13:20:09 阅读量:65

钓鱼攻击重回首位:剖析复杂化威胁下的防御突围之道

#钓鱼攻击 #应急响应 #安全防御 #多因素认证 #企业安全

钓鱼攻击:为何它依然是攻击者的首选

在最近的应急响应工作中,我们发现一个显著的趋势:钓鱼攻击正以前所未有的态势重回“初始访问向量”的首位。根据最新的行业调查数据,钓鱼活动在各类安全事件中的占比已突破半数,较上一季度出现大幅增长。

从我们的应急响应经验来看,攻击者之所以对钓鱼“情有独钟”,是因为这一手法成本极低且极其依赖人性弱点。相比于复杂的漏洞挖掘,通过精心伪造的邮件诱导用户点击,往往能更快速地绕过传统的边界防御。

攻击链深度解析:从二维码到云端劫持

近期,一个代号为 UAT-11764 的威胁组织引起了我们的高度关注。该组织展示了极高的对抗水准,其攻击链条呈现出高度的隐蔽性与自动化特征:

攻击者首先会生成针对特定受害者定制的 PDF 文档,其中嵌入了恶意二维码。当用户扫描二维码后,会被重定向至伪造的 Microsoft 365 登录页面以窃取凭据。这一环节是很多企业容易忽视的,因为许多传统的邮件网关对二维码内容的检测能力相对有限。

更值得警惕的是,该组织利用了合法的云平台(如 SharePoint 和 Microsoft 365)托管钓鱼页面。由于这些基础设施在企业网络中通常被视为“可信”,传统的安全过滤策略往往会对其网开一面。一旦凭据失窃,攻击者会迅速通过创建邮箱规则进行防御规避,并利用被控账号向受害者的联系人列表发起二次传播,形成链式感染。

技术演进:钓鱼即服务(PhaaS)的威胁升级

除了上述案例,我们观察到“钓鱼即服务”(PhaaS)平台正在变得愈发复杂。现代化的钓鱼套件不再仅仅是简单的页面克隆,它们集成了自动化令牌管理、OAuth 设备流绕过、持久化访问(如 PRT 令牌利用)以及针对 OneDrive 和 SharePoint 的自动化管理功能。

类似攻击近年来明显增加,攻击者甚至开发了基于特定关键词的搜索工具,能在入侵后自动筛选邮件中的敏感信息。这些工具化、模块化的攻击手段,极大降低了网络犯罪的门槛,使得即便是非技术背景的攻击者也能发起高水准的定向攻击。

Solar 应急响应建议

面对不断进化的钓鱼威胁,企业不能仅依赖单一的安全网关。基于长期的响应实践,我们给出以下核心建议:

第一,推行抗钓鱼的多因素认证(MFA)。传统的短信验证码已不再安全,建议采用基于 FIDO2 标准的硬件安全密钥或受保护的生物识别认证。

第二,强化行为监控。重点监控异常的邮箱规则创建、SharePoint 文件异常上传以及跨地理位置的账号登录行为。这是识别“已发生入侵”最直接的指标。

第三,收敛暴露面。定期开展补丁管理,减少对公网暴露的应用程序,对于必须暴露在公网的服务,应强制要求通过 VPN 或零信任访问代理接入。

第四,建立有效的日志留存与告警机制。确保各类云平台的操作日志能够集中化管理,并设置合理的留存期限,以便在事件发生后能够进行完整的溯源分析。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com