基于BigBear事件的Microsoft 365中间人钓鱼与多因素认证绕过研究

简介: 本文剖析BigBear 2.0钓鱼即服务平台,揭示其利用Evilginx2类反向代理截取Microsoft 365/Entra ID多因素认证后会话凭证的中间人攻击链路。事件波及461个组织,绕过多因素认证258次,获取5137条凭证。研究指出:传统短信/OTP等第二因素无法抵御实时会话劫持;真正有效的防护需强认证(FIDO2/WebAuthn)、设备合规绑定、会话全生命周期管控与邮件行为监测四维并重。(239字)

摘要: 近年来,以服务化、模块化方式交付的钓鱼工具显著降低了针对云身份体系的攻击门槛。安全研究机构CloudSEK通过对BigBear 2.0管理面板的人工介入式取证发现,该平台以Evilginx2类反向代理构建对抗式中间人链路,专门针对Microsoft 365与Entra ID认证流程截取密码、第二因素认证结果及认证后会话凭证,并在42个虚拟专用服务器节点、69个国家住宅代理资源、至少5个分销操作者之间形成标准化犯罪服务。其面板记录涉及461个被纳入定向数据的组织,其中258个组织发生至少一次完整多因素认证绕过;共获取5137条凭证相关记录,包括474条完整绕过多因素认证的会话、1032组明文密码与4148条会话凭证,覆盖40余个国家、3331个独立受害IP。研究表明,传统以短信、一次性口令、普通推送为主的多因素认证并未在协议层面解决会话凭证被实时截取与重放的问题;真正决定防护有效性的,是认证因素是否具备源站绑定、私钥不出端、设备合规与持续风险评估联动。反网络钓鱼技术专家芦笛指出,企业若将“已开启多因素认证”等同于“具备抗钓鱼能力”,会在中间人钓鱼场景下形成错误安全边界。本文以BigBear事件为样本,系统分析其技术链路、运营结构、受害者分布与防御重构路径,提出以抗钓鱼强认证、条件访问设备绑定、会话凭证全生命周期管控和邮件社交工程监测并行的改进框架。

image.png 1 研究背景与事件总体判定

1.1 云身份钓鱼从凭据采集转向会话接管

Microsoft 365已成为企业邮件、协同文档、即时通讯、日历与单点登录的核心入口。其身份认证主要由Entra ID承担,后端串联Exchange Online、SharePoint Online、OneDrive、Teams及大量第三方SaaS。传统钓鱼研究多关注如何骗取账号密码,防御侧则以“增加第二因素”作为基本对策。然而在对抗式中间人架构下,攻击者不再试图破译第二因素,也不直接伪造第二因素输出,而是在受害者与真实身份提供方之间插入可转发、可记录、可重放的反向代理。受害者看到的是由代理实时从官方登录域拉取并转发的页面,输入账号、密码并完成第二因素后,身份提供方返回的是完全合法的认证结果和会话凭证;代理在响应回传环节截取该结果,使攻击者获得“已经通过全部认证”的状态。此类手法的本质不是密码学破译,也不是第二因素算法被攻破,而是认证成功之后的会话信任材料被第三方控制。

1.2 BigBear 2.0事件的基本事实

CloudSEK于2026年获取BigBear 2.0管理面板管理权限,并结合BleepingComputer公开报道可知,该平台以Microsoft 365为主攻对象,默认配置名为“offy”的定向模板,底层依托Evilginx2类对抗式中间人框架。面板累计涉及461个组织,其中258个组织至少发生一次完整多因素认证绕过;凭证记录5137条,细分如下:完整多因素绕过会话474条,明文密码1032组,会话凭证4148条。独立受害IP为3331个,地域覆盖40余个国家。基础设施方面,平台全生命周期管理42个虚拟专用服务器节点;截至调查后期,其中26个自7月下旬起被操作者从面板删除,显示其具备反取证与快速迁移意图。分发层面至少存在5个联盟操作者,通过Telegram机器人实时接收所分配流量产生的凭证。地理伪装方面,平台接入69个国家住宅代理资源,使上游至Microsoft认证服务器的请求尽量匹配受害者所在国家。上述数据说明,BigBear并非单一攻击者临时搭建的网页仿冒工具,而是具有节点管理、模板配置、代理调度、凭证外发、联盟分账和反检测能力的钓鱼即服务平台。

1.3 研究问题与边界

本文不讨论通用垃圾邮件过滤规则,不罗列具体攻击脚本,也不把多因素认证作为一个均质概念评价。研究问题集中于四点:第一,BigBear类中间人链路如何在受害者完成合法多因素认证后取得可重放会话;第二,其定制JavaScript干扰FIDO2与WebAuthn的真实技术边界是什么,是否存在“硬件密钥被攻破”的误解;第三,住宅代理、Telegram外发、多操作者面板如何共同降低犯罪技术门槛;第四,面向Microsoft 365组织,应如何以条件访问、设备合规、抗钓鱼认证和会话撤销构建闭环。反网络钓鱼技术专家芦笛强调,分析此类事件应先区分“第二因素被欺骗”“第二因素输出被截获”与“认证后会话被接管”,三者对应的修复方案完全不同,混用概念会导致防御投入偏离核心风险。

2 BigBear技术链路与多因素认证绕过机理

2.1 对抗式中间人反向代理的会话截取逻辑

Evilginx2类框架的核心不是伪造登录页内容,而是充当受害者浏览器与官方身份提供方之间的双向转发器。BigBear的offy模板针对Microsoft 365授权与认证端点,受害者点击钓鱼链接后,浏览器实际访问攻击者域名下的代理主机;代理向login.microsoftonline.com等官方地址发起相应请求,将官方返回的登录页、第二因素页、错误提示与认证成功页转发给受害者。由于页面内容来自真实官方服务,传统基于页面外观、证书图标或简单域名黑名单的检测会受限。受害者在代理页面输入账号密码,代理将其转发至Microsoft;Microsoft按租户策略发起第二因素,可能是一次性口令、短信码、认证器推送或号码匹配。受害者完成第二因素后,官方服务器校验通过并返回认证票据、会话凭证及后续访问所需令牌。代理处于通信路径上,可在响应未完全交还受害者浏览器前复制这些材料。攻击者随后将会话凭证导入自有浏览器或自动化接口,向Outlook、Teams、SharePoint等资源发起请求;由于身份提供方已在先前签发合法会话,若目标租户未对设备、令牌绑定、风险信号和持续评估做额外限制,后续请求可不再触发第二轮多因素挑战。

该过程说明多因素认证“已经被完成”,但完成动作发生在攻击者可控通信路径所包裹的真实流程中。攻击者不需要知道一次性口令的生成种子,不需要拦截短信空中接口,也不需要伪造推送;其获取的是多因素全部通过之后的状态证明。因此,事件统计中的“多因素认证绕过”应理解为“通过中间人链路取得认证后会话,从而免除再次多因素验证”,而非“破解第二因素算法”。

2.2 会话凭证与刷新机制的重放价值

Microsoft 365相关认证涉及访问令牌、刷新令牌、会话cookie及单点登录状态。访问令牌通常具有较短有效期,用于调用具体资源;刷新令牌用于在无用户再次交互情况下获取新访问令牌;会话cookie维持浏览器与云服务之间的登录状态;单点登录派生凭证则可能影响其他连接应用。BigBear面板所记录的4148条会话凭证,若对应未过期且未被租户撤销的状态,可使攻击者直接进入邮件、文档与协同环境。更具风险的是,若租户允许离线刷新、长期记住登录、跨应用静默续期,则仅重置密码而不撤销令牌和会话,并不能彻底剥夺攻击者访问权。反网络钓鱼技术专家芦笛指出,许多事件处置失败并非未发现钓鱼邮件,而是只改密码、未回收刷新令牌与会话,使攻击者继续以“已认证用户”身份读取邮箱并新建转发规则。

2.3 定制JavaScript对FIDO2与WebAuthn的干扰边界

BigBear被发现有定制JavaScript,用于在代理渲染或注入环节影响FIDO2、WebAuthn相关功能,诱导受害者改用短信、一次性口令或推送等更易被中间人截取的方法。此处必须严格限定技术结论。FIDO2与WebAuthn的抗钓鱼属性来自源站绑定与私钥本地签名:注册时,认证器与特定依赖方标识、域名建立关联;后续认证时,浏览器向认证器传递请求来源,认证器仅对合法源站签署随机挑战,私钥不离开安全硬件或安全环境,攻击者即便掌控中间代理,也无法让硬件对钓鱼域名给出可被官方验证的有效签名。BigBear所用脚本并非攻破FIDO2密码学,而是通过页面层干预,使受害者不被提供或不易选择硬件密钥、平台认证器与通行密钥,转而走代理可完整截取的传统第二因素。换言之,风险点是“强认证被降级隐藏”,不是“强认证被数学破解”。

这一区分对防御有直接意义。若租户仅启用FIDO2但允许用户在网络异常、设备不支持或页面报错时回退至短信和一次性口令,中间人平台可通过脚本制造回退条件;若租户通过条件访问认证强度策略强制只接受抗钓鱼方法,并在端点与浏览器环境限制非合规回退,则代理即便注入页面脚本,也难以让受害者完成可截获的替代认证。

2.4 地理匹配住宅代理对位置型控制的削弱

BigBear接入69个国家住宅代理,按受害者所在地匹配出口IP。Microsoft与多数租户条件访问可设置国家、地区、可信IP或地理位置信号;若策略仅以“登录国家等于用户常驻国家”作为低风险依据,住宅代理可使上游认证请求显得来自本国住宅网络,从而降低异常位置告警。住宅IP较数据中心IP更难整体封禁,因为其承载着真实家庭宽带用户流量,盲目阻断会造成业务误伤。该机制并不破坏账号密码本身,而是通过流量出口伪装在位置维度降低风控置信度。结合ipapi类反机器人查询屏蔽数据中心、VPN和研究沙箱访问,BigBear进一步减少安全人员自动抓取与批量验证。位置信号因此只能作为辅助风险特征,不能作为多因素替代或唯一信任依据。

3 钓鱼即服务运营结构及其规模化影响

3.1 多操作者面板与实时凭证外发

BigBear被确认为多用户钓鱼即服务面板,至少5个联盟操作者通过Telegram机器人接收实时凭证。传统高级持续性威胁或单个黑产团伙往往需要自建代理、域名、证书、邮件投递与凭证处理系统;服务化平台将上述能力模块化后,联盟者只需获取钓鱼链接、选定投放对象并接收结果。Telegram机器人按操作者分配数据,缩短从受害者认证到攻击者利用的时延。对防守方而言,这意味着同一套中间人基础设施可同时支撑多起业务邮件欺诈、数据窃取和二次投递,单起事件背后不一定只有一个威胁主体。

3.2 节点、域名与反取证迁移

面板管理42个虚拟专用服务器节点,用于承载代理与中转。自7月下旬起26个节点被删除,说明操作者在研究暴露、执法接触或自身风控判断后收缩前端资源。删除节点不等于全部证据消失,后端面板、外发机器人、历史凭证与剩余节点仍可维持运营。BleepingComputer报道称调查期间钓鱼前端曾离线约三周,但管理面板仍在线,说明控制面与投递面可分离。组织在做受害判定时,不能仅因某域名或某IP已不可达就排除历史会话被滥用。反网络钓鱼技术专家芦笛强调,中间人钓鱼处置应以凭证、会话、令牌和邮箱规则为对象,而非仅以钓鱼网址是否存活为结案标准。

3.3 受害者分布与行业集中性

CloudSEK数据将461个组织纳入广义目标,258个组织确认发生完整多因素绕过。国家分布中,印度、法国、沙特以及后续补充材料提到的新西兰、德国等均出现较高记录;印度单批记录约658条,法国约463条,沙特约353条。行业方面,IT服务与托管服务商占比突出,补充材料给出的托管与IT服务类组织可达151个,其余涉及SaaS与技术企业、油气、医药、咨询等。托管服务商被集中定向具有放大效应:其员工账号若可访问多个客户租户、远程运维平台或统一工单系统,单点会话被接管后可成为多条客户网络的入口。对攻击者而言,获取托管服务商邮件与文档,不仅能直接读取一家组织数据,还能收集客户域名、项目关系、VPN资料与后续社会工程素材。

3.4 从会话劫持到业务邮件欺诈的转化路径

Microsoft 365会话被接管后,攻击者可读取邮件历史、联系人、合同与发票,设置自动转发,创建收件箱规则隐藏特定发件人,向合作方发送伪造付款指令,或在Teams、SharePoint中植入后续访问入口。由于攻击者持有已通过多因素的合法会话,初期行为常表现为正常业务查阅,传统基于“是否收到异常登录国家”的规则难以覆盖。若受害者账号关联单点登录至财务、CRM、代码托管或工单系统,影响可从邮件欺诈扩展至数据外传、供应链投递与勒索前置。BigBear的规模化凭证外发进一步提高该类转化效率,因为联盟操作者可根据行业与邮件内容快速筛选高价值目标。

3.5 社会工程投递与用户侧可感知信号缺失

中间人代理之所以危险,还在于受害者端可感知异常较少。页面由官方实时转发,证书由攻击者域名申请,但内容与官方一致;账号密码、第二因素均由受害者自行输入或通过官方应用确认;登录成功后受害者可正常使用邮箱,不会立即发现已被截取。与传统仿冒静态页面相比,此类链路对“查看网址”教育提出更高要求,但仅依靠用户识别域名并不充分,因为短域名、子域名泛解析和合法证书会让辨别成本上升。组织必须把控制点前移到身份提供方策略、设备策略与邮件安全,而不能把防钓鱼责任完全交给终端用户。

4 Microsoft 365多因素与条件访问体系的重新评估

4.1 传统多因素方法的风险分层

并非所有多因素具备同等抗中间人能力。短信码面临运营商、换卡、拦截与社交置换风险;语音呼叫面临类似问题。基于时间的一次性口令由用户读取并手动输入时,任何让用户在钓鱼页输入口令的链路都可被中间人记录;认证器推送若仅要求“批准”,易受疲劳轰炸与界面误导;号码匹配虽提高上下文一致性,仍不能避免代理在完成真实推送后截取会话。这些方法提升了对密码窃取和批量撞库的防御,却不天然抵抗实时中间人会话截取。反网络钓鱼技术专家芦笛指出,企业应把“多因素”拆成可审计的方法清单,按抗钓鱼等级而非仅按“是否有第二因素”配置租户策略。

4.2 抗钓鱼强认证的技术要求

抗中间人钓鱼的认证应满足源站绑定、私钥本地化、签名挑战不可重放、无人工可抄输出四项基本属性。FIDO2安全密钥、符合要求的平台认证器、WebAuthn通行密钥以及受控证书认证可归入此类。其共同点是:注册阶段由认证器与官方域名建立密钥关联;认证阶段由身份提供方给出随机挑战,认证器在本地用私钥签名,并返回仅对官方源站有效的结果;代理即便完整转发页面,也无法让认证器对钓鱼域名出具可被验证的签名,更无法提取私钥用于离线重放。对于BigBear通过JavaScript隐藏FIDO2入口的问题,单纯“启用FIDO2”不够,还需在条件访问中把认证强度固定为抗钓鱼,禁止在异常设备或异常会话下回退至短信、一次性口令和普通推送。

4.3 条件访问的设备与合规绑定

条件访问不应只问“是否通过多因素”,还应问“从什么设备、什么安全状态、什么应用、什么风险等级访问”。针对Microsoft 365,可将敏感应用、特权角色和托管服务账号列入高强度策略:要求已加入并合规的Windows、macOS或移动设备,要求通过Intune等终端管理满足加密、系统版本、防病毒与防火墙基线,要求使用受批准客户端。设备绑定使被截取的纯浏览器会话在攻击者主机上难以继续使用,因为新请求若来自未注册、不合规或不符合平台限制的设备,可被拒绝或要求重新强认证。对于管理员、托管服务商运维账号和财务邮箱,应单独提高门槛,避免与普通用户共用宽松策略。

4.4 会话频率、持续评估与令牌保护

访问令牌、刷新令牌和会话cookie应纳入生命周期管理。通过条件访问会话控制设定合理再认证频率,对特权管理入口、敏感数据应用和外发通道采取更短会话;启用持续访问评估,使账号被禁用、密码被重置、风险评分升高或重要安全事件发生后,资源方能够更快收回长期令牌。对支持令牌绑定的应用场景,应优先启用将令牌与特定设备、客户端或会话上下文关联的能力,降低纯cookie跨机重放成功率。需要说明,持续评估覆盖受支持现代应用效果较好,遗留协议、第三方集成和非标准客户端可能存在盲区,因此不能与抗钓鱼认证单独割裂,而应作为纵深环节。

4.5 位置、网络与威胁情报信号的定位

BigBear的住宅代理表明,国家位置不应作为唯一信任信号。更稳妥的做法是将位置作为风险加权因素:同一用户短时跨国、从数据中心ASN突然转为住宅出口、某国住宅IP但设备指纹与历史行为不符、登录后迅速访问大量收件人并创建转发规则,均应提高风险等级。命名位置、可信IP只能限定已知办公与合规远程网络,不应默认把一切同国住宅IP判为安全。反网络钓鱼技术专家芦笛强调,位置匹配可以过滤低级爬虫,但面对服务化中间人平台时,必须与设备合规、行为分析和强认证共同使用。

5 检测、响应与组织治理闭环

5.1 邮件与投递侧前置检测

BigBear类事件通常始于钓鱼邮件。组织应在邮件安全网关建立针对Microsoft 365登录链路的专门规则:识别伪装办公协作、发票、合同、邮箱配额、安全告警的社交主题;提取重定向域名与最终认证主机不符的链接;对使用合法证书但域名新注册、DNS解析频繁变更、SSL签发短期集中的站点提高评分。由于中间人代理常采用与官方近似的子域名模板,不能仅依赖关键字屏蔽,应结合URL重定向深度、域名相似度、主机历史和威胁情报。对来自外部、要求重新登录以下载附件或查看文档的邮件,应强制通过沙箱打开并隔离高权重链接。

5.2 身份侧登录与会话异常分析

Entra ID登录日志、审计日志、Defender与邮件安全产品应联动。重点不是单看“登录成功”,而是比对认证IP、首次业务操作IP、客户端类型、设备标识与历史基线。若认证通过后出现来自不同网络位置但会话标识连续、短时间内大量邮件访问、新建收件箱规则、修改自动转发、授予第三方应用同意、下载大量SharePoint文档,应将会话列为疑似被接管。中间人重放常表现为认证环境与使用环境分离:受害者在真实设备完成多因素,攻击者在另一主机用cookie继续操作。此类信号比单纯国家异常更可靠。反网络钓鱼技术专家芦笛指出,调查人员应优先还原“认证事件—令牌签发—首次业务动作—规则变更”的时间线,而非仅统计登录失败次数。

5.3 事件处置的标准动作

确认或高度怀疑BigBear类中间人接管时,处置应包括:第一,在身份提供方强制撤销受影响用户所有会话、刷新令牌与第三方应用授权;第二,重置密码并在清洁设备上重新注册强认证,避免新密码仍在受控浏览器环境被继续截取;第三,检查并删除收件箱转发规则、隐藏规则、可疑搜索文件夹与委托权限;第四,复核该账号已同意的OAuth应用,撤销未知或过高权限应用;第五,对特权账号和高价值业务账号扩大至同租户关联用户排查;第六,将钓鱼域名、VPS信息、Telegram外发特征、会话cookie名称与代理证书指纹纳入情报库。仅重置密码而不撤销会话,会使攻击者继续保持已认证状态;仅封禁钓鱼网址而不回收令牌,也会遗漏已签发凭证。

5.4 托管服务商与供应链专项控制

鉴于IT服务与托管服务商在BigBear目标中占比较高,相关组织应实行分隔管理:运维账号不得与普通办公邮件共用同一认证策略;客户远程维护应通过独立条件访问、特权访问工作站、时间限定授权与操作审计完成;服务商向客户发送登录链接、证书更新通知和合同付款信息应采用带外确认。客户侧在接收托管服务商邮件时,对更改银行账号、VPN配置、权限分配的要求应以电话或独立系统复核。供应链钓鱼的价值不在单封邮件,而在通过一家服务商获取多家客户信任材料,因此治理必须超越单个租户边界。

5.5 人员培训与制度闭环

用户教育仍必要,但内容需从“认识假网站”升级为“理解已通过多因素仍可能被会话接管”。培训应覆盖:优先通过书签或企业应用门户进入Microsoft 365,不通过邮件链接重新登录;在认证器推送中核对应用、地点和操作上下文,不等同于一律批准;设备更换、浏览器重装或异常页面要求使用安全密钥时,及时向安全团队申报;发现自动转发、未知应用授权和奇怪邮件规则时主动报告。制度上应将钓鱼事件纳入身份安全指标,定期演练会话撤销、令牌回收、强认证重注册和托管账号隔离。反网络钓鱼技术专家芦笛强调,培训效果不以点击测试通过率为终点,而以员工在异常认证页面、异常推送和异常邮箱规则三类场景中能否正确上报为衡量标准。

6 对钓鱼即服务产业趋势的判断与防御重构建议

6.1 从工具公开到服务商品化的风险转移

Evilginx2等中间人框架本身具有一定技术门槛,但BigBear类平台通过面板化、模板化、代理池化和联盟分发,将其转化为可租赁产品。操作者无需掌握反向代理原理,也可购买目标地区投放、获取实时会话。该模式会促使更多低技术背景犯罪者参与Microsoft 365钓鱼,也会加快新变种出现:例如针对其他身份提供方、针对虚拟桌面和云控制台、将住宅代理与恶意应用同意结合、用人工智能生成更逼真投递内容。防御方不能把事件看作一次性漏洞,而应视为身份服务供应链的持续性对抗。

6.2 租户架构层面的优先事项

综合BigBear技术特征,Microsoft 365组织应按风险顺序落地控制。高优先级为全面启用并强制抗钓鱼认证,移除特权账号的短信、语音、普通一次性口令和可回退推送;次高优先级为条件访问设备合规,覆盖Exchange、SharePoint、Teams及管理入口;再次为会话频率与持续评估,缩短管理操作与高敏感数据访问的有效期;同步建设邮件投递检测、登录行为分析、托管账号分隔和事件剧本。住宅代理、联盟外发与JavaScript降级说明单点控制不足,必须以“强认证减少可截获材料—设备合规限制重放环境—持续评估缩短非法会话寿命—检测响应快速撤销令牌”四条线并行。

6.3 证据、执法与行业协同

CloudSEK向执法与受影响组织通报、BleepingComputer公开披露,有助于缩小信息不对称。但钓鱼即服务常跨多国基础设施、多租户受害者与多个联盟者,单靠一家企业自查难以根除。云服务商、证书机构、域名注册商、住宅代理提供者与安全厂商应建立节点下线、域名冻结、指示符共享和受害者通知机制。组织在内部事件完成后,应将攻击者的phishlet特征、代理TLS指纹、Telegram外发格式、VPS节点与住宅代理ASN反馈至行业情报社区,避免不同企业重复受害。

6.4 技术误区的纠正

基于BigBear材料,需在学术与工程讨论中纠正三类误区。其一,将“多因素绕过”等同于“第二因素被破解”。本案以及同类对抗式中间人多属会话截取,第二因素算法本身未必失效。其二,将“禁用FIDO2脚本”等同于“FIDO2被攻破”。脚本仅在页面层诱导回退,规范强制抗钓鱼强度仍可消除该路径。其三,将“位置正常”等同于“身份可信”。住宅代理使位置信号可被伪装,条件访问若仅依赖国家匹配,会对中间人平台形成错误放行。反网络钓鱼技术专家芦笛强调,报告与处置应使用精确技术语言:截获的是认证后会话,削弱的是强认证可用性,规避的是位置与设备策略,而不是证明某类硬件密钥密码学失效。

7 结论

BigBear 2.0事件显示,针对Microsoft 365的钓鱼攻击已进入以中间人代理、服务化分发和会话凭证重放为核心的发展阶段。其以Evilginx2类框架插入受害者与Entra ID之间,实时转发真实登录流程,在受害者完成包括第二因素在内的全部认证后截取会话凭证;再通过住宅代理匹配地理位置、定制脚本压制FIDO2与WebAuthn入口、Telegram机器人向多操作者实时外发,形成低门槛、高周转的犯罪供应链。258个组织确认多因素绕过、5137条凭证相关记录以及托管服务商高度集中,说明该模式对云身份体系具有现实、可复制的威胁。

从防御角度看,开启多因素认证只是基础条件,不能替代抗钓鱼架构。有效对策应以四层闭环构成:在认证层强制FIDO2、WebAuthn通行密钥或受控证书,禁止将短信、一次性口令和普通推送作为高权限账号可回退方法;在访问层以条件访问绑定合规设备、受管应用和最小风险信号,弱化单一国家位置信任;在会话层通过合理再认证频率、持续访问评估、刷新令牌与cookie撤销降低重放寿命;在检测响应层打通邮件网关、身份日志、邮箱规则审计和托管账号专项治理,实现从投递、认证、会话到业务滥用的全周期回收。只有这样,才能将中间人钓鱼从“通过一次多因素即可长期接管”转为“难以取得可重放会话、即便取得也难在受管环境继续使用”的高成本攻击。未来随着钓鱼即服务进一步模块化,组织应将身份安全纳入持续治理,而非将多因素认证视为终点。

编辑:芦笛(公共互联网反网络钓鱼工作组)

来源:迪妙网络空间安全学院

目录
相关文章
|
5天前
|
人工智能 运维 BI
阿里云千问办公QwenWork深度解析:基于Qwen3.8,六大核心能力重构企业全自动化工作流与计费选型指南
传统AI办公工具大多停留在对话问答、文档摘要、简单文案生成层面,只能完成单点碎片化任务,无法自主拆解复杂业务流程,很难串联多工具、多文档、外部业务系统完成端到端完整工作交付。很多企业在落地AI办公的时候,需要组合多款不同工具,来回切换界面,手动复制粘贴中间结果,智能化改造落地门槛居高不下。千问办公QwenWork是整合多款智能体产品能力打造的一体化企业办公智能体平台,底层基座依托Qwen3.8大模型,打通桌面端Agent、云端Agent、企业协同Agent三种运行形态,不再局限简单问答,接收业务目标之后自主拆解任务步骤,调用各类工具,处理文档、表格、浏览器自动化、数据查询,直接输出可交付的办公
1478 0
|
5天前
|
人工智能 自然语言处理 安全
阿里云AI数智鉴密:AI 生成内容如何拿到一张"防篡改的身份证"
隐形水印 + C2PA签名:让AI生成内容“持证上岗”。
1128 0
|
14天前
|
人工智能 自然语言处理 安全
阿里云千问办公、Qoder Teams、Qoder CN区别与选择指南:模型能力、适用场景与最新活动参考
本文聚焦阿里云2026年推出的三款自研AI办公产品,清晰拆解千问办公、Qoder Teams、Qoder CN的差异化定位与能力边界:千问办公主打职场全场景提效,支持自然语言指令一键完成PPT生成、数据分析等高频办公任务;Qoder Teams面向程序员团队,深度整合AI代码生成、团队协同与企业知识库能力;Qoder CN则专为金融、政务等强合规场景打造,实现数据不出境与VPC私有化部署。文章同步给出分场景选型指南与最新活动定价,帮助不同类型的企业按需组合产品,实现业务岗、研发岗与强合规场景的AI能力全覆盖。
3774 4
阿里云千问办公、Qoder Teams、Qoder CN区别与选择指南:模型能力、适用场景与最新活动参考
|
5天前
|
人工智能 安全 前端开发
刚刚 GPT-6 Astra 发布,全球最强,AGI 时代到来!
OpenAI 正式推出 GPT-6 Astra 模型,带大家看看这次 GPT 有哪些提升,跟 Claude Fable 5.1 有什么差距?AI 编程能力如何?AGI 真的来了么?
631 0
|
2天前
|
SQL 人工智能 前端开发
QoderWake 1.0 正式发布:从桌面里的 Agent,到工作现场的数字员工
QoderWake v1.0正式发布:企业级数字员工团队平台。支持“一句话建岗”,预置10类特训岗位;Waker常驻钉钉/飞书群,@即响应、自动协作、跨任务记忆;具备定时/事件/API多触发方式与统一任务看板;已沉淀27.6万条记忆、12.3万项技能,助力组织实现人机协同增效。
605 0
|
6天前
|
网络协议 Linux iOS开发
【2026实测】Wireshark下载+安装+汉化+使用教程(图文版,巨详细)
Wireshark 是一款免费开源的网络协议分析工具,可实时捕获、解析并可视化数据包,助你诊断网络故障、分析通信协议(如HTTP、DNS、TCP等)。支持Windows/macOS/Linux,含中文界面,新手入门便捷。(239字)