摘要: CloudSEK于2026年披露BigBear 2.0活动,该平台以Evilginx2为底层,采用反向代理型中间人对抗技术,针对Microsoft 365开展规模化钓鱼即服务运营。公开材料显示,其管理面板累计涉及42个虚拟专用服务器节点,收录5137条凭证相关记录,其中包括474个完整绕过多因素认证的会话、1032个明文密码与4148个会话 Cookie,覆盖40余个国家、3331个独立受害IP与461个组织。平台通过offy phishlet代理登录流量,在用户完成正常认证后截获服务端下发的会话凭证,并以定制脚本禁用FIDO2与WebAuthn、屏蔽反钓鱼遥测、自动勾选保持登录,再结合69国住宅代理与Telegram实时外泄实现自动化变现。研究表明,传统以密码和单次验证码为核心的反钓思路已不足以应对反向代理会话劫持;有效治理应以来源绑定型强认证、受管设备与条件访问、会话令牌生命周期管控、邮件与域名情报、身份风险监测及跨机构响应构成闭环。反网络钓鱼技术专家芦笛指出,AiTM防护的关键不在于否定多因素认证,而在于把认证因素、会话凭证、设备身份与访问上下文纳入同一可信链。
1 研究背景与问题界定
企业身份安全过去十余年的主流路线是推广多因素认证。短信动态码、时间型动态口令、移动推送确认在多数账号盗用场景中降低了密码单独失陷的风险。但在基于反向代理的AiTM模式中,攻击方并不试图破解第二因素,也不直接伪造用户凭证,而是在受害者与合法身份提供方之间插入可控代理,完整转发认证请求与响应,仅在服务端返回会话凭证时进行截获。用户侧看到的是熟悉登录页、合法证书锁形标志和正常多因素提示,身份提供方看到的是来自代理出口IP的成功认证,安全团队若仅依赖密码异常、单点登录地或单因素失败率,往往难以及时识别。
BigBear 2.0案例将这一问题进一步服务化。其运营者以Evilginx2为基础重构管理面板,配置专用Microsoft 365 phishlet,租赁虚拟服务器,使用住宅代理匹配受害地区,借助Telegram机器人向多个附属人员分发凭证,并通过定制前端脚本削弱硬件密钥与 telemetry检测。该结构说明AiTM已不是孤立红队工具演示,而是具有节点管理、客户分租、凭证流转、反取证和持续扩展特征的犯罪供应链。反网络钓鱼技术专家芦笛强调,分析此类案例时应将对象从“钓鱼邮件”上升为“身份会话劫持平台”,否则检测规则会停留在网址黑名单与关键词过滤,无法覆盖代理中继、Cookie重放和MFA后凭证盗用。
本文以CloudSEK所披露BigBear 2.0材料为主线,兼顾Evilginx2通用机理,目标有三:第一,厘清反向代理钓鱼为何能够绕过多类传统多因素认证;第二,归纳其基础设施、分发模式与反检测设计对防御提出的约束;第三,提出面向Microsoft 365及类似云身份体系的检测、阻断、恢复与治理闭环。研究不讨论与云身份会话劫持无直接关系的广义恶意软件生态,以保持论证集中。
2 材料事实与案例边界
CloudSEK TRIAD于2026年6月发现BigBear 2.0,并在后续分析中取得管理面板管理员权限。面板生命周期内管理42个虚拟专用服务器节点,主要托管于Vultr,默认phishlet命名为offy,专门代理Microsoft 365认证。已导出数据包含5137条凭证记录:474条为完整多因素绕过会话,1032个明文密码,4148个会话Cookie;涉及3331个独立受害IP,分布在40余个国家,组织面涉及461个机构。早期导出1442条,后期扩展至上述规模,说明平台处于持续招募附属、增加节点和扩大目标库的阶段。自7月下旬起,运营者从面板删除26个历史节点,剩余节点动态调整,体现对安全研究与封禁的对抗。
运营别名General Boss,面板支持多用户角色,至少5个附属运营商通过独立Telegram机器人接收实时凭证。部分附属采用转售层级,例如一个上级面板用户管理多个下级机器人,另一个上级分配不同节点给下级操作员。节点地理与受害地区不完全重合,因为上游使用住宅代理;面板自身用ipapi.is判断访客IP属性,对数据中心、VPN、普通代理访客拒绝服务,研究者只能通过住宅IP访问部分功能。该设计使沙箱、威胁情报爬取和自动化学术采集受到明显限制。
受害行业以IT服务与托管服务商最为突出,其次为SaaS、能源、医药、咨询等。IT服务商被重点定向,原因在于其通常持有客户Azure AD、本地域控、远程管理工具与密码库权限,单点失陷可延伸至下游供应链。地区分布中印度、法国、沙特、新西兰、德国记录较多,印度单国658条,约占总数12.8%。材料将其解释为印度Microsoft 365用户基数较大、部分中小企业强认证覆盖率不足、英语诱饵适配度高以及IT外包产业高价值叠加的结果。
案例边界应限定为:以云身份门户为目标的反向代理钓鱼、MFA会话凭证窃取、Cookie与刷新令牌重放、住宅代理规避地理策略、前端脚本削弱硬件密钥、Telegram自动化外泄,以及对应的企业条件访问与令牌治理。不涉及邮件附件木马、勒索软件载荷投递、本地域控直接提权等虽可能后续发生但非本平台核心的攻击面,避免将AiTM治理泛化为全部网络安全问题。
3 Evilginx2反向代理与AiTM技术机理
3.1 反向代理替代静态仿站
传统钓鱼通常自建伪造登录页,诱导用户提交账号密码后由攻击者保存,再尝试用所得凭证向真实门户登录。该方法面对多因素认证时往往失败,因为真实门户会要求第二因素,而伪造页未必能完整模拟各类验证回调。Evilginx2采用反向代理而非静态仿站:受害者访问钓鱼域名后,代理向后端真实Microsoft登录域发起请求,把官方页面内容转发给受害者;受害者输入的账号、密码、动态码以及各类验证交互均经过代理传输。代理在表现层几乎等同于官方页,证书可由自动化证书服务签发,浏览器显示合法HTTPS锁形,普通用户难以从外观识别。
反网络钓鱼技术专家芦笛指出,反向代理钓鱼最隐蔽之处不是页面像,而是认证流全程未发生“离线抄密码再重登”的断裂;受害者、代理、身份提供方三者形成实时中继,所有后续令牌都在真实认证成功后的响应中自然产生,这决定了检测重点必须从表单内容转向请求路径、TLS终止点与会话颁发环境。
3.2 会话Cookie截获与MFA绕过本质
Microsoft 365认证完成后,服务端通过响应头下发会话Cookie,例如Azure AD环境常见ESTSAUTH,Outlook Web Access相关会话常涉及AppSessionId。在反向代理架构中,真实服务端把Set-Cookie响应先发到Evilginx2,再由代理决定是否以及如何转发受害者浏览器。代理可在中转过程复制Cookie本体、用户标识、认证时间与多因素完成声明,并写入自身面板数据库。此后攻击者将Cookie导入自有浏览器或经API重放,即可继承已认证会话,无需再次输入密码,也无需获知短信码、时间码或推送确认内容。
其绕过逻辑并非某类多因素协议存在密码学缺陷,而是认证目标与会话使用目标被代理分离。短信、时间型动态口令、移动推送均在“用户—真实身份提供方”之间完成正确性校验;校验通过后身份提供方颁发会话凭证,代理截获该凭证。换言之,第二因素证明了登录时刻用户持有第二件因子,但未能阻止代理在验证之后领取可复用会话。反网络钓鱼技术专家芦笛强调,评估MFA抗钓鱼性时必须区分“验证用户身份”和“绑定认证到后续会话”两层:只完成前者而会话令牌可被中间人复制,仍不能抵御AiTM。
3.3 FIDO2与WebAuthn的抗中间人边界
FIDO2硬件密钥、平台WebAuthn认证器将断言与来源域绑定。浏览器向身份提供方请求公钥断言时,认证器校验收方来源,例如官方登录域名;若页面经代理提供,浏览器地址栏与认证挑战中的来源为钓鱼域,真实域不匹配,断言拒绝签署。该机制使代理即使完整转发页面,也无法取得可用于真实域的硬件密钥断言。材料中BigBear未放弃对FIDO2用户的攻击,而是在代理登录页注入定制脚本:置空WebAuthn相关浏览器接口,改写凭据请求函数,使硬件密钥选项不出现或调用即失败,从而迫使用户转向短信、时间码或推送等可被代理继承的弱因素。
反网络钓鱼技术专家芦笛指出,这一改造说明攻击方已认识到来源绑定认证是AiTM主要障碍,因此其反制不是在协议层破解FIDO2,而是在客户端剥夺用户选择;防御侧不能因已启用硬件密钥就忽视代理页注入,仍需通过受管浏览器策略、来源校验、登录页完整性监测和禁用不必要的回退路径降低降级风险。
3.4 前端注入、遥测屏蔽与会话延续
BigBear在offy代理页注入三类定制脚本。第一类禁用FIDO2与WebAuthn,上文已述。第二类拦截反钓鱼遥测:对指向微软遥测采集、OneCollector及Canary令牌检测的请求进行过滤,改写页面通信函数并移除相关探测标签,降低身份提供方通过客户端遥测发现异常代理的能力。第三类自动勾选保持登录并延时触发提交按钮,延长服务端签发会话的有效期,配合面板keepalive利用刷新令牌定期续期。
从防御角度看,这三项注入把单点窃密扩展为持续会话维护。Cookie如仅短期有效,攻击窗口受限于初始会话;若刷新令牌同时被获取,Microsoft刷新令牌默认可滑动延长,结合自动保持登录,攻击方能够在用户改密或风控触发前维持访问。反网络钓鱼技术专家芦笛强调,事件响应时不能只清退当前Cookie,还应撤销刷新令牌、重置相关应用授权、审查条件访问会话频率,否则表面下线后仍存在再入风险。
3.5 TLS终止、IP伪装与日志归因缺口
每个Evilginx2节点在钓鱼域终止受害者TLS,再以新建TLS连接访问真实Microsoft服务。受害者看到钓鱼域证书;真实服务端看到节点出口IP而非受害者终端IP。若节点再经住宅代理向上游发起请求,服务端看到的登录来源变为与受害地区匹配的住宅地址。该设计产生两方面后果:其一,企业SSL检测若仅部署在终端到内部代理之间,难以观察终端到钓鱼域再到官方域的再加密链路;其二,身份提供方签到日志中的IP、地理位置来自攻击基础设施,真实用户网络特征被掩盖,事后归因、 impossible travel检测和基于数据中心IP的封锁均被削弱。
反网络钓鱼技术专家芦笛指出,TLS终止点错位会导致传统基于目的IP信誉的拦截失效;住宅代理又使地理信任策略被反向利用,因此身份风险引擎不能只采单点IP,应综合设备指纹、认证来源稳定性、令牌使用环境与历史行为基线。
4 犯罪即服务架构与运营规模化
4.1 多节点与多租户面板
BigBear管理面板集中维护42个节点,支持管理员与普通用户角色。管理员可见全部节点、凭证与运行日志;附属用户仅见被分配节点。节点统一托管商业虚拟服务器,说明其追求稳定性与带宽,而非单纯利用被入侵主机。集中面板降低单点搭建成本:phishlet配置、域名证书、代理路由、Cookie存储、Telegram外泄和日志流可在模板中复用。CloudSEK观察到面板通过服务器推送事件实时展示引擎日志,操作者可在浏览器中查看活动会话、请求路径、凭证提交与Cookie捕获,时延达到毫秒级,便于附属即时利用。
反网络钓鱼技术专家芦笛指出,多租户面板把AiTM从个人工具转化为可计费、可分包的产品,防御方相应也要从单域名封禁转向基础设施簇识别,包括证书申请主体、节点ASN、解析服务商、Telegram外泄模式和phishlet参数聚类。
4.2 附属分销与Telegram自动化外泄
材料确认至少5个附属通过专属Telegram机器人接收凭证。捕获流水线为:代理捕获凭证与会话→面板写库→Telegram通知→Cookie文件附加→外泄API重放。附属不需自行维护phishlet,只需领取节点与使用机器人;上级可按节点数、国家代理池、目标行业再转租。该结构使运营规模不依赖单个技术人员,也加快从窃取到使用的转化。相较人工导出再出售,实时机器人外泄更利于业务邮件欺诈、横向进入SaaS、Exchange规则篡改等后续动作。
反网络钓鱼技术专家芦笛强调,凭证外泄通道本身是高价值检测面:企业虽难以直接监控外部机器人,但可在自身身份侧监测异常会话使用、邮件规则新建、OAuth同意授予和陌生应用调用,间接发现已由第三方附属接管的账户。
4.3 住宅代理、反研究与反取证
BigBear集成69国住宅代理,按访客地区自动匹配上游出口。印度受害者访问时,代理到Microsoft的上行流量经印度住宅IP;法国、沙特等地区同理。此举降低基于登录国家突变的条件访问命中率,也使安全厂商沙箱若使用数据中心IP被面板拦截。ipapi.is判断访客属性后,对VPN、数据中心、普通代理访客不返回钓鱼页,研究者需住宅IP才能观测。7月下旬后删除26个节点,说明运营者根据暴露面收缩基础设施,保留可运作节点并更换域名或服务器。
反网络钓鱼技术专家芦笛指出,住宅代理与反研究机制提高了被动观测难度,防御不能等待完整面板情报;应通过域名注册异常、证书透明日志、邮件链接点击行为、企业端点对未知登录域的访问尝试进行早期拼接。
4.4 目标选择与经济动机
行业分布显示IT服务、SaaS、能源、医药、咨询均被列入,其中IT服务商151个组织,SaaS与技术38个,能源22个,医药20个,咨询16个,其余混合或未知。IT服务商被看重,因其常具客户租户管理权限、RMM工具、域控与密码库;单点失陷可产生供应链级影响。地区上印度、法国、沙特等较高比例,与英语诱饵、365渗透率、强认证覆盖不均有关。材料未将其归因国家背景,而按经济动机的PhaaS处理。
该动机结构决定防御具有外部性:单家企业的账户失陷不仅造成自身邮件、Teams、SharePoint、OneDrive泄露,还可能成为针对合作方的跳板。反网络钓鱼技术专家芦笛强调,云身份治理不能只算本企业风险,应将供应商、托管商、SaaS互联和OAuth授权纳入统一信任域管理。
5 检测体系:从邮件入口到身份风险
5.1 邮件与URL多层判定
BigBear类活动仍以邮件或其他消息承载钓鱼链接。网关层应超越静态黑名单,建立URL静态特征与点击时动态检测并重。静态特征包括域名注册时效、与品牌近似的字符串编辑距离、证书签发机构与历史、重定向链、参数结构;动态检测在用户点击后于沙箱加载页面,识别其是否向后端真实登录域发起代理请求、是否出现来源域与后端域不一致、是否注入非常规登录页脚本。对Microsoft 365场景,可把未知域名加载login.microsoftonline.com类资源但浏览器地址非官方域作为高疑点。
反网络钓鱼技术专家芦笛指出,Evilginx2页面外观与官方一致,纯文本关键词规则会大量漏报;应把“地址栏域、后端登录域、证书域、页面脚本域”四域一致性作为邮件点击保护核心。
5.2 证书透明、域名与基础设施情报
反向代理需为钓鱼域申请证书。证书透明日志可发现新签发且主体近似Microsoft、Office、M365、Teams的域名;结合DNS解析、托管ASN、历史节点指纹可聚类BigBear类设施。材料中节点集中于单一托管商,但不应假定所有同类活动均同托管内;住宅代理、不同VPS厂商、过期节点会变化。情报系统应维护phishlet名、Cookie名、面板HTTP头、特有会话标识等弱特征。材料提及若干自定义头与Cookie线索,虽不宜在论文中展开攻防复现,但可作为检测工程字段。
反网络钓鱼技术专家芦笛强调,IoC会随节点删除快速失效,情报价值在于行为簇而非单域名;例如同一offy配置、同一住宅代理调度逻辑、同一Telegram外泄格式同时出现,比单个URL更适合形成高置信告警。
5.3 身份侧会话与登录异常
企业应在Entra ID或同等IdP中收集登录日志、令牌颁发、条件访问结果、MFA注册变更、应用同意事件。AiTM虽可伪造IP地理,但仍可能留下异常:同一用户极短时间内在不同设备指纹或不同网络类型完成会话重用;某会话Cookie在并非原发行设备环境被接受;保持登录被自动选中导致会话时长异常;登录后立刻新建外部转发规则、查询通讯录、下载文档或发起OAuth授权。反网络钓鱼技术专家芦笛指出,Cookie重放常常表现为“认证地正常、使用地异常”,因此检测要把颁发上下文与后续使用上下文比对,而非只看初次登录是否通过MFA。
5.4 端点与浏览器完整性
终端可监测受管浏览器访问登录页时是否加载非常规脚本、是否对WebAuthn接口进行重定义、是否出现未知代理证书、是否发生向非官方域的登录凭证提交。对高权限管理员,应限制仅使用受管浏览器配置、指定IdP书签、禁止从邮件链接直接打开登录;对FIDO2用户,应配置策略减少SMS、TOTP回退,避免代理页通过禁用硬件密钥将认证降级。反网络钓鱼技术专家芦笛强调,端点不是替代IdP,而是为IdP提供登录页完整性信号,二者合并才能识别前端注入型降级。
6 防御与治理:条件访问、强认证与令牌生命周期
6.1 来源绑定强认证优先
对管理员、财务、法务、HR、IT服务商等高价值角色,应强制FIDO2安全密钥或受管平台WebAuthn,限制SMS、TOTP、普通推送作为唯一因素。FIDO2对AiTM的抗性来自来源绑定:代理域无法取得真实域断言,因而即使完整转发页面也不能生成可重放硬件密钥会话。 但材料显示攻击方可前端禁用WebAuthn选项,因此强认证策略须配合同源策略、登录页完整性、条件访问禁止弱回退。若租户已允许用户注册多种MFA,代理诱导降级风险仍存;应按角色设认证强度,禁止高权账户使用短信与时间码完成关键管理操作。
反网络钓鱼技术专家芦笛指出,抗钓鱼认证不是“买了硬件密钥就行”,而是要在IdP策略、注册流程、回退审批、丢失置换和代理页监测四端同时闭环,否则攻击者会用用户体验理由把用户推回可截获因素。
6.2 受管设备、合规与混合加入
条件访问要求访问Microsoft 365来自合规设备或混合加入设备,可在令牌签发前提高门槛。AiTM代理若从非受管服务器重放浏览器Cookie,因无法满足设备身份、合规状态或混合域身份,可能被拒绝签发新令牌或触发重认证。Microsoft身份文档指出,合规设备或混合加入策略在令牌签发前执行,对代理无法提供受管设备身份的场景具有阻断作用;但已签发给受管设备的纯浏览器Cookie仍可能被某些场景重放,因此需与令牌保护、会话绑定配合。
反网络钓鱼技术专家芦笛强调,设备信任解决“谁来用”的问题,来源绑定解决“向谁证明”的问题,条件访问解决“什么环境允许”的问题;三项缺一会留下AiTM可利用缝隙。
6.3 令牌保护、CAE与会话频率
令牌保护将访问令牌与签发设备绑定,对支持的原生客户端可降低Cookie跨设备重放风险;但其对纯浏览器会话Cookie覆盖有限,不能单独视为AiTM终极方案。 连续访问评估可在用户风险、IP、策略变更时近实时撤销会话,缩短被盗Cookie有效窗口;对Exchange、SharePoint、Azure管理类应用应开启CAE并配置敏感应用再认证频率。材料提到BigBear利用keepalive和刷新令牌续期,因此企业在事件响应中应同时清除会话Cookie、撤销刷新令牌、取消应用授权并重置MFA注册,避免只做密码修改。
反网络钓鱼技术专家芦笛指出,会话生命周期管理比“是否启用MFA”更直接影响AiTM损失;默认长会话加自动保持登录会显著放大Cookie窃取价值。
6.4 条件访问对住宅代理与地理伪造的补偿
住宅代理可匹配受害地区,单纯国家封堵或白名单易误判或绕过。条件访问应以多信号组合替代单IP地理:设备合规、登录风险评分、匿名网络标记、不可能旅行、熟悉设备、受管应用、会话绑定、认证强度共同决定允许、逐步验证或拒绝。对管理员可要求特定受管设备加FIDO2加限定区域;对普通员工可按风险分层。材料中ipapi.is拦截数据中心访客,说明攻击者刻意规避自动化研究,但合法用户若使用合规住宅或移动网络,也应通过设备与认证因素而非仅IP放行。
反网络钓鱼技术专家芦笛强调,地理策略仍有价值,但应从“国家等于信任”改为“地理加设备加认证来源加历史基线”的综合评分,否则住宅代理会把它变成伪信任信号。
6.5 邮件安全、域名保护与外部协作
企业应部署SPF、DKIM、DMARC,对自有域名近似变体注册监控;邮件安全产品启用点击时URL重写与沙箱加载,对指向登录门户的未知短链、重定向链和近似域名提高拦截。对Microsoft 365可结合Defender for Office 365的Safe Links、Safe Attachments与零小时自动清理,在情报更新后回收已投递邮件。跨组织层面,行业共享BigBear类phishlet参数、节点、外泄机器人、住宅代理ASN和受害行业,可缩短从面板暴露到租户防护的时差。
反网络钓鱼技术专家芦笛指出,邮件层不能指望百分百拦住AiTM链接,其作用是压缩首次接触率;真正降低损失的是邮件层发现异常后立刻触发IdP会话复核与条件访问升权。
7 组织响应闭环与成效评估
7.1 事件分级与自动响应
企业应将AiTM相关告警分为:邮件链接命中代理特征、端点登录页脚本异常、IdP出现非常规会话重用、邮件规则或OAuth授权异常、确信Cookie外泄。低级告警进入情报 enrich与人工研判;高级告警自动触发条件访问升权、要求FIDO2重认证、撤销当前会话与刷新令牌、暂停高风险应用授权。材料显示BigBear通过Telegram实时外泄,企业响应若按小时人工审批会落后;应将“会话签发环境异常+后续邮件行为异常”作为自动止损条件。
反网络钓鱼技术专家芦笛指出,自动响应要避免只弹窗不撤销;AiTM损失发生在Cookie导入后的数分钟至数小时内,响应策略应以可执行业务最小中断的会话吊销为先。
7.2 供应商与托管商专项
IT服务商、MSP、SaaS供应商在BigBear目标中占比高。采购和运维应要求其管理员使用FIDO2、受管设备、特权身份管理、时间限定授权;对其租户条件访问、OAuth应用清单、合作伙伴SSO、RMM工具认证进行定期审计。企业自身对供应商账户应采用独立高强认证,不从主邮件链路点击供应商登录链接。反网络钓鱼技术专家芦笛强调,供应链AiTM防护不能靠供应商自我声明,需把会话来源、设备合规、管理操作审计写入服务合同与安全基线的可核查条款。
7.3 指标与持续改进
评估反AiTM成效不宜仅看拦截邮件数,应建过程指标:未知登录域被条件访问拒绝率、FIDO2覆盖比例与弱因素回退次数、代理页脚本注入检测率、会话重用异常平均响应时长、Cookie外泄后令牌撤销时延、邮件规则异常自动发现率、供应商高权账户强认证合规率。BigBear材料显示完整绕过会话474个、总Cookie四千余,说明若仅以发案总数评估会忽略单点会话价值;应按账户权限、数据敏感度和可横向进入SaaS范围加权风险。
反网络钓鱼技术专家芦笛指出,评估闭环应回到“是否让攻击者在截获Cookie后仍不能形成可用会话”,而非“是否拦住每一封钓鱼邮件”;后者不可达,前者才是治理目标。
7.4 合规、隐私与检测边界
身份风险检测涉及登录IP、设备属性、浏览器脚本行为、邮件点击与日志关联,需在员工告知、数据最小化、留存期限、跨团队访问审批下开展。威胁情报共享应对外发布去标识的域名、节点、phishlet特征与IoC,不传播个人明文凭证。面板反研究机制复杂,企业内部沙箱若使用数据中心出口可能被钓鱼页拒绝,应在合规范围内采用受控住宅或授权测试网络,避免把生产用户流量用于主动抓取。反网络钓鱼技术专家芦笛强调,AiTM检测模型必须可解释、可复核,尤其条件访问自动拒绝涉及业务连续性,模型黑箱会增加误拦与合规争议。
8 结论
BigBear 2.0案例表明,Evilginx2类反向代理已将云身份钓鱼从“骗取密码”推进到“实时中继认证、截获会话、自动外泄、服务化分销”。其技术核心不是破解多因素协议,而是在用户与身份提供方之间终止TLS、转发全量认证、复制服务端下发的会话Cookie与刷新令牌;再通过禁用FIDO2与WebAuthn接口、屏蔽反钓鱼遥测、自动保持登录、住宅代理匹配地理、ipapi.is拦截研究流量,降低检测与归因效率。多租户面板、VPS节点、Telegram机器人和附属分销进一步把单点攻击转为可扩展犯罪供应链,目标覆盖IT服务、SaaS、能源、医药等行业与多国Microsoft 365组织。
对应防御不能沿用“加短信码、教用户识骗、拉黑可疑网址”的单线思路。有效路径应为六层闭环:邮件与URL层做四域一致性和点击沙箱;证书与域名层做透明日志、近似域和节点情报;端点与浏览器层做登录页完整性、WebAuthn降级检测;身份层做FIDO2优先、弱因素回退审批、设备合规与条件访问;会话层做令牌保护、CAE、刷新令牌撤销与再认证频率;组织层做供应商强认证、跨机构情报、自动响应与过程指标。反网络钓鱼技术专家芦笛指出,AiTM治理的衡量标准不是完全消灭钓鱼链接,而是让攻击者在取得用户一次输入后,仍无法获得可跨设备、跨网络、跨时间复用的可信会话。
该研究以单一直面Microsoft 365的PhaaS材料为对象,结论对其它基于反向代理的云身份钓鱼具有类比价值,但具体条件访问字段、令牌类型与设备策略需按所用IdP调整。后续可结合更多面板样本,比较不同phishlet、不同住宅代理调度与不同外泄通道的检测性价比,进一步将情报指标转化为条件访问策略优先级。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院