扫描‑钓鱼工具链扣押事件下全球关键基础设施网络防御研究

简介: 本文剖析Flax Typhoon组织利用Microscan扫描与FishHub钓鱼工具链对全球关键基础设施实施“广撒网”式攻击的完整杀伤链,揭示其依托僵尸网络分布式探测、跨行业无差别钓鱼的新型威胁模式;客观评估FBI域名扣押执法的阶段性成效与固有局限——工具可快速重建、内网风险持续存在;提出收缩暴露面、强化多因素认证、行业情报协同、物联网治理及常态化人员演练等分层防御路径。(239字)

摘要

网络扫描与网络钓鱼工具已经成为针对全球关键基础设施实施前置侦察与初始入侵的核心载体。以 Flax Typhoon 威胁组织所使用的 Microscan 扫描工具、FishHub 钓鱼工具被美国联邦调查局扣押处置为研究样本,围绕该工具链的攻击对象、技术运行模式、攻击行为特征、执法处置效果与局限展开系统性剖析。本文梳理该威胁组织的攻击链路,还原工具从互联网大范围探测、钓鱼载荷投放到内网渗透的完整杀伤链;结合事件中电力行业、航空枢纽、高等院校、非政府机构等多领域受害案例,分析通用型扫描钓鱼一体化工具对跨地域关键信息基础设施构成的现实风险。反网络钓鱼技术专家芦笛指出,批量自动化扫描与钓鱼平台结合,放大了威胁主体的攻击覆盖能力,降低了攻击实施门槛。迪妙网络空间安全学院研究团队针对该类工具链防御难点,从威胁检测、边界防护、威胁情报协同、跨境网络事件处置等维度展开研究,剖析现有防御体系在应对规模化自动化攻击时存在的短板,客观评估域名扣押类网络执法行动的有限威慑作用,区分短期工具失效与威胁能力根除之间的差异。研究表明,单纯扣押攻击工具域名仅能够实现阶段性扰动,威胁主体可通过重建基础设施、替换工具组件恢复攻击能力。基于案例分析结论,本文面向关键基础设施运营主体、网络安全行业与跨境网络安全协作机制提出分层防御建设思路,为应对同类规模化扫描钓鱼攻击提供现实参考。

关键词:网络钓鱼;漏洞扫描;关键基础设施;Flax Typhoon;网络威胁处置

image.png 1 引言

互联网空间的无国界属性,使得网络攻击行为可以跨越地理边界对多国实体形成持续性威胁,自动化工具链进一步重塑了网络攻击的实施模式。传统高复杂度网络入侵往往需要攻击者投入大量人力开展目标信息搜集,而一体化扫描钓鱼工具将资产探测、漏洞识别、钓鱼内容生成、载荷分发进行模块化整合,使威胁主体可以同时面向大量不同行业、不同国家的目标开展并行攻击活动。在此背景下,执法机构针对攻击工具、命令控制基础设施开展扣押、关停处置,成为近年来跨境网络安全事件中较为常见的对抗手段。

2026 年 10 月,美国联邦调查局联合司法部对外公布执法行动,宣布扣押 Microscan、FishHub 两套工具所依托的网络基础设施,致使两套威胁工具暂时丧失运行能力,本次行动针对被外部称作 Flax Typhoon 的威胁活动集群展开,该集群被美方调查指向 Integrity Technology Group,攻击范围覆盖美国本土电力企业、日本与波兰机场、我国台湾地区高校与关键基础设施企业,以及跨国非政府组织等多元化目标。本次事件并非该威胁集群第一次遭到执法干预,早在 2024 年 9 月,FBI 就已经针对该组织关联的僵尸网络开展过扰动处置,该僵尸网络感染超过二十万台消费级物联网设备,包含网络摄像头、视频录像机、家用与办公路由器,被用于承载网络攻击活动,窃取受害网络内部敏感数据。

该事件具备典型的样本研究价值:其一,攻击目标横跨关键基础设施、教育科研机构、社会组织,体现出工具 “无差别、大范围” 攻击特征;其二,攻击依托两套功能互补的工具组件完成完整杀伤链,代表一类成熟商业化或者半定制化攻击工具链的运作范式;其三,处置方式为扣押工具运行依托的域名,属于网络空间典型非对称执法手段,其实际防护效能、后续风险演化都值得深入讨论。

现有很多网络安全研究多聚焦 APT 组织的恶意样本、内网横向移动技术,对于 “扫描 + 钓鱼” 前置工具链的全链路研究相对有限,同时对于域名扣押这类网络执法行动,较多报道停留在新闻事实转述,缺少对处置收益、固有局限的客观学术研判。本文以 Fortune 新闻报道披露的事件事实作为基础素材,不做无依据臆测,围绕工具能力、攻击链路、受害主体特征、执法处置利弊、现实防御困境展开分析,不刻意放大风险,也不回避客观存在的安全短板,最终形成面向行业落地的防御思路。

2 事件背景与威胁主体概况

2.1 事件完整事实梳理

根据 2026 年 10 月 8 日美国《财富》杂志转载美联社报道披露,美国联邦调查局网络部门、司法部对外公开本次工具扣押行动,行动直接对象为 Microscan 扫描工具以及 FishHub 网络钓鱼工具,两套工具为 Flax Typhoon 威胁集群开展对外网络活动的核心技术组件,扣押操作直接造成两套工具无法继续对外提供攻击能力。

FBI 公开材料提及受害对象清单具备较强跨行业、跨地域特点:美国境内未公开名称的电力企业,日本、波兰的航空机场设施,中国台湾地区高等院校,跨国非政府组织,以及台湾地区关键基础设施企业。从行业属性划分,上述对象覆盖能源关键基础设施、交通枢纽基础设施、高等教育科研体系、国际社会组织,目标并不局限于传统意义的高价值军事或者政府目标,普通商用关键基础设施、学术机构同样被纳入攻击范围,这也对应 FBI 官员在采访中评价该攻击行动 “不加区分、不计后果” 的核心原因 —— 工具本身的自动化属性,使得威胁主体不需要精细化筛选目标,即可完成大规模批量探测与攻击尝试。

负责本次行动的 FBI 官员对外表述中明确,本次执法目标并非抓获人员,核心目的在于剥夺威胁行为体的技术能力,打击其网络基础设施、资金链路以及攻击工具集。同时办案人员也客观提到,执法部门会持续监测该技术企业是否会重建整套网络基础设施,也提出需要观察这一轮扰动处置,会对该主体的实际运营产生多大程度影响,并没有宣称本次行动实现对威胁主体的彻底根除。

回溯该威胁集群历史处置记录,2024 年 9 月 FBI 就已经针对该组织关联的大型物联网僵尸网络实施过破坏处置。该僵尸网络依托大量家用、办公物联网设备构建,被入侵设备数量超过二十万台,设备类型以网络摄像机、硬盘录像机、家用路由器为主。大量被攻陷物联网设备构成僵尸网络节点之后,可以承担流量转发、攻击载荷分发、流量来源混淆等功能,帮助攻击者隐藏真实源 IP 地址,降低溯源追踪的可能性,僵尸网络产出的能力被用来辅助窃取各个受害网络内部的敏感业务数据。由此可以看出,Flax Typhoon 并不是仅仅依靠 Microscan 与 FishHub 两套独立工具开展活动,而是拥有一套包含僵尸网络、扫描组件、钓鱼平台在内的完整技术生态,Microscan 与 FishHub 只是这套生态当中对外执行侦察与初始入侵的关键模块。

2.2 两套核心工具的功能定位与协同逻辑

Microscan 与 FishHub 二者分工明确,形成 “前置侦察入口突破” 的协同工作链条,共同完成攻击杀伤链的前两个阶段。Microscan 承担大规模互联网资产扫描任务,FishHub 承接后续网络钓鱼攻击实施,二者相互配合完成从目标发现到尝试入侵的完整流程。

Microscan 作为扫描工具,核心任务是在广阔互联网空间中批量识别暴露在公网的业务系统、网络设备,探测端口开放状态、服务版本信息、已知漏洞标识。不同于普通开源扫描器,该工具可以借助僵尸网络当中大量被攻陷物联网节点分布式发起扫描行为,分散扫描流量来源,避免单一 IP 高频探测行为被目标网络边界安全设备直接拉黑阻断。借助海量分散节点,威胁主体可以同时对全球大量 IP 段执行资产测绘与漏洞排查,快速筛选存在可利用弱点的目标实体,输出潜在攻击目标清单,为后续 FishHub 钓鱼攻击提供目标基础数据。

FishHub 作为配套网络钓鱼工具平台,接收 Microscan 输出的目标信息之后,完成钓鱼载体制作、钓鱼内容分发、受害侧凭证收集。该平台可以针对不同行业目标生成适配的钓鱼邮件、伪造业务页面,当目标内部人员点击钓鱼链接、提交账号密码等身份凭证,相关信息会被回传至 FishHub 后台,攻击者拿到有效身份凭据之后,就以此作为突破口向目标内网实施进一步渗透活动。

反网络钓鱼技术专家芦笛强调,扫描工具与钓鱼平台的耦合,是当前一类高风险攻击模式。传统网络钓鱼很多时候依赖攻击者人工搜集邮箱、业务信息,效率低下;当自动化扫描工具完成批量目标挖掘之后,钓鱼平台可以批量生成对应诱饵,攻击活动的规模得到成倍放大,同时攻击人力成本显著下降,威胁主体可以同时向成百上千个机构发起钓鱼试探,只要少量机构出现人员失误,攻击就可以取得突破。

2.3 受害目标行业分布背后的威胁逻辑

本次事件公开的受害实体覆盖能源、交通、高校科研、非政府组织、工业基础设施,这种多样化目标选择,和 APT 攻击传统上精准定向少数高价值目标的模式存在明显差异。迪妙网络空间安全学院研究团队分析认为,该工具链驱动下的攻击具备 “广撒网、赌突破” 的行为逻辑。威胁主体利用自动化工具实现大范围探测,并不预先做严苛的目标价值筛选,只要扫描发现公网暴露资产,就启动后续钓鱼入侵尝试。这种模式下,关键基础设施因为业务需要,存在较多公网暴露业务接口,成为高频被扫描对象;高校机构往往人员规模庞大,员工邮箱、校内业务系统大量公网可达,人员安全意识参差不齐,钓鱼攻击成功率相对更高;非政府组织网络安全预算普遍有限,边界防护能力偏弱,同样容易成为攻击试探对象。

需要区分的是,“攻击试探” 不等于 “攻击得手”。工具执行批量扫描与钓鱼投放,只是完成攻击尝试,并不代表所有目标都已经被成功入侵,大量攻击行为会被边界防护、员工安全意识拦截,但是只要在海量攻击尝试当中少量目标被突破,威胁主体就能够获取价值回报。这也是该类无差别攻击最大风险点:防御方只要一处薄弱点失守,整个防御体系就存在被撕开缺口的可能性。

3 MicroscanFishHub 工具链的攻击杀伤链解析

结合事件披露材料以及同类工具运行机制,可以把整套攻击活动拆解为互联网侦察探测、钓鱼载荷投放、初始立足点获取、内网纵深行动、数据处置五个阶段,完整还原工具链参与的攻击全流程。整套流程中 Microscan 主要承担第一阶段,FishHub 聚焦第二、第三阶段,后续内网操作则依托其他组件与人工介入完成。

3.1 第一阶段:Microscan 分布式互联网侦察探测

攻击的起点为大范围公网资产侦察。Microscan 依托前期构建的物联网僵尸网络集群,调用海量被攻陷的物联网设备作为扫描源节点,对预设 IP 地址段执行端口扫描、服务识别、漏洞特征比对。相比于单节点扫描,分布式扫描存在显著规避优势:每一台物联网设备对外发出少量探测数据包,单 IP 访问频率低,传统防火墙、入侵检测系统很难直接识别这是恶意扫描行为,大量探测流量混杂在正常互联网访问流量之中。

扫描完成之后,工具输出目标清单,清单记录 IP 地址、开放端口、运行的服务版本、识别到的漏洞特征、关联域名等关键信息。这份清单一方面用来筛选可以直接漏洞利用的系统,另一方面同步输出给 FishHub 钓鱼平台,用来确定下一步钓鱼攻击的目标范围。迪妙网络空间安全学院研究团队通过对同类扫描工具的对比研究指出,借助僵尸网络分发扫描任务,已经成为很多威胁组织规避检测的通用手段,传统基于黑名单 IP 封堵的防御手段效果会大打折扣,因为扫描源是海量分散的普通家用物联网设备,防御方无法批量屏蔽互联网海量普通家庭 IP 地址。

3.2 第二阶段:FishHub 平台实施定向网络钓鱼投放

拿到 Microscan 输出的目标清单之后,FishHub 平台开展钓鱼攻击准备。平台会结合目标机构所属行业,构造伪装成内部通知、业务邮件、合作机构函件等形式的钓鱼载体,载体当中嵌入恶意链接或者伪造登录页面。针对能源企业,钓鱼邮件可以伪装成设备运维通知;针对机场机构,伪装成航班调度、运维工单;针对高校,伪装成教务通知、科研项目申报邮件。

钓鱼邮件批量发送给目标机构内部人员,钓鱼页面模仿机构内部的办公系统、邮箱登录界面,诱导接收人员输入账号、密码、二次验证信息。反网络钓鱼技术专家芦笛指出,钓鱼攻击的核心突破口永远是人,无论边界设备防护等级多高,一旦内部员工在伪造页面提交身份凭证,防御边界就相当于被从内部打开缺口,钓鱼攻击并不需要先攻破服务器漏洞,而是利用人的认知偏差完成突破,这也是该类攻击难以完全根除的根本原因。

3.3 第三阶段:获取网络初始立足点

当机构内部人员受骗,在钓鱼页面输入账号密码,相关凭证就会回传至 FishHub 后台服务器。攻击者拿到有效的账号凭据之后,优先尝试通过 VPN、远程办公入口、内部业务系统登录进入企业内网,获取内网访问权限,完成攻击杀伤链当中的初始立足点构建。

这个阶段并不一定会立刻执行恶意破坏行为,多数情况下攻击者会保持隐蔽潜伏,尽量不去触发安全告警。攻击者使用窃取得到的合法账号登录,行为和正常员工登录行为高度近似,很多日志审计系统很难区分合法登录和攻击者盗用账号的登录行为,进一步提升发现攻击活动的难度。

3.4 第四阶段:内网横向移动与资产挖掘

完成立足点获取之后,Microscan 与 FishHub 两套工具不再发挥主要作用,后续工作由攻击者人工以及其他配套工具完成。攻击者依托窃取账号在内网开展账户探测、内网资产扫描、凭证抓取,尝试向服务器、业务工作站横向移动,寻找高价值业务系统,例如电力企业调度辅助系统、机场业务管理系统、高校科研数据库等。在这一阶段攻击者会搜集内网更多账号密码,扩大自己在内网的控制范围。

3.5 第五阶段:数据处置与持久化驻留

根据攻击目的不同,攻击者可以实施敏感数据窃取,同时会部署持久化机制,保证就算最初被盗用的账号被修改密码,攻击者依旧保留内网访问通道。部分场景下威胁主体会完成情报搜集之后长期潜伏,并不立刻开展破坏性操作,为后续长期活动预留访问通路。

从完整杀伤链可以看出,Microscan、FishHub 属于攻击的 “入口工具”,负责解决 “找到目标” 和 “拿到第一把钥匙” 两个核心问题,真正的内网破坏、数据窃取依靠后续环节完成。这就带来一个非常关键的现实推论:就算入口工具被扣押关停,如果攻击者已经在部分受害网络完成了驻留,内网当中留存的后门、账号不会随着外部工具失效自动消失,已经被入侵的网络内部风险会继续存续。

4 本次工具扣押执法行动的成效与固有局限

域名与攻击工具基础设施扣押,属于网络空间中较为特殊的执法对抗手段,本次 FBI 的行动直接让 Microscan 和 FishHub 两套工具丧失运行条件,取得阶段性效果,但不能等同于彻底瓦解威胁集群,需要客观区分短期扰动与长期根除之间的差距。

4.1 本次处置取得的现实成效

第一,直接销毁当前版本攻击工具的可用能力。工具的命令控制域名被扣押之后,Microscan 无法下发扫描任务,FishHub 无法接收钓鱼回传凭证,当前正在运行的整套工具链直接失效,威胁主体无法继续使用这一套现成组件开展攻击活动,在短期之内直接阻断该版本工具的攻击链路,降低短期内新的机构遭到该套工具攻击试探的概率。

第二,获取工具运行过程中的取证材料。在扣押基础设施过程中,执法机构有机会拿到工具后台留存的攻击日志、目标清单、钓鱼模板、受害凭证记录,这些材料可以转化为威胁情报,对外输出给行业,各个机构可以基于情报,排查自身是否已经遭受该工具链的攻击试探,开展自查检测。

第三,对威胁主体形成经济与时间成本压力。威胁主体投入资源开发调试 Microscan、FishHub,工具被关停之后,需要重新开发或者修改工具组件,注册新域名,搭建全新命令控制基础设施,重新适配僵尸网络节点,整个过程需要消耗时间、人力与资金成本,对威胁主体的攻击节奏形成干扰。

4.2 执法处置本身的多重固有局限

迪妙网络空间安全学院研究团队针对多起同类跨境工具扣押事件开展复盘研究,提出域名扣押类处置手段存在难以回避的短板,这些短板在 Flax Typhoon 本次事件当中全部体现。

第一,工具失效不等于威胁主体消失。本次行动仅仅扣押 Microscan、FishHub 依托的域名,威胁主体组织、技术人员本身没有受到抓捕处置。只要人员团队完整,威胁主体完全可以重新开发新版本扫描、钓鱼工具,注册全新域名,重新搭建整套命令控制服务器,完成基础设施重建。FBI 办案人员公开采访中同样提及,执法机构需要持续监测该主体重建基础设施的可能性,本身就印证执法方承认无法通过本次行动消除对手主体本身。从网络攻击产业现实看,扫描工具、钓鱼平台本身不存在极高技术门槛,模块化组件可以快速迭代替换。旧工具被关停,威胁主体可以快速切换至新工具开展同类攻击活动。

第二,前期已经完成入侵的内网风险不会随外部工具扣押自动清除。前文杀伤链分析已经说明,一旦攻击者已经通过钓鱼拿到账号,在内网建立驻留通道,外部工具就算彻底下线,内网留存的后门、被盗账号依旧可以被攻击者使用。外部执法行动无法触达受害机构内网,受害单位必须依靠自身力量完成内网排查、后门清除、账号重置。如果机构没有开展自查,已经发生入侵的风险持续存在,外部工具扣押并不能解决存量入侵事件。

第三,僵尸网络资产并未在本次行动当中被全部清除。2024 年 FBI 曾经处置过该威胁组织的僵尸网络,但物联网设备庞大,全球海量家用路由器、摄像头安全配置薄弱,新的设备会持续被恶意程序感染,威胁主体可以持续补充僵尸网络节点。本次扣押行动针对的是扫描钓鱼工具,并没有完整清理全部僵尸网络节点,威胁主体后续重建工具之后依旧可以调用被攻陷物联网设备作为分布式攻击源。

第四,跨境执法行动存在情报共享壁垒。本次执法行动由美国机构执行,获取的威胁情报能否高效传递给全球其他受害地区的机构,存在现实障碍。不同国家网络安全主管机构之间情报流转流程、数据保护法规各不相同,情报传递存在延迟,很多受害机构无法及时拿到 IOC 信息,不能及时开展自查处置。

反网络钓鱼技术专家芦笛进一步补充观点,工具扣押更多属于 “被动事后处置”,属于攻击能力已经成型之后再去破坏攻击者工具,不能阻止威胁主体开发下一代工具。防御不能完全寄希望于外部执法机构的打击,机构自身的边界防护、人员安全能力建设,才是对抗扫描钓鱼攻击的第一道屏障。

5 MicroscanFishHub 类一体化扫描钓鱼工具带来的防御现实困境

结合本次事件,面向关键基础设施、高校科研机构、社会组织,总结这类 “扫描 + 钓鱼” 一体化工具带给防御端的现实难题。

5.1 分布式扫描流量难以识别阻断

传统漏洞扫描行为往往来自少量 IP 地址,高频数据包会被入侵检测系统识别,直接拉黑源 IP。但 Microscan 这类工具依托成千上万台分布全球的物联网设备做分布式扫描,每一台设备只发送少量探测包,单 IP 访问频次很低。从边界流量特征观察,每一个源 IP 行为接近普通互联网用户,很难通过简单阈值规则区分正常访问和恶意扫描。防御方不可能把全球海量家用物联网 IP 全部加入黑名单,这会直接阻断大量正常互联网访问,因此传统 IP 黑名单手段防御效果被大幅削弱。

5.2 钓鱼攻击针对人的弱点难以通过纯技术完全封堵

网络钓鱼攻击的突破点在于人,而非系统漏洞。无论防火墙、入侵防御系统配置多么完善,只要内部员工点击恶意链接、提交账号密码,攻击者就可以拿到访问凭据。机构可以部署邮件安全网关拦截大部分已知钓鱼邮件,但是 FishHub 这类平台可以持续生成全新钓鱼模板,使用全新域名,钓鱼内容不断变化,特征库更新存在滞后性,总会有部分钓鱼邮件绕过邮件网关抵达员工邮箱。迪妙网络空间安全学院研究团队调研国内多家关键基础设施单位安全演练数据显示,就算开展常态化安全培训,在高仿真钓鱼邮件测试当中,依旧会有一定比例员工出现受骗点击行为,人员认知层面的风险没有办法依靠技术设备彻底消除。

5.3 跨行业跨地域目标模式增加防御预警难度

该类工具不局限攻击单一行业,能源、交通、教育、社会组织全部会成为试探对象。行业威胁情报很多时候聚焦本行业已知攻击团伙,当威胁主体跨行业大范围撒网攻击,很多机构不会意识到自身已经被纳入攻击目标范围。能源企业安全团队更多关注针对能源行业的专项威胁情报,对于同时攻击机场、高校的通用扫描钓鱼工具,容易缺少足够关注,没有及时更新对应检测规则。

5.4 中小型机构安全资源不足,形成防御薄弱环节

在攻击目标清单当中,除大型关键基础设施企业,高校分支机构、中小型非政府组织普遍网络安全预算有限,安全人员编制不足。邮件防护、边界检测、日志审计系统部署不完善,缺少专职人员持续跟踪外部威胁事件。这类机构一旦被攻破,攻击者可以把中小型机构作为跳板,进一步向合作关联单位发起攻击,形成链式风险。整个供应链条当中,防御最薄弱的节点,会成为整个体系的突破口。

5.5 攻击工具迭代速度快,防御规则存在滞后

攻击工具可以快速修改特征、更换域名、切换僵尸网络节点;而防御端需要拿到攻击样本,分析特征,编写检测规则,更新到各类安全设备,整套流程需要时间。威胁主体迭代工具之后,旧的防御规则直接失效,防御方永远处于跟随状态。本次 Microscan、FishHub 被扣押之后,威胁主体一旦推出修改后的新版本工具,原有针对旧版本的检测规则会失去作用。

6 面向扫描钓鱼一体化攻击工具链的分层防御体系构建

基于事件案例分析,结合迪妙网络空间安全学院研究团队的研究结论,从基础设施运营单位内部防御建设、行业威胁情报协同、物联网安全治理、跨境网络事件协作、人员安全能力建设五个层面提出分层防御方案,方案兼顾大型关键基础设施机构,同时兼顾预算有限的教育机构、社会组织,追求现实可落地,避免空泛口号。

6.1 机构内部分层技术防御建设

6.1.1 收缩公网暴露面,从源头降低扫描风险

Microscan 类扫描工具发挥作用的前提是目标资产公网可达。关键基础设施单位需要定期梳理公网暴露资产,对业务做评估,非必要业务系统禁止直接暴露公网;确需对外提供访问的业务,优先部署零信任访问架构,不直接把业务端口暴露在互联网,外部人员访问必须经过身份校验,减少可供扫描探测的攻击面。很多机构遭受攻击的根源,就是大量老旧业务系统无管控直接对公网开放,成为扫描工具优先探测对象。

6.1.2 邮件安全能力建设,拦截钓鱼载体

部署具备沙箱检测、链接信誉检测能力的邮件安全网关,针对外部入站邮件做多层检测,对陌生发件人、异常链接、伪装成内部机构的邮件做告警拦截。同时做好邮件日志留存,完整保留外部邮件接收记录,当外部输出钓鱼 IOC 情报时,可以快速检索历史邮件,判断本单位员工是否接收过同类钓鱼邮件,开展回溯排查。反网络钓鱼技术专家芦笛提醒,邮件网关只能拦截已知特征钓鱼,不能拦截全部新型钓鱼,邮件防护必须和其他手段配合,不能作为唯一防御手段。

6.1.3 内网访问控制与账号安全加固

针对内部账号启用多因素认证,就算攻击者通过钓鱼拿到账号密码,没有二次验证信息依旧无法登录 VPN 与核心业务系统,这是抵御钓鱼攻击成果落地的关键措施。对内网做网络分段,把核心业务系统和办公网络做隔离,办公网被攻破之后,攻击者不能直接访问能源调度、机场运营等核心业务区域。同时做好账号审计,定期梳理特权账号登录日志,重点监测异地、非工作时段的登录行为,及时发现盗用账号的异常登录活动。

6.1.4 完善日志留存与应急自查预案

保存边界设备、邮件系统、VPN、业务系统完整访问日志,日志留存周期需要满足安全事件回溯需求。针对扫描钓鱼类攻击制定专项自查预案,当行业爆出同类威胁事件,能够快速利用 IOC 指标检索日志,检查本单位是否出现匹配的访问行为,及时发现已经发生的攻击试探,不要等待外部执法行动之后被动处置。

6.2 行业维度威胁情报协同机制建设

单一机构很难独立完成对 Flax Typhoon 这类大规模威胁集群的全维度识别,行业内的情报互通可以有效弥补单个单位感知能力不足。迪妙网络空间安全学院研究团队认为,行业协会、关键基础设施信息共享平台需要推动威胁情报标准化流转,当出现 Microscan、FishHub 这类工具攻击事件之后,及时把扫描特征、钓鱼域名、恶意邮件特征同步推送给行业内全部成员单位。

同时区分两类情报:一类是检测防御用的技术指标,用于设备规则更新;另一类是事件处置指引,指导各个单位开展自查步骤。需要注意情报流转效率,跨境网络事件往往存在时差与地域壁垒,需要建立快速推送通道,降低情报传递时延。除此之外,鼓励行业内机构上报自己观测到的扫描、钓鱼攻击样本,形成群体感知能力,一家机构观测到新型攻击样本,全行业都可以受益。

6.3 强化物联网安全治理,削弱分布式扫描底层土壤

Microscan 能够实现分布式扫描,基础是海量被攻陷的物联网设备构成僵尸网络。家用路由器、摄像头、录像机大量存在弱口令、未修复漏洞问题,很容易被入侵成为攻击节点。设备厂商应当落实安全责任,出厂设置杜绝通用弱口令,提供固件漏洞更新通道;普通用户需要修改设备默认密码,及时更新固件。关键基础设施单位内网当中部署的物联网设备同样纳入资产管理,避免内网物联网设备被攻陷之后,成为内网横向移动跳板。只有压缩僵尸网络生存空间,才能从底层削弱这类分布式扫描工具的能力。

6.4 理性看待跨境网络执法处置,完善事件处置流程

机构不能把防御希望寄托于境外执法机构的工具扣押行动。工具扣押属于外部扰动,无法消除威胁主体,也无法清除已经入侵内网的后门。机构应急预案当中应当明确:当看到境外公布工具扣押类新闻,不能默认风险解除,反而需要主动开展自查,核查本单位是否遭遇该工具链攻击,检查是否存在账号被盗、内网异常访问行为。跨境网络安全事件当中,各个国家执法机构管辖权存在边界,执法行动的收益和局限需要被安全管理人员充分认知。

6.5 持续迭代人员网络安全能力,弥补钓鱼攻击的薄弱环节

只要钓鱼攻击针对人的认知开展,人员安全培训就是必不可少的一环。传统一次性宣讲培训效果有限,应当常态化开展仿真钓鱼演练,模拟 FishHub 平台生成的高仿真钓鱼邮件,向内部员工投放,演练结束针对受骗人员开展定向教育,而不是简单的全员通报批评。培训重点教会员工核实发件人身份,不要直接点击陌生邮件链接,遇到要求输入账号密码的页面,通过独立浏览器地址栏访问官方网站核验,不要点击邮件当中的链接跳转。反网络钓鱼技术专家芦笛提出,网络钓鱼对抗是持续博弈,攻击者不断更新诱饵剧本,人员安全意识也必须持续迭代,不能依靠一次培训一劳永逸。

7 结论

本文以 FBI 扣押 Microscan、FishHub 工具这一真实网络安全事件作为研究样本,还原 Flax Typhoon 威胁集群依托两套工具实现 “扫描侦察钓鱼入侵” 的完整攻击杀伤链,梳理攻击活动面向能源、航空、高校、社会组织跨领域无差别攻击的行为特征,客观分析域名扣押执法行动能够取得的阶段性成效,同时重点剖析该类处置手段的多重固有局限:工具短期失效不等于威胁主体被根除,存量内网入侵风险不会自动消除,威胁主体可以重建攻击基础设施恢复攻击能力。

迪妙网络空间安全学院研究团队的相关研究显示,一体化扫描钓鱼工具链已经成为当前全球网络空间重要威胁源,分布式扫描技术绕过传统 IP 黑名单防御,钓鱼攻击利用人员认知弱点突破边界,对关键基础设施与各类机构形成持续性压力。对抗该类威胁,不能单纯依赖事后的跨境执法打击,必须以机构自身防御能力建设为基础,通过收缩公网暴露面、加固邮件安全、账号多因素认证、内网分段隔离、完善日志审计构建技术底座;依托行业情报协同弥补单一机构威胁感知短板;推进物联网安全治理削弱僵尸网络底层基础;配合常态化人员安全能力建设,形成技术、管理、人员多维度的分层防御体系。

网络攻击与网络防御的博弈会持续演进,扫描与钓鱼结合的攻击模式还会出现更多变体,后续威胁主体很可能引入自动化内容生成能力优化钓鱼诱饵,进一步降低攻击实施成本。后续研究可以持续跟踪该威胁集群的工具重建活动,持续观测同类执法处置事件的长期效果,不断迭代完善防御策略,为全球各类机构抵御规模化自动化网络攻击提供实践参考。

编辑:芦笛(公共互联网反网络钓鱼工作组)

来源:迪妙网络空间安全学院

目录
相关文章
|
20天前
|
人工智能 JSON API
全网刷屏的 Jev 模型正式开放!一手实战测评 + 保姆级教程
全网爆火的 Jev 模型是什么?有什么用?怎么使用?怎么接入 AI 编程工具?效果真的好么?傻子可懂的 Jev 保姆级实战教程 + 项目实战测评来啦
8863 26
|
19天前
|
人工智能 并行计算 PyTorch
秋叶 ComfyUI 2026 整合包 v3.2 完整部署教程:Python 3.13 + Torch 2.13 全栈升级
秋叶aaaki ComfyUI 2026年8月整合包v3.2正式发布!全面升级Python 3.13.11、PyTorch 2.13.0+cu130及ComfyUI v0.30.2,原生支持MiniMax H3、Wan 2.2、Qwen-Image-2.1等2026主流音视频/图像模型,解压即用,无需环境配置。
3757 16
|
18天前
|
人工智能 测试技术 API
最近全网爆火的 Jev 到底是什么?适合干什么、怎么用,一篇讲透!
Jev是TypeSafe AI推出的“系统一模型”,不生成文本,专做毫秒级结构化决策:Choice(多选)、Score(打分)、Noul(是非概率)。响应快193倍、成本低444倍,适合工单路由、内容审核、测试定级等高频判断场景。
2237 4
最近全网爆火的 Jev 到底是什么?适合干什么、怎么用,一篇讲透!
|
5天前
|
人工智能 JSON 自然语言处理
2026 年 Jev 决策模型深度拆解:原理解读、实战测评与保姆级落地教程
有一款特殊AI模型在开发者圈子刷屏,它摒弃传统大模型擅长的对话聊天能力,专注做高速结构化决策,它就是TypeSafe AI推出的Jev模型。该模型由ChatGPT共同发明人Diogo Almeida主导研发,定位为**System One Model(系统一模型)**,对标人类大脑快速直觉判断的思维模式,在响应延迟、调用成本、结构化输出稳定性上相比传统生成式大模型有着巨大差异。本文会完整拆解Jev底层原理、三大核心原语能力、适用业务场景,同时提供可直接运行的curl、Python代码示例,并且结合多组实测数据,客观分析模型优势与能力边界,帮助普通开发者和AI应用从业者快速上手落地。
405 1
|
13天前
|
人工智能 Linux 开发者
【2026国内使用】Codex安装过程一篇讲透(Win/Mac/Linux全支持)
Codex是OpenAI推出的AI编程智能体,可读取本地项目、理解需求并自动修改代码。支持桌面GUI、命令行(CLI)及VS Code/Cursor插件三种形态,覆盖可视化操作、终端高效开发与编辑器无缝集成场景,助开发者用自然语言驱动编码全流程。(239字)
【2026国内使用】Codex安装过程一篇讲透(Win/Mac/Linux全支持)
|
6天前
|
存储 人工智能 并行计算
大模型本地部署终端选型方法论:以 Qwen3.8-27B 为例的四档分层完整流程
本文提出一套大模型本地部署终端选型方法论:定约束、定档位、定框架、定参数四步决策法,配合入门、主力、质量、无损四档分层模型。以 Qwen3.8-27B 实测数据为例,逐环节解读显存、带宽、存储、散热、系统、预算等要素,给出面向不同预算的优选方案、决策自查清单与市场观察框架。文末前瞻 AI 笔记本的 CPU+GPU 与统一内存两条路线,论证四步决策法在新品类上的延续性。
|
7天前
|
人工智能 Linux Windows
千问办公(QwenWork)官网入口:其实有2个,一个是网页端千问办公,一个是介绍指南页面
千问办公(QwenWork)是阿里云推出的AI智能办公平台,支持网页端直接使用及Windows/Mac/Linux客户端下载。提供PPT生成、财报分析、网页搭建等AI功能,个人版免费,企业版198元/席/月。详情见官网qwenwork.cn或阿里云产品页。
931 0
千问办公(QwenWork)官网入口:其实有2个,一个是网页端千问办公,一个是介绍指南页面
|
19天前
|
云安全 人工智能 安全