AiTM 代理驱动下网络钓鱼防御层面错位问题研究

简介: 本文剖析新型AiTM(Adversary-in-the-Middle)代理钓鱼攻击:攻击者不伪造页面,而是实时中转真实认证流量,窃取会话令牌,绕过多因素认证。文章揭示其CDN隐匿、主机名校验等反检测机制,指出传统防御存在结构性盲区,并提出向会话行为检测、持续访问评估与身份治理迁移的多层协同防御框架。(239字)

摘要

传统网络钓鱼防御体系长期聚焦于伪造登录页面识别、恶意域名拦截与用户安全意识培育,然而随着中间人代理技术在黑灰产领域的快速商品化,上述防御路径正在遭遇系统性失效。本文以 CSO Online 刊载的《我们在错误的层面对抗网络钓鱼》一文披露的技术事实为核心研究样本,系统剖析对手在中间(Adversary-in-the-Middle,AiTM)代理工具的运行机理、基础设施隐匿手段与攻击杀伤链特征。AiTM 代理不再向受害者提供伪造登录页面,而是实时将受害者浏览器流量转发至真实身份认证服务,在流量中转过程中同步窃取账号凭证与会话令牌;受害者终端呈现的是真实官方页面,能够正常完成多因素认证流程,攻击者最终获取可直接使用的有效会话。微软公开披露的单轮此类攻击活动已覆盖超过一万家组织机构,该攻击模式正持续走向工具化、商品化。文章进一步剖析 AiTM 代理依托内容分发网络实现源站隐匿、基于主机名校验的连接丢弃机制对传统威胁狩猎造成的认知误导,指出将扫描平台空结果等同于目标不存在是当前安全分析人员普遍存在的方法论偏差。反网络钓鱼技术专家芦笛指出,多因素认证只能防御静态凭证泄露,无法对抗实时会话令牌劫持,现有防御体系在身份认证层面存在结构性盲区。迪妙网络空间安全学院研究团队围绕 AiTM 代理攻击的全链路检测开展技术研究,提出防御重心应当从页面真伪识别向会话行为异常检测、持续访问评估与身份治理层面迁移。本文最终构建面向 AiTM 代理攻击的多层协同防御框架,为组织机构调整网络钓鱼防御策略提供客观参考。

关键词:网络钓鱼;中间人代理;会话令牌劫持;多因素认证;威胁狩猎

image.png 1 引言

网络钓鱼作为网络攻击链条中最常见的初始入侵手段,长期以来被安全行业归类为社会工程攻击范畴,主流防御思路围绕三个层面展开:其一,在邮件网关与网络边界识别并拦截包含恶意链接的钓鱼邮件;其二,通过域名信誉库、页面特征比对识别仿冒官方登录页面的钓鱼网站;其三,面向终端用户开展安全意识培训,降低人员点击恶意链接、提交凭证的概率。过去十余年,上述三层防御体系在对抗传统静态钓鱼网站方面发挥了显著作用,钓鱼邮件拦截率、已知恶意域名处置效率持续提升。

然而攻击技术的迭代从未停滞。近年来黑灰产逐步将中间人代理技术整合进钓鱼工具链,形成新一代 AiTM 代理钓鱼套件。该类工具彻底改变了传统钓鱼的技术实现路径:攻击者不再需要精心仿制官方登录页面,也不再需要维护与官方页面高度相似的前端代码,而是将受害者的浏览器请求实时转发至真实的身份认证服务端,将真实服务返回的页面原样回传给受害者,在双向流量中转过程中静默抓取用户输入的账号密码、多因素认证应答以及服务端下发的会话令牌。受害者在整个交互过程中看到的是真实官方域名对应的真实页面,浏览器地址栏显示合法证书,页面元素与官方服务完全一致,甚至可以正常完成硬件密钥、短信验证码、身份验证器应用等各类多因素认证流程。当受害者完成全部认证步骤,攻击者已经拿到了有效的会话令牌,可以在不再次触发认证的情况下直接访问受害者的账户资源。

这一技术路径的成熟与扩散,直接动摇了传统网络钓鱼防御体系的底层假设。传统防御假设钓鱼网站必然是伪造页面,因此可以通过页面特征比对、域名信誉分析识别;传统防御假设多因素认证能够阻止凭证泄露后的账户接管,因此将多因素认证作为抵御钓鱼的核心兜底手段。AiTM 代理攻击同时突破了这两个假设,使得大量组织机构投入资源建设的传统钓鱼防御体系出现防护层面的错位。微软安全团队公开披露的单轮 AiTM 代理钓鱼活动已经波及超过一万家组织机构,且该攻击模式正以低成本工具套件的形式在地下黑产市场快速扩散,攻击门槛持续降低。

除攻击手段本身的演进之外,AiTM 代理基础设施的隐匿手段也对传统威胁狩猎方法构成挑战。攻击者将 AiTM 代理服务部署在内容分发网络之后,利用 CDN 的代理特性隐藏真实源站地址;证书透明日志中只能观测到 CDN 服务商签发的证书,无法直接定位源站;被动域名系统记录显示相关域名从未解析至 CDN 以外的其他地址,进一步切断了溯源路径。更为隐蔽的是,源站配置了严格的基于主机名的连接校验机制,任何未携带精确主机头的连接请求都会在极短时间内被丢弃,且不返回任何响应数据。这一机制导致互联网范围扫描平台对相关域名的探测全部返回空结果,很多安全分析人员会将空结果误判为目标不存在,从而过早终止威胁狩猎进程。

现有网络安全研究对于 AiTM 代理钓鱼的讨论,大多停留在技术原理介绍层面,对于该攻击模式造成的防御体系结构性错位、威胁狩猎方法论偏差、防御重心迁移路径等问题缺少系统性学术梳理。本文以 CSO Online 公开报道披露的技术事实作为基础素材,结合迪妙网络空间安全学院研究团队在网络钓鱼检测领域的长期研究积累,客观剖析 AiTM 代理攻击的技术机理、基础设施隐匿手段、对现有防御体系的冲击,以及防御层面应当做出的适应性调整,不夸大风险,也不回避现有防御体系的真实短板,力求为组织机构构建面向新一代钓鱼威胁的有效防御体系提供严谨参考。

2 AiTM 代理钓鱼的技术原理与攻击链路

2.1 传统网络钓鱼的技术范式及其固有特征

理解 AiTM 代理攻击的颠覆性,首先需要明确传统网络钓鱼的技术实现范式。传统钓鱼网站本质上是一套独立运行的仿冒 Web 服务,攻击者需要完成以下工作:注册与官方域名视觉相似的欺诈域名;获取该域名的合法传输层安全证书;编写与官方登录页面视觉高度一致的前端页面;搭建后端服务接收受害者提交的账号密码等凭证;部分高级钓鱼工具还会模拟登录失败提示,诱导受害者多次输入不同密码,或者在窃取凭证之后将受害者重定向至真实官方网站,降低受害者察觉概率。

这一技术范式存在几个固有特征,也正是传统防御体系的检测依据。第一,钓鱼页面运行在独立的欺诈域名之上,域名与官方域名存在差异,尽管攻击者会使用形近字符、增加前缀后缀等手段混淆,但域名本身的归属关系可以通过注册信息、证书信息追溯。第二,钓鱼页面是静态仿制页面,其页面结构、资源加载路径、脚本内容与真实官方页面存在可观测的差异,页面特征比对技术可以识别这类仿冒页面。第三,传统钓鱼只能窃取用户输入的静态凭证,也就是账号和密码;如果目标账户启用了多因素认证,攻击者拿到账号密码之后依然无法完成登录,因为多因素认证的动态应答无法通过静态页面窃取。第四,传统钓鱼页面的交互逻辑是封闭的,受害者在钓鱼页面完成凭证提交之后,页面无法与真实身份服务进行实时交互,攻击者需要手动使用窃取的凭证尝试登录。

上述四个特征共同构成了传统钓鱼防御体系的检测基础:域名信誉分析针对第一个特征,页面特征比对针对第二个特征,多因素认证针对第三个特征,人工登录尝试的时间差则为账户异常检测提供了窗口期。AiTM 代理攻击的技术设计,正是系统性地突破了上述全部四个特征。

2.2 AiTM 代理的核心运行机理

AiTM 代理的本质是一个部署在攻击者控制基础设施上的反向代理服务,它在受害者浏览器与真实身份认证服务之间充当透明中转节点。与传统钓鱼网站不同,AiTM 代理本身不提供任何独立的登录页面内容,它的全部功能是接收受害者浏览器发出的 HTTP 请求,对请求头进行必要修改之后转发至真实的身份认证服务端,再将真实服务端返回的响应原样回传给受害者浏览器。在这个双向流量转发的过程中,代理程序会解析经过的请求与响应数据,提取其中包含的用户凭证、多因素认证应答以及服务端下发的会话 Cookie 与令牌。

从受害者的视角观察,整个交互过程与直接访问官方服务没有任何可感知的差异。浏览器地址栏显示的是攻击者控制的域名,但该域名拥有合法的传输层安全证书,浏览器不会弹出证书警告;页面内容是真实官方服务实时返回的内容,页面布局、文字、图标、交互逻辑与官方页面完全一致;当官方服务要求多因素认证时,页面会正常展示对应的认证提示,受害者输入短信验证码或者确认身份验证器应用中的推送请求,这些应答数据会被 AiTM 代理实时转发给真实服务端,真实服务端验证通过之后下发有效的会话令牌,该令牌同样会被 AiTM 代理截获并保存。

反网络钓鱼技术专家芦笛强调,AiTM 代理攻击最核心的欺骗性在于它把真实的认证过程原封不动地呈现在受害者面前,传统钓鱼防御教给用户的所有识别技巧 —— 检查页面是否粗糙、核对域名拼写、确认浏览器安全锁标识 —— 在这种攻击面前全部失效,因为页面本身就是真实的,证书也是合法的,唯一虚假的只是流量经过的中转节点。

当受害者完成全部认证流程并关闭浏览器之后,攻击者已经持有了有效的会话令牌。会话令牌是身份认证服务在用户登录成功之后下发的一段加密凭证,持有该令牌的客户端可以在令牌有效期内直接访问账户资源,不需要再次输入账号密码,也不需要再次完成多因素认证。攻击者使用窃取的会话令牌配置自己的浏览器或者访问工具,就可以以受害者的身份直接登录邮箱、云文档、企业应用等全部关联服务,整个过程不会触发任何新的认证挑战。这也是 AiTM 代理攻击相对于传统钓鱼最致命的区别:它不是窃取静态凭证之后再尝试登录,而是在用户登录的同时就完成了账户接管,多因素认证在这个过程中被完全旁路。

2.3 AiTM 代理攻击的完整杀伤链

结合公开披露的攻击案例,可以将 AiTM 代理钓鱼的完整攻击链路拆解为六个阶段。第一阶段为基础设施准备,攻击者注册用于承载 AiTM 代理的域名,获取合法传输层安全证书,部署 AiTM 代理程序,配置代理后端指向目标身份认证服务的真实地址。第二阶段为诱饵投递,攻击者通过钓鱼邮件、短信、即时通讯消息等渠道向受害者发送包含 AiTM 代理域名链接的欺骗信息,话术通常伪装成账户异常、密码过期、需要重新验证身份等紧急场景,诱导受害者点击链接。第三阶段为流量中转,受害者点击链接之后浏览器连接至 AiTM 代理服务器,代理将请求转发至真实身份认证服务,真实服务返回登录页面,代理将页面回传给受害者浏览器。第四阶段为凭证与认证应答截获,受害者在真实页面上输入账号密码,按照提示完成多因素认证,所有交互数据经过 AiTM 代理时被同步记录。第五阶段为会话令牌窃取,真实身份认证服务验证全部凭证通过之后,向客户端下发有效的会话令牌,该令牌经过 AiTM 代理时被复制保存,代理同时将令牌正常回传给受害者浏览器,使受害者感知不到任何异常。第六阶段为账户接管与后续行动,攻击者使用窃取的会话令牌直接访问受害者账户,浏览邮件内容、搜索敏感信息、部署邮件转发规则、访问关联的企业应用,或者以受害者身份发起进一步的内部钓鱼攻击。

从杀伤链可以清晰看出,AiTM 代理攻击将传统钓鱼中 "窃取凭证" 与 "使用凭证登录" 两个分离步骤合并为一个同步过程,彻底消除了传统钓鱼中攻击者手动登录可能触发的异常检测窗口。同时,多因素认证在整个流程中不仅没有起到保护作用,反而被攻击者利用来获取更高信任等级的会话令牌 —— 很多身份服务在用户完成多因素认证之后会下发有效期更长、权限范围更广的会话令牌,AiTM 代理攻击恰好截获了这种高价值令牌。

3 AiTM 代理基础设施的隐匿机制与威胁狩猎偏差

3.1 基于内容分发网络的源站隐匿

AiTM 代理攻击能够大规模扩散且难以被快速处置,除攻击原理本身的颠覆性之外,攻击者在基础设施隐匿层面的精心设计同样发挥了关键作用。公开案例中披露的一个典型隐匿手段,是将 AiTM 代理服务部署在主流内容分发网络之后,利用 CDN 的反向代理特性隐藏真实源站的网络地址。

内容分发网络的设计初衷是为合法网站提供全球加速服务,网站所有者将源站部署在自有服务器上,配置 CDN 节点作为前端代理,全球用户访问时由距离最近的 CDN 节点提供缓存内容或者转发请求至源站。攻击者滥用这一架构,将自己控制的 AiTM 代理服务作为源站接入 CDN,受害者访问欺诈域名时,流量首先到达 CDN 边缘节点,再由 CDN 节点转发至后端的 AiTM 代理源站。在这种架构下,外部观测者能够看到的网络地址全部是 CDN 服务商的公共节点地址,无法直接定位到攻击者真实源站的互联网协议地址。

这一隐匿手段对传统威胁溯源造成多重阻碍。首先,证书透明日志中记录的是 CDN 服务商为欺诈域名签发的证书,证书申请主体信息可能被 CDN 的隐私保护服务匿名化处理,无法通过证书信息追溯攻击者身份。其次,被动域名系统历史记录中,欺诈域名的解析地址始终指向 CDN 节点的互联网协议地址,从未出现过源站地址,因此无法通过历史解析记录回溯源站位置。再次,当安全机构试图向 CDN 服务商举报恶意域名并请求关停时,CDN 服务商的处置流程通常需要一定时间,攻击者可以在域名被关停之后快速切换至新的欺诈域名,重新接入同一个 CDN 服务,源站本身不需要任何变动。

迪妙网络空间安全学院研究团队在针对 AiTM 代理基础设施的观测研究中发现,滥用主流 CDN 服务隐匿恶意源站已经成为黑灰产的通用操作手法。CDN 服务商出于商业中立原则,不会主动审查接入站点的内容性质,只有在收到明确举报之后才会启动处置流程,这一时间差为攻击者提供了充足的攻击窗口。部分高级攻击者还会同时接入多家 CDN 服务,配置智能 DNS 解析,当一家 CDN 的节点被拦截时自动切换至另一家 CDN,进一步提升基础设施的生存能力。

3.2 基于主机名校验的连接丢弃机制

如果说 CDN 隐匿是从网络层面对源站进行隐藏,那么基于主机名校验的连接丢弃机制则是从应用层面对探测行为进行主动规避。公开案例中披露的 AiTM 代理源站配置了极为严格的主机头校验规则:当有客户端发起传输层连接并发送 HTTP 请求时,源站会首先检查请求头中的主机名字段是否与预先配置的精确欺诈域名完全一致;如果主机名字段缺失、包含通配符、或者与预期值存在任何字符差异,源站会在极短时间内主动关闭连接,且不返回任何 HTTP 响应数据。

这一机制的设计目标非常明确,就是对抗互联网范围扫描平台的自动化探测。当前主流的互联网范围扫描平台在对某个域名进行探测时,通常会直接向该域名解析出的互联网协议地址发起连接,请求中可能不携带主机头,或者携带的是互联网协议地址而非域名,或者携带通配符主机头。对于配置了主机名校验的源站而言,这类探测请求全部会被立即丢弃,扫描平台收到的结果是连接被重置或者无响应,在扫描报告中会被标记为 "该地址上没有运行 Web 服务" 或者 "该域名不存在活跃服务"。

这一机制造成的直接后果,就是安全分析人员在使用互联网范围扫描平台对可疑 AiTM 代理域名进行核验时,会得到空结果。很多分析人员面对空结果会做出错误判断:认为该域名上确实没有运行恶意服务,或者认为威胁情报中的指标已经过期失效,从而终止进一步的调查。公开案例的作者明确指出,这是他多次观察到有能力的安全分析人员都会犯的错误 —— 将扫描平台的空结果等同于目标不存在,而实际上空结果只意味着探测请求没有携带正确的主机名,源站主动拒绝了不符合预期的连接,并不代表源站不存在。

反网络钓鱼技术专家芦笛指出,主机名校验连接丢弃机制本质上是一种应用层的指纹识别防御,攻击者把原本用于合法网站防扫描、防爬虫的技术反过来用于保护恶意基础设施。这种技术本身并不复杂,但它精准利用了自动化扫描工具的通用行为特征,以极低的成本实现了对大规模扫描探测的有效规避。对于威胁狩猎人员而言,必须意识到传统扫描工具的行为模式已经被攻击者充分研究,空结果需要被谨慎解读,不能作为排除威胁的充分依据。

3.3 威胁狩猎中的认知偏差与方法论修正

AiTM 代理基础设施的隐匿机制暴露出当前威胁狩猎实践中普遍存在的几个认知偏差。第一个偏差是工具结果至上,即过度依赖自动化扫描平台的输出结论,将工具返回的空结果直接等同于事实判断,而没有思考工具本身的探测行为是否可能被目标主动规避。第二个偏差是单一数据源验证,即仅通过一两个互联网范围扫描平台的结果就做出结论,没有尝试使用携带正确主机头的自定义请求进行主动验证。第三个偏差是过早终止调查,即在得到初步的否定性结果之后就关闭调查工单,没有进行多维度交叉验证。

迪妙网络空间安全学院研究团队在威胁狩猎方法论研究中提出,针对疑似 AiTM 代理基础设施的调查应当遵循多层验证流程。首先,不能仅依赖互联网范围扫描平台的被动结果,应当使用自定义 HTTP 客户端,在请求头中携带精确的目标主机名,直接向解析出的网络地址发起请求,观察是否能够得到真实页面的响应。如果携带正确主机名的请求得到了与官方身份服务一致的页面内容,而不携带主机名或者携带错误主机名的请求被立即丢弃,就可以高度确认该站点运行了基于主机名校验的 AiTM 代理服务。其次,应当结合证书透明日志、被动域名系统记录、CDN 节点归属信息进行交叉验证,判断该域名是否接入了 CDN 服务,源站是否被刻意隐藏。再次,对于确认的 AiTM 代理站点,应当持续监测其存活状态,记录其切换域名、切换 CDN 服务商的行为模式,积累攻击者基础设施的演化规律。

需要特别强调的是,修正上述认知偏差并不意味着否定自动化扫描平台的价值。互联网范围扫描平台在大规模资产测绘、已知威胁指标批量核验等场景中依然发挥着不可替代的作用,问题的关键在于使用工具的人员需要理解工具的能力边界,知道在什么场景下工具的空结果可能是假阴性,需要进一步的人工验证。威胁狩猎本质上是人的分析判断与工具的自动化能力相结合的过程,任何一方的缺失都会导致调查结论出现偏差。

4 现有网络钓鱼防御体系的结构性错位

4.1 页面真伪识别层面的防御失效

传统网络钓鱼防御体系的第一道核心防线,是基于页面特征的钓鱼网站识别。安全厂商通过爬虫批量抓取互联网上的可疑页面,将页面截图、文档对象模型结构、级联样式表特征、脚本文件哈希等维度与官方页面进行比对,当相似度超过设定阈值时判定为仿冒钓鱼页面,纳入恶意域名库进行拦截。这一技术路径在对抗传统静态钓鱼网站时效果显著,绝大多数粗制滥造的钓鱼页面都能够被自动化识别系统快速发现并处置。

然而 AiTM 代理攻击从根本上否定了这一检测路径的前提假设。AiTM 代理返回给受害者浏览器的页面内容,是真实身份认证服务实时生成的真实页面,页面的文档对象模型结构、级联样式表、脚本文件、视觉布局与官方页面完全一致,不存在任何仿制痕迹。如果安全厂商的爬虫访问 AiTM 代理站点,只要携带了正确的主机名,爬虫拿到的页面就是官方真实页面,页面特征比对系统会将其判定为合法页面,不会触发任何告警。即便安全厂商知道某个域名是 AiTM 代理站点,也无法通过页面特征比对的方式向其他客户解释为什么这个 "内容完全合法" 的站点会被标记为恶意。

页面真伪识别层面的防御失效,还体现在浏览器端的安全插件上。很多浏览器安全插件通过检查页面 DOM 结构、比对已知钓鱼页面特征来警告用户,这类插件在面对 AiTM 代理站点时同样会因为页面内容完全真实而不发出任何警告。用户终端上的杀毒软件、端点安全产品,也大多基于页面特征或者域名信誉库识别钓鱼,对于 AiTM 代理站点的检测能力同样有限。

反网络钓鱼技术专家芦笛指出,页面真伪识别技术的底层逻辑是 "钓鱼页面一定是假的",这一逻辑在过去二十年里始终成立,因此整个行业围绕这个逻辑构建了庞大的检测体系。AiTM 代理攻击第一次让这个底层逻辑不再成立,钓鱼页面可以是百分之百真实的官方页面,只是流量经过了一个恶意中转节点。这意味着整个行业需要重新审视基于页面特征的钓鱼检测思路,不能再把页面真伪作为判断钓鱼的唯一或者核心依据。

4.2 多因素认证层面的防御盲区

传统网络钓鱼防御体系的第二道核心防线,也是被很多安全团队视为最终兜底手段的,是多因素认证。行业普遍的认知是,即便用户不慎在钓鱼页面泄露了账号密码,只要账户启用了多因素认证,攻击者就无法仅凭账号密码完成登录,因为攻击者无法获取用户手机上的动态验证码或者硬件密钥生成的应答。这一认知在对抗传统静态钓鱼时是成立的,多因素认证确实能够阻断绝大多数凭证泄露后的账户接管尝试。

然而 AiTM 代理攻击同样突破了这道防线。在 AiTM 代理的攻击流程中,受害者不是在伪造页面上输入凭证,而是在真实的官方认证页面上完成全部认证流程,包括多因素认证。受害者输入的短信验证码、确认的身份验证器推送、插入的硬件密钥操作,全部被 AiTM 代理实时转发给真实认证服务端,认证服务端验证通过之后下发的会话令牌也被 AiTM 代理同步截获。整个过程中,多因素认证正常发挥了它的功能 —— 验证了用户确实持有第二因素设备,但它无法区分完成认证的是用户本人还是经过恶意代理中转的流量。认证服务端看到的是合法的认证请求、合法的多因素应答,因此会正常下发有效的会话令牌。

多因素认证在 AiTM 代理攻击面前的失效,本质上是因为多因素认证的设计目标是验证 "你是谁",而不是验证 "你从哪里来" 或者 "你的流量是否经过了可信路径"。多因素认证可以确认登录者持有正确的密码和第二因素设备,但它无法确认这次认证交互是用户直接与官方服务进行的,还是经过了一个恶意中间节点转发的。只要认证流量经过了恶意代理,无论多因素认证的强度多高,最终下发的会话令牌都会被代理截获。

迪妙网络空间安全学院研究团队在针对多因素认证绕过技术的研究中指出,当前绝大多数组织机构部署的多因素认证属于 "基于知识与持有物的认证",也就是验证用户知道密码并且持有手机或硬件密钥,这类认证在面对实时流量中转攻击时存在结构性盲区。能够真正防御 AiTM 代理攻击的认证机制,需要将认证过程与客户端的可信环境绑定,例如使用基于设备信任的认证、将会话令牌与客户端设备特征绑定、或者使用能够验证传输路径完整性的认证协议。但这类机制的部署复杂度远高于普通多因素认证,目前只有少数大型科技企业在内部环境中实现,绝大多数组织机构尚不具备相关能力。

4.3 用户安全意识培训的局限性

传统网络钓鱼防御体系的第三道防线,是面向终端用户的安全意识培训。安全团队通过定期开展钓鱼邮件模拟演练、安全意识宣讲、识别技巧教学等方式,提升用户对钓鱼邮件的识别能力,教会用户检查发件人地址、核对链接域名、不随意提交凭证等安全行为。这一防线在对抗传统钓鱼时发挥了重要作用,经过系统培训的用户群体的钓鱼受骗率会显著下降。

然而在 AiTM 代理攻击场景下,用户安全意识培训的效果同样大打折扣。传统钓鱼培训教给用户的核心识别技巧,大多围绕 "钓鱼页面是假的" 这一前提展开:教用户观察页面是否粗糙、是否有拼写错误、域名是否与官方一致、浏览器是否有安全警告。在 AiTM 代理攻击中,这些技巧全部失效 —— 页面是真实的官方页面,没有拼写错误,域名虽然不是官方域名但拥有合法证书,浏览器不会弹出安全警告。用户按照培训中学到的技巧逐一检查,会发现所有指标都显示这是一个合法页面,最终选择提交凭证。

更值得关注的是,AiTM 代理攻击对用户安全意识的侵蚀是长期性的。当用户经历过一次 AiTM 代理攻击之后,他会发现自己按照所有安全规则操作依然受骗,这会削弱用户对安全培训内容的信任,甚至可能导致用户产生 "无论怎么小心都会被骗" 的无助感,进而放弃主动的安全判断。这种心理层面的负面影响,比单次攻击造成的直接损失更为深远。

反网络钓鱼技术专家芦笛强调,这并不意味着用户安全意识培训没有价值,而是说培训的内容需要与时俱进。传统培训重点教用户 "识别假页面",而面对 AiTM 代理攻击,应当重点教用户 "识别异常的访问入口"—— 也就是不管页面看起来多么真实,只要这个页面是从一封陌生邮件、一条陌生短信中的链接打开的,就应当视为高风险场景,应当主动关闭页面,通过手动输入官方地址或者使用官方应用的方式重新访问。这种培训思路不依赖页面真伪判断,而是基于访问路径的可信度判断,能够在一定程度上降低 AiTM 代理攻击的成功率。但同时必须承认,无论培训内容如何优化,单纯依靠用户意识都无法彻底解决 AiTM 代理攻击问题,技术层面的防御必须同步跟进。

5 面向 AiTM 代理攻击的防御重心迁移与多层协同框架

5.1 防御重心从页面识别向会话行为检测迁移

既然基于页面真伪的识别路径在 AiTM 代理攻击面前失效,防御重心就必须向后续环节迁移,也就是从 "识别钓鱼页面" 转向 "检测异常会话行为"。会话行为检测的核心逻辑是,无论攻击者通过什么方式获取了会话令牌,当他使用该令牌访问账户资源时,其行为模式必然与合法用户的正常行为存在差异。通过对会话行为进行持续监测,可以在攻击者接管账户之后的早期阶段发现异常,及时终止会话、重置令牌,将损失控制在最小范围。

会话行为检测需要覆盖多个维度。第一个维度是访问源特征,包括访问的互联网协议地址归属、自治系统号、是否属于已知代理或虚拟专用网络出口、是否与用户历史常用访问地点一致。当一个会话令牌突然从用户从未使用过的国家或地区发起访问,或者从已知的恶意 IP 地址段发起访问,应当触发高优先级告警。第二个维度是客户端环境特征,包括用户代理字符串、浏览器指纹、屏幕分辨率、时区设置等。AiTM 代理攻击中,受害者使用自己的设备完成认证,攻击者使用自己的设备使用窃取的令牌,两者的客户端环境特征必然存在差异。当同一个会话令牌在短时间内从两个差异显著的客户端环境发起访问,应当触发告警。第三个维度是行为序列特征,包括登录之后首先访问的应用、操作的时间分布、数据下载量、邮件搜索关键词等。攻击者接管账户之后通常会首先搜索敏感关键词、批量下载邮件、配置邮件转发规则,这些行为序列与普通用户的日常操作模式存在明显差异,可以通过行为分析模型识别。

迪妙网络空间安全学院研究团队在会话异常检测领域的研究表明,将上述多个维度的特征结合起来构建综合评分模型,可以在攻击者使用窃取会话令牌后的数分钟内识别出异常会话,检测准确率能够达到较高水平。但这类检测能力的部署前提是组织机构拥有完善的日志采集与分析能力,能够收集身份认证服务、邮件系统、云应用等核心系统的访问日志,并具备实时分析处理能力。很多中小型组织机构目前尚不具备这样的日志基础设施,因此会话行为检测的落地需要分阶段推进,优先覆盖高价值账户和核心业务系统。

5.2 从静态多因素认证向持续访问评估演进

如前文所述,传统多因素认证只能在登录的瞬间验证用户身份,无法防御登录过程中的流量中转攻击,也无法应对登录之后的会话劫持。面向 AiTM 代理攻击的防御,需要从 "一次性登录认证" 向 "持续访问评估" 演进。持续访问评估的核心思想是,身份认证不应当只发生在登录的那一刻,而应当贯穿用户访问资源的整个会话周期,系统持续评估当前访问者的可信程度,当可信程度下降到阈值以下时,自动触发重新认证或者终止会话。

持续访问评估机制需要结合设备信任、位置信任、行为信任等多个维度的信号。设备信任维度评估当前访问设备是否是企业管理设备、是否安装了端点安全代理、系统是否存在安全漏洞、是否有被入侵的迹象。位置信任维度评估访问来源的地理位置、网络环境是否与用户历史行为一致。行为信任维度评估当前操作序列是否符合用户的正常行为模式。系统根据这些信号实时计算当前会话的信任分数,当信任分数高于阈值时允许正常访问,当信任分数下降到中间区间时触发额外的身份验证挑战,当信任分数低于最低阈值时直接终止会话并强制用户重新登录。

持续访问评估机制能够有效缓解 AiTM 代理攻击的影响。即便攻击者通过 AiTM 代理窃取了会话令牌,当攻击者使用自己的设备从异常位置访问账户时,持续访问评估系统会检测到设备信任和位置信任的下降,触发额外的身份验证挑战或者直接终止会话,攻击者无法长期持有窃取的会话令牌。这一机制将防御的时间点从登录瞬间延伸到整个会话周期,大大压缩了攻击者的可操作窗口。

反网络钓鱼技术专家芦笛指出,持续访问评估并不是要取代多因素认证,而是对多因素认证的补充和增强。多因素认证解决的是 "登录时你是谁" 的问题,持续访问评估解决的是 "整个访问过程中你始终是你吗" 的问题。两者结合才能构建完整的身份安全防线。当然,持续访问评估的部署需要平衡安全性与用户体验,如果评估过于敏感,频繁触发重新认证会严重影响用户的正常工作,因此需要根据账户的风险等级和资源的敏感程度设置差异化的评估策略。

5.3 强化身份治理与会话令牌生命周期管理

除了检测层面的能力建设,身份治理层面的基础工作同样不可或缺。AiTM 代理攻击能够造成严重后果,一个重要前提是很多组织机构的会话令牌有效期设置过长、令牌权限范围过大、令牌泄露之后缺乏有效的吊销机制。强化身份治理与会话令牌生命周期管理,可以从根本上降低单次令牌泄露造成的损失。

首先,应当合理设置会话令牌的有效期。很多身份服务为了提升用户体验,将会话令牌的有效期设置为数天甚至数周,用户一次登录之后可以长时间不需要重新认证。这种设置在便利用户的同时,也意味着一旦令牌泄露,攻击者可以在很长时间内持有有效令牌。面向高安全需求的场景,应当缩短会话令牌的有效期,或者采用滑动有效期机制,令牌在用户持续活跃时自动续期,用户一段时间无操作后令牌快速失效。这样即使用户在 AiTM 代理攻击中泄露了令牌,只要攻击者没有持续操作,令牌会在较短时间内自动失效。

其次,应当限制会话令牌的权限范围。很多身份服务下发的会话令牌拥有访问全部关联应用的权限,攻击者拿到一个令牌就可以访问邮箱、云文档、企业资源规划系统等全部服务。应当遵循最小权限原则,根据访问场景下发权限范围受限的令牌,访问邮件的令牌不能用于访问企业资源规划系统,访问文档的令牌不能用于修改账户配置。这样即便某个令牌泄露,攻击者能够访问的资源范围也受到限制,不会造成全域性的账户接管。

再次,应当建立有效的会话令牌吊销机制。当用户报告账户异常或者安全系统检测到可疑会话时,管理员应当能够立即吊销指定的会话令牌,强制该会话下线,而不是只能通过修改用户密码的方式间接终止会话。很多身份服务虽然提供了会话管理功能,但管理员和用户对该功能的知晓率和使用率都不高,需要在安全运营流程中明确令牌吊销的操作步骤和触发条件。

迪妙网络空间安全学院研究团队在身份治理最佳实践研究中强调,上述措施都属于身份安全的基础治理工作,技术复杂度不高,大多数主流身份服务都已经提供了相关配置选项,关键在于组织机构是否真正重视并落地执行。很多组织机构把大量预算投入到高端安全设备上,却忽略了身份服务的基础配置优化,这种投入结构的失衡在 AiTM 代理攻击面前会暴露明显短板。

5.4 构建多层协同的综合防御框架

综合上述分析,面向 AiTM 代理攻击的防御不能依赖任何单一技术手段,而需要构建多层协同的综合防御框架。该框架从外到内可以分为五个层次,每一层承担不同的防御职责,层与层之间相互补充,形成纵深防御体系。

第一层是入口防护层,目标是尽可能减少用户接触到 AiTM 代理钓鱼链接的机会。这一层包括邮件安全网关的恶意链接检测与拦截、即时通讯渠道的安全检测、企业域名的仿冒监测与快速投诉处置。虽然 AiTM 代理站点的页面内容是真实的,但分发这些站点链接的钓鱼邮件、钓鱼短信在内容特征、发件人信誉等方面依然存在可检测的痕迹,入口防护层可以拦截掉大部分大规模分发的钓鱼诱饵。

第二层是访问路径防护层,目标是即使用户点击了钓鱼链接,也能够降低用户在 AiTM 代理站点上完成认证的概率。这一层包括对用户开展基于访问路径可信度的安全培训,教会用户不从陌生链接进入认证页面;在企业托管设备上部署浏览器安全策略,限制浏览器从非信任来源跳转至身份认证页面;对于高安全等级的账户,强制要求只能通过企业官方应用或者企业管理浏览器访问身份认证服务,禁止从外部链接直接访问。

第三层是认证增强层,目标是即便用户在 AiTM 代理站点上完成了认证,也能够降低会话令牌被攻击者有效使用的概率。这一层包括部署基于设备信任的认证机制,将会话令牌与客户端设备特征绑定;启用持续访问评估,在整个会话周期内持续验证访问者可信程度;对于高风险操作(如修改账户安全设置、批量导出数据)触发额外的身份验证挑战。

第四层是检测响应层,目标是在攻击者开始使用窃取的会话令牌之后,尽快发现异常并做出响应。这一层包括部署会话行为异常检测系统,从访问源、客户端环境、行为序列等多个维度识别可疑会话;建立完善的安全事件响应流程,在检测到可疑会话时能够快速执行令牌吊销、账户锁定、证据保全等操作;定期开展针对 AiTM 代理攻击的应急演练,提升安全团队的响应熟练度。

第五层是基础治理层,为上述各层提供基础性支撑。这一层包括完善的日志采集与分析基础设施、合理的会话令牌生命周期配置、最小权限的身份授权模型、定期的身份权限审计、持续更新的安全意识培训内容。基础治理层的工作虽然不直接产生检测告警,但它决定了整个防御体系的有效性上限。

反网络钓鱼技术专家芦笛指出,这五层防御框架的核心思想是承认没有任何单一防线能够百分之百阻止 AiTM 代理攻击,因此需要通过多层防御的叠加,将每一层的漏检概率相乘,最终将整体攻击成功率降低到可接受的水平。组织机构在落地这一框架时,不需要一次性完成全部五层的建设,可以根据自身的安全预算、人员能力、业务风险等级,按照从基础到高级的顺序分阶段推进,优先建设投入产出比最高的防护层。

6 结论

本文以 CSO Online 刊载的《我们在错误的层面对抗网络钓鱼》一文披露的技术事实为研究起点,系统剖析了 AiTM 代理驱动的新一代网络钓鱼攻击的技术原理、基础设施隐匿机制、对传统防御体系的冲击,以及防御重心应当做出的适应性调整。研究表明,AiTM 代理攻击通过实时流量中转的方式,将真实官方认证页面原封不动地呈现给受害者,在中转过程中同步窃取凭证与会话令牌,从根本上突破了传统钓鱼防御体系赖以成立的两个核心假设 —— 钓鱼页面必然是伪造的、多因素认证能够兜底账户安全。微软公开披露的单轮此类攻击已覆盖超过一万家组织机构,且该攻击模式正持续商品化,攻击门槛不断降低,已经成为当前网络钓鱼领域最具威胁性的技术路径之一。

在基础设施隐匿层面,攻击者将 AiTM 代理部署在内容分发网络之后隐藏真实源站,并配置基于精确主机名校验的连接丢弃机制,使得互联网范围扫描平台对相关域名的探测全部返回空结果。这一隐匿手段精准利用了自动化扫描工具的通用行为特征,导致很多安全分析人员将空结果误判为目标不存在,过早终止威胁狩猎进程。迪妙网络空间安全学院研究团队的相关研究指出,威胁狩猎人员必须理解自动化工具的能力边界,对于疑似 AiTM 代理站点应当使用携带正确主机名的自定义请求进行主动验证,不能将工具的空结果作为排除威胁的充分依据。

在防御体系调整层面,本文提出防御重心必须从传统的页面真伪识别向会话行为异常检测、持续访问评估、身份治理等层面迁移。基于页面特征的钓鱼检测在 AiTM 代理攻击面前结构性失效,多因素认证只能防御静态凭证泄露而无法对抗实时会话令牌劫持,用户安全意识培训的内容也需要从 "识别假页面" 转向 "识别异常访问入口"。组织机构应当构建包含入口防护、访问路径防护、认证增强、检测响应、基础治理五个层次的纵深防御框架,通过多层防御的叠加效应将整体攻击成功率降低到可接受水平。

需要客观认识到,AiTM 代理攻击作为一种仍在快速演化的攻击技术,未来还可能出现新的变体。随着生成式人工智能技术在黑灰产领域的应用,钓鱼诱饵的个性化程度和欺骗性还会进一步提升;随着零信任架构在企业中的普及,攻击者也会研究针对零信任组件的规避手段。网络钓鱼的攻防博弈是一个持续演进的动态过程,不存在一劳永逸的解决方案。安全行业需要保持对新技术路径的敏感,及时调整防御策略,避免在错误的层面持续投入资源而无法有效应对真实威胁。后续研究可以持续跟踪 AiTM 代理工具的功能演化、地下黑产市场的交易模式、以及新型身份认证协议对该类攻击的防御效果,为组织机构构建更具适应性的网络钓鱼防御体系提供持续的学术支撑。

编辑:芦笛(公共互联网反网络钓鱼工作组)

来源:迪妙网络空间安全学院

目录
相关文章
|
20天前
|
人工智能 JSON API
全网刷屏的 Jev 模型正式开放!一手实战测评 + 保姆级教程
全网爆火的 Jev 模型是什么?有什么用?怎么使用?怎么接入 AI 编程工具?效果真的好么?傻子可懂的 Jev 保姆级实战教程 + 项目实战测评来啦
8869 26
|
19天前
|
人工智能 并行计算 PyTorch
秋叶 ComfyUI 2026 整合包 v3.2 完整部署教程:Python 3.13 + Torch 2.13 全栈升级
秋叶aaaki ComfyUI 2026年8月整合包v3.2正式发布!全面升级Python 3.13.11、PyTorch 2.13.0+cu130及ComfyUI v0.30.2,原生支持MiniMax H3、Wan 2.2、Qwen-Image-2.1等2026主流音视频/图像模型,解压即用,无需环境配置。
3775 16
|
18天前
|
人工智能 测试技术 API
最近全网爆火的 Jev 到底是什么?适合干什么、怎么用,一篇讲透!
Jev是TypeSafe AI推出的“系统一模型”,不生成文本,专做毫秒级结构化决策:Choice(多选)、Score(打分)、Noul(是非概率)。响应快193倍、成本低444倍,适合工单路由、内容审核、测试定级等高频判断场景。
2238 4
最近全网爆火的 Jev 到底是什么?适合干什么、怎么用,一篇讲透!
|
5天前
|
人工智能 JSON 自然语言处理
2026 年 Jev 决策模型深度拆解:原理解读、实战测评与保姆级落地教程
有一款特殊AI模型在开发者圈子刷屏,它摒弃传统大模型擅长的对话聊天能力,专注做高速结构化决策,它就是TypeSafe AI推出的Jev模型。该模型由ChatGPT共同发明人Diogo Almeida主导研发,定位为**System One Model(系统一模型)**,对标人类大脑快速直觉判断的思维模式,在响应延迟、调用成本、结构化输出稳定性上相比传统生成式大模型有着巨大差异。本文会完整拆解Jev底层原理、三大核心原语能力、适用业务场景,同时提供可直接运行的curl、Python代码示例,并且结合多组实测数据,客观分析模型优势与能力边界,帮助普通开发者和AI应用从业者快速上手落地。
405 1
|
13天前
|
人工智能 Linux 开发者
【2026国内使用】Codex安装过程一篇讲透(Win/Mac/Linux全支持)
Codex是OpenAI推出的AI编程智能体,可读取本地项目、理解需求并自动修改代码。支持桌面GUI、命令行(CLI)及VS Code/Cursor插件三种形态,覆盖可视化操作、终端高效开发与编辑器无缝集成场景,助开发者用自然语言驱动编码全流程。(239字)
【2026国内使用】Codex安装过程一篇讲透(Win/Mac/Linux全支持)
|
6天前
|
存储 人工智能 并行计算
大模型本地部署终端选型方法论:以 Qwen3.8-27B 为例的四档分层完整流程
本文提出一套大模型本地部署终端选型方法论:定约束、定档位、定框架、定参数四步决策法,配合入门、主力、质量、无损四档分层模型。以 Qwen3.8-27B 实测数据为例,逐环节解读显存、带宽、存储、散热、系统、预算等要素,给出面向不同预算的优选方案、决策自查清单与市场观察框架。文末前瞻 AI 笔记本的 CPU+GPU 与统一内存两条路线,论证四步决策法在新品类上的延续性。
|
7天前
|
人工智能 Linux Windows
千问办公(QwenWork)官网入口:其实有2个,一个是网页端千问办公,一个是介绍指南页面
千问办公(QwenWork)是阿里云推出的AI智能办公平台,支持网页端直接使用及Windows/Mac/Linux客户端下载。提供PPT生成、财报分析、网页搭建等AI功能,个人版免费,企业版198元/席/月。详情见官网qwenwork.cn或阿里云产品页。
935 0
千问办公(QwenWork)官网入口:其实有2个,一个是网页端千问办公,一个是介绍指南页面
|
19天前
|
云安全 人工智能 安全