基于 Blob‑URL 的浏览器驻留型钓鱼攻击机制与防御研究

简介: 本文揭示新型“浏览器驻留型钓鱼攻击”:攻击者滥用Blob URL、Service Worker等合法Web接口,在用户浏览器内存中动态生成仿冒登录页,全程不依赖外部恶意站点,绕过传统URL黑名单与沙箱检测。研究提出以全链路行为审计为核心的五维防御框架,推动防护重心从网络侧转向客户端运行时环境。(239字)

摘要

传统网络钓鱼检测技术高度依赖对外部恶意站点的抓取、页面解析与域名黑名单拦截,该防护范式面对浏览器驻留型钓鱼攻击时会出现防护失效。该类攻击滥用 BlobURL、服务工作线程、沙盒内嵌框架等浏览器原生能力,借助微软 OAuth、Teams 等可信服务完成跳转链路,钓鱼页面全程生成并驻留在受害者浏览器内存之中,不存在可被安全设备扫描的永久外部站点,规避传统 URL 信誉检测、网页沙箱识别机制。本文以公开披露的真实攻击活动为研究样本,还原浏览器驻留型钓鱼攻击完整执行链路,解析浏览器原生 Web 接口被恶意滥用的技术逻辑,梳理传统钓鱼检测体系的固有短板。反网络钓鱼技术专家芦笛指出,该类攻击标志钓鱼威胁从外部恶意站点向客户端浏览器内部迁移,防御重心需要由识别外部恶意网址转向全链路行为审计。迪妙网络空间安全学院研究团队从 OAuth 跳转链路审计、浏览器行为监测、身份认证加固、终端与邮件网关协同、人员安全认知迭代五个维度构建适配该新型威胁的防御框架,剖析现有防护体系落地障碍,提出可落地的优化路径。研究表明,单纯依靠域名黑名单与静态页面检测无法应对客户端动态组装生成的钓鱼载荷,必须打通邮件、浏览器、身份认证系统多源事件,以攻击全流程行为基线作为检测核心,相关结论可为企业安全建设、Web 安全产品迭代提供实践参考。

关键词:网络钓鱼;BlobURL;浏览器驻留攻击;OAuth 跳转;Web 安全;行为检测

image.png 1 引言

网络钓鱼长期是企业面临的高频安全威胁,传统钓鱼攻击模式下,攻击者将仿冒登录页面部署在攻击者管控的外部服务器,通过邮件、即时通讯工具推送恶意链接,诱导用户访问外部仿冒站点,完成账号凭证窃取。与之匹配的安全防护思路已经形成成熟体系:邮件安全网关对链接进行信誉查询,安全爬虫主动访问目标网页提取页面特征,将恶意域名、URL 录入黑名单,终端安全软件拦截对黑名单站点的访问请求,形成从邮件入口到终端访问的多层阻断机制。这套机制的前提条件是恶意钓鱼页面托管于外部网络服务器,安全设备可以通过网络访问获取恶意页面样本,提取静态特征完成识别与拦截。

随着 Web 浏览器能力持续迭代,浏览器内置大量面向业务场景设计的标准化接口,这些接口服务于文件预览、文档渲染、媒体播放等合法业务,但是攻击者不断探索对浏览器原生能力的滥用方式,衍生出浏览器驻留型钓鱼攻击。在该类攻击活动中,不存在独立的、长期部署的外部钓鱼网站。恶意脚本经由可信域名链路加载至受害者浏览器,在本地内存完成钓鱼页面的组装渲染,生成仅本次会话有效的 BlobURL 作为页面访问入口,钓鱼页面生命周期完全绑定受害者浏览器会话,会话结束之后恶意页面随即消失,没有持久留存的网络地址供安全扫描器抓取分析。部分攻击链路复用微软 Teams、OAuth 授权服务作为跳转中转节点,初始访问链路全部经过公认可信域名,邮件网关对初始链接开展信誉检测时无法识别风险,进一步提升攻击的逃逸能力。

现有学术与产业研究对钓鱼攻击的研究重心较多集中于仿冒域名识别、钓鱼页面图像哈希比对、邮件文本特征识别,针对载荷完全在客户端浏览器内存组装的驻留型钓鱼攻击的系统性案例分析相对有限。很多企业安全建设仍默认钓鱼威胁必然对应外部恶意站点,安全检测规则的设计思路没有覆盖浏览器本地生成恶意页面这一攻击场景,导致防护出现盲区。该攻击模式并非依靠底层浏览器漏洞实现入侵,而是滥用浏览器设计的合法 Web 接口,因此无法依靠简单补丁修复消除风险,需要从链路监测、身份管控、终端行为审计、安全意识多个层面构建综合防护。

反网络钓鱼技术专家芦笛强调,浏览器驻留钓鱼攻击改变钓鱼威胁的存在形态,恶意载荷由网络侧转移至客户端内存,传统以网络侧扫描为核心的防护思路存在先天局限,安全从业者需要重新审视钓鱼攻击的检测边界。迪妙网络空间安全学院研究团队通过对该攻击活动的链路拆解,认为浏览器原生接口滥用类威胁未来会持续增加,Web 安全防护需要更多关注客户端侧发生的恶意行为,而不仅仅聚焦外部网络资源。本文基于公开事件材料梳理攻击完整流程,分析技术实现逻辑,研判该攻击模式带来的新型安全风险,剖析现有防御手段不足,构建面向浏览器驻留钓鱼攻击的综合防御方案。

2 浏览器驻留型钓鱼攻击技术体系与完整攻击链路

2.1 BlobURL 及相关浏览器组件的正常业务用途

BlobURL 是浏览器生成的临时内存地址,该地址并不指向互联网上的远程服务器资源,而是指向浏览器内存当中存储的二进制数据对象。Web 应用开发场景中,BlobURL 多用于本地文件预览、动态生成文档展示、媒体资源播放等场景。Web 程序把文本、图片、HTML 页面等数据存入浏览器内存对象,调用浏览器接口生成临时 BlobURL,页面就可以像加载普通网页一样渲染内存内的数据内容。该 URL 具备会话绑定特性,浏览器会话销毁之后对应的内存对象被回收,BlobURL 随即失效,不会长期存在。

服务工作线程是浏览器后台运行的脚本服务,不需要页面保持打开状态就可以执行网络请求、事件监听等任务,设计初衷用于离线 Web 应用、后台数据同步。沙盒内嵌框架提供隔离的页面运行容器,允许在主页面内加载另一套网页内容,实现页面模块化隔离,限制内嵌脚本对主页面的权限访问。浏览器消息通信机制,允许不同页面、内嵌框架、服务工作线程之间完成数据交互。上述组件全部属于标准化 Web 能力,广泛应用于各类正规互联网产品,本身不存在安全漏洞,攻击者的攻击行为属于对合法接口的恶意滥用。

2.2 浏览器驻留钓鱼攻击完整执行链路

本次被披露的攻击活动完整链路分为载荷投递、可信域名跳转中转、恶意脚本加载、浏览器本地组装钓鱼页面、凭证窃取、指令回传六个阶段,整个过程不访问外部独立钓鱼站点。

第一阶段,载荷投递。攻击者通过邮件、Teams 消息推送诱饵,诱饵内容伪装成文档签署、日历邀请、业务通知等业务场景,链接指向微软 Teams 相关服务地址。邮件安全网关检测该链接,目标域名属于微软旗下可信服务,域名信誉正常,不存在已知恶意标记,邮件网关放行该消息,风险在入口阶段没有被识别。

第二阶段,可信服务跳转链路执行。受害者点击链接之后,浏览器首先访问微软 Teams 页面,后续触发 OAuth 服务重定向流程,用户浏览器在多个微软可信域名之间完成跳转。跳转链路全部发生在受信任基础设施之上,网络代理、邮件网关仅能够观测跳转的起始域名,无法预判跳转完成之后客户端内部会发生的行为。安全扫描器访问同一链接时,服务端返回内容与普通用户浏览器中执行之后的结果并不完全一致,扫描环境很难复现完整攻击逻辑。

第三阶段,恶意脚本注入加载。经过多层重定向之后,外部恶意资源被加载到受害者浏览器上下文环境。恶意脚本获取执行权限之后,不会立即跳转至外部恶意网站,而是在当前浏览器环境内完成后续处理逻辑。

第四阶段,内存内组装钓鱼页面,生成 BlobURL。恶意脚本在浏览器内存中构造仿冒登录页面完整 HTML 内容,将页面数据封装为 Blob 对象,调用浏览器接口生成临时 BlobURL,浏览器直接渲染内存当中的仿冒登录表单。此时地址栏显示 Blob 协议的临时地址,该地址仅存在于当前浏览器会话。安全扫描设备无法通过网络请求抓取该页面,页面内容不会出现在服务器端,全部驻留在客户端内存,不会写入本地磁盘,磁盘取证也难以捕获页面原始文件。攻击者还会注册服务工作线程,借助沙盒内嵌框架完成页面隔离渲染,利用浏览器消息接口完成前后端指令交互。服务工作线程在后台持续运行,接收攻击者后端服务器下发的实时指令,可以动态修改页面展示内容。不同受害者打开链接之后看到的页面内容可以存在差异,安全扫描器访问时接收到的页面又可以与真实受害者所见内容不同,以此规避静态样本采集识别。

第五阶段,凭证采集。受害者将账号、密码输入内存内渲染的仿冒登录表单,脚本捕获用户输入的身份凭证。

第六阶段,数据回传。窃取到的账号凭证经由浏览器网络请求发送至攻击者后端服务器。整个凭证窃取完成之后,攻击者可以选择将用户重定向跳转至真实官方页面,降低受害者怀疑,用户很难感知刚刚浏览的登录页面是内存内组装生成的伪造内容。

2.3 攻击逃逸能力的来源拆解

该攻击模式的逃逸能力来自多个层面叠加,并不是依靠单一技术手段实现规避防护。

首先是恶意页面的本地化生成。传统钓鱼检测依靠网络侧爬虫抓取恶意页面样本,BlobURL 指向浏览器内存对象,不存在可被远程访问的网络地址,外部安全设备无法直接获取钓鱼页面内容,域名黑名单、网页沙箱扫描完全失效。钓鱼页面不会持久保存在网络服务器,攻击结束之后会话销毁,临时地址直接失效,很难留存可供事后分析的网络资源样本。

其次是跳转链路利用可信基础设施。攻击初始跳转节点使用微软 Teams、OAuth 等知名可信域名,邮件网关、Web 代理依靠域名信誉做风险初筛,初始链路域名无风险标记,诱饵消息能够绕过邮件层拦截。风险发生在跳转完成之后客户端浏览器内部,网络安全设备仅可以观测 HTTP 层面的跳转请求,无法解析浏览器内部脚本执行逻辑。

再者,攻击支持后端动态下发策略。攻击者后端服务可以根据访问者 IP、客户端指纹动态调整 Blob 页面渲染逻辑,对安全扫描器返回无害内容,对真实受害者返回钓鱼表单,实现对抗检测。服务工作线程后台驻留运行,维持和攻击者服务器通信通道,可以在会话周期内随时修改页面表现,固定特征的检测规则很难生效。

迪妙网络空间安全学院研究团队在威胁复现研究中指出,该攻击模式最容易产生认知误区:部分安全管理人员认为只要拦截恶意域名就可以防御钓鱼,但是该攻击中全程没有新增恶意域名,风险发生在合法域名加载脚本之后的客户端内部,传统防护的核心假设不再成立。

3 浏览器驻留钓鱼攻击对传统防护体系的冲击

3.1 传统钓鱼检测体系的底层假设失效

主流钓鱼防护产品的设计建立在两项基础假设:第一,恶意钓鱼页面托管于攻击者控制的外部服务器,具备唯一可访问网络 URL;第二,安全设备可以通过网络访问拿到恶意页面内容,提取页面哈希、关键词、页面组件等静态特征,完成样本识别。BlobURL 驻留型钓鱼直接打破上述前提。钓鱼页面由浏览器脚本在内存动态组装,没有外部托管地址,远程安全爬虫无法访问该页面,无法采集页面静态样本,域名黑名单、页面哈希比对等核心检测手段失去作用。

邮件安全网关仅能够检测邮件当中直接携带的链接,对该链接后续触发的多层跳转、跳转之后浏览器内部脚本行为没有感知能力。即便初始链接域名可信,经过跳转后浏览器内部依然可以产生恶意载荷,邮件网关无法预判客户端脚本执行之后的风险。很多企业部署的 Web 代理设备只监控外部网络访问行为,浏览器内存中渲染页面的过程不会产生对外获取页面 HTML 的网络请求,代理无法观测内存页面的内容。

反网络钓鱼技术专家芦笛指出,长久以来行业形成惯性认知,将钓鱼威胁等同于访问恶意网站,而浏览器驻留钓鱼攻击把风险从网络服务器转移到终端浏览器运行时环境,安全产品如果只做网络侧检测,就会形成检测盲区。

3.2 OAuth 与身份授权链路的安全风险被放大

该攻击大量复用 OAuth 跳转流程作为攻击链路的中转载体。OAuth 协议本身用于第三方应用授权登录,设计初衷具备完善安全约束,但是攻击者利用用户对知名服务商的信任,把 OAuth 跳转流程作为攻击链路的掩护通道。企业安全运维往往重点关注 OAuth 应用授权的申请,却较少审计跳转链路上的异常重定向行为。

常规安全审计重点监控是否出现陌生第三方应用申请账号权限,但是浏览器驻留钓鱼并不直接申请 OAuth 权限,只是借用 OAuth 域名完成跳转,恶意逻辑完全在浏览器本地执行,不会留下第三方应用授权记录。身份安全系统可以记录账号登录事件,但是很难关联该登录行为之前发生的 Blob 页面凭证窃取过程,身份日志和浏览器事件之间缺少联动,安全人员看到账号异常登录之后,才回溯发现已经发生凭证泄露,属于事后告警,难以做到攻击发生阶段实时阻断。

3.3 终端侧安全检测的现实短板

终端安全产品对浏览器内部行为感知存在局限。浏览器脚本在沙盒环境运行,浏览器本身接口允许脚本创建 Blob 对象、注册服务工作线程,这些调用全部属于浏览器标准 API 正常调用,不存在异常系统调用,传统终端 EDR 依靠监控进程行为、文件操作,很难识别浏览器内部脚本的恶意操作。Blob 对象保存在内存,不会写入磁盘,终端无法通过查杀恶意文件识别威胁。

虽然浏览器可以观测到 BlobURL 被打开,但是合法业务同样大量使用 BlobURL 技术实现文件预览,不能简单把全部 BlobURL 访问直接判定为攻击。如何区分业务场景下的正常 Blob 页面与钓鱼登录表单,是检测层面的难点。单纯告警 BlobURL 会产生大量误报,企业运维团队难以处理海量告警,造成告警淹没。

3.4 用户安全认知培训的适配滞后

传统安全意识培训重点教会员工识别异常域名,查看地址栏域名拼写是否存在仿冒,警惕陌生链接,这套经验在浏览器驻留钓鱼攻击场景下有效性大幅下降。攻击跳转链路经过微软官方域名,用户看到浏览器访问可信服务商,降低警惕心理。当跳转至 BlobURL 渲染的仿冒登录表单时,普通员工并不理解 Blob 协议地址代表的技术含义,无法通过地址栏内容判断页面真伪。诱饵伪装成文档签收、会议日历邀请,属于员工日常高频业务场景,进一步降低用户警觉。传统安全教育内容没有覆盖该类新型攻击场景,用户缺少对应的风险识别能力。

4 浏览器驻留钓鱼攻击的风险研判

4.1 攻击技术门槛下降,威胁扩散风险上升

BlobURL、服务工作线程均为公开标准化 Web 接口,相关技术资料公开可查阅,攻击者不需要挖掘浏览器高危漏洞,仅需要组合现有 Web 前端能力就可以构建攻击载荷。随着攻击案例公开,黑产群体可以快速复刻攻击模式,将该技术整合进入现有的钓鱼即服务工具包。未来会出现更多以该技术为基础的钓鱼活动,攻击目标覆盖企业邮箱、云办公平台、金融业务系统等各类 Web 登录场景。

该攻击具备很强的适配能力,攻击者可以更换中转的可信服务,不限于微软 Teams 与 OAuth,其他主流云服务商的跳转服务都可以被用作跳转掩护。黑产可以持续调整跳转链路,不断变换中转节点,单纯封禁个别中转域名无法从根源解决威胁。

4.2 安全取证与溯源的难度提升

传统钓鱼攻击发生之后,安全人员可以访问恶意站点,获取页面源码、服务器信息,留存攻击样本用于溯源与证据保全。Blob 驻留钓鱼的核心钓鱼页面仅存活在受害者浏览器内存,会话关闭之后 Blob 对象被浏览器回收,页面原始内容没有保存在服务器、磁盘当中。安全人员很难复现受害者浏览器内部渲染的确切页面内容,给事件处置、攻击溯源、司法取证带来阻碍。攻击者后端还可以对扫描器返回伪装内容,进一步干扰安全研究人员采集攻击样本。

4.3 对零信任身份体系提出新的挑战

零信任安全架构强调永不信任、始终验证,依靠多因素认证、设备健康校验保护账号安全。但是浏览器驻留钓鱼攻击首先在客户端仿冒登录表单窃取账号密码,之后使用窃取的凭证发起合法登录请求。如果用户仅依靠密码登录,账号直接被接管;即便开启多因素认证,如果攻击者结合社会工程手段诱导用户完成二次验证,多因素认证防护同样存在被绕过的可能性。该攻击提示,身份防护不能仅仅关注登录请求本身,还需要关注登录之前发生的浏览器认证页面访问行为。迪妙网络空间安全学院研究团队提出,零信任身份体系需要把浏览器侧的异常认证页面事件纳入风险评估因子,而不是仅校验登录阶段的设备与身份信息。

5 面向浏览器驻留型钓鱼攻击的综合防御框架

针对 BlobURL 浏览器驻留钓鱼攻击,无法依靠单一产品或者单一技术实现完整防护,需要构建打通邮件安全、网络链路审计、浏览器运行时监测、身份管控、终端防护、人员安全认知的多层防御闭环。

5.1 面向跳转链路的行为化检测机制建设

安全检测逻辑需要由 “识别恶意 URL” 转向 “审计完整跳转链行为”。邮件网关除了检测邮件内直接链接的域名信誉,还需要对高风险诱饵链接开展跳转链深度分析,跟踪多层重定向全过程,识别跳转链路中出现的异常特征。对于经过 OAuth、Teams 等可信域名跳转之后,最终触发浏览器内部生成 BlobURL 登录表单的行为标记为高风险事件。

网络代理、访问安全网关不能仅做域名黑名单拦截,需要记录完整跳转序列,关注跳转结束之后触发的浏览器本地对象创建行为。要建立风险特征集合:可信域名跳转完成后注册未知来源服务工作线程;跳转链路结束生成 BlobURL,并且该 Blob 页面渲染账号登录输入表单;沙盒内嵌框架从外部加载脚本之后出现凭证采集相关交互。反网络钓鱼技术专家芦笛指出,检测重点不再是页面来自哪个服务器,而是关注一整套行为序列,单独某一项行为可能属于正常业务,多个特征同时发生则构成攻击风险。企业安全产品需要引入序列式风险判定,降低单一特征带来的误报。

5.2 浏览器层运行时安全管控与事件采集

企业环境下,可借助浏览器扩展、企业浏览器管控能力采集浏览器内部事件,监测 Blob 对象创建、服务工作线程注册、沙盒 iframe 加载、浏览器跨框架消息通信等事件。不直接阻断全部 BlobURL 访问,而是做上下文关联判断:当 Blob 页面包含账号密码输入表单,并且该 Blob 对象是由外部跳转加载的第三方脚本创建,则触发风险告警。对非业务许可的服务工作线程注册行为进行管控,拦截非可信来源脚本注册后台服务工作线程。

浏览器厂商也需要优化安全提示机制,针对 BlobURL 渲染身份认证表单这类高风险场景增加显著的安全提示,向用户提示该页面来自浏览器本地内存而非远程网站,弥补普通用户对 Blob 协议认知不足的短板。

5.3 身份认证体系加固,提升凭证窃取之后的对抗能力

即便发生凭证泄露,强大的身份认证能力可以降低账号被实际接管的概率。优先推广 FIDO2 安全密钥、通行密钥,该类认证方式可以抵御凭证窃取攻击,即便密码被钓鱼页面窃取,攻击者拿到密码依然无法完成账号登录。在无法全面部署硬件密钥的环境,需要强化多因素认证的风险判定,当账号密码来自陌生 IP、陌生设备,同时近期观测到浏览器存在异常跳转与 Blob 页面相关事件,应当提升认证风险等级,触发额外核验流程,例如人工审批、设备风险校验。

企业身份系统打通来自邮件网关、浏览器管控组件的安全事件,当某用户产生 Blob 登录表单相关告警,该用户后续的登录请求直接提升风险评分,实现多源安全事件联动。不能孤立看待登录日志,要将登录行为与此前浏览器发生的事件关联分析。

同时企业需要对 OAuth 重定向 URI 做严格管控,限制业务系统允许的重定向目标集合,阻止攻击者滥用合法 OAuth 服务构造无限制跳转链路,缩减攻击者可利用的中转路径。

5.4 终端、邮件网关与身份平台的协同告警机制

分散独立的安全设备很难识别完整攻击,需要建立安全事件联动。邮件安全网关输出诱饵消息事件;浏览器管控组件输出跳转链、Blob 对象、服务工作线程注册事件;身份系统输出账号登录、多因素认证操作日志。安全信息与事件管理平台汇聚多源事件,将同一个用户在短时间窗口内发生的诱饵邮件访问、多层跳转、Blob 登录表单渲染、陌生地点登录尝试关联为一条完整攻击事件,生成高优先级告警。

迪妙网络空间安全学院研究团队在研究中提到,很多企业安全建设现状是邮件、终端、身份系统告警互相独立,安全分析人员只能分别查看各个系统日志,很难自动还原完整攻击上下文。针对新型客户端驻留钓鱼,必须推动多源安全事件的时间维度关联分析,还原攻击全流程,才能有效识别隐蔽攻击活动。

5.5 更新人员安全认知,适配新型钓鱼攻击形态

传统安全培训强调核对地址栏域名,这套防护经验已经不足以应对浏览器驻留钓鱼。企业安全意识教育需要更新内容,向员工传递新的风险逻辑:即便访问的初始域名属于知名可信服务商,依然有可能遭遇钓鱼攻击;文档签署、日历邀请等日常业务场景都可以被用作诱饵;当页面要求输入账号密码,不能仅凭起始访问域名判断页面真伪。

培训重点应当放在业务流程管控,针对文档处理、账号登录场景建立行为准则。员工收到意外的文档签署、身份核验请求,即便链接来自可信服务,也应当通过独立渠道和发送方核实。不能仅仅依靠页面地址栏判断页面真实性。同时开展专项模拟钓鱼演练,将 BlobURL 驻留钓鱼的攻击逻辑融入演练场景,训练员工面对这类新型诱饵的处置习惯。反网络钓鱼技术专家芦笛认为,安全意识培训需要跟随攻击技术迭代持续更新,如果培训内容停留在数年前的钓鱼攻击场景,培训就无法起到实际防护效果。

6 结论

BlobURL 驱动的浏览器驻留钓鱼攻击,代表网络钓鱼威胁由外部恶意站点向受害者浏览器客户端迁移。攻击者不搭建独立钓鱼服务器,依靠浏览器 Blob 对象、服务工作线程、沙盒内嵌框架等合法 Web 接口,结合微软 Teams、OAuth 可信跳转链路,在受害者浏览器内存中动态组装伪造登录页面,以此绕过域名黑名单、网页沙箱扫描等传统钓鱼防护手段。该攻击模式不依赖浏览器高危漏洞,是对 Web 标准能力的恶意滥用,因此不存在简单补丁可以彻底消除该威胁。

传统钓鱼防护体系建立在恶意页面托管在外部服务器这一前提之上,面对客户端内存生成钓鱼载荷的攻击,网络侧检测能力被大幅削弱。本研究分析表明,应对这类新型威胁,不能继续单纯依赖 URL 信誉与页面静态特征比对,必须转向攻击全链路行为分析。通过审计完整跳转重定向序列,采集浏览器运行时事件,打通邮件、浏览器、身份认证多源安全日志做关联分析,结合 FIDO2 强身份认证,同步迭代人员安全意识培训,形成多层防御闭环。

迪妙网络空间安全学院研究团队指出,Web 浏览器提供的丰富客户端能力未来还会被黑产持续挖掘利用,更多驻留于客户端的攻击载荷会陆续出现。安全防护的视野需要从网络服务器侧延伸到终端浏览器运行时环境。反网络钓鱼技术专家芦笛总结,钓鱼攻防博弈的重心正在发生转移,攻击者越来越多地利用合法基础设施与标准接口实现攻击,区分正常业务行为与恶意滥用行为将成为未来钓鱼检测领域的核心难题。后续研究可以进一步开展浏览器驻留钓鱼攻击的行为特征提取、多源告警关联模型构建,为安全产品迭代提供理论支撑。网络钓鱼治理是持续性对抗过程,攻击手段依托 Web 技术持续演化,防御策略也必须跟随威胁形态动态迭代。

编辑:芦笛(公共互联网反网络钓鱼工作组)

来源:迪妙网络空间安全学院

目录
相关文章
|
2天前
|
人工智能 JSON API
全网刷屏的 Jev 模型正式开放!一手实战测评 + 保姆级教程
全网爆火的 Jev 模型是什么?有什么用?怎么使用?怎么接入 AI 编程工具?效果真的好么?傻子可懂的 Jev 保姆级实战教程 + 项目实战测评来啦
5027 6
|
1天前
|
人工智能 测试技术 API
最近全网爆火的 Jev 到底是什么?适合干什么、怎么用,一篇讲透!
Jev是TypeSafe AI推出的“系统一模型”,不生成文本,专做毫秒级结构化决策:Choice(多选)、Score(打分)、Noul(是非概率)。响应快193倍、成本低444倍,适合工单路由、内容审核、测试定级等高频判断场景。
688 0
最近全网爆火的 Jev 到底是什么?适合干什么、怎么用,一篇讲透!
|
14天前
|
人工智能
千问办公官网入口:阿里AI办公QwenWork产品页和免费网页端链接
千问办公官网含两大入口:一是网页端(qwenwork.cn),即开即用,支持浏览器直接访问;二是阿里云产品页 https://t.aliyun.com/U/JNKJuO 提供免费/付费版详情、功能介绍及使用指南。
|
14天前
|
人工智能 自然语言处理 安全
阿里云千问办公 QwenWork详细介绍:产品核心能力、典型场景、价格及常见问题解答
千问办公是阿里云推出的一站式AI办公平台,主打"不止于对话,更注重交付",依托通义千问旗舰大模型,用户一句话即可完成数据分析、PPT生成、视频剪辑等复杂任务,直接输出可用成果。产品深度打通钉钉生态与企业OA,覆盖桌面端、网页端,提供企业标准版198元/人/月等多档订阅方案,新用户注册即赠2000积分,适配工程师、HR、财务等多职业办公场景,成为能动手干活的"全能AI同事"。
|
13天前
|
IDE 开发工具
Qoder 上线 Sonus 模型,Computer Use 能力全面增强
Qoder国际版上线全新内置大模型Sonus(/ˈsoʊnəs/),全球领先,专精超长任务执行与电脑操作(Computer Use)。配合Qoder桌面端0.2.3版本,可自主完成编程、金融建模、科研及表格制作等复杂工作。现全面支持Qoder全系产品,效率提升3.2倍。
1695 8
Qoder 上线 Sonus 模型,Computer Use 能力全面增强
|
15天前
|
缓存 人工智能 自然语言处理
阿里云qwen3.8-flash大模型介绍:模型能力、模型价格、免费额度与最新活动
本文是阿里云百炼平台Qwen3.8-Flash大模型的选型接入指南,作为兼顾性能与响应速度的高性价比多模态模型,它支持百万级上下文窗口、全场景多模态输入与完整智能体能力矩阵,适配编程辅助、智能体协作等核心场景。文中同步梳理了最新下调的阶梯定价、夜间4折等优惠活动,搭配OpenAI兼容流式调用示例,帮助开发者低成本快速落地高并发AI应用。
阿里云qwen3.8-flash大模型介绍:模型能力、模型价格、免费额度与最新活动
|
9天前
|
缓存 IDE Java
【保姆级】Android Studio下载、安装和汉化教程(2026最新)
Android Studio 是 Google 官方推出的免费 Android 应用开发集成环境,基于 IntelliJ IDEA,内置模拟器、调试器、性能分析及 Compose 界面工具,功能全面,文档丰富,是安卓开发首选工具。(239字)
1040 1
|
15天前
|
人工智能 API 内存技术
刚刚 DeepSeek V4.1 Flash 开启内测,1 分钟教你用上!
刚刚 DeepSeek 内测群发布了 DeepSeek V4.1 Flash 中间版本内测的消息,这次的模型采用了新的结构,原生支持多模态、能力更强、速度更快、且成本更低。
2008 15