当网络钓鱼进入“信任滥用”时代

简介: 《2026年网络威胁报告》揭示:2025年钓鱼攻击已进化——ClickFix(占比53.2%)伪装“人类验证”,诱导手动执行PowerShell;RMM工具滥用激增277%,成勒索软件跳板;AiTM攻击绕过MFA达19%。防御关键:警惕“手动操作”、严控远程工具、升级FIDO2硬件认证。(239字)

在网络安全的世界里,我们常常以为最坚固的堡垒是从外部被攻破的。然而,现实却恰恰相反。根据Huntress发布的《2026年网络威胁报告》,攻击者已经意识到,他们不再需要费力地破解系统,因为很多时候,他们只需要登录即可。网络钓鱼这个看似老生常谈的威胁,在2025年不仅没有衰退,反而进化得更加狡猾和致命。攻击者不再仅仅依赖技术漏洞,而是将矛头直指人性中最脆弱的环节——信任。

一、伪装成人类验证的陷阱:ClickFix与虚假验证码

如果你认为网络钓鱼仅仅是点击一个链接,那么你可能已经落后于最新的威胁形势了。2025年,一种名为ClickFix的攻击手法占据了恶意软件加载器活动的 53.2%这种攻击的高明之处在于,它利用了用户对安全验证的盲目信任。当你访问一个被攻陷的网站或搜索某些软件时,可能会弹出一个看似正规的窗口,提示请验证您不是机器人点击修复以继续

ClickFix 攻击手法占比 (53.2%)

技术细节揭秘

与传统的钓鱼不同,ClickFix往往不要求你点击链接,而是诱导你进行手动操作。

1.诱导执行页面会提示你按下 Win + R,然后复制粘贴一段看似无害的代码(通常是 PowerShell命令)来修复问题。

2.滥用系统自带工具(LotL攻击)黑客不再费力上传容易被查杀的恶意软件,而是直接调用操作系统自带的合法管理工具(如PowerShell)。这就像小偷没有撬锁,而是直接使用了主人放在抽屉里的钥匙开门。

3.规避传统杀毒软件因为这些工具本身是系统自带的白名单程序,拥有合法的数字签名,传统的杀毒软件通常会默认信任它们,很难将其与正常的系统维护操作区分开来,从而让恶意行为在眼皮底下隐蔽执行。

此外,虚假验证码(Fake CAPTCHA也是重灾区。攻击者通过伪造CAPTCHA验证流程,诱骗用户下载并运行恶意脚本。报告显示,这种手法模糊了正常活动与恶意入侵之间的界限,使得防御变得异常困难。

二、披着羊皮的狼:滥用合法工具(RMM

如果说ClickFix是诱骗用户开门,那么滥用远程监控和管理工具(RMM 则是黑客拿着合法的万能钥匙登堂入室。RMM工具(如ConnectWise, AnyDesk, Atera等)本是 IT 管理员用来远程维护电脑的利器。但在2025年,针对RMM的滥用激增了277%

为什么这很可怕?

1.白名单效应这些工具拥有合法的数字签名,防火墙和杀毒软件通常会将它们视为好人

2.隐蔽性强黑客一旦通过钓鱼邮件在你的电脑上安装了RMM客户端(伪装成软件更新或补丁),他们就可以像合法的IT管理员一样,在后台静默地执行命令、窃取文件,甚至部署勒索软件。

报告指出,在针对制造业的攻击中,黑客大量使用RMM工具来获取访问权限。例如,Atera这一RMM工具在可疑活动发生后的24小时内,有超过50%的概率直接关联到勒索软件攻击。这意味着,一旦黑客通过钓鱼手段安装了它,你的数据可能仅剩数小时的存活时间

AiTM 攻击占比 (18.9%)

三、绕过防线的中间人AiTM攻击

很多企业认为:没关系,我们开启了多因素认证(MFA),黑客就算偷了密码也进不来这种自信在中间人(AiTM 攻击面前显得不堪一击。在2025年,近 19% 的身份攻击涉及AiTM技术。

技术原理:

1.搭建钓鱼代理黑客搭建一个与真实登录页面(如 Microsoft 365登录页)一模一样的代理服务器。

2.实时转发当用户输入账号密码甚至MFA验证码时,黑客的服务器会实时将这些信息转发给真正的微软服务器。

3.劫持会话Cookie真正的服务器验证通过后,会返回一个会话 Cookie”(相当于入场手环)。黑客的服务器拦截这个Cookie,并将其保存下来。

4.绕过MFA之后,黑客无需再次输入密码或验证码,直接利用这个 Cookie 就能登录你的账户。

报告中提到的EvilProxyEvilginx就是此类攻击的典型工具。它们让黑客能够轻松绕过 MFA 防线,直接接管你的企业邮箱。

四、真实的代价:从数据泄露到商业电子邮件欺诈

这些技术并非停留在理论层面,它们已经造成了真实的商业损失。

行业痛点:2025年,医疗保健行业取代教育成为受攻击最严重的行业(占21%),制造业紧随其后(占17%)。攻击者深知这些行业停机即破产的痛点,利用钓鱼邮件作为入口,迅速部署勒索软件进行敲诈。

商业电子邮件欺诈(BEC): 通过上述的AiTM或虚假验证码手段进入邮箱后,黑客并不会立即行动。他们会潜伏下来,设置收件箱规则,将包含发票付款字样的邮件自动归档或删除,以此隐藏自己的行踪。随后,他们会伪装成CEO或合作伙伴,发送虚假的转账指令。报告显示,2025BEC攻击在年底假期期间出现了显著高峰,因为此时财务人员往往忙于结账,警惕性降低。

五、如何构建反钓鱼防线?

面对如此精密的攻击,单纯依靠不点击链接已经不够了。我们需要建立纵深防御体系:

警惕手动操作任何要求你打开命令行(CMD/PowerShell)去修复验证更新的网页,100% 是诈骗。这是识别ClickFix类攻击的最核心法则。

严格管控RMM工具:企业应建立严格的RMM软件白名单制度。监控任何未经授权的RMM安装行为。如果员工电脑上出现了未知的远程管理工具(如AnyDesk, TeamViewer的非工作用途安装),应立即隔离排查。

升级身份验证策略:拒绝传统MFA 传统的短信或推送通知MFA容易被AiTM绕过采用FIDO2/硬件密钥使用基于硬件的安全密钥(如YubiKey)或支持绑定上下文的认证方式,这是目前对抗AiTM攻击最有效的手段,因为Cookie劫持无法复制硬件密钥的物理签名。

关注登录后的行为:防御不应止步于登录界面。安全团队需要监控登录后的异常行为,例如:异地登录、非工作时间的邮箱规则修改、大量邮件转发设置等。

定期审计邮箱规则:定期检查邮箱中的自动转发收件箱规则,删除任何未知的隐藏规则。

结语

网络安全的本质是人与人的对抗。黑客在利用人性的弱点(信任、恐惧、贪婪)进行攻击,而我们的解药,就是保持怀疑,并掌握识别这些伪装的能力。信任,必须经过验证。

参考:Huntress2026年网络威胁报告》

作者:芦笛、张雅楠 中国互联网络信息中心

编辑:芦笛(公共互联网反网络钓鱼工作组)

目录
相关文章
|
3天前
|
人工智能 JSON 安全
|
3天前
|
云安全 人工智能 安全
|
3天前
|
人工智能 自然语言处理 数据挖掘
Qwen3.8-Max-Preview深度全解析:2.4万亿参数旗舰MoE模型+Token Plan限时优惠完整落地指南
2026年7月,全新旗舰级混合专家大模型Qwen3.8-Max-Preview正式开放抢先体验,作为通义千问Qwen3系列规格最高、综合推理能力顶尖的新一代模型,该模型总参数量达到2.4万亿(2.4T),是当前线上可调用的原生多模态旗舰模型,综合推理水准对标海外顶级Fable 5模型,在复杂工程开发、长文档深度分析、多步骤智能体自治、跨境多语言创作、海量数据挖掘五大高难度业务场景实现跨越式性能提升。
695 0
|
3天前
|
人工智能 自然语言处理 数据挖掘
最新版通义千问(Qwen3.8-Max-Preview)功能介绍
2026年,通义千问正式推出全新旗舰级大模型 **Qwen3.8-Max-Preview 预览版**,作为首款突破万亿参数规格的新一代基座模型,该模型总参数量达到**2.4万亿**,采用全新迭代的MoE混合专家架构,综合推理性能、长文本处理、多模态理解、复杂任务规划能力全面超越前代Qwen3.7-Max版本,整体实力跻身全球第一梯队,可对标海外顶级旗舰模型,是当前面向复杂工程开发、多智能体协同、超长文档解析、专业办公自动化场景的最优国产基座模型。
724 0
|
5天前
|
人工智能
Qwen3.8抢先体验!正式版即将发布并开源!
千问Qwen3.8即将开源,参数达2.4T,进化速度以“天”计,实力媲美Fable 5。预览版Qwen3.8-Max已上线阿里Token Plan等平台,限时优惠:日间Credits低至1折,夜间更优,个人/团队版月付仅35元起!
649 25
|
4天前
|
人工智能 测试技术 语音技术
Qwen-Audio-3.0-TTS 正式发布!AI 语音从 “能说话” 升级到 “会带情绪表达”
阿里云发布Qwen-Audio-3.0-TTS语音合成大模型,支持细粒度标签控制(如[gasp][angry])、freestyle自由风格、16种语言及20种方言,声学鲁棒性强。含Flash(首包延时300ms)和Plus(全球榜单冠军)双版本,已在百炼平台开放调用。在阿里云百炼官网:https://t.aliyun.com/U/fPVHqY 免费领取千万Tokens
591 1
|
4天前
|
人工智能 自然语言处理 数据挖掘
Qwen3.8-Max 预览版全解析:2.4 万亿参数旗舰模型,Token Plan 限时优惠指南
Qwen3.8-Max-Preview是通义千问Qwen3系列旗舰MoE大模型,参数达2.4万亿,综合推理能力居行业第一梯队。支持思考/快速双模式,擅长大模型五大高难场景。现于阿里云百炼Token Plan、Qoder及QoderWork上线体验,个人版低至39元/月。在阿里云百炼官网:https://t.aliyun.com/U/fPVHqY 免费领取千万Tokens
518 1
Qwen3.8-Max 预览版全解析:2.4 万亿参数旗舰模型,Token Plan 限时优惠指南
|
11天前
|
缓存 UED 开发者
Codex109天重置23次,明天还要再送一次
Codex近109天完成23次额度重置,7月14日将迎来第24次。Tibo高频响应用户反馈:优化GPT-5.6高消耗问题、补发失效福利、调整重置时间——形成“反馈→回应→修复→补偿”正向闭环,彰显以用户为中心的产品哲学。(239字)
910 12

热门文章

最新文章