基于可信服务滥用的新型钓鱼攻击机理与防御策略研究

简介: 本文剖析新兴LOTS钓鱼攻击:攻击者滥用DocuSign、Google Drive等SaaS平台合法通知功能,绕过SPF/DKIM/邮件网关检测。统计显示其占威胁邮件近10%,揭示凭证窃取、设备代码钓鱼、RMM工具部署三大失陷路径,并提出技术管控、身份防护、终端审计与意识培训四层防御方案。(239字)

摘要

随着企业数字化协作深度推进,DocuSign、Google Drive、Adobe Sign 等 SaaS 文档协作平台成为组织日常业务的基础工具,攻击者逐步演化出 Living Off Trusted Services(LOTS,依托可信服务)钓鱼攻击模式。该攻击不再以伪造发件人域名、携带恶意附件为主要手段,而是直接滥用 SaaS 平台免费账号生成真实业务通知邮件,借助平台本身的域名信誉绕过传统邮件安全网关(SEG)、SPF/DKIM/DMARC 等身份校验机制,实现钓鱼载荷投递。基于 KnowBe4 威胁实验室 2026 年 68 月五万四千四百条威胁邮件样本统计,LOTS 类钓鱼邮件占全部威胁邮件比重接近十分之一,两成以上钓鱼攻击经由合法 SaaS 基础设施完成投递。本文梳理 LOTS 钓鱼攻击的产生背景、统计特征、平台滥用模式,拆解完整攻击杀伤链,剖析凭证窃取、设备代码钓鱼、RMM 工具部署三类主要失陷路径,挖掘传统安全防护体系存在的固有短板。结合企业运维实际,从技术管控、安全运营、用户安全意识三个层面提出分层防御方案,同时指出当前该领域尚存的研究缺口,为政企机构应对此类新型社会工程威胁提供实践参考。 关键词:网络钓鱼;可信服务滥用;LOTS 攻击;邮件安全网关;社会工程防御

image.png 1 引言

网络钓鱼长期是造成政企机构数据泄露、账号失窃的主要攻击入口,过往绝大多数钓鱼活动依靠伪造品牌发件人、仿冒页面、嵌入恶意附件完成攻击链路,安全防护体系也围绕恶意域名黑名单、附件沙箱、发件人身份校验建立起标准化防护流程。反网络钓鱼技术专家芦笛指出,传统钓鱼防御体系建立在 “邮件来源不可信” 的预设之上,防护逻辑偏向识别伪造、篡改的邮件源,当攻击者直接使用完全合法的第三方 SaaS 平台作为攻击投递载体时,整套传统检测逻辑会出现明显失效区间。

迪妙网络空间安全学院研究团队的观测数据显示,近两年来威胁主体的攻击思路发生显著转向,攻击者由 “冒充可信品牌” 过渡为 “直接滥用可信品牌基础设施”,不需要破解平台服务器,仅注册普通免费账号就能够生成具备完整可信签名的业务通知邮件。这类邮件发件域名、邮件签名、品牌标识全部为平台原生输出,邮件本体不存在任何恶意特征,恶意行为仅隐藏在按钮跳转的重定向链条末端,传统安全设备很难在邮件抵达收件箱之前识别风险。

现实业务场景中,大量企业为保障合同签署、文件共享、财务对账业务正常流转,会将主流 SaaS 协作平台域名加入邮件安全网关的放行白名单,进一步放大 LOTS 钓鱼攻击的传播效能。从威胁统计数据来看,文档分享主题诱饵在全部钓鱼邮件中占比达到 39.2%,其中相当一部分诱饵已经转向 LOTS 模式。LOTS 攻击区别于传统陆地生存攻击(LotL),LotL 侧重于受害主机内部滥用本地合法工具,而 LOTS 将 “滥用合法可信对象” 的思路前置到攻击投递阶段,在邮件入口环节就完成规避检测的目标。当前国内针对该类新型钓鱼攻击的系统性梳理相对有限,多数机构的安全策略尚未针对 LOTS 场景完成适配,企业安全运营人员容易陷入 “来自知名 SaaS 平台邮件即为安全” 的认知误区。本文依托公开威胁样本报告,完整还原该攻击类型的技术细节,分析防御困境,给出可落地的分层防护方案。

2 LOTS 钓鱼攻击的现状与统计特征

2.1 攻击规模与增长态势

根据 KnowBe4 威胁实验室 2026 年 6 月至 8 月共计 544000 份威胁邮件监测数据集,属于 LOTS 模式的钓鱼邮件共计 53000 封,占监测全部威胁邮件数量比重接近十分之一。在全部钓鱼攻击事件当中,有 22% 的攻击流量通过合法第三方平台基础设施向外投递,该比例还处在持续上行阶段。从平台分布来看,DocuSign 与 QuickBooks 两类平台产生的 LOTS 钓鱼事件合计占据该类攻击总量近三分之二,是攻击者优先选择的载体。

月度趋势数据能够反映攻击者资源投入的方向:DocuSign 相关钓鱼事件呈现逐月稳定增长,代表攻击者将其作为长期稳定的攻击载体,而非短期突击式活动;Adobe Sign 相关攻击体量三个月实现翻倍;Dropbox 平台下钓鱼事件数量接近三倍增长,证明威胁团体正在持续拓展更多 SaaS 平台作为攻击媒介。与之对比,QuickBooks 的攻击事件呈现脉冲式波动,事件数量早期冲高之后回落,后续小幅恢复,更多来自于阶段性集中投放的攻击活动。

需要厘清一组容易混淆的统计口径:文档共享主题诱饵占全部钓鱼邮件 39.2%,该统计包含仿冒文档分享的普通钓鱼邮件;而 LOTS 专项统计仅统计真正调用 SaaS 平台原生通知能力的攻击,属于前者的子集,样本总量更小,但欺骗能力、绕过防护的能力远高于普通仿冒钓鱼邮件。

2.2 被滥用主流 SaaS 平台业务属性分析

被攻击者高频选用的平台普遍具备几项共性业务特征。第一,业务本身高频对外生成通知邮件,包括文档共享提醒、签署待确认、付款回执、审批待处理通知,企业员工日常工作频繁接收同类消息,心理上不会产生较强戒备。第二,平台提供免费注册或者免费试用服务,攻击者获取账号几乎不存在成本,数分钟即可完成注册流程,不需要漏洞利用,不需要入侵平台后台。第三,平台具备完整的邮件身份体系,SPF、DKIM、DMARC 记录配置完善,平台发出通知邮件能够完整通过各类邮件身份校验。第四,大量企业为避免业务邮件误进入垃圾邮件箱,主动将平台域名加入 SEG 白名单,给攻击邮件提供直达收件箱的通道。

除 DocuSign、QuickBooks、Adobe Sign、Dropbox、Google Drive 五大高频受害平台之外,SharePoint、Box、SurveyMonkey、WeTransfer、Notion、Smash 同样出现 LOTS 钓鱼案例。不同平台的滥用细节存在差异,SharePoint 依托微软自带短链服务完成跳转;Google Drive 利用文档评论 @提及机制,将恶意链接写入评论内容,由谷歌官方邮件系统发送通知;Notion 直接在 notion.site 合法子域名搭建仿冒着陆页面;WeTransfer 则偏向直接投递恶意压缩包与 PDF 文件。不同平台攻击表现形式有区分,但是底层攻击范式高度统一:由可信域名生成真实通知邮件,将恶意逻辑放置在点击之后的跳转链路。

2.3 LOTS 攻击带来的现实安全风险

LOTS 钓鱼造成的风险并非局限于单用户账号泄露。首先,AiTM 中间人代理技术可以绕过传统多因素认证,攻击者捕获完整会话 Cookie,获取云业务的长期访问权限,后续可横向遍历企业网盘、邮箱、内部协同文档,造成大批量业务数据外泄。其次,设备代码钓鱼攻击不窃取账号密码,而是诱导受害者在官方身份认证页面完成全部验证流程,攻击者直接获取已经完成鉴权的会话令牌,即便用户设置高强度多因素校验依旧存在失陷风险。第三,RMM 工具部署路径下,攻击者诱导用户安装具备数字签名的正规远程运维软件,终端杀毒、EDR 工具默认信任签名文件,不会进行拦截,攻击者直接获得被控终端完整键盘操作权限,以此为据点向内网开展横向移动,成为勒索软件入侵的重要前置环节。

反网络钓鱼技术专家芦笛强调,LOTS 钓鱼事件还会抬高事件响应的处置难度。部分 SaaS 平台提供链接过期机制,攻击完成后诱饵链接自动失效,安全人员开展事后溯源取证时难以复现攻击页面;平台接到下架请求之后,恶意文档、诱饵页面往往需要数天才完成清理,攻击活动已经完成主要传播周期,留给防御方处置窗口十分有限。

3 LOTS 钓鱼完整杀伤链与技术实现机理

3.1 攻击前期准备:免费账号滥用机制

整个攻击的前置环节几乎没有资金门槛。攻击者选取目标 SaaS 平台,注册免费版本账号或者开启短期试用账号,整个注册流程几分钟即可完成,不存在需要突破的安全门槛。攻击者不需要攻陷平台服务器,只是正常使用平台公开业务功能。

攻击者在平台内部构造表面合规的文档、审批、共享对象,将恶意跳转链接嵌入对象内部。平台触发原生通知推送,向目标受害者邮箱发送官方格式通知邮件。这一封邮件本身所有字段全部合法,发件地址、邮件头部签名、品牌标识全部来自 SaaS 平台官方系统,邮件正文与附件当中不存在任何恶意代码或者恶意链接。真正的恶意载荷藏在邮件按钮指向的重定向链路末端。

该攻击模式天然规避 SPF、DKIM、DMARC 检测。上述协议仅校验邮件发送者身份真实性,这套体系只能确认邮件确实由该 SaaS 平台服务器发出,无法判断这一封由合法服务器发出的通知,背后的业务行为是否属于恶意滥用。很多企业运维人员为保障业务可用性,将 SaaS 平台域名加入 SEG 放行列表,只要邮件来自该域名,就跳过深度检测。LOTS 钓鱼邮件直接利用这一条运维策略,绕开网关全部扫描规则直达用户收件箱。迪妙安全研究团队在模拟测试环境中复现该攻击链路,测试结果证实:仅依靠传统域名信誉、邮件签名校验手段,完全无法识别该类威胁。

3.2 邮件投递环节的欺骗逻辑

当企业员工工作日收到标题为 “款项已收到确认详情”“待签署业务文档” 这类主题邮件,邮件来自组织内部日常高频使用 SaaS 平台,用户主观信任会快速建立。邮件安全网关扫描全过程找不到异常指标,不会触发告警。用户看到可信的发件域名、熟悉的平台 logo,降低心理警惕,直接点击邮件内交互按钮。

这里需要区分普通仿冒钓鱼和 LOTS 钓鱼的本质差别。普通仿冒钓鱼是攻击者伪造 SaaS 平台的外观,实际邮件由攻击者自己服务器发出,会被 SPF/DKIM/DMARC 拦截;LOTS 钓鱼邮件是 SaaS 平台真实生成推送,只是发起这一次文档共享、通知动作的账号,是攻击者注册控制的恶意账号。邮件本身完全真实,只是邮件承载的业务场景被攻击者篡改滥用。

部分平台文档共享通知机制进一步放大欺骗效果:只要有人向目标账号共享文档,平台就会自动推送提醒邮件,这是产品原生功能,用户已经形成稳定使用习惯,进一步降低用户怀疑概率。

3.3 点击之后的三类失陷路径

用户点击邮件按钮之后进入多层重定向链条,跳转的终点存在三类成熟攻击实现路径,三者都不需要依赖邮件本体携带恶意附件。

3.3.1 凭证收割结合 AiTM 对抗多因素认证

攻击者部署 AiTM 对抗中间人代理服务,用户跳转访问仿冒登录页面,页面反向代理真实云身份提供商页面,页面视觉与官方页面完全一致。受害者提交账号密码以及动态验证码,全部鉴权流量经过攻击者代理中转。代理一方面把鉴权请求转发给真实身份服务商完成登录,另一方面完整截获账号密码、实时会话 Cookie。

反网络钓鱼技术专家芦笛指出,常规短信、软件令牌类 MFA 防护手段,面对 AiTM 代理攻击基本失效。因为受害者的全部多因子校验操作都在真实身份服务商接口完成,MFA 校验本身成功通过,攻击者拿到有效的会话凭证。只有 FIDO2 硬件密钥这类抗钓鱼的认证方案,才能够对此类攻击形成有效阻断。传统安全产品习惯于检测钓鱼页面域名黑名单,但是攻击者重定向末端域名可以高频快速轮换,黑名单更新速度跟不上攻击域名生成速度。

3.3.2 设备代码钓鱼攻击绕过凭证采集

该路径跳过账号密码窃取,滥用 OAuth 设备授权流程,该流程设计初衷面向无浏览器的智能设备登录场景。攻击者向官方身份服务商发起设备代码请求,拿到一组简短验证编码。之后借助 LOTS 钓鱼邮件诱导受害者,告知需要输入验证码完成文档身份核验。受害者被引导跳转到官方设备授权网页,自行完成账号密码、MFA 全部验证步骤。受害者全程访问真实身份认证站点,页面没有任何伪造。

在用户完成鉴权之后,攻击者轮询接口获取已经完成授权的会话令牌。攻击者不需要拿到用户密码,直接获得合法访问身份,以此访问企业邮箱、云盘等业务系统。对于安全运营人员而言,设备代码登录日志本身属于合法协议行为,若缺少针对性监控规则,很容易把攻击产生的登录记录当成正常业务行为忽略。

3.3.3 合法 RMM 运维工具部署获取终端控制权

第三条失陷路径将受害者导向伪装成文档阅读器的下载页面,诱导用户下载 ScreenConnect、AnyDesk、Atera 这类正规远程监控管理软件安装脚本。上述软件是 IT 服务商、托管服务商广泛使用的商用运维程序,具备正规数字签名。杀毒、终端检测产品默认不会拦截签名合法程序。

一旦用户执行安装程序,攻击者就取得终端完整交互式操作权限,实现 handsonkeyboard 访问。攻击者以该终端为立足点,搜集本机账号凭证,扫描内网资产,推进横向渗透,经常作为勒索软件入侵的关键前置步骤。该攻击链路的特殊点在于,恶意不在于软件本身,而在于攻击者欺骗用户在非授权场景安装运维工具,安全产品依靠文件签名无法分辨合法运维部署和恶意欺骗部署。

3.4 跨平台攻击范式的统一总结

DocuSign、Adobe、Google Drive、Dropbox 以及其余被滥用 SaaS 平台,虽然业务功能各不相同,但是 LOTS 攻击范式高度统一:攻击者注册免费账号;调用平台原生通知推送能力生成真实邮件;邮件本体无恶意特征;将恶意逻辑放置在点击跳转链条后端;依靠社会工程驱动用户点击完成后续失陷。变化的仅仅是邮件上展示的平台品牌名称,整套攻击流程可以快速迁移到任意具备邮件通知能力的 SaaS 产品。

4 传统安全防护体系的短板分析

传统面向钓鱼攻击构建防护体系,建立在几个基础假设:恶意钓鱼邮件来自攻击者控制的外部服务器;恶意指标会体现在邮件报文、附件、邮件链接字段当中;依靠 SPF/DKIM/DMARC 拦截伪造发件人;依靠 SEG 网关执行黑名单、沙箱检测。LOTS 攻击模式从底层绕开上述假设,造成防护失效。

第一,邮件身份校验协议只能核验发送服务器身份,无法核验业务行为善恶。SPF/DKIM/DMARC 可以确认邮件是 SaaS 平台发出,但是无法区分这一条通知来自企业业务人员还是攻击者注册恶意账号。协议解决的是 “是否伪造发件人”,而 LOTS 钓鱼不存在伪造发件人行为。迪妙网络空间安全学院研究团队的评估表明,大量政企机构投入资源部署的域名身份防护,在 LOTS 场景下防护收益大幅缩水。

第二,安全邮件网关 SEG 的检测逻辑存在局限。传统 SEG 重点扫描邮件报文内链接、附件、发件人信誉。LOTS 钓鱼邮件报文内部没有恶意链接,只有指向 SaaS 平台自身的按钮链接,恶意载荷在用户点击按钮之后的多层重定向之后才出现,邮件抵达网关那一刻,不存在任何可检测恶意 IOC。网关完成检测的时候,攻击危害尚未触发。很多机构为业务可用性,大范围将 SaaS 平台域名加入 SEG 白名单,进一步关闭网关检测能力。

第三,黑名单、特征库机制天然滞后。攻击真正的恶意域名存在于跳转链条末端,攻击者可以批量动态生成全新域名,黑名单更新永远滞后攻击迭代。AiTM 代理站点生命周期往往很短,安全厂商采集样本、入库更新的周期之内,攻击已经完成传播。

第四,终端防护工具过度信任数字签名。RMM 工具本身属于合法运维软件,拥有厂商正规签名。杀毒软件、EDR 依靠数字签名判断程序可信,无法识别用户是被社会工程欺骗安装,还是 IT 管理员合规部署。单纯拦截未签名二进制文件,完全无法防御 RMM 工具滥用攻击。

第五,身份安全策略配置普遍存在漏洞。很多组织没有梳理 OAuth 设备授权业务使用范围,全员默认开放设备代码登录能力。日常日志审计缺少针对陌生 IP、短时间批量设备授权行为的告警规则,设备代码钓鱼产生登录事件容易淹没在海量正常日志中,难以被及时发现。

第六,人员安全培训内容更新滞后。绝大多数企业钓鱼演练、安全宣教素材集中在仿冒银行、仿冒内部管理员、携带恶意附件类传统钓鱼,针对 “来自你信任 SaaS 平台的真实通知邮件同样可以钓鱼” 这一场景普及不足。员工形成刻板印象:只要邮件来自已知正规服务商域名就相对安全,恰恰落入 LOTS 钓鱼设计的心理陷阱。

5 LOTS 钓鱼分层防御体系构建

针对 LOTS 钓鱼攻击的特性,不存在单一设备或者单一策略可以实现完全防御,需要从邮件安全运营、身份管控、终端检测、用户意识四个维度建立分层防御体系。

5.1 邮件安全层:转向行为分析,精细化管理邮件放行列表

既然签名、域名信誉无法识别威胁,安全邮件防护需要从 “静态 IOC 匹配” 转向邮件行为特征分析。行为式邮件安全不再仅仅检查报文本身是否存在恶意特征,而是分析邮件上下文场景,对异常高紧急度话术、业务上下文不匹配、不符合该平台常规业务行为模式的通知邮件进行标记预警。即便邮件全部报文合法,只要语义、业务场景出现反常特征,就向收件人展示前置警告横幅,在用户点击之前完成风险干预。

企业需要对 SEG 放行白名单开展周期性审计。现实运维当中很多机构为省事直接将完整 SaaS 顶级域名加入全局允许列表。正确做法是尽可能缩小放行规则范围,不要对整个域名无条件放行,评估每一条放行规则业务必要性,清理已经不再使用平台的白名单配置。反网络钓鱼技术专家芦笛认为,无差别大范围白名单是助长 LOTS 攻击在企业内部扩散最重要的运维隐患,很多安全事故根源不是设备能力不足,而是运维上过度宽松的放行策略。

同时要完善可疑邮件上报机制,部署钓鱼告警按钮,鼓励员工提交可疑 SaaS 通知邮件。安全团队持续汇总上报样本,沉淀该类攻击的语言模板、诱饵主题,用于行为分析模型迭代。

5.2 身份与访问安全层:收紧 OAuth 能力,推广抗钓鱼认证

梳理企业内部业务是否真正需要 OAuth 设备代码授权登录能力,对于业务场景不需要设备授权的用户账号,直接关闭该登录流程。确实需要保留该能力的业务账号,配置日志告警策略,对陌生 IP 来源、短时间内批量触发设备代码请求、非工作时段设备授权事件生成安全告警。

在全组织范围推动 FIDO2 硬件密钥这类具备抗钓鱼能力认证手段落地。短信验证码、软件令牌可以被 AiTM 中间人代理绕过,FIDO2 密钥会校验访问站点域名合法性,仿冒代理站点无法完成鉴权,能够同时抵御凭证窃取与设备代码钓鱼两类攻击。迪妙安全研究团队对比不同认证方案防护效果,证实 FIDO2 是对抗当前新型钓鱼攻击最有效的身份层控制手段。

同时做好第三方应用授权审计,定期清点租户内部 OAuth 应用授权记录,及时回收非必要授权会话与令牌,降低令牌失窃之后带来的破坏范围。

5.3 终端安全层:改变 RMM 工具检测思路

针对 RMM 工具滥用场景,终端防护不能仅仅依靠校验二进制文件数字签名。ScreenConnect、AnyDesk 全部拥有合法签名,签名本身不能作为信任依据。安全检测规则应当转向行为维度:对终端上首次出现的 RMM 工具安装事件进行告警。如果该终端没有对应托管服务商、IT 运维团队的运维台账记录,即使程序签名完全合法,也要触发安全告警交由安全人员核查。

建立 RMM 运维工具资产台账,明确企业环境中允许部署的工具清单、允许安装的业务场景。利用应用控制策略约束 RMM 工具执行范围,普通业务员工终端在没有 IT 审批前提下不允许运行远程运维程序。

5.4 人员安全意识层:更新安全宣教内容,建立标准化核验流程

安全培训需要补充 LOTS 钓鱼专项内容,纠正员工 “正规平台发来邮件即是安全” 的错误认知,向员工传递核心安全逻辑:合法发件人不等于合法业务内容。重点普及几条可落地操作习惯。

第一,警惕带有强时间压力、紧急催促操作的通知,例如限时签署、付款失败、即刻核对文档等话术,这是该类钓鱼高频使用社会工程诱饵。 第二,点击按钮之前鼠标悬浮预览跳转目标,若按钮指向域名和发送邮件 SaaS 平台域名不一致,停止一切操作。 第三,遇到意外收到的文档共享、签署、付款确认通知,不要直接点击邮件内部按钮,打开浏览器手动访问对应 SaaS 平台官方站点,登录账号查看后台是否真实存在待处理业务单据。真实业务单据一定会在平台个人账户后台留存,不需要依赖邮件链接确认。 第四,遇到可疑邮件,直接通过电话、即时通讯等独立通信渠道联系发件人核验真伪,不要回复该邮件完成确认。

企业在开展钓鱼模拟演练时,增加 LOTS 模式钓鱼演练样本,模拟来自 DocuSign、Adobe、网盘平台的通知邮件,检验员工实际识别能力。

6 现有防御局限与未来研究方向

当前针对 LOTS 钓鱼攻击的防护方案仍然存在客观局限性。行为式邮件安全依靠语义、上下文特征识别风险,无法做到百分之百识别全部变种攻击,攻击者持续调整邮件话术、诱饵场景就有可能绕过行为规则;企业业务高度依赖各类 SaaS 协作工具,白名单策略收缩会带来业务可用性和安全之间的权衡,过度收紧规则会造成正常业务通知被拦截,运维需要持续做平衡取舍;设备代码、AiTM 攻击技术还在迭代,威胁团体不断挖掘更多 SaaS 产品功能点作为攻击载体,攻击载体集合处在持续扩张过程。

迪妙网络空间安全学院研究团队指出,后续该领域值得深耕的几个研究方向。第一,面向 SaaS 平台通知邮件的上下文语义与业务画像技术,基于组织内部历史业务邮件流量,构建每个 SaaS 平台业务基线,识别偏离基线的异常通知事件。第二,针对重定向链路的预解析检测技术,在邮件环节预判多层跳转链路终点风险,弥补邮件报文看不到最终跳转目标的短板。第三,多源日志融合检测,把邮件网关日志、身份认证日志、终端安装日志进行关联分析,构建完整攻击杀伤链检测规则,单一维度日志很难发现完整 LOTS 攻击事件,多源关联分析可以提升告警准确度。第四,推动 SaaS 平台厂商侧原生安全能力建设,在平台产品层面增加异常账号行为检测,对短时间大量向外发送通知的免费账号做风险识别,从攻击源头减少可被滥用账号资源。第五,面向 LOTS 钓鱼的安全意识教育模型,研究更高效的培训、演练模式,改善用户面对可信来源邮件时的心理麻痹问题。

7 结语

LOTS 模式钓鱼攻击代表网络钓鱼演化重要方向,攻击者不再执着攻破邮件传输层,转而大量滥用业务 SaaS 平台的信任基础,攻击充分利用企业运维习惯与用户心理认知弱点。该攻击现象揭示网络安全领域一条长期成立的客观规律:攻击者会优先寻找防护体系假设之外的路径实施入侵,传统防护技术的有效边界会随着威胁技术迭代不断变化。

LOTS 钓鱼的核心矛盾不是邮件伪造,而是可信基础设施被恶意账号滥用。SPF、DKIM、DMARC、恶意附件沙箱这些成熟安全手段无法解决这一类矛盾,企业安全建设不能满足于部署标准化传统防御工具,需要持续跟进威胁演化,针对新型攻击模式补充行为分析、精细化白名单管控、抗钓鱼身份认证、终端行为审计、更新人员安全培训等配套措施。

应当客观看待各类防御手段能力边界,不存在可以一劳永逸的安全产品,LOTS 钓鱼防御需要安全技术、运维流程、人员安全意识多方协同配合。随着更多 SaaS 协作服务被大规模采用,依托可信服务的钓鱼威胁还将持续演化,政企安全团队需要持续跟踪威胁情报,迭代适配安全策略,以此应对不断变化的社会工程类网络攻击。

编辑:芦笛(公共互联网反网络钓鱼工作组)

来源:迪妙网络空间安全学院

目录
相关文章
|
20天前
|
人工智能 JSON API
全网刷屏的 Jev 模型正式开放!一手实战测评 + 保姆级教程
全网爆火的 Jev 模型是什么?有什么用?怎么使用?怎么接入 AI 编程工具?效果真的好么?傻子可懂的 Jev 保姆级实战教程 + 项目实战测评来啦
8863 26
|
19天前
|
人工智能 并行计算 PyTorch
秋叶 ComfyUI 2026 整合包 v3.2 完整部署教程:Python 3.13 + Torch 2.13 全栈升级
秋叶aaaki ComfyUI 2026年8月整合包v3.2正式发布!全面升级Python 3.13.11、PyTorch 2.13.0+cu130及ComfyUI v0.30.2,原生支持MiniMax H3、Wan 2.2、Qwen-Image-2.1等2026主流音视频/图像模型,解压即用,无需环境配置。
3757 16
|
18天前
|
人工智能 测试技术 API
最近全网爆火的 Jev 到底是什么?适合干什么、怎么用,一篇讲透!
Jev是TypeSafe AI推出的“系统一模型”,不生成文本,专做毫秒级结构化决策:Choice(多选)、Score(打分)、Noul(是非概率)。响应快193倍、成本低444倍,适合工单路由、内容审核、测试定级等高频判断场景。
2237 4
最近全网爆火的 Jev 到底是什么?适合干什么、怎么用,一篇讲透!
|
5天前
|
人工智能 JSON 自然语言处理
2026 年 Jev 决策模型深度拆解:原理解读、实战测评与保姆级落地教程
有一款特殊AI模型在开发者圈子刷屏,它摒弃传统大模型擅长的对话聊天能力,专注做高速结构化决策,它就是TypeSafe AI推出的Jev模型。该模型由ChatGPT共同发明人Diogo Almeida主导研发,定位为**System One Model(系统一模型)**,对标人类大脑快速直觉判断的思维模式,在响应延迟、调用成本、结构化输出稳定性上相比传统生成式大模型有着巨大差异。本文会完整拆解Jev底层原理、三大核心原语能力、适用业务场景,同时提供可直接运行的curl、Python代码示例,并且结合多组实测数据,客观分析模型优势与能力边界,帮助普通开发者和AI应用从业者快速上手落地。
405 1
|
13天前
|
人工智能 Linux 开发者
【2026国内使用】Codex安装过程一篇讲透(Win/Mac/Linux全支持)
Codex是OpenAI推出的AI编程智能体,可读取本地项目、理解需求并自动修改代码。支持桌面GUI、命令行(CLI)及VS Code/Cursor插件三种形态,覆盖可视化操作、终端高效开发与编辑器无缝集成场景,助开发者用自然语言驱动编码全流程。(239字)
【2026国内使用】Codex安装过程一篇讲透(Win/Mac/Linux全支持)
|
6天前
|
存储 人工智能 并行计算
大模型本地部署终端选型方法论:以 Qwen3.8-27B 为例的四档分层完整流程
本文提出一套大模型本地部署终端选型方法论:定约束、定档位、定框架、定参数四步决策法,配合入门、主力、质量、无损四档分层模型。以 Qwen3.8-27B 实测数据为例,逐环节解读显存、带宽、存储、散热、系统、预算等要素,给出面向不同预算的优选方案、决策自查清单与市场观察框架。文末前瞻 AI 笔记本的 CPU+GPU 与统一内存两条路线,论证四步决策法在新品类上的延续性。
|
7天前
|
人工智能 Linux Windows
千问办公(QwenWork)官网入口:其实有2个,一个是网页端千问办公,一个是介绍指南页面
千问办公(QwenWork)是阿里云推出的AI智能办公平台,支持网页端直接使用及Windows/Mac/Linux客户端下载。提供PPT生成、财报分析、网页搭建等AI功能,个人版免费,企业版198元/席/月。详情见官网qwenwork.cn或阿里云产品页。
931 0
千问办公(QwenWork)官网入口:其实有2个,一个是网页端千问办公,一个是介绍指南页面
|
19天前
|
云安全 人工智能 安全