二维码钓鱼对企业安全体系的冲击及防御路径研究

简介: 本文剖析新型二维码钓鱼(Quishing)攻击机理,揭示其利用视觉编码规避邮件检测、跨设备迁移至个人手机突破企业边界的核心手法。结合黑产与APT组织差异,提出“人、流程、技术”三位一体防御框架,强调升级二维码解码检测、强化移动终端管控、部署抗钓鱼MFA及常态化仿真演练的必要性。(239字)

摘要

在企业传统网络钓鱼防护手段持续迭代的背景下,二维码钓鱼(Quishing)作为新型攻击形态正在快速扩散。攻击者利用二维码视觉编码的特性,将恶意网址进行封装,以此规避邮件安全网关的链接检测机制,同时把攻击链路从受保护的企业办公终端迁移至管控程度较弱的个人移动设备,突破企业边界安全防线。本文基于威胁监测统计数据与真实攻击样本,梳理二维码钓鱼的攻击机理、技术实现手段与社会工程学实施逻辑,剖析该类攻击能够绕过企业现有安全措施的底层成因,同时梳理普通黑产攻击者与 APT 组织的差异化攻击模式。结合人、流程、技术三位一体的安全建设思路,针对企业面临的现实安全痛点,构建适配二维码钓鱼威胁的综合防御框架。研究发现,单纯依靠传统邮件过滤工具难以抵御该类隐蔽攻击,必须同步完成技术检测能力升级、安全运营流程优化以及全员安全认知迭代,抗钓鱼多因素认证、移动设备管理、常态化仿真演练是降低该类攻击危害的关键抓手。反网络钓鱼技术专家芦笛指出,二维码钓鱼的本质是攻击者利用大众对日常工具的信任完成认知层面突破,企业防御不能只聚焦技术设备升级,必须补齐人员安全意识短板,实现技术管控与人的风险行为约束相互配合。

关键词:二维码钓鱼;网络钓鱼;企业网络安全;社会工程学;威胁防护

image.png 1 引言

数字化办公普及过程中,二维码凭借信息承载量大、交互便捷的特点广泛渗透至社会生产生活场景,从线下门店菜单、公共停车设备到企业内部业务通知、文档访问链路,二维码已经成为信息交互的常规载体。疫情期间非接触式交互需求进一步推动二维码大规模普及,普通用户已经形成遇到二维码就进行扫码访问的行为习惯,这种使用习惯被网络威胁参与者充分利用,催生出二维码钓鱼这一新型攻击手段。

传统网络钓鱼以邮件、短信分发恶意链接、恶意附件作为主要攻击载体,经过多年安全建设,多数企业已经部署邮件安全网关、反垃圾邮件系统、沙箱检测工具,能够对明文形式的恶意 URL、高风险附件进行识别拦截,对文本钓鱼邮件开展语义分析,传统钓鱼攻击的生效门槛被持续抬高。攻击者随之调整攻击链路,将恶意链接编码至二维码图像内部,完成恶意载荷的视觉化封装,以此规避传统安全设备对明文链接的解析检测。

从威胁监测统计数据来看,2026 年上半年,在全部钓鱼邮件样本当中,嵌入恶意二维码的邮件占比已经达到 11%,自 2025 年 9 月之后,全球恶意二维码钓鱼邮件检出量整体呈现震荡上行态势,威胁规模持续扩张。该类攻击不再局限于普通黑产的批量广撒网攻击,部分国家级背景的 APT 组织也将二维码钓鱼纳入鱼叉式攻击的武器库,针对智库、科研机构、政府实体开展定向情报窃取活动,威胁的危害层级进一步提升。

当前很多企业安全体系建设依旧以 PC 端办公环境作为核心防护对象,对移动端衍生的安全风险预估不足。二维码钓鱼的攻击链路存在特殊的跳转逻辑:钓鱼邮件投递至企业员工的办公电脑,但是恶意载荷的触发环节发生在员工个人手机终端。企业的邮件安全设备只能完成邮件本体检测,员工扫码行为发生在企业安全管控边界之外,这就造成原有防护链条出现断裂。现阶段部分企业安全管理人员对二维码钓鱼的攻击机理认知不够充分,依旧沿用传统钓鱼的防御思路,无法有效覆盖该类新型威胁。

本文立足于公开威胁报告与真实攻击样本,解析二维码钓鱼完整攻击链路,挖掘其绕过企业安全防护的内在原因,区分普通黑产攻击与 APT 定向攻击的行为差异,从人员、管理流程、技术控制三个维度提出可落地的企业防御方案,为国内企业应对该类新兴网络威胁提供参考。

2 二维码钓鱼攻击机理与攻击链路拆解

2.1 二维码钓鱼基础概念

二维码钓鱼,行业内简称为 Quishing,该词汇取自 Quick‑Response Code 与 Phishing 两个单词的组合。二维码属于二维条形码,可以完成 URL 地址、支付信息、联系资料等多种类型数据的编码存储,扫码设备读取图像之后,即可解析内部存储的数据,直接跳转网页、调取应用程序或者执行其他预设操作。

在正常业务场景之下,二维码承担简化访问路径的作用,用户无需手动输入冗长网址,扫码即可直达目标页面。攻击者将钓鱼网站、恶意下载地址编码生成二维码图像,通过邮件、即时通讯、伪造纸质物料等渠道分发,诱导受害者使用手机扫码,完成攻击触发。与传统钓鱼最大的区别在于,恶意目标地址并不以可读文本形式直接展示,而是隐藏在黑白方块构成的视觉图案当中,人类肉眼无法直接识别二维码内部封装的真实访问地址,必须依靠终端设备解码之后才可以获知目标链接,这一特征构成该类攻击实现隐蔽性的基础条件。

2.2 完整攻击链路的阶段划分

一次典型的邮件载体二维码钓鱼攻击可以划分为诱饵投递、认知诱导、移动端触发、危害落地四个连贯阶段,各个环节相互配合,形成完整攻击闭环。

第一阶段为诱饵投递。攻击者借助钓鱼工具包快速生成恶意二维码,很多商业化钓鱼工具已经内置专用二维码生成模块,攻击者无需掌握专业编码知识就可以批量制作恶意二维码图像。攻击者会把二维码图片嵌入邮件正文,或者封装在 PDF、JPEG 格式附件之中向外投递。针对定向鱼叉攻击,攻击者会提前收集目标人员岗位信息,制作高度贴合企业业务场景的钓鱼邮件;批量攻击场景下,攻击者大规模向外群发包含恶意二维码的邮件。

第二阶段为社会工程学认知诱导。这一阶段的核心目标是消解受害者警惕心理,促使受害者主动拿起手机扫描邮件内的二维码。攻击者大量复用传统钓鱼的社会工程手段,一方面冒用可信品牌形象,伪造 DocuSign 文档通知、微软系统更新提醒、企业 HR 薪资调整通知、内部政策更新公告等业务场景;另一方面制造时间压力,在邮件中渲染紧迫性,告知受害者需要扫码完成账号加固、身份核验、政策审阅,不及时操作就会造成账户异常、业务流程中断等后果。部分伪造 HR 通知的攻击样本会提示员工使用移动设备扫码查阅薪资调整文件,邮件整体排版高度复刻企业内部工单样式,进一步降低员工怀疑程度。由于核心恶意载荷被封装进二维码图像,邮件文本部分可供安全系统开展语义分析的异常线索较少,邮件当中拼写错误、语法漏洞这类传统钓鱼常见特征被大幅减少,进一步增加人工识别难度。

第三阶段为移动端扫码触发。员工在办公电脑上读取钓鱼邮件,之后拿出个人手机扫描屏幕上的二维码图像,这一步完成攻击场景的跨设备迁移。原本的攻击载体处于企业邮件网关、终端安全软件的保护范围内,但是扫码之后跳转访问的全过程发生在手机终端。多数企业对于员工个人自带手机管控力度有限,移动设备上面没有部署企业级安全检测工具,无法像办公电脑一样执行链接沙箱检测、恶意站点拦截,企业原有安全防护链条在此处出现断点。

第四阶段为攻击危害落地。根据攻击者预设目标不同,扫码之后会触发不同危害结果。最为常见的是跳转高仿钓鱼登录页面,收集受害者的账号密码;除此之外还可以实现多因素认证令牌窃取、诱导下载伪装成正规软件的恶意程序、劫持社交媒体账号、完成金融欺诈、向通讯录或者日历植入恶意内容、强制接入恶意 Wi‑Fi 热点等多种攻击效果。部分高级攻击会搭配二维码短链混淆手段,长恶意网址先经过短链接服务压缩之后再编码进入二维码,增加安全设备解码识别的难度。

2.3 攻击绕过企业安全防护的底层逻辑

反网络钓鱼技术专家芦笛强调,二维码钓鱼之所以能够对现有企业安全体系形成挑战,并不是企业原有安全设备全部失效,而是攻击者找到了现有防护模型的边界盲区,利用信息载体形态的改变,避开安全工具的检测逻辑,同时利用跨设备跳转跳出企业安全管控域。具体可以拆解为三个层面。

第一,规避明文链接检测机制。传统邮件安全网关的核心检测逻辑之一,就是提取邮件正文、附件当中以文本形式存在的 URL,之后和恶意网址黑名单进行比对,送入沙箱开展动态检测。恶意二维码将完整 URL 存储在图像像素信息之中,没有任何明文链接暴露在邮件文本中。如果邮件安全网关不具备专门针对图片、PDF 附件内部二维码的解码能力,就无法提取图像背后封装的目标地址,也就无法开展后续风险研判。攻击者还会把二维码嵌入 PDF、图片附件,进一步提升检测难度,很多安全设备对附件内部图像的解析深度不足,恶意载荷直接绕过过滤抵达员工收件箱。

第二,攻击链路跨设备迁移,脱离企业安全边界。企业 PC 终端处于完整安全管控之下,安装终端检测响应工具,网络流量经过企业代理网关过滤;而员工扫码使用的手机多为个人设备,没有接入企业 MDM 移动设备管理体系。即便邮件被企业网关拦截失败成功送达员工电脑,后续访问行为全部发生在企业网络与企业终端管控之外。即便企业在办公网络内部部署完备的网页访问管控策略,也无法约束手机蜂窝网络下的访问行为,这是二维码钓鱼区别于传统邮件钓鱼最关键的风险点。传统钓鱼是在企业管控的电脑上点击恶意链接,而二维码钓鱼是电脑只作为展示图像的载体,真正访问恶意网站的设备游离在防护体系之外。

第三,利用用户心理惯性制造认知漏洞。经过长期安全培训,多数企业员工已经建立起对邮件内部陌生文本链接的警惕意识,看到不明链接会产生戒备心理;但是二维码已经深度融入日常生活,扫码已经变成不需要过多思考的习惯性动作。用户天然默认二维码是安全可信的,缺少对二维码背后目标地址的核查习惯。肉眼不能分辨二维码的好坏,受害者没有简便手段在扫码之前核验二维码将要跳转的真实地址,这种认知层面的盲区是技术防护难以完全覆盖的。

3 二维码钓鱼攻击的多样化技术变体与威胁案例

随着安全厂商逐步针对基础版二维码钓鱼增加检测能力,威胁参与者持续迭代攻击手法,衍生出多种变体攻击,攻击目标不再局限于简单窃取账号密码,已经拓展至多因素认证劫持、恶意应用分发、社交账号接管等多个方向,同时普通网络黑产和 APT 高级威胁组织的攻击模式呈现明显分化。

3.1 黑产驱动的规模化二维码钓鱼变体手段

普通网络黑产开展的批量攻击追求攻击覆盖规模与落地成功率,不断拓展二维码钓鱼的应用场景,已经演化出多类攻击实现路径。

第一种变体,借助二维码分发伪装正版应用的恶意程序。常规钓鱼网页仅能够收集账号凭证,部分攻击者通过二维码直接跳转非官方应用下载站点,诱导受害者下载脱离官方应用商店的安装包。移动端应用商店本身具备应用审核机制,恶意软件很难通过官方渠道分发,二维码成为绕过应用商店安全管控的载体。受害者扫码之后直接下载 APK 安装包,安装之后恶意程序就可以在手机内部收集通讯录、短信、本地存储的各类凭证信息。

第二种变体,利用合法应用作为跳板完成后续攻击。二维码解析之后并不直接跳转恶意钓鱼网站,而是打开社交媒体、支付工具等正规应用。这种模式下二维码指向的域名本身属于合法服务,传统黑名单机制不会标记为恶意,迷惑性更强。攻击者可以通过该路径完成账户接管,诱导受害者在正规应用内完成授权,让攻击者获得账号访问权限;也可以预先填充支付对象信息,诱导受害者直接完成转账操作,造成直接经济损失。

第三种变体,通讯录与日历投毒攻击。部分攻击会利用二维码跳转,在受害者手机日历、通讯录当中写入带有钓鱼链接的会议邀约、联系人条目。这些内容存入手机本地之后,后续受害者点击条目内链接时才触发钓鱼跳转,攻击危害具备延时性,扫码当时不会立刻出现异常,用户很难把后续遭受的欺诈和此前的扫码行为关联起来,提升事件溯源难度。

第四种变体,恶意 Wi‑Fi 诱导接入。部分二维码编码内容为恶意无线接入点配置信息,受害者扫码之后手机自动连接攻击者搭建的恶意 Wi‑Fi。接入热点之后,攻击者可以开展中间人监听,拦截手机网络流量,窃取用户传输的各类敏感信息。

第五种变体,短链接混淆增强规避能力。攻击者使用 URL 短链服务,把最终的恶意网页地址转化为一层或者多层跳转短链接,再将短链接编码进二维码图像。安全工具即便完成二维码解码,获取到的只是短链地址,如果不完整跟进重定向链路,就无法识别最终落地页面的恶意属性,以此逃避静态黑名单比对。

ESET 威胁报告的监测数据显示,自 2025 年 9 月至 2026 年 5 月,全球恶意二维码钓鱼检出数量整体处于高位震荡上行趋势,2026 年 4 月出现检测峰值,反映出黑产攻击者持续加大该攻击手段的投入力度。一份典型的攻击样本模仿企业人力资源部门薪资政策更新邮件,邮件正文提示员工使用移动设备扫描图片当中的二维码查阅薪资调整文档,伪造邮件声称二维码链接指向企业内部 SharePoint 文档,以此获取员工信任,该样本属于典型面向企业内部人员的批量钓鱼样本。

3.2 APT 组织使用二维码开展鱼叉式定向攻击

二维码钓鱼并不仅仅是黑产批量牟利工具,高级持续性威胁组织也已经将该手段纳入情报窃取的武器库,用于高价值目标的定向鱼叉式投递。2026 年 1 月 FBI 发布安全预警,披露朝鲜 Kimsuky 组织在鱼叉钓鱼邮件当中嵌入恶意二维码,针对智库、学术机构、美国及境外政府实体开展攻击活动。攻击者设计多重诱饵话术,宣称扫描二维码之后可以访问调查问卷页面、活动注册页面、加密安全云盘,以此欺骗目标人员扫码访问恶意资源。

相较于黑产批量攻击,APT 组织使用二维码钓鱼具备明显差异化特征。首先是目标高度精准,攻击者会前期收集目标机构业务背景、人员身份信息,定制高度贴合工作场景的邮件诱饵,邮件主题、措辞完全匹配目标日常接触的业务材料,攻击样本只定向发送给少数选定目标,不会大规模群发。其次,攻击目标不以直接获取经济收益为目的,核心诉求是获取机构内部敏感情报、业务资料、员工账号权限,为后续内网渗透建立初始立足点。再者,APT 组织会综合搭配多种混淆手段,除二维码之外还会叠加文档混淆、多层跳转,尽可能规避各类威胁检测,提升攻击样本在目标收件箱的存活概率。

反网络钓鱼技术专家芦笛指出,APT 组织采用二维码钓鱼代表该攻击手段的成熟度已经到达新的阶段。以往定向鱼叉攻击主要依靠恶意 Office 宏文档作为初始载荷,很多企业已经禁用 Office 文档宏功能,传统附件攻击路径被大量封堵,APT 组织开始寻找新的突破路径,二维码钓鱼不需要依赖宏、漏洞执行,只需要诱导用户扫码就可以完成攻击链路启动,对目标用户几乎没有技术门槛,因此受到高级威胁团体重视。对于企业安全团队来说,不能简单将二维码钓鱼归为普通垃圾邮件威胁,需要意识到该手段同样可以被用于高危害定向攻击。

3.3 攻击成功的关键影响因素

综合全部攻击样本可以归纳,二维码钓鱼能够得手,是技术漏洞与人的行为漏洞共同作用。技术层面,企业邮件安全网关缺少图像内二维码解码检测能力、移动终端管控缺失、缺少抗钓鱼多因素认证,为攻击者提供客观条件;人的层面,用户对二维码工具的天然信任、对紧急场景的心理压力、缺少核验二维码真实地址的手段,是攻击生效的关键助推因素。二者缺一不可,如果邮件网关可以提前拦截包含恶意二维码的邮件,诱饵无法抵达员工;即便邮件送达,如果员工具备充足安全意识,拒绝扫描不明来源二维码,攻击同样无法落地。

4 企业面对二维码钓鱼威胁的现实困境

国内多数企业网络安全建设长期以 PC 端办公环境作为防护重心,针对邮件钓鱼的防御主要围绕传统文本链接、宏附件开展,面对二维码钓鱼这种新型威胁,很多企业安全体系暴露出多重现实困境。

4.1 邮件安全检测能力存在短板

大量企业部署的邮件安全网关只针对邮件文本内容、常见格式附件开展解析,缺少专门针对图片、PDF 内部二维码图像的解码模块。当恶意二维码以图片形式放在邮件正文,或者封装进 PDF 附件,网关只能识别这是一张普通图像文件,不会提取图像内存储的 URL 地址,无法完成风险研判。只有具备专门二维码解析引擎的邮件安全产品,才可以识别各类文件载体当中的二维码,解码取出链接,送入反钓鱼引擎开展风险判定。很多企业现有采购的安全设备没有开启该类能力,或者产品本身不支持图像内部二维码深度解析,造成威胁直接通过邮件过滤环节。同时攻击者持续使用短链接、多层重定向混淆目标地址,即便部分设备可以解码二维码,若不能完整跟进全部跳转链路,只检测第一层短链,依旧会放过最终恶意站点。

4.2 移动终端管控缺口放大攻击风险

二维码钓鱼攻击危害触发环节发生在手机终端,这是企业防护的薄弱环节。当前大量企业实行员工自带设备办公模式,员工日常使用个人手机处理工作相关事务,企业无法对全部个人手机进行强制安全管控。即便部分企业部署 MDM 移动设备管理平台,也大多仅覆盖企业配发工作手机,对于员工私人手机没有约束力。员工扫码访问恶意网站使用蜂窝移动网络,流量不会经过企业安全代理网关,企业侧无法看到这部分访问行为,无法实现恶意站点阻断,也不能记录相关访问日志用于后续安全事件追溯。当员工在手机上面输入企业账号密码,企业终端安全产品完全感知不到该操作,传统 EDR 端点检测工具部署在电脑终端,无法监控手机上面发生的凭证窃取行为。

4.3 人员安全意识培训体系滞后于攻击手段演进

绝大多数企业已经开展网络钓鱼安全培训,但是培训内容大多集中于传统钓鱼形式,重点提醒员工不要点击陌生链接、不要打开不明附件,很少专门针对二维码钓鱼开展场景化教学。员工接收安全培训之后,能够做到不去点击邮件里蓝色的超链接,却会下意识扫描邮件截图、附件当中的二维码,形成防御上的认知盲区。很多员工并不了解二维码本质就是跳转链接,不知道扫码等同于访问未知网页,没有建立起 “不明来源二维码等同于不明链接” 的认知。同时常规年度合规式安全培训多以宣讲课件为主,缺少二维码钓鱼的仿真演练,员工没有机会在接近真实的场景当中练习识别该类诱饵,当真实攻击来临的时候依旧容易落入圈套。

4.4 认证体系无法完全抵御会话劫持类攻击

不少企业已经全员部署多因素认证 MFA,但是普通的短信验证码、软件令牌类 MFA 并不能完全抵御二维码钓鱼攻击。部分高级二维码钓鱼攻击搭配中间人代理攻击手段,受害者扫码跳转至钓鱼站点,输入账号密码之后,还会把 MFA 验证码提交给攻击者,攻击者利用拿到的账号密码与一次性令牌完成企业系统登录,传统 MFA 就此被绕过。只有抗钓鱼属性的多因素认证方案,例如 FIDO2 硬件密钥,才可以抵御中间人钓鱼劫持场景,而国内企业内部全面部署硬件密钥的比例并不高。大量企业满足于启用普通 MFA,并没有意识到普通多因素认证面对该类攻击存在局限。

4.5 安全事件检测与响应溯源难度提升

当二维码钓鱼造成安全事件之后,企业安全团队开展事件处置会遇到溯源难题。攻击触发行为发生在不受管控的个人手机,企业网络日志看不到手机访问恶意网站的记录,没有直接证据确认员工是否扫描恶意二维码。邮件层面仅能确认员工接收过可疑邮件,但是无法确认员工是否完成扫码操作。账号出现异常登录之后,安全人员很难快速定位攻击入口是二维码钓鱼,容易误判为密码爆破、凭证泄露等其他安全事件,拖慢应急响应处置节奏。

5 面向二维码钓鱼威胁的企业综合防御体系构建

反网络钓鱼技术专家芦笛强调,二维码钓鱼属于典型的社会工程结合技术规避的复合型威胁,不存在单一设备或者单一策略就可以彻底根除风险。企业必须落实人、流程、技术三位一体的安全防护思路,不能单纯依靠采购安全硬件设备,要同步补齐人员认知短板、完善安全运营流程、升级技术检测管控能力,形成多层纵深防御,层层消减攻击成功概率。

5.1 人员安全能力建设:开展针对性安全认知教育与仿真演练

人的行为是攻击链路当中非常关键的一环,技术防护无法百分之百拦截全部钓鱼邮件,人员的判断是最后一道防线。企业需要更新全员安全培训内容,把二维码钓鱼纳入常态化安全宣贯体系,纠正用户 “二维码天然可信” 的认知误区。

培训需要传递核心安全准则:来自非预期邮件、陌生消息当中的二维码,不可以直接扫码;如果收到业务通知要求扫码处理,员工不应当直接扫码操作,需要通过独立渠道核验发送方身份。比如收到 HR 薪资通知邮件要求扫码,员工不能直接扫描屏幕二维码,需要通过企业内部通讯软件、企业公开留存的联系电话,单独和 HR 部门工作人员核实该通知真实性,不能使用邮件内部提供的回复渠道开展核验,避免攻击者篡改回复地址。培训过程中要向员工解释攻击原理,告知员工扫码本质等同于访问未知网页,肉眼无法分辨二维码是否携带恶意内容。

除理论培训之外,必须开展场景化仿真钓鱼演练,把嵌入恶意二维码模拟诱饵的测试邮件批量发送给企业员工,统计员工扫码行为数据,针对扫码中招的员工开展定向专项辅导。不能只开展一年一次的合规性培训,应当定期开展演练,针对财务、行政、IT 运维、高管等高风险岗位增加演练频次。演练之后对数据做统计分析,总结高频受骗场景,持续迭代培训重点内容。同时建立便捷的可疑邮件上报渠道,引导员工收到包含不明二维码的邮件之后第一时间上报安全团队。

5.2 技术管控能力升级,搭建多层技术防护屏障

技术防护需要覆盖邮件检测、移动终端、身份认证、威胁监控多个层面,补齐原有防护体系的短板。

第一,升级邮件安全检测能力。企业需要评估现有邮件安全网关能力,确认设备是否支持解析邮件正文、PDF、图片附件内部的二维码图像。优先选用具备专门二维码解码检测模块的邮件安全产品,对提取出来的 URL 开展反钓鱼、反恶意软件、反垃圾邮件多引擎检测,对携带恶意二维码的邮件执行拦截、标记、隔离操作。针对多层跳转短链接场景,安全设备需要完整跟进重定向链路,识别最终落地站点风险,不能只校验第一层短链地址。同时继续落实 SPF、DKIM、DMARC 域名防伪造配置,降低攻击者伪造企业内部发件人地址的能力,从源头减少伪造诱饵邮件抵达收件箱的概率。

第二,强化移动终端安全管控。扩大移动安全防护覆盖范围,对于企业配发工作手机完整启用 MDM 移动设备管理能力,部署移动端威胁防护工具,实现恶意网页访问阻断。对于员工个人自带设备,通过安全制度要求处理企业业务时优先使用受管控设备,同时向员工推送移动端安全基线要求,提醒员工手机系统、扫码应用保持更新。尽可能约束高权限企业账号在无管控个人移动设备登录的场景,减少风险暴露面。

第三,部署抗钓鱼的多因素认证体系。仅仅依靠短信验证码、普通软件令牌不足以抵御中间人劫持式二维码钓鱼攻击。企业应当逐步推广 FIDO2 标准硬件安全密钥这类具备抗钓鱼能力的 MFA 方案,在所有核心业务系统、云平台、管理员账号强制启用。反网络钓鱼技术专家芦笛指出,普通 MFA 可以防御密码泄露场景,但是面对结合中间人代理的钓鱼攻击会失效,抗钓鱼 MFA 能够从协议层面阻止攻击者转发窃取到的验证凭证,是应对该类攻击非常关键的技术控制点。针对特权账号、高管账号优先完成硬件密钥部署。

第四,落实最小权限原则,收缩攻击面。执行最小权限与即时访问机制,员工账号只分配岗位必须的权限,高等级权限不做长期分配,采用按需申请的即时访问模式。保持移动端操作系统、企业业务系统、全部安全工具持续更新补丁,减少系统层面可被利用的漏洞。开启全平台异常行为监控,针对异地登录、陌生设备登录、特权账号非工作时段访问等异常行为建立告警规则,及时发现账号被接管迹象。

5.3 完善安全运营与应急处置流程

完备的技术设备需要配套流程制度,才可以发挥防护效果。企业应当把二维码钓鱼威胁纳入现有安全管理制度,同时完善事件响应预案。

首先,制定企业内部二维码使用的安全规范,明确内部业务场景下发二维码的安全管理要求。内部业务通知如果需要使用二维码,要配套独立核验渠道,同时告知员工辨别内部正规二维码通知与外部钓鱼诱饵的区分要点。

其次,更新钓鱼安全事件应急响应预案,将二维码钓鱼纳入事件处置场景。明确当上报或者监测到疑似二维码钓鱼事件时的处置步骤:第一时间隔离相关钓鱼邮件,开展全员告警提醒;排查中招员工账号登录日志,检查是否出现异常登录行为;对可疑账号执行重置密码,撤销全部会话;评估是否发生数据泄露,开展受害范围排查。针对该类事件设计专门溯源流程,重点核查邮件接收记录、账号登录日志,弥补手机端日志缺失带来的溯源困难。企业还要定期开展预案演练,模拟发生大规模二维码钓鱼攻击场景,检验安全团队处置能力。

最后,建立持续威胁监测机制,跟踪该类攻击技术的演进变化。安全团队持续关注行业威胁报告,及时掌握攻击者新的混淆手段、诱饵场景,同步调整邮件网关检测规则、演练场景、员工培训课件,让防御措施可以跟随威胁演变持续迭代。

6 结语

二维码钓鱼是传统网络钓鱼在新交互技术背景下的演化产物,攻击者并不依靠复杂系统漏洞完成入侵,而是充分利用大众对二维码工具的行为惯性,结合社会工程学手段,同时利用企业安全防护体系在跨设备场景下的盲区,绕开传统安全检测机制实现攻击落地。威胁监测数据显示该攻击手段规模持续增长,不仅被黑产用于批量牟利,APT 高级威胁组织也已经将其纳入定向攻击工具库,企业必须正视该威胁带来的安全风险,不能将其归为次要的低风险威胁。

企业过往针对钓鱼攻击的防护经验依旧具备参考价值,但不能直接全盘套用。传统防护大多聚焦 PC 终端、文本格式恶意链接,二维码钓鱼将攻击触发环节迁移至管控薄弱的移动终端,造成原有防护链条断裂。单纯升级邮件安全设备不足以解决全部风险,只开展员工宣讲培训同样无法杜绝攻击。反网络钓鱼技术专家芦笛指出,对抗二维码钓鱼的核心思路是压缩攻击链路每一个环节的成功概率,通过技术拦截尽可能阻止诱饵邮件抵达员工;通过安全制度收缩攻击面;依靠抗钓鱼认证降低账号接管造成的危害;依靠人员安全意识守住最后一道防线,多个维度互相配合形成纵深防御。

需要客观认识到,不存在能够百分之百消除二维码钓鱼风险的防御手段。随着攻防对抗持续演进,攻击者还会持续创新混淆方式、开发新型诱饵场景。企业安全建设不是一次性项目,需要持续跟踪威胁情报,迭代技术检测规则,更新安全培训内容,常态化开展仿真演练,持续补齐人、流程、技术三方面短板。在二维码大规模普及的时代,安全建设需要适配用户日常交互工具,在享受工具带来便利的同时,充分识别工具背后潜藏的安全风险,实现业务便捷性和网络安全之间的平衡。

编辑:芦笛(公共互联网反网络钓鱼工作组)

目录
相关文章
人工智能 缓存 前端开发
6589 22
人工智能 JavaScript 开发工具
3392 6
开发工具 Swift git
1275 1
缓存 JavaScript Shell
1605 2
Shell API 调度
902 2
安全 机器人 API
665 2
|
15天前
|
人工智能 程序员 API
Codex 接入 DeepSeek-V4-Flash:还能补上识图,提供两套方案
Codex 接入 DeepSeek-V4-Flash 怎么配?本文覆盖 CLI 与桌面端,再用 qwen3-vl-flash 补识图,两套方案可直接照做
1825 13
|
14天前
|
存储 弹性计算 缓存
阿里云服务器租赁费用:新版租赁收费标准及活动报价参考
本文更新了2026年阿里云全系列云服务器租赁活动报价,所有特惠资源均可前往阿里云活动中心选购,整体覆盖从个人入门到企业级高性能场景的全梯度需求。其中轻量应用服务器主打极致性价比,2核2G峰值200M带宽配置每日10点、15点限时抢购价仅38元/年,2核4G配置379元/年起;高性价比的经济型e实例、通用算力型u2i实例覆盖2核4G至4核32G全档位,适配开发测试与中小型企业业务;搭载英特尔至强6处理器的第九代c9i企业级实例算力较上代提升20%,支撑高并发生产环境,不同实例规格价差清晰,用户可根据自身业务负载与预算灵活选型。
2152 121
阿里云服务器租赁费用:新版租赁收费标准及活动报价参考
|
12天前
|
编解码 弹性计算 云计算
MiniMax-H3 视频生成模型 — 一键部署与使用指南
MiniMax-H3是MiniMax开源的33B全模态视频生成模型,支持文生视频、图生视频、参考生视频三种模式,原生输出2K/15秒带立体声音频视频,已原生适配ComfyUI,并可通过阿里云计算巢一键部署。(239字)

热门文章

最新文章