AI 赋能钓鱼即服务:新一代账号劫持威胁与防御思路

简介: BlueKit是2026年出现的钓鱼即服务(PhaaS)平台,内置176套高仿真钓鱼模板、AI文案生成、短信投递及会话劫持能力,使零基础攻击者10分钟即可发起攻击。其绕过MFA、窃取长期有效会话Cookie,凸显传统防护失效。专家呼吁升级至Passkeys等抗钓鱼认证,并强化用户行为防御。(239字)

网络钓鱼长久以来都是网络安全领域最普遍的威胁。过去大众对钓鱼攻击的印象,大多停留在错字百出、粗制滥造的仿冒页面,依靠明显的文本破绽就可以完成识别。但随着黑产工具走向商业化、模块化,叠加生成式 AI 能力的嵌入,钓鱼攻击的门槛被大幅压低。Malwarebytes Labs 在 2026 年 10 月披露的 BlueKit 钓鱼即服务(PhaaS)平台案例,直观展现出当前黑产攻击模式发生的重大变化,普通攻击者只需要十几分钟,就可以搭建完成一套高度仿真的钓鱼攻击体系。

image.png BlueKit 最早于 2026 年 4 月出现在境外网络犯罪论坛,由账号 “petrushka” 对外运营,采用订阅付费模式,7 天服务订阅价格 250 美元,三十天套餐定价 940 美元,全部接受加密货币支付,规避金融溯源。截至同年 8 月底,该平台对外宣称付费用户已经突破一千人,按照公开标价测算,该工具运营方可以获得数十万美元级别毛收入,足以证明这类商业化黑产工具已经形成成熟的地下经济链条。

这套工具内置多达 97 个品牌、合计 176 套钓鱼页面模板,覆盖消费互联网平台、金融机构、加密货币交易平台、社交媒体,还包含 GitHub、Cloudflare、Citrix 等大量企业级业务与单点登录网关模板。攻击者不需要编写页面代码,点击即可部署 “像素级复刻” 的仿冒登录站点。平台后续持续迭代功能,7 月上线内置短信发送模块,支持使用美国本地号码推送诈骗短信,实现邮件钓鱼、短信钓鱼一体化。更值得警惕的是平台内置去除安全护栏的本地 AI 助手,攻击者直接输入提示词,就能够自动生成钓鱼邮件、诈骗短信文案,不用再人工打磨欺骗话术,整套攻击链路从基础设施搭建、诱饵生成、受害者数据收集全部集成在同一个控制面板内,零基础人员最快 10 分钟就能够完整启动一轮钓鱼作战。

不同于传统钓鱼工具只窃取账号密码,BlueKit 的攻击逻辑已经升级为完整会话劫持。当受害者在伪造页面完成登录操作,工具除采集账号密码之外,还会抓取设备指纹、浏览器特征、会话 Cookie,甚至尝试窃取通行密钥相关数据。会话 Cookie 相当于网站给已登录用户发放的入场凭证,攻击者拿到 Cookie 之后,无需密码和二次验证码,就可以直接复用身份进入受害者账号。平台的 9 月更新版本中,针对谷歌服务推出特殊模板,窃取的会话具备长时效特性,即便用户修改密码、更换 TOTP 令牌,劫持获取的会话依旧可以维持访问,同时还会尝试清除账号安全告警通知,让受害者长时间无法察觉账号已经被入侵,这也意味着单纯依靠修改密码的应急手段,已经不足以完全消除风险。

反网络钓鱼技术专家芦笛强调,以 BlueKit 为代表的 PhaaS 平台最大危害,并不在于出现某种全新的高危漏洞,而是把过去掌握在少数高级攻击者手中的会话劫持技术商品化。以往会话劫持、绕过多因素认证的攻击手段,需要攻击者具备 Web 安全、代理技术相关积累,如今封装为订阅服务,大量没有技术功底的黑产下游人员,都可以直接使用成熟能力开展攻击,攻击的覆盖面会随之快速扩张。迪妙网络空间安全学院在跟踪多起境外 PhaaS 工具发展态势时也观察到,近几年同类商业化工具数量持续增多,BigBear 2.0、AnonyMousKIT 等不同定位的钓鱼套件相继出现,黑产已经形成分工明确的产业模式,有人负责开发维护工具,大量下游购买服务实施诈骗,这种分工模式进一步放大了现实威胁。

很多用户会形成一种认知误区,认为只要开启双因素认证(MFA)就可以免疫钓鱼风险。但从 BlueKit 实际攻击效果来看,传统短信验证码、软件令牌类二次验证,并不能抵御会话劫持类攻击。受害者完整走完包含二次验证码在内全部登录流程,只是认证交互发生在攻击者可控的环境中,认证通过之后产生的会话凭证直接被截获。迪妙网安认为,双因素认证依旧有防护价值,能够抵御暴力破解、密码泄露撞库等场景,但面对 AI 赋能的中间人钓鱼攻击,传统 MFA 防护存在明显短板,不能将其视作对抗钓鱼攻击的最终解决方案。通行密钥(Passkeys)、FIDO2 硬件密钥依靠域名绑定校验机制,可以从协议层面阻断仿冒站点获取认证凭证,是当前对抗此类钓鱼相对可靠的技术选择,但现实中大量老旧业务系统、第三方 SaaS 平台还不支持该类能力,全面落地还需要生态持续推进。

面对持续迭代的钓鱼威胁,防护不能完全寄托单一技术手段,需要兼顾技术配置与用户行为习惯,形成多层次防御思路。普通用户接收邮件、短信当中的登录链接时,尽量不要直接点击消息内链接,优先使用本地保存书签或者官方客户端访问业务系统;输入账号密码前仔细核对浏览器地址栏域名,留意拼写近似的域名仿冒。密码管理器具备站点校验能力,不会在仿冒域名自动填充账号信息,可以作为辅助防护手段。如果不慎在可疑页面完成登录,要立刻跳转官方站点修改账号密码,手动下线全部登录会话,检查账号内部异常配置变动。企业环境下,除推广抗钓鱼的认证方案之外,还需要完善登录行为审计,对异地登录、陌生设备会话留存做好告警监测,同时定期开展贴合 AI 钓鱼特点的安全培训,不再只教用户识别错别字,重点训练跨渠道核验业务指令的习惯。

日常上网过程中,如果发现疑似钓鱼网站、诈骗邮件,公众也可以借助行业公共平台参与威胁上报。公共互联网反网络钓鱼工作组官网,汇集反钓鱼行业资讯、识别科普、威胁数据可视化内容,普通网民可以在这里学习基础辨别技巧;遇到可疑钓鱼线索,可将网页链接、邮件原文等信息发送至工作组邮箱anti@phishing.org.cn,遇到需要紧急研判处置的情况,还可以拨打 010-59116419 联系专家团队完成研判分析。普通用户的线索上报,能够帮助安全从业者更快完成恶意域名的标记处置,是网络空间群防群治的重要一环。

黑产工具的迭代不会停止,AI 技术还会持续赋能钓鱼攻击,未来欺骗载体也会向 AI 语音、深度伪造多媒体内容拓展。反网络钓鱼技术专家芦笛表示,网络钓鱼攻防博弈的核心矛盾,已经从过去 “识别文本破绽” 转变为对抗高仿真欺骗。迪妙网络空间安全学院的研究团队提醒,不论是个人用户还是企业运维人员,都应当摒弃一套防护方案解决全部威胁的想法,一方面尽可能优先选用具备抗钓鱼能力的身份认证方式,另一方面保持风险意识,建立独立渠道核验的习惯,技术防护和人的风险判断相互配合,才能更好应对 PhaaS 工具带来的账号劫持风险。

编辑:芦笛(公共互联网反网络钓鱼工作组)

来源:迪妙网络空间安全学院

目录
相关文章
|
18天前
|
人工智能 JSON API
全网刷屏的 Jev 模型正式开放!一手实战测评 + 保姆级教程
全网爆火的 Jev 模型是什么?有什么用?怎么使用?怎么接入 AI 编程工具?效果真的好么?傻子可懂的 Jev 保姆级实战教程 + 项目实战测评来啦
8618 25
|
16天前
|
人工智能 并行计算 PyTorch
秋叶 ComfyUI 2026 整合包 v3.2 完整部署教程:Python 3.13 + Torch 2.13 全栈升级
秋叶aaaki ComfyUI 2026年8月整合包v3.2正式发布!全面升级Python 3.13.11、PyTorch 2.13.0+cu130及ComfyUI v0.30.2,原生支持MiniMax H3、Wan 2.2、Qwen-Image-2.1等2026主流音视频/图像模型,解压即用,无需环境配置。
3040 14
|
16天前
|
人工智能 测试技术 API
最近全网爆火的 Jev 到底是什么?适合干什么、怎么用,一篇讲透!
Jev是TypeSafe AI推出的“系统一模型”,不生成文本,专做毫秒级结构化决策:Choice(多选)、Score(打分)、Noul(是非概率)。响应快193倍、成本低444倍,适合工单路由、内容审核、测试定级等高频判断场景。
2110 4
最近全网爆火的 Jev 到底是什么?适合干什么、怎么用,一篇讲透!
|
5天前
|
人工智能 JSON Linux
【全网最详细】ComfyUI使用教程:下载+本地部署+配置+工作流搭建一篇搞定(2026最新版)
ComfyUI是一款免费开源的本地AI绘图工具,采用节点式工作流设计,支持文生图、图生图、局部重绘、放大、换脸等多种功能。可离线运行,依赖显卡加速,无需联网。支持自定义流程保存与分享,插件生态丰富,适合进阶用户。(239字)
|
16天前
|
云安全 人工智能 安全
|
11天前
|
人工智能 Linux 开发者
【2026国内使用】Codex安装过程一篇讲透(Win/Mac/Linux全支持)
Codex是OpenAI推出的AI编程智能体,可读取本地项目、理解需求并自动修改代码。支持桌面GUI、命令行(CLI)及VS Code/Cursor插件三种形态,覆盖可视化操作、终端高效开发与编辑器无缝集成场景,助开发者用自然语言驱动编码全流程。(239字)
【2026国内使用】Codex安装过程一篇讲透(Win/Mac/Linux全支持)
|
11天前
|
人工智能 JSON 编解码
【2026最新版】ComfyUI本地部署教程,新手也能看懂!
ComfyUI是本地运行的AI绘画工具,采用节点式工作流设计:通过拖拽连接“加载模型”“提示词编码”“采样”“解码”等模块,实现高度可控的文生图。新手推荐使用秋叶整合包,一键启动、内置模型管理与插件安装器,轻松上手。(239字)