Smishing Triad 下 JWR 钓鱼套件攻击机理与防御对策研究

简介: 本文深度剖析Smishing Triad生态下JWR钓鱼套件——新一代实时人工干预型PhaaS工具。它通过双向长连接实现按键级数据回传与动态指令下发,突破传统静态钓鱼局限,加剧多因素认证绕过风险。研究揭示其架构、通信混淆、反分析机制及治理困境,提出覆盖网络检测、行为感知、溯源取证、产业链治理与用户教育的闭环防御体系。(239字)

摘要

钓鱼即服务(PhaaS)已经成为全球短信钓鱼(Smishing)威胁扩张的核心驱动力,Smishing Triad 犯罪生态下的 JWR 套件代表新一代实时人工干预型钓鱼工具,突破传统静态钓鱼页面的技术局限,依靠双向长连接通信实现受害者会话全程可控。本文以 GroupIB 披露的 Outsider 子集群使用 JWR 套件的真实攻击样本为研究基础,梳理 Smishing Triad 犯罪市场的组织分工,剖析 JWR 套件的系统架构、攻击链路、数据采集能力、通信混淆机制与反分析手段,揭示该类 PhaaS 工具区别于传统钓鱼页面的核心威胁差异。反网络钓鱼技术专家芦笛指出,JWR 套件实现按键级数据实时回传与后台人工动态指令下发,模糊自动化攻击与人在回路欺诈的边界,给传统钓鱼检测体系带来新挑战。迪妙网络空间安全学院研究团队从威胁归因视角,归纳该类攻击在基础设施流转、检测识别、溯源取证、用户防护层面的现实困境,分别从网络侧检测、网页威胁感知、取证分析优化、产业链治理、用户风险教育五个维度构建防御体系。研究表明,单纯依赖域名黑名单、恶意 URL 拦截难以应对高频迭代的 PhaaS 攻击,必须基于工具指纹、通信行为特征开展检测,结合黑灰产市场治理形成闭环,为应对同类实时操控式短信钓鱼威胁提供学理参考与实践指引。

关键词:短信钓鱼;钓鱼即服务;JWR 套件;Smishing Triad;网络欺诈;威胁检测

image.png 1 引言

网络钓鱼犯罪经历从单一仿冒网页向平台化、服务化演进的完整过程。早期钓鱼攻击大多由攻击者独立开发仿冒页面,攻击规模有限,技术门槛较高;随着黑灰产商业化发展,钓鱼即服务模式逐步成熟,犯罪开发者把整套攻击工具封装为可租用服务,缺乏编程能力的下游操作人员只需要调用模板、配置域名就可以发起跨国大规模钓鱼活动,显著降低网络欺诈的实施门槛。短信钓鱼作为钓鱼攻击重要分支,依托短信链路分发恶意短链接,借助短信本身的高触达特性,在全球多地维持较高的攻击成功率。

Smishing Triad 是近年安全行业持续跟踪的跨国短信钓鱼犯罪市场,它并非单一犯罪团伙,而是一套多方参与的商业化黑灰产交易生态,包含套件开发者、手机号数据中间商、短信网关运营者、域名与托管服务商、下游操作人员等多个角色。自 2024 年以来,该生态累计生成超过 194000 个恶意域名,攻击覆盖 121 个以上国家,形成数十亿美元规模的非法收益,Outsider 是该市场内一个语言特征为简体中文的下游子集群,主要使用 JWR 钓鱼套件开展跨境欺诈活动。

传统钓鱼页面工作模式相对简单,受害者访问伪造页面填写表单,点击提交之后,账号、银行卡、身份信息一次性上传至攻击者服务器,攻击者事后读取窃取的数据,整个过程不存在双向实时交互。JWR 套件打破这一固有模式,在受害者浏览器和攻击者后台控制台之间建立持久双向通信通道,受害者每一次按键输入都近乎实时传输至操作员控制台,操作员根据受害者提交内容动态下发指令,控制页面跳转、伪造报错信息、引导受害者提交二次验证码、身份证件照片等补充材料,实现人在回路的动态欺诈。这种模式能够针对性绕过部分多因素认证防护机制,提升欺诈的实际得手率。

现有国内学术研究对 PhaaS 的讨论大多集中于 AiTM 中间人钓鱼平台,针对 JWR 这类面向短信钓鱼场景、融合自动化校验和人工实时操控的套件的系统性实证分析相对较少。迪妙安全研究团队观察到,当前防御体系较多关注域名、URL、钓鱼页面视觉特征,对客户端脚本行为、加密传输信道、会话动态操控这类行为层面特征挖掘不足,导致部分变体攻击能够绕过现有检测规则。反网络钓鱼技术专家芦笛强调,防御体系不能仅仅聚焦 “钓鱼页面长什么样子”,更需要关注 “钓鱼页面做什么行为”,面向实时交互类 PhaaS 工具需要更新检测逻辑。

本文基于公开深度威胁报告,完整还原 Outsider 子集群使用 JWR 套件开展攻击的全流程,解析套件架构、数据采集范围、通信混淆策略、反分析机制,分析现实治理困境,构建分层防御方案,客观讨论该类威胁的演化趋势。全文不引入程序代码,以行为、架构、机理的专业文字描述为主,力求论证闭环,为网络安全防护、威胁情报运营、电子取证工作提供参考。

2 Smishing Triad 生态与 Outsider 子集群画像

2.1 Smishing Triad 商业化黑灰产市场架构

Smishing Triad 本质是面向短信钓鱼的 PhaaS 交易市场,各个角色分工明确,风险和收益相互切割,是典型模块化犯罪产业链。套件开发者负责维护 JWR 这类钓鱼框架,完成功能迭代、混淆加固、模板更新,向下游操作人员售卖或者租赁工具使用权;手机号清单中间商负责搜集、倒卖不同国家地区的目标手机号码资源;短信网关运营方承担恶意钓鱼短信的批量分发工作;域名和托管资源供给方高频提供短期存活的域名、云解析与主机托管服务;存活扫描人员对钓鱼站点进行可用性探测;黑名单规避人员持续替换被安全厂商标记的域名解析资源。

整个市场不存在统一的组织管理机构,各个角色之间通过地下通讯渠道对接合作,不同下游操作员可以采购同一套钓鱼套件,各自独立开展攻击。工具开发者并不直接参与面向普通用户的欺诈实施,只负责维护攻击工具本身,以此规避直接的犯罪证据关联。基础设施呈现高频轮换特征,恶意域名普遍存活时间不超过两天,一旦被安全机构标记封禁,就快速切换新域名,增大防护方的跟踪处置压力。

该生态攻击诱饵高度趋同,大量短信伪装物流包裹异常、欠费缴费、机构身份核验通知,诱骗受害者点击短链接跳转钓鱼页面,攻击目标覆盖金融账户、支付账号、电商平台账号、个人身份证件信息等。不同下游操作员可以选用不同仿冒品牌模板,适配不同国家和地区的社会工程学场景。

2.2 Outsider 子集群的威胁特征

Outsider 是 Smishing Triad 市场内一个独立下游操作员集群,属于 JWR 套件的活跃使用者,安全研究人员通过多维度可观测指纹将其和其他操作员群体区分开来。第一是模板标签特征,套件配置内存在项目名称字段,每一次数据外传都会附带该标记,该标记可以作为区分不同操作员集群的重要情报指纹。第二是操作后台的语言痕迹,套件内置仅攻击者可见的状态提示文本全部为简体中文,存在固定术语和标点使用习惯,这类语言指纹在多次部署样本中稳定复现。第三是基础设施操作习惯,域名大多通过香港域名注册商注册,前端使用美国云服务商解析服务,域名短生命周期的流转模式和 Triad 生态整体特征保持一致。第四是套件内置开关参数的配置习惯,多个不同攻击样本中自动校验开关、卡片拒绝提示开关等配置参数保持相同设置,构成软指纹。

需要明确,Outsider 并不等同于套件原始开发者,它属于工具的付费使用者。该集群既可以使用通用 JWR 套件开展攻击,同时自身也维护独立 PhaaS 运营平台,攻击活动面向多个国家,伪造大量银行、物流、政务机构页面。

2.3 JWR 套件的身份标识与版本特征

JWR 是该套件在客户端代码内部固化的名称,在浏览器本地存储字段、页面样式标记、受害者会话标识符中大量出现该标识;在攻击者地下交流论坛,该套代码又被以另外的域名代称指代。同一套内核引擎可以加载不同的页面皮肤,更换仿冒机构的界面外观,内核逻辑、通信机制、数据采集字段保持不变。也就是说,即便攻击者更换钓鱼页面的视觉样式,底层工具指纹不会消失,这为威胁检测提供稳定依据。套件并非针对单一场景开发,它既可以作为独立钓鱼页面运行,也可以作为恶意插件注入 WordPress、Shopify 等建站平台,读取网站原有购物车数据,生成高度仿真的虚假结算页面,扩大攻击适用场景。

3 JWR 钓鱼套件技术机理与攻击全链路解析

3.1 整体系统架构分层

JWR 套件在客户端浏览器内部实现清晰的职责分层,主要分为界面渲染层、后台工作进程、加密通信信道三个组成部分。界面渲染层基于前端网页框架完成所有伪造页面展示,负责接收受害者的表单输入,提供多阶段欺诈页面,涵盖登录填写、个人身份信息录入、银行卡提交、二维码验证、短信验证码采集、支付平台专项采集等多个业务场景。整套欺诈流程由多个编号命名的页面组成,操作员下发指令即可完成页面跳转,不需要加载全新外部网页。

后台独立工作进程是套件的核心功能载体,独立于主页面运行,专门承担加密封装、双向通信、消息回传、指令接收工作。即便受害者在不同伪造页面之间切换,后台进程依旧保持运行,维持和攻击者服务器的通信会话,保证会话上下文不会丢失。所有对外传输的窃取数据、接收的控制指令全部经由该进程处理,密钥相关处理逻辑限定在该进程内部,对普通调试手段形成一定隔离效果。

通信信道设计双备份机制,优先使用双向长连接信道完成实时交互;当长连接链路发生中断,自动切换至轮询请求的备选通道,保证攻击者后台依旧可以获取受害者输入数据并且下发控制指令。迪妙网络空间安全学院研究团队指出,双信道冗余设计显著提升攻击链路的鲁棒性,普通网络阻断手段如果只拦截单一通信协议,难以完全切断攻击会话。

3.2 完整攻击链路拆解

完整攻击流程起始于恶意短信投递,受害者收到伪装成官方机构的欺诈短信,短信内置短链接,短链接解析跳转至 JWR 套件托管的一次性域名。受害者浏览器加载整套前端套件资源,套件随即完成初始化,为当前受害者生成全局唯一会话标识,启动后台通信进程,向攻击者服务端拉取本次攻击的运行配置参数。配置参数包含卡片校验规则、自动化开关、黑名单白名单卡号区间、页面报错文案等内容,攻击者可以在服务端修改配置,不需要更新网页代码即可改变攻击行为。

随后受害者进入多步骤欺诈表单流程,依次填写个人姓名、地址、证件编号、银行卡信息,套件会采集设备指纹、IP 归属地,调用多个外部地理位置服务获取受害者网络地理位置信息。在受害者每一次表单输入操作过程中,不需要等待用户点击提交按钮,输入内容就持续经过加密信道回传到操作员控制台。攻击者后台操作人员可以实时观察受害者输入的全部内容,依据获取信息下发控制指令。操作员指令可以实现多种行为:引导跳转至验证码页面、弹出银行卡拒绝的虚假报错、要求受害者提交身份证件手持照片、切换至支付平台专项采集页面。

套件内置自动校验模块,集成大量不同国家身份证件、银行卡格式校验规则。当套件开启无人值守模式时,不需要人工操作员介入,依靠内置校验逻辑自动判断提交数据格式,格式不符合直接终止会话;格式符合则自动跳转验证码收集页面。人工值守和自动运行两种模式可以由后台配置切换,在大规模批量攻击场景下,攻击者会启用自动化模式提升处理效率;针对高价值受害者,则切换人工模式进行精细化引导。

当受害者提交短信验证码或者二次认证信息之后,攻击者完成账号或者金融资产窃取,下发跳转成功页面指令,将受害者重定向到真实官方网站,受害者主观感受为业务流程正常结束,很难意识到信息已经泄露。整个会话结束之后,攻击者服务器留存全部采集到的个人身份、金融凭证、设备信息、证件影像资料。

3.3 多维度数据采集能力

JWR 套件的数据采集范围远超传统钓鱼页面,形成近乎完整的个人信息采集集合。第一类为基础个人身份信息,覆盖姓名、居住地址、联系邮箱、联系电话、出生日期、各类国家身份证件编号;第二类是证件影像材料,支持采集身份证、护照、驾照等证件照片,还专门设计采集用户手持证件自拍图像,这类图像经常被黑灰产用于绕过互联网平台的身份核验流程;第三类金融支付信息,包含银行卡完整卡号、有效期、安全码、PIN 码,同时记录发卡行相关属性;第四类多平台账号凭证,可以同时采集多组网站登录账号密码,专门设置 PayPal 等支付平台独立采集流程;第五类设备与网络指纹,包含 IP 地址、操作系统与浏览器标识、时区、地理位置坐标、浏览器 Cookie 相关信息,丰富攻击者侧受害者画像。

反网络钓鱼技术专家芦笛指出,该套件采集手持证件自拍这一行为值得警惕,普通钓鱼攻击大多只窃取账号密码,而证件影像材料会被黑灰产长期保存,后续被用于注册账号、身份冒用,危害具备延续性,不会随着单次攻击会话结束而消失。

3.4 通信混淆机制的内在逻辑

套件所有双向传输流量全部采用自定义封装格式,每一条消息会生成独立随机密钥,密钥直接附加在数据包头部,再完成加密处理。从网络流量层面观察,传输内容全部呈现二进制数据流,不存在明文表单文本,普通网络抓包工具直接查看无法读取窃取的用户信息。需要客观看待该混淆机制的实际防护效果:密钥随数据包一同外传,并不存在密钥协商环节,对于具备完整流量样本的安全分析人员,该加密可以被完整解密还原,它的作用不是对抗专业威胁分析,而是规避简单日志记录、流量镜像筛查,使得普通运维设备无法直接识别传输内容。

攻击者 REST 接口路径、双向长连接访问路径存在稳定特征字符串,即便域名发生更换,访问路径特征保持不变,这是网络层面检测该套件的重要依据。同时套件采用 2 秒固定间隔的轮询备选通道,该时间特征同样可以作为行为检测线索。

3.5 反分析对抗手段

套件叠加多层反调试、反逆向手段。前端脚本经过商业混淆工具处理,字符串被打乱重排,增大静态阅读代码的难度;植入调试器检测逻辑,当检测到浏览器调试工具被启用,触发对抗逻辑干扰逆向分析;内置页面完整性探测逻辑,检测页面被修改的异常场景。套件区分开发模式和生产模式,生产环境下加密传输开启,开发模式下切换明文传输,该分支代码保留在正式发布的套件中,也属于该工具的指纹特征。当套件以恶意插件形式嵌入第三方网站运行时,还会针对 iframe 嵌套场景做适配,普通的单页面分析工具无法捕获完整攻击逻辑。

但该套件不存在复杂的虚拟机环境检测、浏览器指纹对抗能力,对抗手段集中于前端脚本层面,主要针对普通安全人员手工调试,对于专业威胁情报分析体系,其对抗能力存在明确上限。

4 JWR 套件攻击带来的现实治理困境

结合 JWR 套件以及 Smishing Triad 生态的攻击特征,可以从威胁识别、取证溯源、产业链打击、用户防护四个维度梳理现实困境。

4.1 威胁识别层面:传统检测手段存在适配短板

现有钓鱼检测技术主要分为域名黑名单、URL 拦截、页面静态视觉比对三类。域名黑名单面对两天以内就快速轮换的海量一次性域名,处置速度很难跟上域名新增速度;URL 黑名单同样面临链接频繁变化的问题。页面视觉比对依靠钓鱼页面截图和样本库比对,但是 JWR 套件支持快速更换界面皮肤,攻击者可以修改页面文字、配色、图片,内核攻击逻辑不变,单纯依靠页面外观比对容易出现漏检。

迪妙安全研究团队分析指出,当前不少网页威胁检测引擎对于前端脚本行为分析深度不足,较少关注浏览器内部按键级数据回传、后台持久工作进程、固定间隔轮询、特殊网络访问路径这类行为特征,更多聚焦页面文本内容,导致部分变体攻击绕过检测。流量层面,二进制加密数据包使得普通内容检测失效,需要基于访问路径、通信行为模式做特征识别,对威胁检测系统能力提出更高要求。

4.2 电子取证与威胁溯源困境

从受害用户侧,浏览器关闭之后后台工作进程随即销毁,本地留存痕迹有限,普通用户很难留存完整攻击会话证据。网络流量方面,数据包虽然可以解密还原内容,但需要完整捕获完整二进制报文,普通运营商日志大多只记录访问域名和访问路径,不会保存完整请求响应二进制负载,造成取证素材缺失。

攻击基础设施高度分散,域名注册信息经过多层匿名掩护,服务器、短信分发渠道、套件开发者、下游操作人员分布在不同司法管辖区域。即便安全机构捕获钓鱼站点样本,能够确认工具指纹,想要溯源定位到实际开发者和操作人员,需要开展跨地域线索流转,跨境司法协作流程复杂。就 JWR 套件本身而言,攻击者把风险切割,开发者售卖工具,下游操作员执行攻击,二者没有直接资金链路的情况下,溯源全链条难度进一步提升。

同时套件存在大量复制传播变体,不同操作人员基于同一内核修改部分参数,当出现攻击事件,区分到底是哪一个下游集群发起攻击,需要依靠项目标签、配置参数这类软指纹,对威胁情报粒度提出很高要求。

4.3 黑灰产产业链源头管控难点

套件开发、域名资源、短信分发、身份信息销赃分属不同黑灰产环节。钓鱼套件本身以脚本代码形式流转,文件复制传播成本极低,即便打掉一处传播渠道,地下社群会再次流转副本。域名使用注册服务商公开合法注册接口完成注册,域名本身合法,被攻击者注册之后短时间用于欺诈,之后就废弃,域名注册环节很难预先识别恶意用途。短信分发通道部分依托灰色短信网关,跨境流转,打击单一网关,攻击者可以快速切换其他分发渠道。

黑灰产的盈利链条也增加治理复杂度:窃取到的银行卡、账号、证件自拍会在地下市场多次倒卖,攻击实施环节完成之后,后续销赃环节独立运行,打击攻击站点不等于阻断全部非法收益路径。

4.4 用户端防护的客观局限

普通用户缺少区分实时操控式钓鱼和正常网页的技术手段。短信钓鱼诱饵依托社会工程学制造紧迫感,引导受害者快速操作;普通用户能够做到不点击陌生链接,但如果攻击者仿冒足够逼真,部分用户依旧会访问页面。即便用户拥有二次验证手段,JWR 套件依靠人在回路实时获取验证码,传统短信验证码防护的效果被削弱。反网络钓鱼技术专家芦笛强调,不能把全部防御压力放置于普通用户,用户教育只能降低受骗概率,无法从根源消除攻击投递与攻击工具本身。

5 面向 JWR 类实时 PhaaS 套件的闭环防御体系构建

针对该类实时人在回路 PhaaS 威胁,迪妙网络空间安全学院研究团队提出多层次防御框架,覆盖网络流量检测、网页行为感知、电子取证能力优化、黑灰产产业链治理、用户风险认知升级五个层面,各个层次相互补充,避免单一手段失效带来防护缺口。

5.1 网络流量层面:基于行为与路径指纹开展检测

放弃完全依赖域名黑名单的单一思路,提取套件稳定网络指纹用于流量侧狩猎。重点关注固定的接口访问路径、双向长连接特征路径、固定间隔轮询行为模式、多 IP 地理位置服务连续访问行为。不需要解密二进制数据包本身,仅依靠访问路径、通信模式、时间行为特征,就可以识别潜在 JWR 家族攻击流量。

安全运营机构可以把上述特征转化为流量检测规则,在网关、威胁情报平台部署,发现可疑访问行为及时告警。同时建立情报联动机制,一旦确认某一个域名属于 JWR 套件,除封禁当前域名之外,回溯该域名使用的注册服务商、云解析服务商特征,挖掘同一批基础设施产出的其他恶意域名,提升批量发现能力。需要客观认识,攻击者会小幅度修改部分路径字符串做对抗,因此不能只做精确字符串匹配,需要结合多项行为特征做组合判定,降低误报和漏报。

5.2 网页安全感知:强化前端脚本行为检测能力

网页威胁检测不能仅仅停留页面文本和截图比对,要深化对脚本动态行为的仿真分析。在沙盒环境中加载网页,观察页面是否启动后台独立工作进程;监测是否存在表单输入尚未提交就持续向外传输表单字段内容;识别是否出现多阶段页面跳转由后端指令驱动的行为模式;同时提取浏览器本地存储键名、页面样式标识这类客户端指纹。

页面视觉可以被轻易修改,但是内核脚本的行为模式改动成本更高,行为指纹稳定性优于页面外观指纹。对于内容安全厂商,需要完善针对恶意插件场景的检测逻辑,识别嵌入正规建站平台的 JWR 变体,不能只检测独立部署的钓鱼页面。同时完善 IOC 情报库,将会话 ID 格式、脚本特征字符串纳入威胁情报,支撑样本聚类,区分不同下游操作员集群。

5.3 优化电子取证与威胁分析能力

针对该套件的数据包特征,完善取证工具能力,支持对该自定义二进制封装报文自动解密还原,提取配置参数、采集的受害者数据、后台指令记录,为案件处置提供电子证据。完善样本聚类流程,依靠套件内部项目模板标签对捕获样本归类,区分不同下游操作员集群,梳理同一集群使用的基础设施集合。

推动威胁情报的跨机构共享,安全厂商、网络监管机构之间共享工具指纹、网络特征、基础设施线索。当捕获 JWR 攻击样本,不仅仅处置钓鱼站点,同步提取域名注册渠道、托管服务商、地下传播线索,形成情报向外输出,为溯源黑灰产上游提供线索支撑。

5.4 多主体协同推进黑灰产产业链治理

产业链治理需要多主体协同,追求对关键节点的持续挤压,而不是追求一次性完全消灭。第一,针对跨境短信钓鱼的分发链路,推动运营商、短信服务商完善异常短信识别,针对高风险短链接、社会工程诱饵建立识别模型,拦截恶意短信投递。第二,域名注册、云托管服务商完善滥用处置响应机制,收到 JWR 套件相关恶意域名情报之后,快速处置,同时对高频注册短期废弃域名的账号做风险管控。第三,针对地下社群套件流转,配合监管部门对公开传播 PhaaS 工具的渠道开展治理。第四,强化跨境情报协作,Smishing Triad 本身是跨国犯罪生态,需要推动不同国家安全机构之间威胁情报交换,针对套件开发者、大型短信网关、销赃渠道开展协同处置。

应当理性看待治理预期,PhaaS 套件代码复制成本极低,很难做到彻底清除工具副本,治理重点应当放在压缩商业化运营的生存空间,提升攻击者基础设施获取成本,降低大规模攻击发生的频次。

5.5 用户侧风险提示与安全认知引导

面向普通互联网用户的安全科普需要适配新一代 PhaaS 攻击的特点。除传统 “不要点击陌生短信链接” 的提醒之外,需要传递更贴合该类攻击的安全习惯:收到机构业务通知,优先独立打开官方 APP 或者官方网站手动访问业务,不直接跳转短信内链接;尽可能优先使用硬件安全密钥作为二次身份验证手段,硬件密钥可以有效抵御这类实时会话劫持类钓鱼攻击;不要向网页表单提交手持身份证件自拍照片,正规机构的身份核验流程不会通过普通网页表单索要该类材料。

反网络钓鱼技术专家芦笛强调,用户教育的目标是降低攻击转化率,它是整个防御体系的补充,不能作为核心防护手段。企业机构同样需要开展员工安全培训,警惕来自短信的业务核验类链接,企业侧可以部署数字风险保护服务,持续监测针对自身品牌的 JWR 类钓鱼页面,实现早期发现快速下线。

6 结论

Smishing Triad 生态中的 JWR 钓鱼套件代表 PhaaS 工具重要演化方向,它跳出传统钓鱼页面被动收集表单提交数据的模式,依托后台独立进程、双向加密通信信道,实现受害者会话近乎实时的人工干预,同时兼具自动化无人值守运行模式,并且支持插件式嵌入主流建站平台,扩大攻击适用范围。该套件采集的信息不仅限于账号密码,还包含各类身份证件影像材料,信息泄露的后续危害更加持久。

传统基于域名黑名单、页面截图比对的钓鱼检测体系面对高频更换域名、更换页面皮肤的 JWR 变体时存在明显短板,需要转向以脚本行为特征、网络通信指纹为核心的检测思路。该类威胁的治理面临技术识别、电子取证、跨境溯源、产业链管控多重现实约束,单一技术手段无法实现完整防护,必须构建网络流量检测、网页行为感知、取证能力优化、产业链协同治理、用户风险教育多维度的闭环防御。

迪妙安全研究团队认为,PhaaS 犯罪市场会持续迭代演化,后续同类套件可能会修改通信封装格式、混淆部分指纹特征,规避现有检测规则。安全行业需要持续跟踪 Smishing Triad 生态的技术迭代,持续更新威胁指纹库,深化对人在回路钓鱼攻击机理的研究。同时应当持续推进跨境威胁情报协作,挤压 PhaaS 商业化生存土壤,降低大规模短信钓鱼攻击带来的财产与个人信息安全风险。网络钓鱼对抗属于持续性博弈,防护体系需要跟随攻击工具的技术特征同步迭代,以此应对不断变化的欺诈威胁。

编辑:芦笛(公共互联网反网络钓鱼工作组)

来源:迪妙网络空间安全学院

目录
相关文章
|
7天前
|
人工智能 自然语言处理 安全
阿里云千问办公 QwenWork详细介绍:产品核心能力、典型场景、价格及常见问题解答
千问办公是阿里云推出的一站式AI办公平台,主打"不止于对话,更注重交付",依托通义千问旗舰大模型,用户一句话即可完成数据分析、PPT生成、视频剪辑等复杂任务,直接输出可用成果。产品深度打通钉钉生态与企业OA,覆盖桌面端、网页端,提供企业标准版198元/人/月等多档订阅方案,新用户注册即赠2000积分,适配工程师、HR、财务等多职业办公场景,成为能动手干活的"全能AI同事"。
|
8天前
|
人工智能 API 内存技术
刚刚 DeepSeek V4.1 Flash 开启内测,1 分钟教你用上!
刚刚 DeepSeek 内测群发布了 DeepSeek V4.1 Flash 中间版本内测的消息,这次的模型采用了新的结构,原生支持多模态、能力更强、速度更快、且成本更低。
1846 15
|
14天前
|
网络协议 Linux iOS开发
【2026实测】Wireshark下载+安装+汉化+使用教程(图文版,巨详细)
Wireshark 是一款免费开源的网络协议分析工具,可实时捕获、解析并可视化数据包,助你诊断网络故障、分析通信协议(如HTTP、DNS、TCP等)。支持Windows/macOS/Linux,含中文界面,新手入门便捷。(239字)
|
7天前
|
人工智能
千问办公官网入口:阿里AI办公QwenWork产品页和免费网页端链接
千问办公官网含两大入口:一是网页端(qwenwork.cn),即开即用,支持浏览器直接访问;二是阿里云产品页 https://t.aliyun.com/U/JNKJuO 提供免费/付费版详情、功能介绍及使用指南。
|
13天前
|
人工智能 运维 BI
阿里云千问办公QwenWork深度解析:基于Qwen3.8,六大核心能力重构企业全自动化工作流与计费选型指南
传统AI办公工具大多停留在对话问答、文档摘要、简单文案生成层面,只能完成单点碎片化任务,无法自主拆解复杂业务流程,很难串联多工具、多文档、外部业务系统完成端到端完整工作交付。很多企业在落地AI办公的时候,需要组合多款不同工具,来回切换界面,手动复制粘贴中间结果,智能化改造落地门槛居高不下。千问办公QwenWork是整合多款智能体产品能力打造的一体化企业办公智能体平台,底层基座依托Qwen3.8大模型,打通桌面端Agent、云端Agent、企业协同Agent三种运行形态,不再局限简单问答,接收业务目标之后自主拆解任务步骤,调用各类工具,处理文档、表格、浏览器自动化、数据查询,直接输出可交付的办公
1659 3
|
6天前
|
IDE 开发工具
Qoder 上线 Sonus 模型,Computer Use 能力全面增强
Qoder国际版上线全新内置大模型Sonus(/ˈsoʊnəs/),全球领先,专精超长任务执行与电脑操作(Computer Use)。配合Qoder桌面端0.2.3版本,可自主完成编程、金融建模、科研及表格制作等复杂工作。现全面支持Qoder全系产品,效率提升3.2倍。
827 1
Qoder 上线 Sonus 模型,Computer Use 能力全面增强
|
10天前
|
SQL 人工智能 前端开发
QoderWake 1.0 正式发布:从桌面里的 Agent,到工作现场的数字员工
QoderWake v1.0正式发布:企业级数字员工团队平台。支持“一句话建岗”,预置10类特训岗位;Waker常驻钉钉/飞书群,@即响应、自动协作、跨任务记忆;具备定时/事件/API多触发方式与统一任务看板;已沉淀27.6万条记忆、12.3万项技能,助力组织实现人机协同增效。
804 2
|
14天前
|
缓存 数据可视化 开发工具
DeepSeek Harness 怎么更新?dsh 更新完整指南:更新本体(npx、npm、源码)与更新插件两种方式
DeepSeek Harness 的更新分两层:本体更新(npx 自动最新、npm update -g、源码 git pull)与插件更新(插件市场点更新、命令行覆盖安装)。本文按「准备 → 更新本体 → 更新插件 → 更新后检查」四步走,覆盖新手常见疑问。
1685 1
DeepSeek Harness 怎么更新?dsh 更新完整指南:更新本体(npx、npm、源码)与更新插件两种方式
|
7天前
|
缓存 测试技术 API
DeepSeek V4.1 Flash 内测接入:改个模型名即可调用(附代码)
DeepSeek V4.1 Flash 内测不用申请,base_url 不变、改个模型名就能调,9/10 到期。本文讲清接入、计费限流与多模态注意点。
819 0
DeepSeek V4.1 Flash 内测接入:改个模型名即可调用(附代码)
|
9天前
|
缓存 人工智能 自然语言处理
阿里云qwen3.8-flash大模型介绍:模型能力、模型价格、免费额度与最新活动
本文是阿里云百炼平台Qwen3.8-Flash大模型的选型接入指南,作为兼顾性能与响应速度的高性价比多模态模型,它支持百万级上下文窗口、全场景多模态输入与完整智能体能力矩阵,适配编程辅助、智能体协作等核心场景。文中同步梳理了最新下调的阶梯定价、夜间4折等优惠活动,搭配OpenAI兼容流式调用示例,帮助开发者低成本快速落地高并发AI应用。
阿里云qwen3.8-flash大模型介绍:模型能力、模型价格、免费额度与最新活动