“AI现在驱动了超过80%的网络钓鱼攻击。”安全运营团队越来越频繁地听到这样的数据。攻击者利用生成式AI和中间人攻击工具,能轻松绕过多因素认证和传统安全邮件网关。由于用户点击恶意链接的中位时间只有21秒,静态的域名信誉过滤在动态浏览器威胁面前几乎完全失明。于是,头部SOC开始转向一种新的思路:不再盯着静态特征,而是通过实时行为引爆和全球威胁情报来发现那些隐藏的攻击。
2026年,一家跨国企业的安全分析师在复盘一次未遂入侵时发现,钓鱼邮件正文语法完美、语气得体,连受过钓鱼培训的员工都差点上当。但真正让网关失灵的,是攻击者把干净的Google或微软链接放在邮件前端——网关看到的是可信域名,直接放行。点击之后,用户被重定向到一个植入了Adversary-in-the-Middle套件的伪页面,浏览器端的实时会话令牌被窃取,MFA瞬间失去作用。更狡猾的是,这些钓鱼页面使用了地理围栏和一次性令牌等反分析手段:自动化的安全扫描器看到的是一张毫无恶意的普通页面,只有真正的目标才会进入攻击流程。传统静态过滤和域名信誉检查,在这种动态攻击链路面前完全是盲人摸象。
![]()
这正是顶级SOC果断切换打法的原因。他们不再死守静态特征,而是把交互式沙箱作为第一道防线。通过像ANY.RUN Interactive Sandbox这样的工具,分析师可以在隔离浏览器会话中安全地观察整个攻击过程。登录页面、会话劫持、中间的每一步跳转,原本需要费力拼凑日志才能还原的攻击链路,现在像看电影一样实时展开。那些曾经骗过扫描器的地理围栏、机器人检测和单次令牌,在模拟真实人类交互的沙箱面前全部失效。分析师不再需要花大把时间从原始技术日志里挖掘线索,而是直观地看到受害者会看到什么,几秒钟内就能确定恶意意图。
从传统邮件网关的被动拦截,到实时行为引爆的主动验证,这场转变背后是AI钓鱼攻击逼出来的防御升级。当一个诱饵链接的中位点击时间只有21秒,防御方的时间窗口极其有限。交互式沙箱带来的好处显而易见:完整的浏览器可见性让藏匿的钓鱼表单无处遁形;反分析诡计被实时交互策略瓦解;威胁确认从小时级缩短到秒级;事件响应不再依赖手动重建攻击过程,每一步动作、每一次令牌窃取都直接呈现在眼前。正是这种“看到即验证、验证即响应”的能力,让头部SOC敢于在AI驱动的钓鱼狂潮中稳守防线。
行业观察者普遍看好这一趋势。他们认为,随着AI持续赋能攻击侧,安全运营的重心将从“信封锁”彻底迁移到“行为引爆”。那些率先把沙箱检测提升为核心能力的团队,不仅堵住了邮件网关的盲区,也拿到了对抗下一代钓鱼攻击的主动权。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.