的差异,从网关预处理、多维度检测、业务流程管控、人员安全能力建设多个维度构建分层防御体系。反网络钓鱼技术专家芦笛指出,ASCII 走私技术的跨领域迁移意味着 AI 安全领域的攻击方法会快速向传统网络威胁场景扩散,防御体系需要建立跨威胁域的威胁情报联动能力。研究表明,仅依靠签名、关键词匹配的邮件防护手段已经难以应对此类混淆攻击,文本归一化预处理是阻断该类攻击的核心基础,结合发件人信誉、URL 动态检测、异常字符识别的多层防护架构,才能够有效降低该类钓鱼邮件带来的安全风险。
关键词:网络钓鱼;ASCII 走私;Unicode 字符;邮件安全;文本归一化
1 引言
电子邮件是政企组织开展对内对外业务交互的基础通信工具,同时也是网络钓鱼攻击最主要的传播载体。长期以来,钓鱼攻击者持续寻找邮件安全设备的检测盲区,通过各类文本混淆手段规避安全网关的识别,以此提升恶意邮件抵达终端用户的概率。早期钓鱼邮件混淆手段主要包含零宽字符插入、字体字号篡改、同形异义字符替换、图片替代文本等方式,对应的防御方案也随着攻击演进逐步落地,多数主流邮件安全产品已经对上述传统混淆手段形成基础检测能力。
威胁情报领域观测到,部分原本针对大模型 AI 系统的攻击技术开始向传统网络攻击场景迁移,ASCII 走私技术就是典型代表。该技术最早被用于构造 AI 提示注入载荷,通过插入不可渲染的 Unicode 标签区块字符,实现对人类用户隐藏恶意指令,同时保留载荷对 AI 模型的可读性。2026 年上半年,微软威胁研究团队监测到一场大规模金融主题钓鱼活动,攻击者复用 ASCII 走私技术,将不可见 Unicode 标签字符插入钓鱼邮件的诱饵关键词内部,制造人机阅读视角的信息不对称,以此绕过依赖关键词匹配的邮件安全过滤规则,单日攻击邮件峰值可达 237 万封,攻击持续周期长达三个月,暴露出现有邮件安全体系存在新的防护缺口。
现有公开研究大多聚焦 ASCII 走私技术在 AI 安全场景下的危害,针对该技术落地于大规模邮件钓鱼场景的系统性分析相对有限,多数安全资讯仅停留在事件通报层面,缺少从攻击机理、系统漏洞、防御落地的完整论证链条。本文以该真实钓鱼事件为研究对象,厘清 Unicode 标签字符实现邮件规避检测的底层原理,分析攻击活动的行为特征,挖掘传统邮件安全架构在文本解析环节的固有缺陷,同时结合业务实际提出可落地的防御路径。本文不做脱离现实的技术推演,全部分析基于公开威胁观测数据展开,客观评估各类防护措施的适用边界,为企业邮件安全建设提供参考依据。
2 ASCII 走私钓鱼攻击事件概况
2.1 攻击活动时间与规模特征
本次被观测的大规模钓鱼攻击活动,攻击者依托批量邮件发送基础设施开展投放,攻击行为具备非常明显的时间分布特征。攻击技术层面的集中爆发起始于 2026 年 2 月 9 日,在 2 月 26 日到达流量峰值,单日投放携带 Unicode 混淆字符的钓鱼邮件最高达到 237 万封;在 2 月至 5 月上旬,该攻击保持高强度运行,工作日邮件投递量维持高位,周末投递规模出现断崖式下降,该特征反映攻击者使用的批量发送平台存在人工运维调度的工作模式,仅在工作日开展批量投递任务。5 月 15 日之后,携带 Unicode 标签字符混淆的邮件数量出现显著回落,但整个钓鱼攻击活动本身并未终止,攻击者停止使用 ASCII 走私混淆手段,继续沿用其他传统钓鱼方式维持攻击投放,直至 6 月中旬依旧可以观测到残余攻击样本。
微软威胁检测系统统计数据显示,在攻击高峰阶段,每周有数百万封经过 Unicode 混淆处理的金融主题钓鱼邮件流向全球各类企业邮箱。该攻击活动共启用 148 个主要发送域名,绝大多数携带混淆字符的钓鱼邮件均由这一批域名发出,域名命名大量使用 funding、capital、loan、credit 等金融借贷相关词汇,和邮件内部诱饵文本形成呼应,攻击目标明确指向有融资、贷款业务需求的企业办公人员,试图诱导目标人员点击邮件内钓鱼链接,提交企业财务信息、员工账号密码等敏感资料。
需要明确的是,尽管该混淆手段可以绕过部分简单关键词过滤规则,微软 Defender for Office365 依靠发件人身份校验、域名信誉、链接行为等多维度检测能力,依然拦截超过 99% 的攻击邮件。但该统计结果不能忽视攻击带来的安全风险,大量中小型机构使用的轻量化邮件安全网关,缺少完整的文本归一化处理逻辑,仅依靠简单关键词黑名单进行检测,这类防护设备会被该混淆手段有效绕过,恶意邮件可以直接投递至企业员工邮箱,带来真实的数据泄露风险。
2.2 攻击诱饵与完整攻击链路
本次钓鱼活动全部采用金融融资类业务作为诱饵。邮件整体排版模仿正规金融服务机构的商务通知,邮件正文向收件人宣称企业已经获得大额商业贷款、授信额度,告知用户可以快速获取低息资金,同时列出还款周期、零提前还款罚金等具备吸引力的业务条件,邮件中设置醒目的确认按钮与钓鱼链接,引导收件人点击链接进入伪造的业务确认页面。
完整攻击链路分为四个阶段。第一阶段,攻击者完成域名注册、邮件发送基础设施搭建,准备邮件模板,对邮件正文内部的核心诱饵关键词做混淆处理,在 “funding”“credit”“loan” 等会触发安全规则的词汇字母中间插入 U+E0000U+E007F 区间的 Unicode 标签字符;第二阶段,SMTP 协议批量投递混淆完成的钓鱼邮件,邮件传输过程中,Unicode 标签字符完整保留在邮件正文的文本流之中,不会被传输协议自动清除;第三阶段,邮件安全网关接收邮件进行检测,如果网关没有执行文本归一化预处理,直接对原始文本流执行关键词匹配,被不可见字符切割后的诱饵词汇无法命中黑名单规则,邮件就会绕过内容过滤;第四阶段,邮件抵达用户邮件客户端,客户端渲染邮件内容时,自动忽略标签区块的不可渲染字符,用户看到的是完整正常的金融业务文本,无法通过肉眼识别文本底层已经被插入特殊字符,用户一旦点击邮件内链接,就跳转至攻击者控制的钓鱼站点,完成信息窃取流程。
从受害者视角来看,邮件的标题、正文文字、版式都和正常商务邮件高度趋同,没有乱码、特殊符号等直观异常,极大提升识别难度。反网络钓鱼技术专家芦笛强调,该攻击最危险的地方不在于出现全新的系统漏洞,而是攻击者利用文本解析流程中 “安全网关解析逻辑” 与 “终端客户端渲染逻辑” 的不一致制造检测盲区,这是大量现有邮件防护产品容易忽略的逻辑缺陷。
2.3 ASCII 走私技术的来源与技术溯源
ASCII 走私并不是为邮件钓鱼专门开发的攻击技术,该技术最早出现于大语言模型安全研究领域,被用于构造提示注入攻击载荷。Unicode 标准内部的标签区块 U+E0000U+E007F,最初设计目的是用于语言标签标记,后续该功能已经被 Unicode 标准弃用。该区块字符具备特殊属性:在主流操作系统、邮件客户端、浏览器的文本渲染组件中,这类字符不会显示任何可见图形符号,但字符本身会完整保存在底层文本数据流当中,程序读取原始文本时,能够完整读取到这些不可见字符。
在 AI 安全场景中,攻击者将恶意提示指令嵌入普通文本,中间插入标签区块不可见字符,人类阅读界面看不到恶意指令,但是大模型在读取原始文本流的时候,能够读取全部字符,解析出隐藏的恶意 prompt,实现提示注入。而本次钓鱼活动中,攻击者改变技术的使用目的,不再用来隐藏完整指令,而是将单个标签字符插入风险关键词的字母间隙,把完整的风险词汇切割成两段。例如关键词 funding,插入不可见字符之后底层文本变成 fun [U+E0020] ding。人类客户端渲染之后依旧显示完整 funding,但是如果安全网关没有做文本归一化,直接对原始字符串做关键词匹配,无法匹配到完整目标单词,关键词过滤规则直接失效,以此实现规避检测的效果Microsoft。
该技术和传统零宽字符混淆存在一定相似,但二者使用的 Unicode 编码区块不同,历史上大量邮件安全设备针对零宽空格 U+200B 等字符做过专门清除规则,但是针对 U+E0000 起始的标签区块的处理,很多安全网关并未纳入默认处理逻辑,造成防护缺口。该攻击案例也印证安全领域的一个现实趋势:针对一类系统的攻击技术,经过简单改造之后,会快速迁移到其他业务场景,安全防御不能割裂不同安全域的威胁情报,需要关注攻击技术的复用与演化。
3 Unicode 钓鱼攻击的技术机理与防护体系缺陷
3.1 人机文本解析的不对称性原理
整个攻击成立的核心基础,是邮件安全网关的文本解析逻辑,和终端用户邮件客户端的文本渲染逻辑存在行为差异。
邮件安全网关处理入站邮件时,会提取邮件原始正文文本,调用检测规则,包含关键词黑名单、正则匹配、机器学习模型文本特征提取。很多防护产品的处理流程是拿到原始文本流直接执行检测,不会对文本做归一化清洗,不会识别并剔除标签区块这类非渲染字符。当关键词中间插入不可见 Unicode 标签字符之后,原始字符串的字符序列被破坏,原本完整的风险词汇被拆分,关键词黑名单、正则表达式无法命中目标文本;部分机器学习模型的文本分词模块,如果没有对特殊 Unicode 字符做预处理,分词逻辑会被特殊字符干扰,无法正确还原出被切割的风险词汇,模型也会丧失识别能力。
而邮件客户端软件在向用户展示邮件内容的时候,会遵循 Unicode 渲染规范,直接丢弃或者忽略 U+E0000U+E007F 标签区块字符,不会将这些字符渲染为可视符号。用户看到的是被还原之后完整通顺的邮件文本,看不到底层插入的特殊字符,无法通过肉眼分辨文本底层被篡改。网关读取原始字节流,用户看到渲染之后的显示结果,二者读取的文本形态不一致,就形成攻击可以利用的不对称空间,攻击者利用这个差异,实现 “机器看到被篡改文本,人类看到正常文本” 的攻击效果。
需要区分,该攻击不属于操作系统、邮件软件的安全漏洞,不存在 CVE 编号,不需要通过软件补丁修复程序缺陷。漏洞点出在安全防护产品的业务处理流程,防护系统没有模拟用户终端的渲染结果,而是直接基于原始未清洗文本做安全判定,这属于安全方案设计层面的短板,而非单个组件的程序 bug。反网络钓鱼技术专家芦笛指出,很多安全厂商在设计邮件检测引擎时,默认假设安全网关读取的原始文本,和用户最终看到的显示文本完全一致,但是 Unicode 复杂字符集打破了这个假设,这也是大量混淆类钓鱼攻击能够持续生效的底层根源。
3.2 传统邮件安全防护机制的短板
现有的邮件安全防护体系包含签名检测、关键词过滤、发件人信誉评估、SPF/DKIM/DMARC 邮件身份认证、机器学习内容检测、恶意 URL 检测等多重能力,但是面对 ASCII 走私类混淆钓鱼邮件,多项传统防护能力会出现失效风险。
第一,基于关键词、正则表达式的特征匹配机制极易失效。关键词过滤是邮件安全网关最基础、最广泛部署的检测手段,大量中小企业、开源邮件防护工具高度依赖黑名单关键词进行风险判定。该攻击直接在风险关键词内部插入不可见字符,破坏原始字符串,正则、字符串匹配规则无法命中目标。如果防护设备没有增加文本归一化预处理环节,无论扩充多少黑名单词汇,攻击者只需要在关键词内部插入标签字符,就可以持续绕过规则,单纯依靠扩充特征库无法解决该类威胁。
第二,部分机器学习检测模型存在预处理缺陷。现代邮件安全产品普遍引入机器学习模型识别钓鱼邮件,模型依靠提取文本语义、词汇特征完成风险判断。但模型的输入文本,如果没有提前剔除标签区块不可见字符,特殊字符会干扰分词器的分词逻辑,把完整的风险词汇切分为多个无关片段,模型提取不到对应的语义特征,会降低钓鱼邮件识别的召回率。模型本身算法不存在缺陷,缺陷来自于模型输入文本的预处理链路。
第三,传统针对零宽字符的防护规则不能直接覆盖该攻击。过往安全行业针对零宽空格 U+200B 等混淆字符已经形成成熟处理方案,很多网关会自动清除零宽类字符。但是 U+E0000U+E007F 标签区块属于另一套编码区间,很多安全产品默认的特殊字符过滤列表并未包含该编码段,历史上该编码主要出现在 AI 安全研究场景,邮件安全领域过往极少遇到,造成规则覆盖的空白。
第四,邮件身份认证不能对抗该类内容混淆攻击。SPF、DKIM、DMARC 这套邮件协议身份验证体系,主要用于校验邮件发送域名是否获得授权,抵抗发件人地址伪造。但是在本次攻击事件中,攻击者注册大量合法域名,完成域名解析配置,发送的邮件可以通过 SPF、DKIM 校验,身份认证可以拦截地址仿冒,但是无法识别邮件正文内部的 Unicode 字符混淆,协议层防护解决不了应用层文本混淆带来的威胁。
当然,上述短板不等于邮件安全体系完全失效。当防护系统不依赖文本内容检测,转而使用发件域名信誉、IP 行为、链接沙箱检测等非文本特征,依然可以识别拦截此类钓鱼邮件,这也是微软 Defender 可以拦截 99% 样本的原因。但是对于大量中小型机构,受限于采购成本,使用的轻量级邮件防护工具高度依赖文本内容检测,缺少完整域名信誉库、链接沙箱点击时检测能力,就会暴露在该攻击风险之下。
3.3 攻击带来的衍生安全风险
该钓鱼事件的影响不局限于邮件钓鱼本身,该攻击证明 ASCII 走私技术完成跨域落地,后续攻击者会持续对该技术进行改造,衍生更多攻击变体。
其一,攻击诱饵主题会持续拓展。本次攻击集中在金融融资诱饵,后续攻击者可以将同样混淆手段用于冒充企业高管、冒充政务机构、冒充供应链合作伙伴的钓鱼邮件,在账号窃取、恶意附件投递、勒索病毒前置钓鱼场景中使用,扩大攻击适用范围。
其二,混淆手段会出现组合化改造。攻击者可以将 Unicode 标签区块字符、零宽字符、同形异义字符多种混淆手段叠加,进一步提升文本清洗的难度,增加安全网关预处理的复杂度,如果防护系统处理逻辑存在疏漏,就会产生新绕过机会。
其三,该技术会向其他文本传输业务扩散。除电子邮件之外,在线表单、即时通讯平台、文档协作工具同样会接收用户输入文本,如果平台文本检测环节没有做归一化处理,同样会面临 ASCII 走私的绕过风险,威胁会从邮件系统蔓延到更多业务系统。
从业务损失角度,此类钓鱼邮件一旦成功绕过网关抵达终端,企业面临多重风险:员工点击钓鱼链接泄露账号密码,造成内部业务系统被入侵;财务人员被虚假融资信息误导,发生业务诈骗;企业内部敏感业务数据外泄;同时遭受钓鱼攻击事件之后,企业需要投入人力开展事件响应、账号重置、风险排查,带来运维成本损耗。
4 针对 ASCII 走私钓鱼攻击的分层防御体系构建
针对基于 ASCII 走私的 Unicode 钓鱼攻击,防御的核心原则是先归一化,后检测。安全网关在执行关键词匹配、正则校验、模型推理之前,必须先完成文本预处理,把网关解析的原始文本,处理成和终端用户渲染之后等价的文本形态,再开展安全检测,消除人机文本解析不对称带来的攻击空间。仅仅依靠单一技术手段无法实现完整防护,需要构建网关预处理、多维度异常检测、业务侧管控、人员安全能力建设相结合的分层防御体系。
4.1 邮件网关侧文本归一化预处理机制
文本归一化是阻断该类攻击最核心的基础环节,邮件安全网关必须对入站邮件的主题、邮件正文全部文本执行预处理流程。
第一,主动识别并剥离 Unicode 标签区块 U+E0000U+E007F 全部编码字符。除少数用于国旗 emoji 生成的合法使用场景之外,普通业务邮件当中几乎不会出现该区块字符,网关可以将该区间字符直接从文本流中删除。同时网关的预处理列表,还需要同步纳入各类零宽字符、非渲染控制字符,统一完成清理,避免攻击者切换其他不可见 Unicode 编码开展混淆绕过。反网络钓鱼技术专家芦笛指出,很多安全管理人员只关注新增攻击特征,却忽略文本预处理这个基础环节,预处理不到位,后续所有关键词、模型检测都存在被绕过的可能性。
第二,做好归一化处理的边界管控。在清理特殊字符的同时,网关需要保留日志审计能力,当邮件正文检测识别出标签区块字符,无论是否将字符清除,都应当留存对应的审计日志,记录邮件 ID、发件人信息、发现的特殊 Unicode 编码点位。普通合法邮件极少携带标签区块字符,出现该类字符本身就属于高风险异常信号,网关可以配置告警策略,对包含该类字符的邮件做标记,执行人工复核、提升风险评分,即使文本清理之后没有识别出钓鱼关键词,也不能直接忽略该异常特征。同时需要兼容合法业务场景,针对国旗 emoji 等少数合法使用场景,配置合理白名单逻辑,避免归一化处理带来大量误报。
第三,企业需要完成自身邮件安全产品能力核验。机构应当对当前正在使用的邮件网关、反垃圾邮件系统开展能力核查,确认厂商是否已经默认开启针对 U+E0000U+E007F 标签区块字符的清洗逻辑。如果产品默认不支持该预处理能力,需要确认是否支持自定义预处理规则,补充特殊字符过滤;如果现有产品无法实现文本归一化处理,应当评估产品的安全能力短板,开展安全方案迭代。企业也可以构造测试样本,把插入标签字符的测试邮件发送到内部邮箱,验证防护网关是否能够还原识别被切割的风险关键词,验证预处理流程实际生效。
4.2 多维度非文本特征检测能力建设
文本归一化解决字符混淆绕过的问题,但不能解决全部钓鱼威胁,攻击者未来还会研发其他混淆手段规避文本检测,因此邮件防护体系不能只依赖正文文本检测,需要强化非文本维度的检测能力,构建多层防护兜底。
首先,严格落地邮件身份认证协议,部署 SPF、DKIM、DMARC 记录。做好域名解析配置,拒绝接收未通过身份校验的外部邮件,抵抗发件地址伪造。该手段不能处理正文混淆,但是可以过滤大量仿冒内部人员、仿冒合作机构的钓鱼邮件,缩小攻击面。
其次,强化发件方信誉体系检测。对发送邮件的域名、IP 地址开展信誉评估,采集域名注册时间、域名历史行为、同 IP 下其他域名安全标签、邮件投递行为模式等信息。本次大规模攻击中,绝大多数恶意邮件来自一批新注册的域名,对于短时间内大量向外投递邮件的新注册域名,应当提高风险判定权重,即便邮件文本没有识别出风险,也应当提升告警等级。同时关注邮件投递行为模式,例如工作日爆发式投递、周末流量骤降这类批量钓鱼邮件典型行为特征,将行为特征纳入风险评分模型。
再次,部署点击时 URL 沙箱检测机制。邮件网关对邮件内的链接做重写处理,用户点击链接的时候,安全系统实时访问目标站点,动态检测网页是否属于钓鱼页面。即便钓鱼邮件绕过内容过滤抵达员工邮箱,只要用户点击链接,沙箱可以实时识别恶意站点,阻断访问,形成终端侧兜底防护。该机制不依赖邮件正文内容,不受 Unicode 字符混淆的影响,是非常关键的安全兜底手段。
最后,完善附件检测、异常邮件行为分析。针对携带附件的钓鱼邮件,执行沙箱解析;同时针对内部邮箱,监控异常收件行为,员工短时间收到大量同源外部邮件,触发安全告警,推送安全管理人员复核。
4.3 业务流程层面的风险管控
技术防护无法做到百分之百拦截全部威胁,需要配套业务流程层面的管控措施,降低钓鱼攻击带来的业务损失。
针对本次攻击重点瞄准的金融、融资类业务场景,企业应当建立业务沟通的核验流程。对于通过陌生邮件推送过来的贷款、授信、融资业务邀约,禁止员工直接通过邮件内链接提交企业财务资料、账号信息。业务人员收到此类业务邮件,应当通过企业留存的官方公开联系方式,通过电话、官方官网渠道二次核验业务真实性,不直接采信邮件传递过来的链接与业务信息。
对于内部高权限岗位,财务人员、运维管理员、企业管理层邮箱,提升邮件安全防护等级,配置更严格的钓鱼邮件告警策略。被标记为可疑的外部邮件,即便没有直接判定为恶意,也增加醒目的风险提示,提醒收件人该邮件来自外部发件方,警惕钓鱼风险。同时做好邮箱权限最小化管理,普通业务账号不分配过高业务系统权限,即便账号被钓鱼窃取,也能够缩小攻击者能够造成的破坏范围。
企业定期开展邮件安全事件复盘,梳理本单位收到的钓鱼邮件样本,分析攻击者使用的新手段,更新内部安全策略。当外部安全厂商发布新型钓鱼攻击预警,安全运维人员需要评估该威胁对本企业的影响,核查自身防护策略是否适配新的攻击手段。
4.4 面向业务人员的安全认知训练
无论防护技术如何迭代,钓鱼攻击最终目标是诱导人做出错误操作,人员是防御链条中非常关键的一环。ASCII 走私类钓鱼邮件,肉眼看不到特殊字符,邮件文本阅读起来完全正常,普通员工很难依靠肉眼识别文本底层的混淆,传统的 “寻找乱码、奇怪符号” 的识别经验在此类攻击中不再适用。
因此安全培训工作需要更新认知,不能继续只教会员工识别乱码、错别字等直观异常。培训应当向员工传递核心逻辑:钓鱼邮件不一定会出现明显格式错误,很多恶意邮件排版、文字都高度仿真,无法单纯依靠阅读邮件正文判断安全性。培训重点放在行为准则层面:不轻易点击陌生外部邮件中的链接;不通过邮件内链接提交账号、财务、身份敏感信息;收到业务邀约类邮件,走独立渠道核验对方身份。
企业可以定期开展模拟钓鱼演练,将 Unicode 混淆类型的模拟钓鱼邮件纳入演练样本库,检验员工面对这类高仿真邮件的行为表现。针对演练中出现失误的员工,开展针对性的安全宣贯,纠正识别误区。反网络钓鱼技术专家芦笛认为,对于不可见字符类钓鱼,不要对普通员工赋予过高的识别期望,不能把全部防御压力交给用户,技术防护才是第一道防线,人员训练更多是作为兜底的补充手段。
5 攻击技术演化趋势与防御启示
从本次 Unicode 大规模钓鱼事件可以看出,网络攻击技术的跨域迁移已经成为明确的威胁演化趋势。ASCII 走私技术最早诞生于 AI 安全研究领域,研究人员原本用于演示大模型的安全缺陷,威胁攻击者快速吸收该技术思路,经过少量改造,直接将其应用在传统邮件钓鱼场景,在短时间内形成百万级规模的现实攻击活动Microsoft。
过往安全行业内部,不同安全子领域存在一定割裂,AI 安全、邮件安全、Web 安全的威胁研究经常相互独立开展。但攻击者没有领域边界,只要某一类攻击手段可以实现规避检测的效果,就会快速移植到其他攻击场景。这对安全防御工作带来重要启示,安全团队需要建立跨威胁域的威胁情报视野,不仅仅关注自己业务场景内出现的攻击样本,也要持续跟踪其他安全领域公开的攻击技术研究,提前评估新技术迁移到自身业务环境的可能性,提前补齐防护短板,而不是等到大规模攻击爆发之后才被动修复。
同时该事件也再次印证,很多新型网络攻击并不依赖高危系统漏洞。本次攻击没有利用软件 0day 漏洞,仅仅利用文本解析流程中 “网关处理逻辑” 和 “客户端渲染逻辑” 的不一致,就制造出大规模攻击机会。在安全建设过程中,机构除了关注系统漏洞修复之外,也需要重视业务逻辑、数据预处理流程层面的安全风险,文本编码、字符解析这类看起来基础的底层处理环节,一旦存在逻辑缺陷,就会成为攻击者突破防护体系的切入点。
另外,单一维度的安全检测能力始终存在被绕过风险。只依靠关键词匹配,攻击者可以通过字符混淆绕过;只依靠机器学习文本检测,攻击者可以通过修改文本语义规避模型;只依靠协议身份认证,无法处理正文内容层面的欺骗。没有任何一项安全技术可以做到百分之百拦截全部钓鱼威胁,多层异构防护架构是对抗持续迭代钓鱼攻击的可行路径。归一化预处理消除字符混淆带来的绕过机会,信誉与行为检测做非文本维度识别,URL 沙箱提供访问阶段兜底,业务流程管控降低业务损失,人员安全意识作为最后防线,多层能力相互补充,形成完整的防御闭环。
6 结语
本文基于真实观测的大规模 Unicode ASCII 走私钓鱼攻击事件,梳理攻击活动的时间规模、完整攻击链路,解析该攻击利用 Unicode 标签区块字符制造人机文本解析不对称的底层技术原理,分析传统邮件安全防护方案在文本预处理环节存在的短板。该攻击事件本身没有利用软件高危漏洞,依靠攻击技术跨域迁移实现对部分邮件安全网关的规避,为邮件安全防护提出新挑战。
针对该类威胁,最核心的防御逻辑是落实 “先归一化,后检测”,在邮件网关检测流程中完成特殊不可渲染 Unicode 字符的清洗与异常告警,消除字符混淆带来的检测盲区。在此基础之上,结合发件人信誉、URL 点击时沙箱检测、邮件身份认证等多维度技术手段,配套业务流程管控与人员安全能力建设,构建分层防御体系,降低此类钓鱼攻击带来的安全风险。
网络钓鱼攻击会持续跟随信息技术的发展不断演化,攻击者会持续复用、改造各个安全领域出现的攻击技术。政企机构的邮件安全建设不能停留在静态部署安全设备,需要持续跟踪威胁情报,定期核验防护产品实际处理能力,及时补齐预处理逻辑、检测规则层面的短板。同时需要客观看待技术防护的边界,技术手段无法完全消除钓鱼风险,技术防护、业务流程、人员安全认知三者相互配合,才可以持续应对不断迭代的钓鱼威胁。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院