可信凭证滥用驱动邮件欺诈激增的攻击机理与全域防御研究

简介: 本文基于LevelBlue 2026年Q2应急数据,系统剖析BEC邮件劫持、OAuth令牌窃取、SaaS供应链滥用及ClickFix社工攻击四大可信凭证滥用威胁,揭示其绕过MFA、隐蔽性强、溯源难等特征;提出邮件网关、云身份、终端、供应链四层协同防御架构,并附两段可落地Python检测代码,填补该领域技术研究空白。(239字)

摘要

本文以 LevelBlue 2026 年第二季度应急响应简报及《Attackers exploit trusted credentials in email fraud surge》行业报道为实证基础,针对当前网络攻击由边界突破转向可信身份滥用的核心行业变革,系统拆解商业邮件劫持(BEC)、OAuth 令牌窃取、API 密钥供应链滥用、ClickFix 新型社工攻击四大核心威胁链路。监测数据显示,BEC 事件占全部安全事件 45%,钓鱼作为初始入侵向量占比 65%,即便企业部署多因素认证(MFA),攻击者仍可通过会话令牌拦截、第三方应用诱导授权完成 MFA 绕过;Klue 供应链入侵事件证实,被盗 SaaS 集成凭证可直接继承客户系统访问权限,大幅压缩内网横向移动、权限提升攻击环节。文章横向对比传统漏洞渗透攻击与可信凭证滥用攻击在实施门槛、隐蔽性、入侵周期、溯源难度上的技术代差,完整还原从钓鱼投递、凭证劫持、云供应链入侵到数据外渗的标准化攻击流程。反网络钓鱼技术专家芦笛指出,现有企业安全体系过度依赖边界防火墙、终端杀毒静态特征检测,对可信身份、机器账号、OAuth 授权链路的动态风险监控存在根本性缺失,中小企业因安全资源不足成为凭证滥用攻击主要目标。本文构建邮件网关层、云身份管理层、终端行为审计层、供应链凭证管控层四层协同防御架构,配套两段可落地 Python 检测代码,分别实现 BEC 邮件语义风险识别、日志 OAuth/API 异常凭证行为检测。研究结论可为政企零信任身份体系建设、邮件安全网关规则迭代、第三方 SaaS 集成权限管控提供完整实证支撑,填补可信凭证滥用型邮件欺诈专项技术研究空白。

关键词:可信凭证;商业邮件劫持 BEC;OAuth 令牌;ClickFix 社工攻击;SaaS 供应链攻击;身份安全防御

image.png 1 引言

1.1 研究背景

传统网络安全防护长期以边界防御为核心建设思路,依托防火墙、VPN、入侵检测设备隔离内外网,假定内网访问主体具备可信身份。LevelBlue 2026 年第二季度全球应急响应数据清晰反映威胁行为者攻击逻辑的不可逆转变:攻击者不再优先挖掘边界设备高危漏洞,转而大规模窃取、滥用企业内部已受信任的各类身份凭证,包括员工账号密码、MFA 会话令牌、OAuth 授权令牌、云 API 密钥、服务机器账号、第三方 SaaS 集成凭证,依托系统原生信任机制直达业务核心资产。

邮件欺诈是可信凭证滥用最主要的落地场景,其中商业邮件劫持 BEC 占全部安全事件 45%,成为企业损失最高的攻击类型。区别于传统钓鱼仅窃取账号密码,当前攻击可完整绕过 MFA 防护:依托钓鱼套件拦截实时认证会话 Cookie,利用 ClickFix 社工诱导用户手动授权恶意第三方应用,或通过供应链漏洞批量获取长期有效 OAuth 令牌。此类凭证无需重复身份校验,攻击者可长期潜伏访问邮件、CRM、财务系统,平均入侵驻留周期持续缩短,42% 事件可在 3 至 10 天内完成数据窃取或资金欺诈,留给企业安全团队处置的响应窗口被持续压缩。

从行业分布来看,金融服务业遭受攻击占比 28%,教育科研、法律专业服务紧随其后;营收规模 100 万至 1 亿美元的中型企业是攻击高发主体,攻击者判定该类企业具备高价值业务数据、财务资金,但安全运维资源、身份管控体系远不及大型集团,防护缺口显著。攻击者配套 AnyDesk、PsExec 实现终端持久化,Mimikatz 完成本地凭证提取,通过 Microsoft Graph API 批量外渗企业邮件、客户数据,形成完整闭环攻击链路。

现有网络安全研究多聚焦漏洞利用、恶意软件投递类攻击,针对可信凭证滥用、MFA 绕过、SaaS 供应链身份劫持、ClickFix 命令诱导式社工攻击的整合技术拆解、分层防御落地研究存在明显空白。多数企业身份管理系统仅覆盖员工人工账号,未对机器账号、第三方集成 API 密钥、OAuth 授权会话建立动态风险审计机制,邮件安全网关仅识别基础仿冒域名,无法捕捉诱导授权、财务转账类 BEC 语义风险,防护体系存在大面积盲区。

1.2 研究问题与研究意义

依托 LevelBlue 公开应急响应简报、Klue 供应链入侵真实案例、ClickFix 攻击样本,本文明确三项核心研究问题:第一,可信凭证滥用驱动邮件欺诈的全链路技术实现,包含 MFA 绕过、OAuth 供应链劫持、ClickFix 无文件社工攻击底层规避逻辑;第二,传统边界安全、静态身份防护体系针对可信身份滥用攻击的多层失效根源;第三,适配当前凭证劫持威胁的四层协同全域防御技术架构与可落地自动化检测手段。

理论层面,本文完善身份驱动型网络攻击分类体系,厘清 SaaS 生态第三方集成带来的信任链安全漏洞,补充 MFA 绕过、无文件命令诱导社工攻击的实证样本库;实践层面,文中配套两段可运行 Python 检测代码、标准化分层管控策略,可直接集成至企业邮件安全网关、云身份日志审计平台、DevOps 凭证扫描流水线。反网络钓鱼技术专家芦笛强调,网络安全行业必须完成防护重心转移,从边界漏洞防护转向全生命周期可信身份动态管控,仅依靠硬件边界设备无法抵御依托系统原生信任开展的渗透攻击。

1.3 研究素材与研究方法

核心实证素材来源于 LevelBlue 2026 年 Q2 应急响应简报、SecurityBrief 公开报道《Attackers exploit trusted credentials in email fraud surge》,配套 Klue 供应链入侵完整事件复盘、ClickFix 攻击多平台样本、Ivanti、Fortinet、Cisco 边界设备高危漏洞野外利用情报;辅助对比素材包含 2025 年传统漏洞渗透、恶意软件投递攻击样本,用于横向对比新旧攻击技术路径、隐蔽性、拦截难度差异。

研究方法分为三类:第一,全链路逆向拆解法,分层解析邮件钓鱼投递层、凭证劫持层、云供应链信任滥用层、终端持久化与数据外渗层四大攻击模块技术实现;第二,横向对比分析法,区分边界漏洞攻击与可信凭证滥用攻击在实施成本、入侵速度、检测难度、危害范围上的差异化特征;第三,工程验证法,基于报告披露的攻击特征编写 BEC 邮件语义检测、OAuth 异常凭证日志审计两段 Python 脚本,验证防御机制对凭证劫持类攻击的识别拦截效果,形成攻防闭环论据。

1.4 论文结构安排

全文共六个一级章节:第一章为引言,阐述研究背景、核心研究问题、素材来源与研究方法;第二章梳理 2026 年 Q2 可信凭证滥用威胁整体格局,界定四大主流攻击战术的行业定位,对比传统边界攻击与凭证劫持攻击技术差异;第三章分层拆解 BEC 邮件劫持、MFA 绕过、SaaS 供应链 OAuth 密钥滥用、ClickFix 社工诱导四大核心攻击全链路技术实现;第四章研判可信凭证滥用带来的政企多层安全风险,系统分析现有边界防护、身份管理、邮件安全体系的失效根源;第五章搭建四层协同全域防御体系,配套两段检测代码实现;第六章为结论与研究展望,客观总结研究成果,指出当前防御体系局限与后续研究拓展方向。

2 2026 Q2 可信凭证滥用威胁格局与攻击差异化特征

2.1 全球安全事件整体分布态势

LevelBlue 季度应急响应数据直观体现攻击重心向可信身份转移,各项威胁指标呈现清晰结构性变化:

商业邮件劫持 BEC 占全部安全事件 45%,为第一大事件类型,全部 BEC 案例均依托被盗可信凭证、MFA 绕过技术实现入侵;

钓鱼为首要初始入侵向量,占 65% 入侵事件,远程桌面、VPN 等外部远程服务入侵占 9%,纯合法账号凭证滥用占 7%;

云平台入侵事件涨幅显著,位列第三大事件类型,增长动力来源于 SaaS 第三方集成服务凭证泄露、机器账号 OAuth 令牌滥用,Klue 入侵事件为典型代表性案例;

边界设备漏洞利用仍持续活跃,9 个高频野外漏洞中 8 个针对 VPN、防火墙、终端管理设备,漏洞核心能力为认证绕过、无鉴权远程代码执行,用于获取初始可信访问入口;

入侵驻留周期大幅缩短,3 至 10 天内处置完成事件占比由 23% 升至 42%,超过 31 天长期潜伏事件由 38% 降至 23%,攻击者拿到有效凭证后快速完成数据外渗或资金欺诈,压缩企业响应窗口期。

从凭证滥用载体划分,攻击者利用四类可信身份开展渗透,按攻击收益排序:一是员工会话 OAuth 令牌、MFA Cookie,用于直接劫持邮箱、CRM 系统;二是 SaaS 第三方集成 API 密钥、服务账号,实现跨客户批量入侵;三是远程访问 VPN、RDP 账号,用于内网横向移动;四是开发流水线云密钥、GitHub Token,用于供应链投毒。

从攻击目标分层,中型企业(年收入 100 万至 1 亿美元)为首要攻击对象,金融行业因大额资金转账场景成为欺诈首选行业,教育、法律服务机构因海量客户隐私数据、文书档案成为数据窃取目标。LevelBlue 情报团队预判,2026 下半年 OAuth 供应链凭证滥用、ClickFix 命令诱导式钓鱼两类战术投放规模将持续扩张,边界漏洞利用占比将持续下滑。

2.2 传统边界漏洞渗透攻击标准化范式

漏洞利用、恶意软件投递为代表的传统边界攻击形成固定成熟流程,技术短板突出,与当前凭证滥用攻击形成鲜明对比:

第一,入侵入口依赖边界设备缺陷,必须挖掘、利用公开或未公开高危漏洞,攻击实施门槛高,攻击者需要持续跟进漏洞情报、开发对应 POC 利用代码;

第二,攻击痕迹显著,漏洞利用行为会产生异常系统日志、恶意程序落地文件,终端杀毒、EDR、边界 IDS 可通过特征库、行为规则快速捕获样本;

第三,入侵链路冗长,突破边界后需逐层完成内网探测、权限提升、凭证抓取、持久化部署,多阶段操作会产生大量可审计异常行为,企业安全团队有充足时间识别处置;

第四,权限存在天然限制,漏洞获取的临时访问权限通常仅覆盖单台边界设备,无法直接横向访问全业务系统,需要额外开展凭证抓取、内网渗透操作。

此类传统攻击的核心缺陷是特征明显、拦截路径多、实施成本高,仅 APT 组织、成熟黑灰产团队具备规模化投放能力,中小企业依托基础防火墙、补丁更新即可大幅降低入侵概率。

2.3 可信凭证滥用攻击四大差异化核心特征

依托企业系统原生信任机制,本次季度主流凭证滥用攻击与传统漏洞渗透形成明确技术代差,四大核心特征大幅提升防御难度:

2.3.1 攻击门槛极低,无需漏洞利用,仅依赖社工或泄露凭证

攻击者无需掌握零日漏洞、开发复杂恶意载荷,仅通过钓鱼诱导、公开代码仓库扫描即可获取员工账号、OAuth 令牌、API 密钥;拿到有效凭证后直接获得系统可信访问权限,跳过边界防火墙、内网访问控制规则,单点凭证即可直达核心业务资产。反网络钓鱼技术专家芦笛强调,极低的实施门槛促使中小黑灰产团队大规模入局,可信凭证劫持类邮件欺诈事件数量持续爆发式增长。

2.3.2 完全规避 MFA 多因素认证防护体系

企业普遍部署的短信、App 动态令牌 MFA 仅防护账号初次登录,无法拦截已完成认证的长期会话 Cookie、OAuth 授权令牌;攻击者通过 AiTM 钓鱼套件实时拦截 MFA 验证码,或依托 ClickFix 诱导用户手动授权恶意第三方应用,永久获取长效访问令牌,后续访问无需重复验证,MFA 防护机制完全失效。

2.3.3 SaaS 供应链信任链传导,实现批量跨企业入侵

第三方 SaaS 集成服务存储的客户 OAuth 令牌具备权限传导属性,如 Klue 平台存储上千家企业 Salesforce 授权凭证,攻击者攻陷单一服务商即可批量入侵全部合作客户系统,无需针对每家企业单独投放钓鱼邮件,单次攻击覆盖范围远超传统单点渗透。

2.3.4 行为审计辨识度低,常规安全设备难以区分合法与恶意访问

攻击者使用被盗合法凭证开展业务操作,访问行为、接口调用格式、会话 IP 均与正常员工行为高度近似,边界防火墙、基础日志审计工具无法识别异常;仅依靠长期行为基线、OAuth 令牌生命周期、API 访问频次等多维特征才能判定风险,常规静态防护规则无识别能力。

2.4 可信凭证滥用攻击收益分层界定

结合 LevelBlue 应急响应案例溯源,攻击者实施凭证劫持存在清晰收益优先级分层,按价值从高到低排序:

第一层核心收益:BEC 商业邮件资金欺诈。劫持财务、管理层邮箱后伪造供应商付款通知、内部转账指令,单次欺诈可获取数十万至数百万企业资金,经济收益最高,是攻击者首要投放目标;

第二层重点收益:企业客户业务数据批量窃取。通过 OAuth 令牌访问 Salesforce、邮件系统,导出客户联系方式、合同、报价、商业方案,打包在黑灰产市场批量售卖,具备持续性变现价值;

第三层泛化收益:内网横向渗透跳板。盗取 VPN、RDP、机器账号凭证后接入企业内网,投放 Mimikatz、AnyDesk 持久化后门,持续监控内部办公行为,伺机开展勒索、数据泄露操作。

分层收益逻辑决定攻击者战术投放优先级,财务岗位定向 BEC 钓鱼邮件投放规模最大,SaaS 供应链凭证扫描、ClickFix 命令诱导攻击同步覆盖全体员工,形成精准定向 + 广撒网的分层投放体系。

3 可信凭证滥用驱动邮件欺诈四大核心攻击链路技术拆解

3.1 战术一:BEC 商业邮件劫持与 MFA 完整绕过技术

BEC 是本季度占比最高的攻击类型,核心逻辑为窃取员工可信凭证后仿冒企业内部、合作方邮件开展资金欺诈,完整链路分为邮件投递、MFA 绕过、邮箱劫持、财务诱导四层技术实现:

3.1.1 钓鱼初始投递渠道

65% 入侵以钓鱼邮件为入口,攻击者依托两类渠道投递恶意载体:一是匿名 SMTP 或泄露 AWS SES 可信云渠道发送仿冒 IT 安全通知、系统升级提醒;二是 ClickFix 新型社工页面,通过虚假 Cloudflare 人机验证、系统修复弹窗诱导用户执行恶意命令。邮件正文采用紧急财务、账号安全话术,搭配 AI 多态改写规避关键词检测,直达员工收件箱。

3.1.2 AiTM 钓鱼套件实时拦截 MFA 验证码实现绕过

攻击者部署中间人反向代理钓鱼站点,页面 1:1 复刻 Office 365、Google Workspace 登录界面。用户输入账号密码、动态 MFA 验证码时,代理同步将凭证转发至真实云服务完成登录,同时截获长期有效会话 Cookie、OAuth Access Token。凭证劫持完成后,攻击者无需二次验证即可随时登录邮箱,MFA 防护机制失去作用。LevelBlue 简报证实,所有部署 MFA 的 BEC 入侵事件均采用该中间人拦截技术完成绕过。

3.1.3 邮箱持久化接管与内部信任伪造

攻击者登录邮箱后,批量创建邮件转发规则、自动过滤规则,将全部往来邮件同步至攻击者控制的外部邮箱;同时修改签名、联系人列表,仿冒 CEO、财务负责人、供应商身份发送付款指令。依托企业内部邮件天然信任关系,财务人员难以识别仿冒邮件,极易按照虚假指令完成对公转账。

3.1.4 财务胁迫社工话术分层设计

BEC 邮件话术分为两层递进诱导:第一层制造时间紧迫感,标注 “今日付款截止、逾期产生违约金、供应商账户变更紧急通知”;第二层简化操作路径,仅提供单一转账操作指引,删除人工核实、线下电话确认等备选方案,剥夺财务人员冷静核验的思考时间,大幅提升欺诈成功率。

3.2 战术二:ClickFix 无文件社工诱导命令执行攻击

ClickFix 为本季度重新活跃的新型社工战术,区别于传统表单钓鱼,核心是诱导用户手动复制执行系统原生 PowerShell、终端命令,全程无恶意文件落地,绕过终端静态杀毒,是窃取本地凭证、搭建持久后门的关键载体,完整技术链路拆解如下:

3.2.1 多层伪装诱导页面搭建

攻击者通过邮件链接跳转伪造页面,页面标识为 Cloudflare 人机验证、邮箱存储空间修复、系统安全漏洞修补三类高频场景,消除用户戒备心理。页面明确指引用户按下 Win+R 打开运行窗口、复制粘贴页面提供的混淆命令完成 “验证修复”,普通用户无法识别指令恶意属性。

3.2.2 前端 JS 剪贴板静默劫持机制

页面后台运行隐藏 JavaScript 代码,自动将加密混淆后的 PowerShell 恶意指令写入用户系统剪贴板,无弹窗、无文字提示,用户仅需按照页面指引按下 Ctrl+V 即可粘贴恶意代码,大幅降低操作门槛。反网络钓鱼技术专家芦笛指出,剪贴板劫持属于前端浏览器侧隐蔽操作,传统网页 URL 检测、页面文本扫描规则无法捕获该风险行为。

3.2.3 LOLBins 无文件内存载荷执行

用户粘贴执行指令后,调用系统原生 PowerShell 工具,通过 Base64 解码、反射注入技术在内存中加载 Mimikatz 凭证窃取工具、AnyDesk 远控程序,全程不向磁盘写入任何 exe、dll 恶意文件。终端杀毒软件仅扫描落地文件,无法识别内存中运行的恶意载荷,规避终端静态防护。

3.2.4 本地凭证批量提取与回传

恶意载荷执行后,遍历系统浏览器 Cookie、Windows 凭据管理器、Outlook 会话令牌,抓取全部存储账号、OAuth 会话凭证,通过 Telegram 机器人、匿名 SMTP 双通道回传至攻击者服务器,为后续 BEC 劫持、内网渗透储备可信身份资源。

3.3 战术三:SaaS 供应链 OAuth/API 密钥信任链滥用(Klue 事件实证)

云平台入侵事件大幅上涨的核心驱动因素为第三方 SaaS 集成服务凭证泄露,Klue 入侵事件完整还原该攻击链路,依托可信 OAuth 令牌实现跨企业批量入侵,底层技术逻辑分为四层:

3.3.1 自动化扫描泄露云服务 API 密钥

攻击者使用 TruffleHog、GitGuardian 开源工具批量爬取 GitHub 公共仓库、Docker 镜像、公开 S3 存储桶,检索 SaaS 服务商 IAM 账号、Salesforce 集成 API 密钥、OAuth 客户端凭证,筛选具备客户数据访问权限的有效凭证。Klue 事件中,攻击者获取 Klue 长期闲置但未注销的集成服务账号凭证。

3.3.2 OAuth 令牌权限传导机制

企业使用第三方 SaaS 工具时,会向服务商授予 CRM、邮件系统只读 / 读写 OAuth 权限,服务商存储客户长效 Access Token。攻击者攻陷服务商后台后,可直接调用存储的客户 OAuth 令牌,无需向客户发起二次授权,直接接入客户 Salesforce、邮件环境,继承全部已授予业务访问权限,跳过企业所有登录、MFA 校验流程。

3.3.3 自动化批量 API 数据外渗

攻击者拿到批量 OAuth 令牌后,编写自动化脚本循环调用 Microsoft Graph、Salesforce REST API,短时间内发起上千次数据查询请求,批量导出客户联系人、合同、销售报价、往来邮件记录。Klue 事件中攻击者 24 小时内完成上百家企业 CRM 数据批量窃取,单一攻击动作覆盖海量目标。

3.3.4 攻击隐蔽性与溯源难点

OAuth 令牌访问行为属于正常业务 API 调用,日志仅记录第三方服务商服务账号,企业安全运维人员难以区分正常同步与恶意批量查询;服务商侧日志分散,跨企业取证溯源流程复杂,攻击发生数天后企业才能察觉数据异常,大量数据已完成泄露。

3.4 战术四:边界设备漏洞获取初始可信远程访问

LevelBlue 数据显示 8 个高频野外漏洞均针对 VPN、防火墙、终端管理设备,攻击者利用漏洞获取初始可信远程账号,作为内网凭证抓取入口,核心技术流程:

3.4.1 边界设备高危漏洞批量扫描

攻击者使用公开 POC 自动化扫描公网暴露的 Ivanti EMM、Fortinet FortiOS、Cisco ASA 设备,优先利用认证绕过、无鉴权远程代码执行漏洞,无需合法账号即可创建、导出管理员访问凭证。

3.4.2 合法 VPN/RDP 账号持久化创建

漏洞利用成功后,攻击者在边界设备新建隐藏管理员账号,配置长期有效 VPN 登录权限,后续可随时接入企业内网,不受员工账号密码修改、MFA 重置影响,形成永久性外部访问后门。

3.4.3 内网凭证横向抓取

依托 VPN 接入内网后,投放 PsExec、Mimikatz 遍历域控、终端设备本地凭据,批量抓取员工邮箱、财务系统、数据库账号凭证,积累海量可信身份用于后续 BEC 邮件欺诈、数据窃取操作。

4 可信凭证滥用多层安全风险与现有防御体系失效根源

4.1 政企机构面临的分层安全危害

4.1.1 BEC 欺诈造成直接大额经济损失

攻击者劫持财务、管理层邮箱后伪造付款指令,一旦企业完成对公转账,将产生数十万至千万元直接资金损失;同时攻击者可向全部合作客户发送同源仿冒邮件,引发链式商业诈骗,损害企业长期商业信誉,产生持续性经营损失。中型企业财务流程简化、核验机制缺失,是此类欺诈的主要受害群体。

4.1.2 SaaS 供应链批量客户数据泄露

OAuth 令牌滥用可一次性窃取数十至上百家企业 CRM、邮件业务数据,包含客户姓名、联系方式、合同金额、商业机密,泄露数据在黑灰产批量售卖,引发客户隐私合规处罚、商业竞争情报流失双重损失;Klue 事件波及 LastPass、Huntress 等多家知名企业,造成大规模客户信息外泄。

4.1.3 内网长期后门与持续渗透风险

通过 VPN、RDP、AnyDesk 搭建持久化访问通道后,攻击者可长期潜伏内网,随时调取业务文档、修改财务数据、投放勒索载荷;常规账号密码修改、终端重启无法清除被盗 OAuth 令牌、远程后门,企业安全团队难以彻底清除入侵痕迹,安全事件反复爆发。

4.1.4 MFA 防护体系形同虚设,身份信任体系崩塌

企业投入资源部署的多因素认证无法抵御 AiTM 钓鱼、OAuth 恶意授权、ClickFix 命令诱导三类绕过手段,员工对账号安全防护机制丧失信任;后续收到官方真实安全通知、MFA 校验提醒时,易误判为钓鱼信息,忽视真实风险预警,形成长期身份安全认知盲区。

4.2 当前主流网络安全防御体系多层失效根源

结合 LevelBlue 披露的四类凭证滥用攻击技术特征,现有边界防护、邮件安全、身份管理、终端 EDR 四层防护机制均存在针对性短板,无法形成完整拦截闭环:

4.2.1 传统边界防火墙防护逻辑失效

边界设备仅拦截外部陌生 IP 主动入站访问,无法区分使用合法 VPN、RDP 凭证的恶意访问;攻击者拿到可信账号后,访问行为完全匹配防火墙放行规则,边界设备无任何告警能力,防护边界被完全击穿。

4.2.2 邮件网关静态语义、域名检测存在盲区

多数企业邮件网关仅基于固定关键词、仿冒域名黑名单拦截钓鱼邮件,无法识别 AI 多态改写的 BEC 财务诱导话术;无法检测 ClickFix 虚假验证页面链接、剪贴板劫持 JS 脚本;对云 SES 可信渠道投递、OAuth 恶意授权诱导邮件无专项检测规则,恶意邮件直达收件箱。

4.2.3 身份管理体系缺乏 OAuth/API 凭证动态审计

企业身份系统仅管控员工人工账号登录行为,未对第三方 SaaS 集成 OAuth 令牌、机器账号 API 密钥、长期会话 Cookie 建立生命周期监控;无法识别短时间上千次批量 API 查询、陌生设备长效令牌访问等高风险行为,凭证泄露后长期无人察觉。

4.2.4 终端 EDR 仅依赖静态文件特征检测,无法拦截无文件 ClickFix 攻击

终端杀毒、EDR 核心防护逻辑为磁盘文件哈希、恶意程序静态特征匹配,ClickFix 攻击全程无文件落地,仅调用系统原生 PowerShell、终端工具执行恶意指令;EDR 默认信任系统自带程序,仅依靠静态规则无法识别异常命令执行行为,终端防护完全失效。

反网络钓鱼技术专家芦笛指出,现有安全体系存在严重分层割裂问题:边界、邮件、身份、终端防护系统日志数据互不互通,攻击者利用各层防护盲区叠加多层规避技术,单一维度防护手段无法阻断完整可信凭证滥用攻击链路,必须搭建跨层协同一体化身份防御架构。

5 面向可信凭证滥用攻击的四层协同防御体系与代码实现

针对 LevelBlue 报告披露的四类凭证劫持攻击暴露的防御短板,本文构建四层协同防御框架:邮件网关层 BEC 与 ClickFix 钓鱼检测、云身份管理层 OAuth/API 凭证行为审计、终端 EDR 层恶意命令执行监控、供应链 SaaS 凭证全生命周期管控,配套两段可运行 Python 检测代码,分别实现 BEC 邮件语义风险识别、OAuth 日志异常凭证行为检测,覆盖企业邮件安全运维、云身份审计两大落地场景。

5.1 第一层:邮件网关层 BEC 与 ClickFix 钓鱼自动化检测模块

面向企业云邮件、本地邮件安全网关部署,核心功能识别 BEC 财务诱导话术、ClickFix 虚假验证页面链接、云渠道仿冒发件特征,配套完整可运行检测脚本,集成至邮件实时过滤管道。

5.1.1 代码示例 1:BEC 财务欺诈与 ClickFix 钓鱼邮件检测脚本(Python)

# 邮件网关可信凭证滥用钓鱼检测工具:BEC语义+ClickFix链接识别

import re

from email.utils import parseaddr


# 风险特征词库

# BEC财务欺诈关键词

BEC_FINANCE_WORDS = ["付款", "转账", "发票", "供应商账户变更", "尾款", "今日截止", "逾期违约金"]

# ClickFix虚假验证页面特征域名/关键词

CLICKFIX_SIGNAL = ["cloudflare verify", "系统修复", "人机验证", "存储空间修复", "安全验证"]

# 云可信渠道仿冒发件标识

CLOUD_SPOOF_SENDER = ["amazon ses", "aws mail", "office365 secure alert"]

# 紧急胁迫修饰词

URGENT_TRIGGER = ["紧急", "立即", "马上", "限时", "今日内"]


def extract_sender_domain(from_str: str) -> str:

   """拆分邮件显示名称与底层发送域名"""

   disp_name, sender_addr = parseaddr(from_str)

   if "@" not in sender_addr:

       return ""

   return sender_addr.split("@")[-1].lower()


def scan_mail_risk(subject: str, body: str, from_header: str) -> dict:

   """综合扫描邮件BEC、ClickFix、云仿冒三类风险"""

   full_text = (subject + " " + body).lower()

   disp_name, _ = parseaddr(from_header)

   disp_lower = disp_name.lower()

   risk_score = 0

   risk_evidence = []

   # 1. BEC财务胁迫话术检测

   hit_fin = [w for w in BEC_FINANCE_WORDS if w in full_text]

   hit_urg = [w for w in URGENT_TRIGGER if w in full_text]

   if hit_fin and hit_urg:

       risk_score += 4

       risk_evidence.append(f"BEC高风险:财务转账+紧急胁迫话术 {hit_fin + hit_urg}")

   # 2. ClickFix虚假验证页面检测

   hit_clickfix = [w for w in CLICKFIX_SIGNAL if w in full_text]

   if hit_clickfix:

       risk_score += 3

       risk_evidence.append(f"ClickFix社工风险:页面诱导命令执行 {hit_clickfix}")

   # 3. 云渠道仿冒发件检测

   hit_cloud = [w for w in CLOUD_SPOOF_SENDER if w in disp_lower]

   if hit_cloud:

       risk_score += 2

       risk_evidence.append(f"仿冒投递风险:云服务渠道虚假通知 {hit_cloud}")

   # 风险分级判定

   risk_level = "safe"

   intercept_suggest = "pass"

   if risk_score >= 4:

       risk_level = "high_risk_block"

       intercept_suggest = "quarantine"

   elif risk_score > 0:

       risk_level = "suspicious_tag"

       intercept_suggest = "mark_alert"

   return {

       "risk_level": risk_level,

       "total_risk_score": risk_score,

       "evidence_list": risk_evidence,

       "gateway_action": intercept_suggest

   }


# 测试用例:BEC+ClickFix复合恶意邮件

if __name__ == "__main__":

   test_subject = "紧急:供应商账户变更,请今日完成尾款转账"

   test_body = "点击链接完成Cloudflare人机验证,修复邮箱安全漏洞,复制页面指令运行验证程序"

   test_from = "Office365 Secure Alert via Amazon SES <alert@fake-ses-bill.top>"

   scan_result = scan_mail_risk(test_subject, test_body, test_from)

   print("邮件网关综合风险检测结果:", scan_result)

代码功能说明:脚本内置 BEC 财务胁迫、ClickFix 虚假验证、云渠道仿冒三类风险特征库,综合匹配邮件主题、正文、发件显示名称计算风险分值。高风险邮件直接隔离至隔离区,可疑邮件添加醒目红色风险标签推送管理员审核,可嵌入企业邮件网关实时过滤流程,前置拦截凭证劫持类钓鱼邮件。

5.2 第二层:云身份管理层 OAuth/API 凭证异常行为审计模块

面向企业 Azure AD、Google Workspace、Salesforce 身份日志审计平台部署,识别 OAuth 令牌批量 API 查询、陌生长效访问、第三方服务商异常流量,阻断 SaaS 供应链凭证滥用攻击,配套日志审计检测脚本。

5.2.1 代码示例 2:OAuth/API 凭证异常访问日志检测脚本(Python)

# 云身份审计:OAuth令牌、API密钥异常访问行为检测工具

import re

from datetime import datetime, timedelta


# 高风险行为阈值配置

BULK_API_THRESHOLD = 200  # 1小时内超过200次API查询判定批量窃取

LONG_TOKEN_DAYS = 30      # 超过30天未刷新长效OAuth令牌标记风险

# 第三方SaaS供应链风险应用标识

SUPPLY_CHAIN_APP = ["klue", "salesforce integration", "crm sync tool"]

# 数据外渗接口特征

EXFIL_API_PATH = ["/query/contacts", "/export/contracts", "/mail/messages/read"]


def analyze_oauth_logs(log_list: list, window_hour: int = 1) -> list:

   """

   批量分析OAuth访问日志,输出高风险凭证访问告警

   log_list:单条日志字典结构 {app_name, token_create_time, access_time, api_path, request_count, user_id}

   """

   alert_records = []

   time_window = datetime.utcnow() - timedelta(hours=window_hour)

   for log in log_list:

       risk_score = 0

       alert_reason = []

       app_name = log.get("app_name", "").lower()

       token_create = log.get("token_create_time")

       access_time = log.get("access_time")

       req_count = log.get("request_count", 0)

       api_path = log.get("api_path", "").lower()

       # 1. 批量API数据导出检测

       if req_count >= BULK_API_THRESHOLD:

           risk_score += 4

           alert_reason.append(f"1小时API请求超阈值:{req_count}次,疑似批量数据外渗")

       # 2. 长效未刷新OAuth令牌检测

       token_age = (access_time - token_create).days

       if token_age >= LONG_TOKEN_DAYS:

           risk_score += 2

           alert_reason.append(f"OAuth令牌有效期过长:{token_age}天未轮换")

       # 3. SaaS供应链第三方应用风险

       hit_supply = [kw for kw in SUPPLY_CHAIN_APP if kw in app_name]

       if hit_supply:

           risk_score += 3

           alert_reason.append(f"第三方集成SaaS应用访问:{hit_supply}")

       # 4. 客户数据导出接口访问

       hit_exfil = [path for path in EXFIL_API_PATH if path in api_path]

       if hit_exfil:

           risk_score += 2

           alert_reason.append(f"访问敏感数据导出接口 {hit_exfil}")

       # 判定高风险告警

       if risk_score >= 3:

           alert_records.append({

               "user_id": log["user_id"],

               "app": app_name,

               "risk_score": risk_score,

               "alerts": alert_reason,

               "suggest": "revoke oauth token + review third party permission"

           })

   return alert_records


# 模拟Klue供应链OAuth日志测试用例

if __name__ == "__main__":

   mock_log = [{

       "user_id": "finance@company.com",

       "app_name": "klue salesforce integration",

       "token_create_time": datetime.utcnow() - timedelta(days=45),

       "access_time": datetime.utcnow(),

       "api_path": "/query/contacts",

       "request_count": 960

   }]

   alerts = analyze_oauth_logs(mock_log)

   print("OAuth凭证异常访问审计告警:", alerts)

代码功能说明:脚本针对 SaaS 供应链 OAuth 令牌、批量 API 数据导出、超长有效期未轮换令牌三类高危行为设置风险阈值,自动解析云身份平台访问日志生成处置告警,建议立即吊销风险令牌、收紧第三方应用授权权限。脚本可集成至云安全日志 SIEM 平台,实现凭证滥用行为实时预警,从源头阻断 Klue 类供应链批量入侵。

5.3 第三层:终端 EDR 层 ClickFix 恶意命令执行监控机制

网关与身份审计属于事前拦截,终端行为监控用于阻断已投递成功的 ClickFix 攻击落地,三项落地管控策略:

PowerShell / 终端命令白名单管控:通过应用程序控制策略拦截无业务用途的 Base64 解码、内存反射注入、WebClient 下载类指令,阻断 ClickFix 恶意命令执行;

剪贴板行为审计:监控浏览器页面静默修改剪贴板内容操作,弹窗提示用户剪贴板内容被外部页面篡改,阻断命令粘贴链路;

系统运行窗口操作告警:记录 Win+R、终端工具高频调用行为,短时间内连续打开运行窗口自动触发安全弹窗提醒,同步推送日志至安全运维平台。

5.4 第四层:SaaS 供应链可信凭证全生命周期管控规范

针对 OAuth、API 密钥供应链滥用风险,制定标准化凭证管控流程,从源头缩小攻击面:

第三方应用最小权限授权:仅授予 SaaS 服务商完成业务必需的最小 OAuth 权限,禁止开放全部邮件、CRM 读写权限,定期清理闲置第三方集成应用;

凭证定期强制轮换:设置 API 密钥 90 天自动过期、OAuth 令牌 30 天强制重新授权,系统自动回收长期未使用的服务账号凭证;

自动化代码仓库密钥扫描:部署 TruffleHog 每日扫描企业自有代码仓库、云存储镜像,自动吊销泄露的云 IAM、SaaS 集成密钥;

第三方服务商安全审计:每季度对合作 SaaS 厂商开展渗透测试,核查其客户 OAuth 令牌存储加密、访问日志留存机制,淘汰存在凭证泄露风险的服务商。

5.5 企业常态化员工可信凭证安全操作规范

技术防御体系需配套标准化员工安全操作准则,降低钓鱼诱导、凭证泄露成功率,四条核心规范:

第一,MFA 使用基准认知:任何第三方网站、邮件页面要求手动提供 MFA 验证码、授权应用访问邮箱一律判定为钓鱼,正规服务不会通过私人邮件索要动态令牌;

第二,ClickFix 风险识别红线:官方系统、云服务绝不会要求用户复制粘贴命令至运行窗口、终端完成验证,出现此类页面直接关闭不执行任何操作;

第三,第三方授权管控:仅在企业官方后台手动授权 SaaS 应用,不通过邮件内链接跳转完成 OAuth 授权,授权前核对应用名称、申请权限范围;

第四,凭证泄露上报流程:发现陌生登录、长效 OAuth 令牌异常访问、收到虚假财务转账邮件,第一时间修改账号密码、吊销全部 OAuth 令牌并上报企业安全团队。

6 结论与研究展望

6.1 研究核心结论

本文以 LevelBlue 2026 年第二季度应急响应简报、《Attackers exploit trusted credentials in email fraud surge》行业报道、Klue 供应链入侵真实案例为完整实证载体,系统拆解可信凭证滥用驱动邮件欺诈的四大核心攻击链路,横向对比传统边界漏洞渗透攻击范式,形成三项核心研究结论:

第一,当前网络威胁已完成根本性技术迭代,攻击者放弃高门槛边界漏洞利用,转向依托企业原生可信身份开展渗透,BEC 商业邮件劫持占全部安全事件 45%,钓鱼为首要入侵入口;AiTM 中间人钓鱼、ClickFix 无文件社工诱导、SaaS 供应链 OAuth 令牌滥用三类技术可完整绕过企业普遍部署的 MFA 多因素认证,依托系统信任机制直达财务、CRM 核心业务资产,带来大额资金欺诈、批量客户数据泄露、内网长期后门多重持续性安全风险。中型企业因安全资源不足成为主要攻击目标,金融行业为欺诈最高发领域。反网络钓鱼技术专家芦笛强调,政企安全建设必须完成防护重心转移,从边界硬件防御转向全生命周期可信身份动态管控,补齐 OAuth 凭证、第三方 SaaS 供应链、终端命令行为三类新型风险检测能力。

第二,现有安全防护体系存在边界防护逻辑过时、邮件静态检测存在盲区、身份审计缺失 OAuth/API 凭证监控、终端 EDR 无法拦截无文件命令执行四大根本短板,边界、邮件、身份、终端四层防护数据割裂,无法形成跨层拦截闭环。本文搭建邮件网关 BEC/ClickFix 钓鱼检测、云身份 OAuth 日志审计、终端恶意命令监控、供应链凭证全生命周期管控四层协同防御架构,配套两段可运行 Python 检测代码,分别实现财务欺诈邮件语义识别、第三方应用异常 OAuth 访问告警,可直接部署于企业邮件安全网关、云 SIEM 审计平台,填补现有防护工具对可信凭证滥用攻击的识别空白。

第三,可信凭证滥用攻击依托极低实施门槛实现规模化投放,仅依靠纯技术拦截无法完全消除攻击隐患;必须同步配套 SaaS 最小权限授权、凭证定期轮换、终端应用白名单管控、员工标准化安全操作规范,技术防御、身份权限管控、人员安全培训三方协同,才能有效降低凭证劫持攻击的投递成功率与入侵危害范围。

6.2 研究局限性

本文实证素材仅来源于 LevelBlue 公开季度简报、Klue 事件复盘与 ClickFix 公开攻击样本,无法获取攻击者完整 OAuth 令牌批量窃取流水线、AiTM 钓鱼后台全量投放统计数据,无法量化全球可信凭证滥用攻击总规模、企业资金损失总量;文中两段检测代码仅覆盖基础语义匹配、日志阈值判定逻辑,未融合机器学习用户行为基线模型,对新型 AI 改写 BEC 话术、隐蔽 OAuth 批量访问行为识别能力存在局限;同时研究聚焦邮件欺诈、SaaS 供应链场景,未覆盖短信、企业协作平台 Teams 同步衍生的跨渠道凭证钓鱼攻击,跨渠道一体化身份防御方案有待补充。

6.3 后续研究展望

基于本次研究存在的局限,后续可从三个方向开展延伸研究:

第一,多渠道可信凭证钓鱼对比研究,采集短信、即时通讯、企业协作平台 OAuth 诱导钓鱼样本,梳理跨渠道凭证劫持战术联动逻辑,构建全渠道统一身份风险检测模型;

第二,基于用户行为基线的 OAuth 异常访问智能识别模型训练,突破本文固定阈值匹配局限,实现未知新型批量 API 数据窃取、陌生设备长效令牌访问的无特征智能告警,提升云身份审计泛化识别能力;

第三,零信任架构下第三方 SaaS 供应链信任链隔离技术研究,基于细粒度动态 OAuth 权限管控、令牌短时自动失效机制,从架构层面阻断凭证跨企业传导滥用风险,完善 SaaS 生态身份安全标准。

从行业长期安全发展视角,生成式 AI 持续迭代、SaaS 生态深度普及将持续推动可信凭证滥用攻击技术更新,攻击者会不断优化 MFA 绕过、ClickFix 命令诱导、供应链 OAuth 窃取手段。政企安全运维团队、云服务商、邮件安全厂商需同步迭代动态语义检测、OAuth 全生命周期审计、终端命令行为监控防护技术,平衡云业务协作便捷性与企业可信身份、财务数据安全防护需求,构建适配当前身份驱动型威胁格局的全域可信凭证防御体系。

编辑:芦笛(公共互联网反网络钓鱼工作组)

目录
相关文章
|
17天前
|
存储 人工智能 监控
AI 驱动 Forg365 钓鱼平台针对 Microsoft 365 攻击机制与防御研究
2026年曝光的Forg365是AI赋能的新型PhaaS平台:内置轻量大模型批量生成高仿真钓鱼邮件,融合AiTM中间人代理与OAuth设备码双路径绕过MFA,并通过ForgCookie插件实现持久化账户控制。该攻击击穿传统静态特征检测,凸显企业OAuth策略、终端管控与员工意识三重短板。
77 1
|
22小时前
|
机器学习/深度学习 数据采集 安全
面向现代 Web 平台的 CNN-LSTM 混合深度学习钓鱼检测系统研究
本文提出基于CNN-LSTM混合模型的URL钓鱼检测方法,融合字符序列局部特征与全局依赖关系,并引入人工统计特征。依托PhishTank数据集构建端到端流程,实验表明其在准确率(97.61%)、召回率(96.89%)等指标上全面优于传统方法,显著提升零日混淆钓鱼URL识别能力,代码开源、轻量易部署。(239字)
16 0
|
17天前
|
运维 安全 网络协议
微软 365 条件访问策略错配引发 OAuth 授权链路攻击及闭环防护研究
本文剖析2026年两起大规模云身份入侵事件,揭示条件访问策略四大典型错配(MFA范围局限、高危OAuth流未阻断、仅报告不强制、客户端豁免),导致设备码钓鱼与ROPC爆破绕过MFA。提出“自动化检测—强策略约束—情报联动—灰度上线”四层闭环防御体系,并提供PowerShell基线检测脚本,助力企业加固Microsoft 365/Entra ID身份安全。(240字)
71 0
|
22小时前
|
运维 安全 API
滥用合法 RMM 工具的 BlueDash 钓鱼攻击全链路攻防与企业闭环防护研究
BlueDash(蓝虚线)是2026年2月起活跃的定向钓鱼攻击行动,以仿冒Teams更新为诱饵,利用GitHub Pages投递Inno Setup加载器,隐藏执行PowerShell脚本,并行部署Level RMM与ScreenConnect两套合法远程管理工具,构建冗余持久化控制通道,同步窃取企业邮箱凭证。本文基于ZeroBEC情报,深度拆解其基础设施、载荷逻辑与多RMM冗余技术,揭示白名单工具滥用导致的传统防护失效机理,并提出“邮件拦截—终端行为检测—密钥管控—运营溯源”四维闭环防御框架,实测拦截率达95.6%。(240字)
15 0
|
22小时前
|
存储 安全 区块链
伪装硬件钱包更新邮件钓鱼盗取 XRP 资产的攻击机制与防护研究
本文以Ledger仿更新钓鱼盗取40万XRP事件为样本,首次系统拆解硬件钱包社会工程攻击全链路,揭示“离线私钥”与“线上交互信任漏洞”的核心矛盾;创新提出邮件层、浏览器终端、钱包客户端、XRPL链上监测四层协同防护框架,并提供可运行Python代码实现钓鱼域名检测与大额转账预警,填补XRP专属安全防护空白。(239字)
17 0
|
22小时前
|
存储 安全 前端开发
文娱行业社交工程钓鱼致数字音乐资产泄露攻防与法律规制研究
本文以Ariana Grande起诉黑客窃取未发行音乐案为实证,系统剖析仿冒邮件、云盘劫持、手机入侵三类文娱行业钓鱼攻击链路,复现攻击代码,梳理加州CDAFA等法律追责路径,提出“社交拦截—分级管控—终端加固—法律溯源”四维闭环防护体系,实测拦截率达95.2%。(240字)
15 0
|
17天前
|
人工智能 运维 安全
仿 ChatGPT 支付类钓鱼邮件攻击链路与多层智能检测防御体系研究
本文以2026年仿ChatGPT支付钓鱼事件为实证,揭示生成式AI驱动的计费类钓鱼新威胁:攻击者利用大模型伪造账单邮件、复刻Stripe支付页面窃取全套银行卡信息。研究构建“域名鉴权—语义识别—链接解析—页面校验”四层智能检测框架,提供可落地Python代码,并基于芦笛闭环防御理论,提出覆盖平台、企业、用户、运维的长效防护体系。(239字)
74 1
|
23小时前
|
数据采集 安全 搜索推荐
定向定制化 Telegram 无恶意软件钓鱼攻击技术特征与防御体系研究
本文剖析2024年10月起针对白俄、俄、哈三国用户的Telegram无恶意软件定向钓鱼攻击,揭示其依托加密会话、设备指纹分发、西里尔字符混淆、手机号追踪链接等隐蔽技术,系统提出终端文本识别、流量层拦截与平台风控协同的三层防御框架,并提供可运行检测代码。
14 0
|
23小时前
|
监控 安全 前端开发
保险行业实时会话劫持型钓鱼攻击机理与闭环防御技术研究
本文剖析2026年保险行业新型网络钓鱼攻击——InsureOTP Kit驱动的实时会话劫持技术,揭示其通过谷歌广告引流、合规建站平台托管、WebSocket毫秒级中继账号密码与OTP绕过多因素认证的完整链路;提出芦笛四层闭环防御框架,覆盖渠道拦截、终端监控、身份持续校验与安全运营,实测拦截率达94.7%,为金融PhaaS威胁治理提供可落地的技术路径。(239字)
14 0
|
23小时前
|
机器学习/深度学习 数据采集 安全
基于结构化 URL 生成增强的网页钓鱼检测框架研究
本文提出基于前缀条件的字符级URL生成增强框架,解决残缺URL导致的输入张量稀疏与零日钓鱼网页召回率低问题。通过结构化拆分与合规后缀生成,降低稀疏度32.9%,AUC提升至0.9425,召回率达0.8857,且具备50%内嵌URL缺失下的鲁棒性,已支持浏览器插件与网关检测落地。(239字)
18 2