网易首页 > 网易号 > 正文 申请入驻

钓鱼成勒索软件“头号入口”:PhaaS泛滥 + AitM攻击让MFA形同虚设

0
分享至

一封看似普通的邮件,一次点击“安全验证”的操作,竟可能成为勒索软件攻陷整个企业网络的起点。最新网络安全报告显示,网络钓鱼已超越漏洞利用和弱密码,跃升为勒索软件入侵的最主要通道——35%的受害组织明确将其列为首要入口,较2024年激增10个百分点。

更令人担忧的是,传统被视为“黄金防线”的多因素认证(MFA),正被一种名为“AitM”(Attack-in-the-Middle,中间人攻击)的新手法系统性绕过。而这一切的背后,是钓鱼即服务(Phishing-as-a-Service, PhaaS)的全面商品化,让技术门槛极低的犯罪团伙也能发动高成功率攻击。


打开百度APP畅享高清图片

钓鱼不再只是“骗密码”,而是勒索软件的“敲门砖”

根据网络安全公司SpyCloud近期发布的《2025年勒索软件与身份威胁报告》(由BetaNews于9月23日报道),高达85%的受访组织在过去一年内至少遭遇过一次勒索软件事件,近三成甚至经历了6至10次攻击。而在这些事件中,钓鱼首次超过远程漏洞利用,成为最主流的初始入侵手段。

“过去,攻击者需要找系统漏洞、爆破弱口令;现在,他们只需发一封精心设计的邮件。”公共互联网反网络钓鱼工作组技术专家芦笛指出,“钓鱼的成本更低、成功率更高,而且能直接获取合法用户凭证,绕过绝大多数边界防御。”

尤其值得注意的是,如今的钓鱼目标早已不是普通员工,而是IT管理员、财务人员、高管等拥有高权限账户的关键角色。一旦得手,攻击者可迅速横向移动,在数小时内部署勒索软件,加密核心数据并索要数百万美元赎金。

PhaaS:钓鱼变成“订阅制服务”

推动这一趋势的核心动力,是“钓鱼即服务”(PhaaS)生态的成熟。类似勒索软件即服务(RaaS),PhaaS平台为犯罪分子提供一站式钓鱼工具包:从仿冒登录页面模板、自动化的邮件投递系统,到实时会话劫持与凭证收割后端,全部模块化、可视化,甚至支持按效果付费。

“你不需要懂代码,只要会选模板、填邮箱列表,就能发起一场专业级钓鱼行动。”芦笛解释道,“有些PhaaS平台还提供‘客户支持’,教你怎么绕过特定企业的MFA策略。”

这种“犯罪SaaS化”极大降低了攻击门槛,使得大量原本只能进行小额诈骗的团伙,也能参与高价值勒索攻击。SpyCloud报告指出,PhaaS的普及直接导致钓鱼攻击数量与精准度同步飙升。

MFA为何失效?AitM攻击正在“偷走你的登录状态”

如果说PhaaS解决了“如何骗到账号密码”,那么AitM(Attack-in-the-Middle)则解决了“如何绕过MFA”。

传统MFA(如短信验证码、认证器App)依赖“你知道什么(密码)+你拥有什么(手机)”来验证身份。但AitM攻击并不窃取密码本身,而是在用户完成完整登录流程(包括输入MFA验证码)后,实时劫持其浏览器会话Cookie。

具体过程如下:

用户点击钓鱼邮件中的链接,进入高度仿真的登录页(如Microsoft 365或Google Workspace);

用户输入账号密码,并通过MFA验证(如输入Google Authenticator生成的6位码);

此时,攻击者的代理服务器将用户的真实请求转发给目标网站,同时将网站返回的响应(包括身份验证后的会话Cookie)截获;

攻击者立即用该Cookie在自己的设备上“冒充”用户,无需密码、无需MFA,直接进入企业邮箱或云后台。

“这相当于你在家门口刷脸开门,小偷躲在旁边录下全过程,然后用你的脸模进屋——但现实中,他根本没进你家,只是复制了你进门后的‘通行证’。”芦笛用比喻解释道。

由于整个过程发生在用户真实登录期间,企业日志显示“合法登录”,传统安全系统几乎无法察觉异常。

如何防御?MFA必须升级,会话需持续验证

面对PhaaS与AitM的双重夹击,专家一致认为:传统MFA已不足以保障安全,必须转向抗AitM的强认证方案。

芦笛建议企业优先部署基于FIDO2/WebAuthn标准的无密码认证,例如使用YubiKey、Windows Hello或Apple Touch ID。这类认证采用公钥加密机制,私钥仅存于用户设备,且每次认证绑定具体网站域名,即使会话被劫持,攻击者也无法在其他设备或域名下复用。

“FIDO2的本质是‘设备+生物特征+网站上下文’三位一体,从根本上杜绝了凭证复用和中间人劫持。”他说。

此外,企业还需实施以下关键措施:

会话持续风险评估:对登录后的操作行为(如下载大量数据、访问敏感系统)进行实时分析,异常时强制重新认证;

自动清理可疑会话:设置会话有效期,并支持管理员一键注销所有远程会话;

保护浏览器与反向代理:防止恶意扩展或代理工具窃取Cookie;

针对性钓鱼演练:对高管、IT、财务等高危岗位定期开展模拟钓鱼测试,提升识别能力;

品牌仿冒监测:主动扫描互联网上仿冒企业登录页的域名,及时上报关停。

用户侧:警惕“二次验证”陷阱

对于普通员工,芦笛提醒:永远不要在非官方域名页面输入MFA验证码。真正的微软、谷歌或银行登录页,域名一定是官方且带HTTPS锁标志的。如果收到“紧急安全验证”邮件,应手动打开浏览器输入官网地址,而非点击邮件链接。

“记住:MFA验证码只应在你主动访问官网时输入。任何要求你‘点击链接完成验证’的,都是钓鱼。”他说。

结语:身份安全进入“后MFA时代”

钓鱼成为勒索软件头号入口,标志着网络攻击重心已从“突破边界”转向“冒充身份”。在PhaaS降低攻击成本、AitM瓦解传统MFA的双重冲击下,企业身份安全体系正面临重构。

正如SpyCloud报告所警示:今天的威胁不再是“能否登录”,而是“登录后是否真的是你”。

在这场攻防博弈中,技术升级固然关键,但人的意识仍是第一道防线。唯有将强认证、会话治理、员工培训与威胁情报结合,才能在这场没有硝烟的战争中守住数字身份的最后一公里。

本文基于SpyCloud《2025年勒索软件与身份威胁报告》及BetaNews 2025年9月23日报道内容撰写

编辑:芦笛(公共互联网反网络钓鱼工作组)

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
公务员录用体检标准放宽

公务员录用体检标准放宽

政知新媒体
2025-11-14 21:48:35
戴旭:中国从来没有单独彻底战胜过日本,未来一战永绝后患

戴旭:中国从来没有单独彻底战胜过日本,未来一战永绝后患

boss外传
2025-11-01 12:00:03
干练与松弛如何共存?深棕色背心搭瑜伽裤,小姐姐一看就是女强人

干练与松弛如何共存?深棕色背心搭瑜伽裤,小姐姐一看就是女强人

小乔古装汉服
2025-11-11 13:22:57
放弃库里,安德玛断臂求生

放弃库里,安德玛断臂求生

体育产业生态圈
2025-11-14 19:16:44
香港知名男星低调再婚,弃影从商做纸板生意,移居内地生活20多年

香港知名男星低调再婚,弃影从商做纸板生意,移居内地生活20多年

胡一舸南游y
2025-11-14 19:10:21
台独急先锋赖清德突然改口:两岸可以统一,国台办一句话戳破真相

台独急先锋赖清德突然改口:两岸可以统一,国台办一句话戳破真相

文史旺旺旺
2025-11-13 20:17:18
“诗与远方”圆梦,林高远/刘诗雯摘得全运会乒乓球混双金牌

“诗与远方”圆梦,林高远/刘诗雯摘得全运会乒乓球混双金牌

澎湃新闻
2025-11-14 23:34:28
27岁靠一首歌火遍全国,37岁高龄产子,和前夫离婚后如今她怎样了

27岁靠一首歌火遍全国,37岁高龄产子,和前夫离婚后如今她怎样了

冷紫葉
2025-11-13 16:37:48
原价1.8万的华为折叠屏,如今1折都不要!搭载麒麟9000芯片

原价1.8万的华为折叠屏,如今1折都不要!搭载麒麟9000芯片

闲搞机
2025-11-13 11:06:43
人心大快!小S被曝已没收入,节目嘉宾罢录,遭反噬代言全掉光

人心大快!小S被曝已没收入,节目嘉宾罢录,遭反噬代言全掉光

八星人
2025-11-14 10:47:02
经典黑白配还能这么穿?小姐姐的白背心黑瑜伽裤,成熟妩媚又舒适

经典黑白配还能这么穿?小姐姐的白背心黑瑜伽裤,成熟妩媚又舒适

小乔古装汉服
2025-11-10 13:44:01
全运会最新金牌奖牌榜15日赛程,山东一日无金,江浙狂飙紧追广东

全运会最新金牌奖牌榜15日赛程,山东一日无金,江浙狂飙紧追广东

天涯远行人
2025-11-15 01:40:20
4-1!550万人口小国沸腾了:世预赛7战全胜领跑!近乎直通世界杯

4-1!550万人口小国沸腾了:世预赛7战全胜领跑!近乎直通世界杯

球场没跑道
2025-11-14 09:00:30
刚威胁驱逐中国外交官,日本就收到"大礼":隐身无人机携歼20现身

刚威胁驱逐中国外交官,日本就收到"大礼":隐身无人机携歼20现身

一个有灵魂的作者
2025-11-14 20:35:41
游乐场里宝妈走光了自己却没察觉?这场景看着尴尬

游乐场里宝妈走光了自己却没察觉?这场景看着尴尬

没有偏旁的常庆
2025-10-31 07:20:21
死得绝望!摇滚女歌手阿珍离世,长得漂亮!遭座椅挤压,肋骨断裂

死得绝望!摇滚女歌手阿珍离世,长得漂亮!遭座椅挤压,肋骨断裂

鋭娱之乐
2025-11-14 13:51:56
美预言家朱迪再爆猛料:美日中命运已定,此岛将首遭灾

美预言家朱迪再爆猛料:美日中命运已定,此岛将首遭灾

心灵短笛
2025-05-15 15:12:03
官方披露:夏某受境外组织派遣,以“提供医疗援助”等名义为掩护,深入我西南山区,暗中搜集军事管理区数据

官方披露:夏某受境外组织派遣,以“提供医疗援助”等名义为掩护,深入我西南山区,暗中搜集军事管理区数据

鲁中晨报
2025-11-13 15:59:03
上海已确认:又一区发"房票"+15%补贴!市民期盼

上海已确认:又一区发"房票"+15%补贴!市民期盼

看看新闻Knews
2025-11-14 18:32:08
我业绩第一年终奖5000,同事摸鱼拿5万,我辞职走人后主管傻眼了

我业绩第一年终奖5000,同事摸鱼拿5万,我辞职走人后主管傻眼了

农村情感故事
2025-11-08 15:18:49
2025-11-15 06:08:49
芦熙霖
芦熙霖
作家、书画家、摄影师、CNNIC工程师。毕业于鲁迅美术学院。2014-2016年周游亚欧非各国
251文章数 0关注度
往期回顾 全部

科技要闻

京东“失去的五年”后,找到新增长了吗?

头条要闻

中方连发六张双语海报@高市早苗 媒体:总该看懂了吧

头条要闻

中方连发六张双语海报@高市早苗 媒体:总该看懂了吧

体育要闻

7-0狂胜!15万人口小岛离世界杯只差1分

娱乐要闻

王家卫让古二替秦雯写剧情主线?

财经要闻

财政部:加强逆周期和跨周期调节

汽车要闻

小鹏X9超级增程动态评测全网首发 高速实测车内65分贝

态度原创

时尚
房产
本地
旅游
公开课

“羽绒服+半身裙”,混搭风太好看了!保暖又气质!

房产要闻

共话产业变革下的投资新思维与新机遇|蓝湾财富论坛精华

本地新闻

云游安徽 | 江声浩荡阅千年,文脉相承看芜湖

旅游要闻

避开人潮!5 个零商业化冷门地,藏着中国最本真的诗和远方

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版