摘要
网络钓鱼攻击的技术形态持续演进,传统基于恶意域名检测与链接目的地分析的防
御手段正面临新的挑战。本文以一项利用浏览器 Blob URL 与 Microsoft Teams 协
作平台实施的新型钓鱼活动为研究对象,系统剖析该攻击从初始投递、可信路由跳
转、浏览器本地页面组装到凭证窃取的完整实施链路。研究发现,该类攻击的核心
特征在于将钓鱼页面从攻击者托管的远程服务器迁移至受害者浏览器的本地内存
中,通过 Blob URL 临时地址呈现恶意界面,致使邮件过滤器与安全扫描工具无法
在用户点击前获取并评估目标页面内容。攻击链中引入 Microsoft OAuth 授权端点
与 Teams 平台作为可信中转路由,进一步掩盖恶意内容进入浏览会话的真实路
径。页面可注册服务工作线程并在沙箱化 iframe 中运行,实现远程指令驱动的动
态行为调整。本文从攻击技术机制、检测困境、防御路径三个层面展开分析,提出
基于完整点击路径审查、浏览器遥测行为分析、抗钓鱼身份认证、用户安全意识强
化的综合防御框架。研究结论可为企业与机构识别此类浏览器内钓鱼威胁、完善检
测与响应能力提供参考。
关键词:网络钓鱼;Blob URL;Microsoft Teams;OAuth 重定向;浏览器安全;
服务工作线程
1 引言
网络钓鱼始终是企业与机构面临的最 persistent 网络安全威胁之一。长期以来,防
御方围绕钓鱼攻击形成了一套相对成熟的检测体系:邮件安全网关检查发件人信誉
与链接目的地,浏览器安全功能比对已知恶意域名,安全运营团队分析可疑 URL
并加入黑名单。这套体系的底层假设是,钓鱼页面托管在攻击者控制的远程服务器
上,安全工具可以在用户点击链接之前或之后获取该页面的内容并进行评估。
然而,一项由 Barracuda 研究人员发现的新型钓鱼活动正在动摇这一假设。该活
动的操作者不再将用户引导至攻击者托管的恶意网站,而是利用浏览器生成的
Blob URL 在受害者本地内存中组装钓鱼页面。攻击链以 DocuSign 主题的邮件为
起点,邮件中附带日历邀请,链接首先指向 Microsoft OAuth 授权端点,随后经过
精心构造的重定向进入 Microsoft Teams。Teams 加载外部资源后,浏览器将其转
换为 Blob URL,在本地呈现钓鱼登录界面。整个过程中,可见路径包含合法的
Microsoft 服务域名,早期阶段看起来完全正常,恶意界面仅在重定向序列完成之
后才在浏览器本地浮现。
这一技术变化对现有钓鱼防御体系构成了实质性压力。反网络钓鱼技术专家芦笛指
出,当钓鱼页面从远程服务器迁移到受害者浏览器本地内存时,传统基于 URL 信
誉和页面内容预扫描的检测逻辑就失去了作用对象——没有一个可以提前抓取和分
析的远程恶意页面,一切都发生在用户的浏览器会话内部。
本文以该新型钓鱼活动为实证案例,深入分析 Blob URL 浏览器内钓鱼的技术机
制、攻击链路设计、检测困境以及可行的防御路径,旨在为安全从业者理解和应对
这一新兴威胁提供系统性参考。
2 Blob URL 钓鱼攻击的技术基础
2.1 Blob URL 的工作原理
Blob URL 是浏览器为会话中持有的数据创建的临时地址。当网页脚本需要在浏览
器中直接处理二进制或文本数据而不经过远程服务器时,可以创建一个 Blob 对象
并通过 URL 创建接口生成一个以特定协议开头的临时 URL。这个 URL 仅在创建
它的浏览器会话中有效,关闭标签页或浏览器后即失效,无法被其他用户或安全工
具远程访问。
在正常的 Web 应用中,Blob URL 常用于客户端文件预览、图片处理、PDF 查看
等场景。例如,用户在网页上选择一个本地文件后,应用可以创建 Blob URL 在页
面中直接预览该文件内容,而无需将文件上传到服务器。这一功能本身是合法且有
用的,但也为攻击者提供了一种在浏览器本地呈现内容而不依赖远程托管的技术手
段。
2.2 浏览器内页面组装的机制
在 Blob URL 钓鱼攻击中,攻击者的核心思路是将钓鱼页面的 HTML、CSS 和脚本
内容作为数据加载到受害者浏览器中,然后通过 Blob URL 在本地呈现。具体而
言,当受害者点击邮件中的链接并经过一系列重定向后,Microsoft Teams 加载一
个外部资源。这个外部资源包含构造钓鱼页面所需的全部内容,浏览器将其转换为
Blob URL 后,在当前浏览会话中以本地页面的形式显示钓鱼登录界面。
这一机制的关键在于,钓鱼页面不是一个攻击者托管的、可以被安全工具提前访问
和扫描的远程目的地。页面内容在重定向序列完成之后才进入浏览器会话,并且仅
以 Blob URL 的形式存在于本地内存中。邮件过滤器在检查链接时,看到的是指向
Microsoft OAuth 端点和 Teams 服务的合法 URL,无法预知后续在浏览器本地会
组装出什么内容。
反网络钓鱼技术专家芦笛强调,Blob URL 钓鱼的本质是将攻击面从网络层转移到
了端点层。传统防御在网络流量中寻找恶意特征,而这种攻击将恶意内容隐藏在浏
览器进程的内存空间里,网络层的检测工具根本看不到它。
2.3 服务工作线程与沙箱 iframe 的作用
该攻击活动中的钓鱼页面还可以注册服务工作线程并在沙箱化的 iframe 中运行。
服务工作线程是一种运行在浏览器后台的脚本,独立于网页本身,可以拦截和处理
网络请求、管理缓存、在页面关闭后继续运行。在钓鱼场景中,服务工作线程可以
帮助页面处理活动会话中的请求和导航,使钓鱼界面的交互行为更加接近真实登录
页面,同时为攻击者提供更灵活的控制能力。
沙箱化 iframe 则为钓鱼页面提供了一个隔离的执行环境。iframe 的沙箱属性可以
限制页面脚本的部分权限,使其看起来更像是一个嵌入的安全组件,同时又能执行
呈现钓鱼界面所需的基本功能。这种隔离环境也使得安全工具更难从父页面的上下
文中检测到 iframe 内部的恶意行为。
更为关键的是,攻击者可以从远程基础设施发送指令,动态改变钓鱼页面的目标地
址或行为,而无需重新构建每一个钓鱼诱饵。这意味着即使防御方发现并封锁了一
个特定的钓鱼目标,攻击者可以通过远程指令快速切换到新的目标,保持攻击活动
的持续性。
3 攻击链路的完整设计与社会工程配合
3.1 初始投递:DocuSign 主题邮件与日历邀请
该钓鱼活动的初始投递环节经过精心设计。攻击者发送以 DocuSign 为主题的邮
件,DocuSign 是企业环境中广泛使用的电子签名服务,员工经常收到需要签署文
档的通知,因此以 DocuSign 为主题的邮件在企业环境中具有较高的可信度和预期
性。
邮件中附带一个日历邀请。日历邀请本身不是恶意载荷,但它扮演着重要的社会工
程角色。它使邮件看起来像是一个会议请求,而员工在日常工作中经常收到会议邀
请,这种业务上下文的贴合降低了收件人的警惕性。当员工看到一个带有日历邀请
的 DocuSign 主题邮件时,很可能将其理解为”有一份文档需要签署,同时安排了
相关会议”,这是一种在企业协作环境中完全合理的组合。
反网络钓鱼技术专家芦笛指出,社会工程的最高境界不是制造一个看起来很诱人的
骗局,而是制造一个看起来很普通、很日常、完全符合收件人工作习惯的场景。
DocuSign 加日历邀请的组合正是如此——它不试图制造紧迫感或恐惧感,而是利
用日常工作的惯性让用户自然地点击。
3.2 可信路由:OAuth 端点与 Microsoft Teams 的中转
用户点击邮件中的链接后,并不会直接到达钓鱼页面。链接首先指向 Microsoft
OAuth 授权端点,这是 Microsoft 身份平台的合法授权接口,用于处理第三方应用
的授权请求。随后,链接经过一个精心构造的重定向进入 Microsoft Teams。
这一可信路由设计具有多重欺骗效果。首先,邮件过滤器在检查链接时,看到的初
始目的地是 Microsoft 的合法 OAuth 端点,域名属于 Microsoft,信誉良好,不会
触发告警。其次,重定向过程经过 Microsoft Teams 平台,这同样是一个合法的企
业协作服务,在企业环境中被广泛使用,安全工具通常不会将 Teams 的流量标记
为可疑。最后,整个路由链中可见的域名都是合法的 Microsoft 服务域名,用户在
浏览器地址栏中看到的也是熟悉的 Microsoft 域名,进一步增强了信任感。
这种利用 OAuth 重定向掩盖钓鱼路径的手法并非首次出现,但将其与 Blob URL
浏览器内页面组装结合,形成了一种更为隐蔽的攻击模式。OAuth 重定向负责将
用户引导至一个可信平台环境,Blob URL 则负责在该环境中本地呈现恶意内容,
两者配合使得攻击在网络层几乎不可见。
3.3 本地呈现:钓鱼页面在浏览器内存中的组装
当用户经过 OAuth 端点和 Teams 的重定向序列后,Teams 加载一个外部资源。
这个外部资源包含构造钓鱼登录页面所需的 HTML 结构、样式表和脚本代码。浏
览器接收到这些内容后,将其转换为 Blob URL,并在当前浏览会话中以本地页面
的形式显示钓鱼登录界面。
此时用户看到的是一个高度仿真的登录页面,可能模仿 Microsoft 365、企业邮箱
或其他业务系统的登录界面。页面在浏览器地址栏中显示的是 Blob URL 地址,而
非普通的 HTTP 或 HTTPS URL。普通用户通常不了解 Blob URL 的含义,看到页
面上熟悉的品牌标识和登录表单,很可能认为这是一个正常的登录流程。
用户在钓鱼页面中输入工作凭证后,凭证信息被发送到攻击者控制的远程服务器。
攻击者获取凭证后,可以进一步访问受害者的电子邮件、云文件或其他与该身份关
联的业务服务,实现账户接管。
3.4 攻击链路的闭环特征
从初始投递到凭证窃取,整个攻击链路形成了一个完整的闭环。DocuSign 主题邮
件与日历邀请解决了用户点击意愿的问题,OAuth 端点与 Teams 中转解决了链路
可信性的问题,Blob URL 本地组装解决了页面隐蔽性的问题,服务工作线程与远
程指令解决了攻击持续性与灵活性的问题。每一个环节都针对传统防御体系的某个
弱点进行设计,环环相扣,使得攻击在现有检测体系下难以被发现和阻断。
4 传统钓鱼防御体系的检测困境
4.1 基于 URL 信誉的检测失效
传统邮件安全网关的核心检测逻辑之一是检查邮件中链接的目的地 URL,将其与
已知恶意 URL 数据库进行比对。如果链接指向一个已被标记为恶意的域名或 IP
地址,邮件将被拦截或标记为可疑。
在 Blob URL 钓鱼攻击中,这一检测逻辑从根本上失效。邮件中的链接指向
Microsoft OAuth 端点,这是一个完全合法的域名,不在任何恶意 URL 数据库中。
即使安全工具跟踪重定向链,下一跳是 Microsoft Teams,同样是合法域名。钓鱼
页面本身以 Blob URL 的形式存在于受害者浏览器本地,没有一个可以被 URL 信
誉系统索引和标记的远程恶意地址。因此,基于 URL 信誉的检测体系在整个攻击
链中找不到任何可以触发告警的恶意 URL。
反网络钓鱼技术专家芦笛指出,URL 信誉系统的有效性建立在”钓鱼页面有一个固
定的远程地址”这一前提之上。Blob URL 钓鱼消解了这个前提,当钓鱼页面没有远
程地址时,URL 信誉系统就失去了检测对象。
4.2 基于页面内容预扫描的检测失效
另一种常见的钓鱼检测手段是页面内容预扫描。安全工具在用户点击链接后、页面
加载完成前,主动访问链接目的地,获取页面内容,分析其中是否包含钓鱼特征—
—如仿冒登录表单、可疑的表单提交地址、品牌标识滥用等。
Blob URL 钓鱼同样使这一手段失效。原因在于,钓鱼页面不是一个可以被安全工
具独立访问的远程页面。页面内容在重定向序列完成后才进入浏览器会话,并且以
Blob URL 的形式存在于本地内存中。安全工具即使模拟用户点击、跟踪重定向
链,到达 Teams 平台后也无法复现浏览器将外部资源转换为 Blob URL 并在本地
呈现的完整过程。钓鱼页面的内容仅在真实用户的浏览器会话中存在,安全工具无
法在用户点击前获取并扫描它。
4.3 基于域名可见性的用户判断失效
普通用户识别钓鱼网站的常用方法之一是检查浏览器地址栏中的域名。如果域名不
是预期的官方域名,或者存在拼写错误、可疑的顶级域名等特征,用户可能意识到
这是钓鱼网站。
在 Blob URL 钓鱼攻击中,用户在重定向过程中看到的是 Microsoft 的合法域名。
当钓鱼页面以 Blob URL 呈现时,地址栏中显示的是 Blob URL 地址,这种地址对
普通用户来说没有明确的意义——它不像一个可疑的 HTTP 域名那样容易引起警
觉。用户看到页面上熟悉的品牌标识和登录表单,加上之前看到的 Microsoft 合法
域名,很容易判断当前页面是安全的。
此外,由于钓鱼页面在 Teams 平台的上下文中加载,用户可能将其理解为 Teams
内置的一个功能页面,而非外部网站,进一步降低了警惕性。
4.4 传统检测体系的结构性盲区
综合以上分析,Blob URL 钓鱼攻击暴露了传统钓鱼检测体系的一个结构性盲区:
现有检测体系主要在网络层和传输层运作,通过检查 URL、域名、页面内容等网
络可访问对象来识别钓鱼威胁。而 Blob URL 钓鱼将恶意内容迁移到了端点层——
浏览器进程的内存空间中,使得网络层的检测工具无法触及。
这一盲区不是通过升级检测规则或扩大威胁情报库就能解决的,因为问题的根源在
于检测对象的消失,而非检测特征的变化。当钓鱼页面不再有一个可以被网络工具
访问的远程存在时,所有基于网络访问的检测手段都失去了作用。
反网络钓鱼技术专家芦笛强调,Blob URL 钓鱼标志着钓鱼攻击从”网络空间的对
抗”转向”端点空间的对抗”。防御方必须将检测视野从网络层扩展到端点层,关注
浏览器内部的行为和状态,才能有效应对这类威胁。
5 基于行为分析的检测路径
5.1 完整点击路径审查
面对 Blob URL 钓鱼攻击,安全团队不能仅检查邮件中的第一个 URL,而必须审
查完整的点击路径。这意味着需要跟踪用户点击链接后经历的全部重定向序列,包
括 OAuth 授权请求、Teams 平台跳转以及最终的 Blob URL 生成。
在完整点击路径中,几个特征值得重点关注。第一是异常的 OAuth 授权请求。正
常的 OAuth 授权流程通常有明确的应用标识和权限范围,如果授权请求中的应用
信息不明确、权限范围异常,或者授权请求的触发上下文与用户的正常行为不符,
就应当引起审查。第二是意外的重定向目的地。如果链接从一个合法服务重定向到
一个不相关的外部资源,或者重定向链中出现了与初始业务上下文无关的跳转,就
需要进一步检查。第三是用于显示登录表单的 Blob URL。正常的 Web 应用很少
使用 Blob URL 来呈现登录界面,如果检测到浏览器通过 Blob URL 显示包含登录
表单的页面,这本身就是一个高度可疑的信号。
5.2 浏览器遥测与行为分析
由于 Blob URL 钓鱼发生在浏览器内部,浏览器遥测数据成为检测此类攻击的关键
信息源。浏览器可以提供关于页面加载、脚本执行、服务工作线程注册、iframe
创建、Blob URL 生成等事件的详细遥测数据。安全团队可以通过分析这些遥测数
据,识别与 Blob URL 钓鱼相关的可疑行为模式。
具体而言,以下遥测事件值得重点监控。第一是与外部提供内容相关的服务工作线
程注册。正常的服务工作线程通常由网站自身注册,用于离线缓存和推送通知等功
能。如果一个页面从外部资源加载内容后立即注册服务工作线程,且该服务工作线
程的行为模式与正常用途不符,就可能是钓鱼页面的特征。第二是 Blob URL 用于
呈现包含密码输入字段的表单。正常应用中,Blob URL 通常用于文件预览和媒体
播放,很少用于呈现登录表单。如果检测到 Blob URL 页面中包含密码输入字段和
表单提交行为,应当触发告警。第三是沙箱化 iframe 中加载外部资源并呈现登录
界面。沙箱 iframe 本身是一种安全机制,但如果被用于加载外部钓鱼内容并呈现
登录表单,就构成了可疑行为。
反网络钓鱼技术专家芦笛指出,浏览器遥测的价值在于它能够看到网络层看不到的
东西——页面在浏览器内部实际做了什么,而不仅仅是它从哪里来。对于 Blob
URL 钓鱼这种将恶意行为隐藏在浏览器内部的攻击,遥测分析可能是最有效的检
测手段。
5.3 端点检测与响应能力的延伸
企业端点检测与响应工具通常关注恶意软件、进程行为、注册表修改等端点层面的
威胁,但对浏览器内部的行为监控相对薄弱。面对 Blob URL 钓鱼,EDR 工具需要
将检测能力延伸到浏览器进程内部,监控浏览器的内存活动、脚本执行、扩展行为
等。
一些企业可以通过部署浏览器安全扩展或终端代理来获取浏览器内部的遥测数据。
这些扩展或代理可以监控 Blob URL 的创建和使用、服务工作线程的注册、iframe
的加载等事件,并将相关数据上报到安全运营平台进行分析。当检测到可疑模式
时,可以实时告警或阻断页面加载。
此外,企业还可以利用浏览器的企业策略功能,限制 Blob URL 的使用范围。例
如,可以通过企业策略禁止在某些安全上下文中使用 Blob URL 呈现包含表单的页
面,或者要求 Blob URL 页面必须经过额外的安全检查。这些策略虽然不能完全杜
绝 Blob URL 钓鱼,但可以增加攻击的实施难度。
6 抗钓鱼身份认证与凭证保护
6.1 抗钓鱼多因素认证的核心价值
即便钓鱼页面成功窃取了用户的密码,如果账户启用了抗钓鱼多因素认证,攻击者
仍然无法完成登录。抗钓鱼多因素认证——如 FIDO2 安全密钥和通行密钥——通
过基于公钥加密的认证机制,将认证过程与特定的域名或来源绑定。当用户在钓鱼
页面上尝试使用 FIDO2 安全密钥时,由于钓鱼页面的域名与合法服务的域名不匹
配,安全密钥不会释放认证凭证,登录尝试将失败。
这一机制使得被窃取的密码本身变得无用。攻击者即使通过 Blob URL 钓鱼页面获
取了用户的用户名和密码,在没有第二因素认证凭证的情况下,仍然无法登录用户
的账户。这从根本上降低了钓鱼攻击的危害程度。
反网络钓鱼技术专家芦笛强调,在钓鱼技术持续演进、检测手段不断面临新挑战的
背景下,抗钓鱼身份认证是最可靠的兜底防线。无论钓鱼页面如何隐蔽、如何逼
真,只要账户启用了 FIDO2 或通行密钥,被窃取的密码就无法单独完成登录,这
是技术层面最确定的防护。
6.2 FIDO2 安全密钥与通行密钥的部署
FIDO2 安全密钥是一种硬件设备,用户在登录时需要将密钥插入电脑或通过近场
通信触碰设备,完成基于公钥加密的认证。通行密钥则是一种基于设备的认证机
制,用户的手机或电脑本身充当认证器,通过生物识别(指纹或面部识别)或设备
密码来释放认证凭证。
企业在部署抗钓鱼认证时,可以根据自身情况选择合适的方案。对于高权限账户
(如管理员、财务人员),可以优先部署 FIDO2 硬件安全密钥,提供最高级别的
保护。对于普通员工账户,可以逐步推广通行密钥,利用员工已有的移动设备实现
抗钓鱼认证,降低部署成本。
部署过程中需要注意几个问题。第一是用户体验。抗钓鱼认证的操作流程应当尽可
能简洁,避免增加过多的登录步骤导致用户抵触。第二是恢复机制。当用户丢失安
全密钥或设备时,需要有安全的账户恢复流程,避免恢复流程本身成为安全弱点。
第三是覆盖范围。抗钓鱼认证应当覆盖所有关键业务系统,而不仅仅是邮箱登录,
确保攻击者无法通过其他系统入口绕过认证保护。
6.3 条件访问与风险控制
除了抗钓鱼认证,企业还可以通过条件访问策略进一步降低账户被接管的风险。条
件访问系统可以根据用户的登录位置、设备状态、登录时间、风险评分等因素,动
态决定是否允许登录、是否要求额外验证。
例如,当一个用户账户从异常地理位置登录,或者从一个未管理的设备登录时,条
件访问系统可以要求额外的身份验证,或者直接阻止登录。当检测到登录行为中存
在高风险特征——如多次失败的登录尝试、异常的登录时间、与历史行为模式不符
的操作——系统可以自动触发账户保护机制,如临时锁定账户、要求密码重置、通
知安全团队等。
条件访问与抗钓鱼认证配合使用,可以形成多层次的身份保护体系。抗钓鱼认证确
保即使密码被窃取也无法登录,条件访问则在认证过程中增加动态的风险判断,进
一步降低异常登录成功的可能性。
7 用户安全意识与流程规范
7.1 针对协作工具钓鱼的专项培训
随着越来越多的钓鱼攻击利用 Microsoft Teams、Slack、DocuSign 等企业协作工
具作为攻击载体,用户安全意识培训需要增加针对这些工具的专项内容。员工需要
了解,协作工具中的链接和通知并不天然安全,攻击者可以利用这些工具的可信地
位来分发钓鱼内容。
培训应当重点传达几个核心认知。第一,熟悉的品牌和看似安全的网址不能单独证
明登录页面的合法性。DocuSign 主题的邮件、Microsoft 域名的链接、Teams 平台
中的页面,都可能被攻击者利用,不能仅凭品牌和域名就信任页面。第二,对于意
外的签名请求或日历请求,应当暂停并核实。即使邮件中带有 Microsoft 品牌标识
和合法域名,也应当通过独立渠道(如电话、即时消息)与发件人确认请求的真实
性,而不是直接点击链接。第三,Blob URL 地址是一个警示信号。虽然普通用户
不需要深入理解 Blob URL 的技术原理,但应当知道如果浏览器地址栏中出现不熟
悉的地址格式,尤其是在输入密码的页面上,应当保持警惕并停止操作。
反网络钓鱼技术专家芦笛指出,用户培训的目标不是让每个人都成为安全专家,而
是建立一种”暂停核实”的行为习惯。面对任何要求输入凭证或执行敏感操作的请
求,无论看起来多么正常,都先暂停一下,通过独立渠道核实,这一个简单的习惯
可以阻断绝大多数钓鱼攻击。
7.2 业务流程中的安全校验规范
除了用户个人的安全意识,企业还应当在业务流程中建立安全校验规范,从制度层
面降低钓鱼攻击的成功率。例如,对于文档签名请求,应当规定员工在签署重要文
档前,必须通过电话或面对面方式与请求方确认文档内容和签名请求的真实性。对
于日历邀请中附带的链接,应当规定员工在点击前确认会议组织者和会议主题的合
理性。
对于财务和支付相关的操作,应当建立更严格的多因素核实流程。任何涉及银行账
户变更、紧急付款、异常金额支付的请求,必须经过至少两个独立渠道的核实,不
能仅凭邮件或即时消息中的指令执行操作。这些流程规范虽然会增加一些操作步
骤,但可以有效阻断商业邮箱劫持和供应商冒充等钓鱼攻击。
7.3 可疑事件的上报与响应机制
企业应当建立便捷的可疑事件上报渠道,鼓励员工在遇到可疑邮件、链接或页面时
及时上报。邮件客户端中可以部署一键举报钓鱼按钮,降低上报门槛。安全团队应
当对每一份上报进行及时分析和反馈,将分析结果告知上报人,形成正向反馈循
环,鼓励更多员工参与可疑事件上报。
当员工上报一个疑似 Blob URL 钓鱼的事件时,安全团队应当按照标准化流程进行
响应。首先,保留相关证据,包括邮件原文、截图、浏览器遥测数据等。其次,分
析攻击链路,确定攻击的范围和影响面,检查是否有其他员工收到类似邮件。再
次,如果确认有员工已经在钓鱼页面中输入了凭证,立即对相关账户执行密码重
置、会话吊销、强制多因素认证等保护措施。最后,将攻击特征加入威胁情报库,
更新邮件过滤规则和浏览器安全策略,防止类似攻击再次发生。
8 结论
Blob URL 浏览器内钓鱼代表了网络钓鱼技术的一个重要演进方向。通过将钓鱼页
面从攻击者托管的远程服务器迁移至受害者浏览器的本地内存,攻击者有效规避了
传统基于 URL 信誉和页面内容预扫描的检测体系。结合 Microsoft OAuth 端点与
Teams 平台的可信路由中转、DocuSign 主题与日历邀请的社会工程设计、服务工
作线程与远程指令的动态控制能力,该类攻击形成了一条高度隐蔽、环环相扣的完
整攻击链路。
面对这一新型威胁,传统的网络层检测手段存在结构性盲区,防御方需要将检测视
野扩展到端点层和浏览器内部。基于完整点击路径审查、浏览器遥测行为分析、端
点检测响应能力延伸的检测路径,可以在一定程度上识别 Blob URL 钓鱼的行为特
征。而抗钓鱼身份认证——如 FIDO2 安全密钥和通行密钥——则是最可靠的兜底
防线,即使密码被窃取也能阻止账户接管。配合条件访问策略、用户安全意识培
训、业务流程安全校验规范和可疑事件上报响应机制,企业可以构建一个多层次的
综合防御体系。
反网络钓鱼技术专家芦笛指出,钓鱼技术的演进始终围绕一个核心目标:让恶意内
容看起来尽可能正常。Blob URL 钓鱼通过将恶意内容隐藏在浏览器本地内存中,
实现了”正常到网络层看不见”的效果。防御方的应对之道不是追求在每一个技术细
节上与攻击者对抗,而是建立纵深防御体系——即使某一层被突破,其他层仍然能
够阻止攻击造成实际损害。抗钓鱼认证、行为检测、用户意识、流程规范,每一层
都不是完美的,但组合在一起可以显著降低钓鱼攻击的成功率。
本文的分析基于当前已公开的 Blob URL 钓鱼活动案例,后续研究可以结合更多实
际案例数据,进一步量化不同检测手段的有效性,评估抗钓鱼认证在不同企业环境
中的部署成本与用户接受度,为防御实践提供更具操作性的指导。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院