钓鱼攻击的新变种:当“隐形文本”遇上 AI 时代
近期,安全研究机构监测到超过 100 万封以零售优惠为诱饵的钓鱼邮件。这些邮件利用了被称为“文本加盐”(Text Salting)的古老技术,成功绕过了各类静态规则及 AI 驱动的邮件安全网关(SEG)。
从我们的应急响应经验来看,攻击者正在利用大语言模型(LLM)实现攻击效率的质变。他们不仅能快速生成大量具备欺骗性的文案,还能自动注入干扰文本,使得原本会被安全引擎拦截的恶意内容,在机器眼中变成了“无害信息”。这种不对称的攻防态势,值得企业安全团队高度警惕。
攻击链分析:绕过网关的“障眼法”
这些钓鱼邮件的攻击链并不复杂,但针对性极强。攻击者通常会进行以下操作:
首先,伪造合法域名或利用被入侵的合法网站发送邮件,并配合 DKIM 等标准身份验证协议,以通过网关的第一道“门槛”。
其次,核心环节在于对 HTML 源码的操纵。安全网关在分析邮件时,读取的是机器可读的底层数据,而非用户看到的视觉界面。攻击者在邮件的 HTML 代码中植入了大量的干扰文本(即“盐”),这些文本可能是一些随机的故事片段或无关的词汇。
最后,为了不让用户察觉,攻击者会通过 CSS 技巧将这些干扰文本隐藏,例如将字体大小设为 0、将显示窗口宽高设为 0,或者将内容偏移至屏幕外。最终,用户看到的是正常的促销信息,而安全网关则被这些“乱码”干扰了语义分析,导致误判。
为什么 AI 也会被“欺骗”?
很多企业认为引入了 AI 邮件分析引擎就万事大吉,但事实并非如此。这一环节是很多企业容易忽视的:AI 模型在处理大量且冗长的 HTML 干扰文本时,往往会丢失对核心恶意意图的上下文识别。
类似攻击近年来明显增加,黑客通过叠加多种隐藏技术,即使一种被检测到,其他技术也能确保恶意内容成功送达。更严重的是,攻击者正利用 LLM 快速迭代这些混淆代码,而防御端的响应往往滞后。
Solar 安全建议:构建深度防御体系
面对此类隐蔽性极强的钓鱼攻击,单一的网关过滤已不足以应对。我们建议企业从以下几个方面加强防御:
第一,升级检测维度。安全工具不应仅仅扫描关键词,需要评估邮件的完整上下文,包括可见内容与 HTML 源码结构的关联性、发件人历史行为以及链接的跳转逻辑。
第二,强化终端防护。由于邮件网关可能被绕过,终端侧的安全意识培训和恶意链接点击防护显得尤为重要。
第三,监控异常行为。重点关注发件人域名信誉、邮件发送频率以及内部账户的异常外发行为,及时发现内部被入侵的迹象。
从我们的应急响应经验来看,防范钓鱼攻击没有捷径,唯有结合深度内容分析与持续的安全策略迭代,才能在对抗中占据主动。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com