网易首页 > 网易号 > 正文 申请入驻

钓鱼邮件新变种:利用HTML表格伪造二维码绕过安全检测

0
分享至

随着网络安全防护体系的不断演进,攻击者也在持续寻找新的技术路径规避检测机制。近日,一种新型钓鱼邮件攻击手法在国际安全社区引发广泛关注:攻击者不再使用传统的图片嵌入方式生成二维码,而是通过纯HTML表格结构“绘制”出视觉上几乎无法辨别的二维码图像,成功绕过主流邮件安全网关对二维码内容的扫描与分析。


据科技媒体Internet Storm Center(ISC)于2026年1月7日发布的报告,该攻击手法最早可追溯至2025年12月下旬,多个安全研究人员在同一时间段内收到来自相似模板的钓鱼邮件。这些邮件内容极为简洁,通常仅包含一行诱导性文字(如“请扫码确认您的账户状态”),下方即为一个看似正常的黑白二维码——但其本质并非图像文件,而是一段精心构造的HTML表格代码。

一、技术原理:HTML表格如何“画”出二维码?

传统二维码由黑白模块按特定规则排列组成,用于编码URL、文本或其他数据。在电子邮件中,攻击者通常将二维码作为PNG或JPG图片嵌入,再引导用户扫码跳转至钓鱼网站。然而,现代邮件安全系统(如Microsoft Defender for Office 365、Google Workspace安全模块等)已具备对附件及内嵌图片中的二维码进行光学字符识别(OCR)或图像解析的能力,一旦发现可疑链接,会自动拦截或标记为高风险。

为绕过此类检测,攻击者转而采用“无图”策略:利用HTML的

元素,通过设置每个

以下为攻击样本中的核心代码片段(经简化处理):


该表格共包含约45×45个单元格(对应QR Code Version 2),每个单元格尺寸为4×4像素,整体呈现为180×180像素的方形图案。尽管分辨率较低且略显“扁平”,但在移动设备屏幕上仍足以被主流扫码工具(如微信、支付宝、相机App)成功识别。

二、恶意载荷与跳转机制:动态域名+收件人信息绑定

更值得警惕的是,这些HTML二维码所指向的URL并非静态地址,而是高度定制化的动态链接。根据ISC分析,所有样本均指向同一恶意域名lidoustooclick的子域,其完整URL结构如下:

hxxps://lidoustooclick//$

例如,若收件人邮箱为user@company.com,则生成的链接可能形如:

https://companycomA3F9.lidoustoo.click/xK7m2n/$user@company.com

这种设计具有三重目的:

1.规避URL黑名单:每次发送均生成唯一子域名和路径,使得基于域名或路径的静态黑名单失效;

2.增强社会工程可信度:URL中包含收件人所属组织的域名(如companycom),制造“内部系统”假象;

3.追踪受害者行为:通过$参数,攻击者可精确记录哪些邮箱地址已被点击,便于后续精准钓鱼或出售数据。

三、为何现有防御体系难以应对?

尽管企业普遍部署了高级邮件安全网关(SEG),但当前多数产品对HTML内容的深度解析仍存在盲区:

缺乏语义理解能力:安全引擎通常将

性能与误报权衡:若对每封含复杂HTML的邮件都执行“表格转图像+OCR”流程,将显著增加处理延迟与计算开销;

标准兼容性限制:部分旧版邮件客户端(如Outlook 2016及更早版本)对CSS和现代HTML支持有限,导致攻击者可利用兼容模式隐藏恶意逻辑。

此外,终端用户的安全意识仍是薄弱环节。即便邮件未被标记为“危险”,普通员工在看到“官方风格”邮件和“正常”二维码时,极易因操作惯性直接扫码,从而落入陷阱。

四、建议:多层防御+用户赋能

针对此类新型攻击,多位网络安全专家提出以下应对策略:

1.升级邮件网关检测逻辑

引入基于计算机视觉的HTML渲染分析模块,将可疑表格结构转换为位图后进行二维码识别;

对包含大量

阻断指向新注册、低信誉域名的动态子域链接,尤其当URL中包含收件人邮箱信息时。

2.强化终端用户教育

开展专项培训,强调“绝不扫描来源不明的二维码”,即使其出现在看似正规的邮件中;

推广“悬停预览”习惯:在点击前将鼠标悬停于链接(或二维码旁的文字说明)查看真实URL;

鼓励使用企业级扫码工具,而非个人社交App,以便集成安全检查。

五、结语

此次“HTML表格二维码”事件再次印证了网络安全的本质——一场持续演进的“猫鼠游戏”。攻击者无需高深技术,仅凭对现有防御机制的细致观察与巧妙绕过,即可制造有效威胁。对企业而言,依赖单一技术防线已远远不够,必须构建“技术+流程+人员”三位一体的纵深防御体系。在AI与自动化工具日益普及的今天,提升人的判断力,或许才是最坚固的“最后一道防线”。

附:简易检测脚本示例(Python + BeautifulSoup)

以下代码可用于初步筛查邮件HTML中是否存在疑似二维码表格:


注:此脚本仅作概念验证,实际部署需结合更多上下文特征与机器学习模型。

原标题:《钓鱼邮件新变种:利用HTML表格伪造二维码绕过安全检测》

栏目主编:张武

文字编辑:傅璐

本文作者:中国互联网络信息中心 CNNIC

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
争夺霍尔木兹海峡,都拼了,但……

争夺霍尔木兹海峡,都拼了,但……

新民周刊
2026-03-05 09:10:56
伊朗玩命!美防长称“不用理中俄”,转头发现:中国已经开始行动

伊朗玩命!美防长称“不用理中俄”,转头发现:中国已经开始行动

军机Talk
2026-03-05 12:52:30
软科发布中国“最好”大学名单,中国人民大学20个项目全部上榜,“人大刚子”秒转

软科发布中国“最好”大学名单,中国人民大学20个项目全部上榜,“人大刚子”秒转

极目新闻
2026-03-05 14:35:55
曝伊朗已悄悄联系美国,希望进行谈判以结束战争,特朗普:太晚了

曝伊朗已悄悄联系美国,希望进行谈判以结束战争,特朗普:太晚了

爆角追踪
2026-03-04 21:23:12
伊朗军方高官称未封锁霍尔木兹海峡

伊朗军方高官称未封锁霍尔木兹海峡

界面新闻
2026-03-05 14:50:37
河南许昌一村庄自办歌舞晚会,于东来路过围观还上台互动,演艺公司:他互动了10来分钟,没有唱歌

河南许昌一村庄自办歌舞晚会,于东来路过围观还上台互动,演艺公司:他互动了10来分钟,没有唱歌

黄河新闻网吕梁
2026-03-05 14:53:33
与美军合作被骂惨!奥特曼内部诉苦:我极其煎熬,但管不了军方怎么用AI

与美军合作被骂惨!奥特曼内部诉苦:我极其煎熬,但管不了军方怎么用AI

新浪财经
2026-03-04 15:36:19
47票赞成53票反对!美国投票结果公布,特朗普有3个没想到

47票赞成53票反对!美国投票结果公布,特朗普有3个没想到

东极妙严
2026-03-05 13:01:01
市面上悄悄添加硼砂的5种日常食物,真的要少吃,很多人买回家

市面上悄悄添加硼砂的5种日常食物,真的要少吃,很多人买回家

芭比衣橱
2026-03-05 13:31:05
遭鞭打,被迫在尿骚味地道取暖?迪丽热巴猛料升级,滞留只是一角

遭鞭打,被迫在尿骚味地道取暖?迪丽热巴猛料升级,滞留只是一角

阿纂看事
2026-03-04 18:21:39
浙江6岁女孩被送到陕西一农户家中,6年后被父母强行接回,谁料,女孩长大后千里寻亲,只为这一个原因

浙江6岁女孩被送到陕西一农户家中,6年后被父母强行接回,谁料,女孩长大后千里寻亲,只为这一个原因

励职派
2026-03-05 12:45:20
杨尚昆和哈梅内伊的“三无”会见,杨尚昆说了几句转身就走

杨尚昆和哈梅内伊的“三无”会见,杨尚昆说了几句转身就走

犀利强哥
2026-03-04 21:40:54
物理学停滞100年,三座大山难以逾越!或许永远都无法进步?

物理学停滞100年,三座大山难以逾越!或许永远都无法进步?

心中的麦田
2026-03-03 20:19:10
全国政协委员张凯丽:建议统一并简化演员署名体系,扭转“唯番位论”畸形风气

全国政协委员张凯丽:建议统一并简化演员署名体系,扭转“唯番位论”畸形风气

封面新闻
2026-03-05 12:24:38
女子面试后收到感谢信和30元交通补助又被录用,公司:无论是否通过面试都能收到,老板很尊重求职者和员工

女子面试后收到感谢信和30元交通补助又被录用,公司:无论是否通过面试都能收到,老板很尊重求职者和员工

极目新闻
2026-03-05 14:46:04
万恶的劳务派遣

万恶的劳务派遣

阿亮评论
2026-03-05 09:59:08
弹药告急?美对伊空袭能撑多久

弹药告急?美对伊空袭能撑多久

环球时报国际
2026-03-05 14:00:59
罕见!NCAA女篮爆发斗殴事件:8名球员遭驱逐 女裁判受伤倒地

罕见!NCAA女篮爆发斗殴事件:8名球员遭驱逐 女裁判受伤倒地

罗说NBA
2026-03-05 06:41:43
难以置信!网传一大厂员工称自己赚了1000多万,却觉得人生很失败

难以置信!网传一大厂员工称自己赚了1000多万,却觉得人生很失败

火山詩话
2026-03-04 09:56:36
卡塔尔首都上空响起巨大爆炸声

卡塔尔首都上空响起巨大爆炸声

新华社
2026-03-05 17:06:08
2026-03-05 17:56:49
上观新闻 incentive-icons
上观新闻
站上海,观天下
444773文章数 759833关注度
往期回顾 全部

科技要闻

阿里内部邮件回应:批准林俊旸辞职

头条要闻

《武林外传》演员在郑州开免费自助餐厅:付钱全凭自愿

头条要闻

《武林外传》演员在郑州开免费自助餐厅:付钱全凭自愿

体育要闻

不开玩笑,没人想在季后赛碰上黄蜂

娱乐要闻

谢娜下场撕薛之谦,张杰前女友爆猛料

财经要闻

“十五五”开局之年,这么干!

汽车要闻

小鹏第二代VLA如何破解智驾不敢用的技术困局?

态度原创

本地
旅游
时尚
教育
公开课

本地新闻

食味印象|一口入魂!康乐烤肉串起千年丝路香

旅游要闻

千城百县看中国|福建长泰:春花烂漫 春意渐浓

打底衫,条纹的最适合春天!

教育要闻

青岛长沙路小学:以“马”为序,策马奔赴新学期

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版