
仅核查URL是否合法已不够:通过微软官方网站实施的设备代码钓鱼攻击
卡巴斯基安全研究员Roman Dedenok近日披露了一种新型设备代码钓鱼攻击手法,其核心危险性在于攻击者将受害者引导至微软官方身份验证平台完成操作,使传统的"核查域名"防护建议完全失效。该攻击滥用OAuth 2.0设备授权授予流程(Device Authorization Grant)——这一协议原本设计用于简化智能电视、物联网设备、打印机等无完整浏览器或键盘设备的登录体验。攻击者首先向微软服务发起登录请求,获取一次性设备授权码,随后通过社会工程学手段——通常以伪造的会议邀请或业务通知为载体——诱骗受害者访问合法的微软登录页面(microsoft.com)并输入该授权码。由于受害者全程操作的均为真实微软域名下的页面,肉眼无法识别欺诈行为。一旦受害者完成授权,攻击者即可在无需获取用户名或密码的情况下持续访问受害者的微软365账户,包括邮件、文件及团队协作数据,且此过程完全绕过多因素认证(MFA)。研究人员观察到该攻击手法已被多个威胁组织采用,目标涵盖企业用户及政府机构。防御建议方面,组织应在微软Entra ID中通过条件访问策略限制或禁用设备代码流认证;对不需要此功能的账户实施严格管控;同时部署基于FIDO2或WebAuthn的抗钓鱼MFA;安全团队应重点监控非交互式登录日志及异常OAuth授权活动,并对员工开展针对设备代码钓鱼场景的专项意识培训。

两款新型钓鱼工具包Jalisco与OmegaLord瞄准微软365账户并绕过多因素认证 安全公司ReliaQuest的研究人员近日发现两款新型钓鱼工具包Jalisco与OmegaLord,两者均以微软365账户为攻击目标,并具备绕过多因素认证的能力。Jalisco采用设备代码钓鱼技术,滥用OAuth 2.0设备授权流程:当受害者打开钓鱼页面时,工具包会自动实时生成新鲜的微软OAuth设备码,专门针对微软为对抗设备代码钓鱼而设置的15分钟有效期限制,诱导受害者在真实微软登录页面上完成授权,从而将账户控制权移交给攻击者,全程无需获取用户密码。攻击者在入侵账户后,有时会在单一受害者账户上注册多达五台流氓设备,并使用含"Microsoft"或"Windows"字样的看似无害名称以降低怀疑。OmegaLord则采取不同策略,将自身伪装成PDF阅读器,在收集账户登录凭据的同时还会索取与账户绑定的手机号码,为后续拦截或劫持MFA验证码创造条件。ReliaQuest研究人员指出,设备代码钓鱼已日趋普遍,而传统钓鱼技术也在持续演进以规避现代防御机制,两种攻击路径并行发展,给企业安全团队带来双重压力。安全专家建议,企业应在微软Entra ID中对设备代码流实施严格的条件访问限制,并部署抗钓鱼MFA(如FIDO2硬件密钥);同时加强对非交互式登录及异常OAuth授权活动的监控告警;对于OmegaLord类攻击,还需警惕要求提供手机号码的异常登录页面,并启用SIM卡绑定保护措施。
黑客利用真实预订数据对南非旅游运营商实施精准钓鱼攻击
南非入境旅游运营商正遭受一波高度精准的钓鱼攻击,攻击者利用真实预订数据制作欺骗性邮件,冒充酒店和旅馆向旅游运营商发送虚假确认请求,以窃取密码或植入恶意软件。据《Tourism Update》于2026年7月16日报道,开普敦旅游运营商All About Africa的Claire Oertle自7月6日起开始收到此类邮件,每天多达十余封。令人警觉的是,这些邮件包含准确的客人姓名、出行日期和住宿详情,与运营商实际持有的预订信息高度吻合,远超普通钓鱼邮件的伪造水平。Oertle表示:"预订细节令人不安地准确。客人姓名、出行日期和旅馆名称与我持有的真实预订完全匹配。这些不是普通的钓鱼尝试,而是引用了真实旅客信息。"邮件通常以酒店或旅馆名义发出,要求收件人通过链接"确认预订",点击后将被引导至收集密码的页面或触发恶意软件下载。攻击者获取真实预订数据的途径目前尚不明确,但研究人员推测可能涉及对酒店预订系统的入侵、内部人员泄露,或对旅游行业常用第三方平台的攻击。此类攻击的危险性在于其高度可信度——精准的预订细节使受害者难以通过常规方式识别欺诈,且Oertle警告此类攻击可能进一步升级为付款转移诈骗。业内人士呼吁旅游运营商在收到任何要求通过链接登录的邮件时保持高度警惕,即便邮件内容与真实预订信息相符,也应通过官方渠道独立核实请求来源,并启用多因素认证保护业务账户。
以GST退款为诱饵:从钓鱼邮件到多阶段.NET感染链部署Remcos远控木马
Seqrite Labs研究人员于2026年7月22日披露了一起针对印度纳税人的复杂钓鱼攻击活动,攻击者以商品及服务税(GST)退款通知为诱饵,通过多阶段.NET感染链最终部署Remcos远程访问木马(RAT)。攻击始于一封包含恶意压缩包的钓鱼邮件,邮件伪装成印度税务部门发出的GST退款通知,诱导受害者解压并执行其中的.NET二进制文件。该二进制文件内嵌经过编码的位图图像,通过位图隐写技术隐藏第二阶段载荷;解码后释放名为"Windows Health Optimizer Plus.dll"的DLL文件,该文件随即调用第三阶段加载器"perfgurd.dll",最终在内存中无文件执行Remcos RAT,全程不向磁盘写入最终载荷,大幅提升了逃避检测的能力。基础设施分析显示,攻击者使用了动态DNS服务和轮换托管提供商,增加了溯源难度。Remcos RAT具备键盘记录、屏幕截取、远程命令执行及数据窃取等功能,一旦部署将对受害者系统造成严重危害。防御建议方面,组织应部署能够检测伪造政府域名和恶意压缩包附件的强力邮件过滤系统;加强端点可见性,重点监控可疑的.NET程序集加载行为(如Assembly.Load调用)及cmstp.exe衍生的异常子进程;限制PowerShell执行并监控注册表Run键以阻断持久化;如检测到相关活动,应立即隔离受感染主机并开展内存取证。
盗亦有道?韩国分裂团伙卧底渗透电话诈骗组织,盗走3.6亿韩元赃款
韩国警方近日破获一起罕见的"贼偷贼"案件:一个分裂团伙的成员渗透进入一个电话诈骗(voice phishing)犯罪组织,窃取了后者控制的骡子账户中约3.6亿韩元(约合24.4万美元)的非法所得。据《中央日报》2026年7月20日报道,京畿道乌山警察署于7月7日将18名嫌疑人移送水原地方检察院,其中两名主犯被拘留,其余16人在未被拘留的情况下移送检察院。调查显示,该案涉及三个相互关联的犯罪团伙:一个电话诈骗集团、一个为诈骗提供银行账户的网络,以及一个渗透进骡子账户网络并实施盗窃的分裂团伙。分裂团伙事先在目标电话诈骗组织内部安插卧底,掌握了骡子账户的资金流向后实施盗窃。警方将此案定性为极为罕见的一个犯罪组织针对另一犯罪组织实施犯罪的案例。此案揭示了韩国电话诈骗犯罪生态系统内部的权力争斗与信任危机,也反映出相关犯罪组织结构的复杂性。从更宏观背景来看,电话诈骗是韩国长期面临的严重社会问题,诈骗团伙通常在境外运营,通过冒充政府机构或金融机构实施欺诈。执法部门提醒公众,电话诈骗组织的资金链条复杂,涉及大量骡子账户,公民应提高对陌生转账请求的警惕,并及时向警方举报可疑的资金转移活动。
EvilTokens设备代码钓鱼工具包的危害远超此前认知,实为完整的商业邮件入侵运营环境
思科Talos研究人员与The Register于2026年7月1日联合披露,EvilTokens设备代码钓鱼工具包的功能远比此前认知的更为强大,Talos研究员将其定性为"完整的商业邮件入侵(BEC)运营环境"。EvilTokens不仅提供基础的设备代码钓鱼功能,还集成了超过80个API端点,支持主刷新令牌(Primary Refresh Token,PRT)窃取、会话持久化、收件箱监控及自动化后渗透操作,使攻击者在获取初始访问权限后能够长期潜伏并持续扩大危害。该平台以钓鱼即服务(PhaaS)模式运营,附属成员通过订阅获取完整的攻击工具链,显著降低了发动复杂BEC攻击的技术门槛。研究人员还发现了与EvilTokens共享基础设施和API协议的关联面板"ARToken",表明该生态系统已形成多层次的分销网络,拥有多个独立运营的附属成员。平台还部署了七层反分析系统,结合客户端混淆手段规避安全研究人员的检测。从影响评估来看,EvilTokens的目标主要集中在美国和欧洲的企业用户,微软365是主要攻击对象。由于攻击全程利用合法微软基础设施,传统安全工具的检测率极低。专家建议企业在微软Entra ID中实施条件访问策略以限制设备代码流,部署抗钓鱼MFA,并重点审计OAuth应用授权及非交互式登录日志,同时将EvilTokens相关的已知基础设施指标纳入威胁情报监控。
日历钓鱼(CalPhishing)攻击持续升温,成为规避邮件过滤的新兴手段
Panda Security研究员Emil Bachev于2026年7月20日发出警告,日历钓鱼(CalPhishing)攻击在过去24个月内持续升温,已成为网络犯罪分子规避传统邮件过滤系统的新兴手段。日历钓鱼的核心机制是向目标用户发送未经请求的日历邀请,邀请中通常包含恶意链接、可疑文件或诱导安装受感染软件的提示。由于主流电子邮件和无线网络服务提供商多年来持续强化邮件和短信过滤能力,攻击者转而利用日历应用程序作为新的攻击入口——包括Outlook、Google日历和Apple日历在内的主流平台对邀请内容的安全审查相对宽松,默认接受来自外部的邀请通知。攻击者通常通过数据泄露、社交媒体爬取或暗网购买等方式获取目标邮件地址,随后批量发送伪装成会议邀请、活动通知或紧急提醒的恶意日历事件。日历邀请往往要求立即关注,攻击者正是利用紧迫感使人们更容易犯错。受害者一旦点击邀请中的链接,即可能被引导至钓鱼页面或触发恶意软件下载。研究人员指出,用户在收到陌生日历邀请时不应轻易点击其中的链接或接受附件,也不应直接回复邀请以免确认邮件地址的有效性。防御建议包括:在日历应用中关闭自动接受邀请功能;对外部日历邀请实施额外的安全审查;以及在企业环境中部署能够扫描日历邀请内容的安全工具,将日历钓鱼纳入员工安全意识培训的重点内容。
OpenClaw开发者遭GitHub钓鱼攻击,加密钱包面临被盗风险
OX Security研究人员Moshe Siman Tov Bustan、Aviad Levy和Nir Zadok于2026年3月18日披露了一起针对开源项目OpenClaw开发者的加密钱包钓鱼攻击事件,攻击者利用GitHub平台实施精准的供应链社会工程学攻击。攻击者以赠送免费$CLAW代币为诱饵,在GitHub上接触OpenClaw开发者,随后诱导受害者连接其加密货币钱包。一旦钱包连接,攻击者即可通过恶意智能合约或授权请求将钱包中的资产全部转移。此类攻击的危险性在于其高度针对性——攻击者对目标项目有深入了解,能够构造高度可信的技术对话,并利用开发者对免费代币空投的兴趣作为社会工程学切入点,使受害者难以通过常规方式识别威胁。OX Security在报告中详细分析了攻击链路,指出开发者社区因持有加密资产且技术背景使其对"技术性"请求放松警惕,已成为此类攻击的高价值目标。从影响范围来看,任何在GitHub上活跃且持有加密资产的开发者均面临类似风险,开源项目维护者尤为需要提高警惕。建议开发者对通过GitHub渠道发来的涉及钱包连接或代币领取的任何请求保持高度怀疑,严格核实链接来源,在连接钱包前仔细审查所请求的权限,并将加密钱包私钥与开发工作环境完全隔离,使用硬件钱包存储高价值资产。
旅行钓鱼与网络攻击2026年激增,三年累计增长122%
Check Point Research于2026年6月15日发布报告指出,旅行相关网络钓鱼攻击在过去三年间增长了122%,2026年夏季旅游旺季前夕,针对酒店、旅游及休闲行业的网络攻击尤为猛烈。数据显示,2026年5月,酒店旅游娱乐行业每家机构平均每周遭受2291次网络攻击,较上年同期增长24%,而同期全行业平均同比增幅仅为2%,该行业自2023年5月以来的攻击量已翻逾一倍。攻击者的惯用手法包括:伪造知名旅游平台的钓鱼页面窃取用户凭据;发送虚假航班取消或行程变更通知;以及针对酒店前台系统植入恶意软件以窃取客人支付信息。研究人员还观察到攻击者越来越多地利用人工智能生成高度个性化的钓鱼邮件,并借助合法云服务托管恶意内容以规避检测。从受害者角度来看,旅行者在出行前后往往处于信息焦虑状态,对涉及预订确认、行程变更或优惠促销的邮件警惕性较低,为攻击者提供了可乘之机。Check Point指出,这并非网络犯罪的普遍上升趋势偶然波及旅游业,而是针对一个在人们最需要保护个人和财务数据时处理大量此类数据的行业的蓄意、季节性强化攻击。建议旅行者在点击任何预订相关链接前直接访问官方网站,避免在公共Wi-Fi环境下进行支付操作;企业则应加强对旅游行业相关钓鱼模板的员工培训,并部署能够识别旅游主题钓鱼内容的邮件安全解决方案。
AegisAI完成3600万美元融资,应对AI鱼叉式钓鱼攻击一年内激增五倍的威胁
邮件安全初创公司AegisAI于2026年7月23日宣布完成3600万美元新一轮融资,背景是人工智能生成的鱼叉式钓鱼攻击在过去一年内激增五倍,传统员工安全培训已无法有效应对这一威胁。AegisAI总部位于旧金山,自主研发大型语言模型用于保护企业收件箱。该公司指出,AI技术的普及从根本上改变了钓鱼攻击的经济模型:攻击者过去需要投入大量时间和技能才能制作可信的定向钓鱼邮件,如今AI可以自动爬取目标的社交媒体、领英档案、公司新闻及公开文件,判断目标最信任的同事或供应商,随后以该可信来源的语气起草攻击邮件,整个过程的成本约等于一杯咖啡的价格。这使得鱼叉式钓鱼的规模化成本趋近于零,攻击量随之爆炸式增长。AegisAI的防御逻辑同样基于AI:在收件箱内部署自主AI代理,通过分析每条消息背后的意图和身份来识别攻击,而非依赖从过往诈骗中提取的传统模式匹配,该方法据称能够捕获语言上无懈可击、传统过滤器无法识别的攻击。本轮融资将用于扩大研发团队和市场推广。此次融资事件折射出整个网络安全行业对AI驱动威胁的高度关注,也预示着邮件安全赛道正在经历从"规则驱动"向"AI对抗AI"的范式转变。专家建议企业在传统邮件安全工具之外,积极评估和引入具备AI检测能力的新一代解决方案,以应对日益复杂的定向钓鱼威胁。
新型"幽灵钓鱼"浪潮正在突破传统邮件安全防线
The Hacker News于2026年7月8日报道了一种被称为"幽灵钓鱼"(Ghost Phishing)的新型攻击技术,该技术在近期针对美国和欧洲企业的EvilTokens活动中被广泛使用,能够有效规避传统URL检测机制。幽灵钓鱼的核心原理是:恶意页面的HTML内容使用AES-GCM算法加密,在传输过程中以密文形式存在,只有在受害者浏览器中才会解密并呈现真实的钓鱼内容。这意味着当安全工具对链接进行静态或沙箱检测时,看到的是加密的无害内容,无法触发告警;而受害者的浏览器则会完整渲染出伪装成微软365登录页面的钓鱼界面。该工具包随后利用微软设备代码钓鱼技术,说服受害者完成合法的微软登录流程并在不知情的情况下授权攻击者访问其账户,无需直接窃取密码。这一技术使得基于URL信誉和内容扫描的传统邮件安全网关面临严峻挑战,安全领导者面临的风险在于:当检测工具判定链接安全时,攻击实际上已经对受害者的微软365访问权限、敏感数据和响应时间构成了威胁。结合EvilTokens的令牌持久化机制,攻击者在获取初始访问后还能长期维持对账户的控制。专家建议安全团队不再单纯依赖URL检测,而应转向基于行为分析的检测方案,重点监控OAuth授权异常、非交互式登录及设备注册事件,并对员工开展针对此类新型攻击场景的专项培训。
美国海岸警卫队报告:海事网络事件上升17%,钓鱼、AI与OT风险重塑威胁格局
美国海岸警卫队网络司令部(CGCYBER)发布的第五份年度《海洋环境网络趋势与洞察》报告显示,2025年度海事网络安全事件数量同比上升17%,钓鱼攻击仍是主要入口,运营技术(OT)出现在62%的网络任务中,钓鱼攻击、人工智能滥用及OT系统风险正在重塑海事行业的威胁格局。报告指出,尽管威胁手段日趋复杂,但大量成功攻击仍依赖于钓鱼邮件等基础社会工程学手段,表明海事行业的基础安全意识培训仍存在明显短板。人工智能的广泛应用使攻击者能够更高效地制作针对海事从业人员的定向钓鱼内容,而港口、船舶及海上设施中大量老旧OT系统的网络化接入,则进一步扩大了攻击面。一旦OT系统遭到入侵,可能直接影响船舶导航、货物管理及港口基础设施的正常运行,后果远超数据泄露的范畴。报告还强调,海事网络韧性不仅依赖于采用AI驱动的网络安全平台等先进工具,更需要确保这些工具得到正确配置和持续维护。CGCYBER建议海事组织加强网络安全意识培训,重点针对钓鱼识别;对OT系统实施网络隔离和访问控制;定期开展网络安全演练;并建立健全的事件报告机制,以便及时共享威胁情报。
O2警告用户:新型SIM卡到期钓鱼诈骗正在针对MyO2账户
英国电信运营商O2近日向用户发出警告,提示一种新型SIM卡到期钓鱼诈骗正在针对MyO2账户持有人实施攻击。诈骗分子冒充O2官方,向英国用户发送短信或邮件,声称其SIM卡即将到期,需要登录接受新的服务条款,并提供一个指向虚假O2网站的链接。受害者一旦在该假冒网站上输入登录凭据,诈骗分子即可获取其MyO2账户的用户名和密码,进而实施账户接管,可能导致手机套餐被更改、个人信息被盗取或被用于进一步的欺诈活动。O2表示,迄今已拦截超过10亿条诈骗信息,其中包括与本次最新诈骗活动相关的数千条信息,并已采取措施在O2和Virgin Media网络上封锁已知的欺诈性URL。然而,由于诈骗分子持续创建新网站和新消息以规避封锁,O2呼吁所有网络的用户对意外来电和短信保持高度警惕。此次警告发布之际,Virgin Media O2与StopScamsUK等机构正与英国欺诈事务部长Lord Hanson of Flint共同探讨持续合作打击诈骗的措施。O2提醒用户,该公司不会通过短信或邮件要求用户点击链接登录账户;用户应直接通过官方App或官网访问MyO2账户,并向7726(SPAM)举报可疑短信,这些举报将被用于调查和封锁诈骗者使用的手机号码,有助于更快识别新趋势并拦截相关信息。
ARToken:深入解析针对微软365的EvilTokens附属运营面板
思科Talos研究员Michael Kelley于2026年7月1日发布深度分析报告,揭露了一个名为"ARToken"的EvilTokens附属运营面板,该面板与Sekoia和微软早前记录的EvilTokens平台共享基础设施、API协议和运营模式,进一步证实EvilTokens已发展为一个多层次的钓鱼即服务(PhaaS)生态系统。ARToken面板基于React构建,暴露了超过80个API端点,功能涵盖设备代码钓鱼、主刷新令牌(PRT)持久化、邮件访问、商业邮件入侵(BEC)操作及SharePoint数据窃取,所有功能均可通过操作员仪表板访问。Talos研究人员通过对平台公开提供的JavaScript包的分析,揭示了附属成员可用的完整后渗透工具包,包括此前EvilTokens公开报告中未曾详细描述的能力。平台还部署了七层反分析系统,结合客户端混淆手段规避安全研究人员的检测。通过对基础设施的深度分析,Talos识别出ARToken与EvilTokens之间的明确关联,包括相同的API命名规范、共享的托管提供商及一致的操作流程,表明EvilTokens不仅是一个单一的攻击工具,而是一个拥有多个附属运营商的完整犯罪生态。从威胁影响来看,该生态系统的规模化运营意味着微软365用户面临来自多个独立攻击者的持续威胁。Talos建议安全团队将ARToken相关的基础设施指标(IOC)纳入威胁情报平台,并重点监控与EvilTokens/ARToken模式匹配的OAuth授权事件和设备注册活动。
钓鱼即服务平台Kali365大规模促进针对微软365的网络攻击
据B2B Cyber Security于2026年7月16日报道,FBI近期就钓鱼即服务平台Kali365发出的警告,清晰揭示了现代钓鱼攻击的准入门槛已降至何等之低。Kali365专门针对微软365生态系统,支持攻击Outlook、Teams和OneDrive等主流企业应用。该平台的核心能力在于能够捕获访问令牌并绕过多因素认证,攻击者无需获取用户密码即可接管账户,使得即便启用了额外身份验证步骤的账户也难逃攻击。平台为技术能力有限的攻击者提供预制的微软主题钓鱼页面模板,并集成自动化的令牌捕获和会话管理功能,使攻击者能够快速且大规模地发动攻击活动。美国联邦调查局(FBI)已就Kali365发出公开警告,指出佛罗里达州居民因此类攻击报告的损失超过1200万美元,较前一年约400万美元的损失额大幅跃升,全美范围内的受害规模更为庞大。FBI坦帕网络犯罪部门主管特工Tim Callinan指出,人类行为仍是网络安全战略中最脆弱的环节,组织有责任提供持续的员工培训、执行强密码标准,并尽可能强制使用物理硬件令牌进行多因素认证。建议企业在微软Entra ID中限制设备代码流认证,部署抗钓鱼MFA,并定期审计OAuth应用授权,同时向FBI互联网犯罪投诉中心(IC3)举报相关攻击活动。
2026年中小企业威胁报告:从钓鱼、诈骗到伪装AI工具的恶意软件
卡巴斯基于2026年6月25日发布的《2026年中小企业威胁报告》揭示,中小型企业正面临来自钓鱼攻击、诈骗及伪装成合法工具的恶意软件的多重威胁,其中假冒AI工具的恶意软件已成为新兴攻击向量。报告由Vasily Kolesnikov等研究人员撰写,指出攻击者针对中小企业的策略与针对大型企业有所不同:由于中小企业通常缺乏专职安全团队和完善的安全工具,攻击者更多依赖简单但有效的社会工程学手段,包括伪造通信应用、办公软件及热门AI工具的安装包来传播恶意软件。邮件威胁方面,攻击者大量使用伪造在线文档和滥用合法平台(如Google Drive、OneDrive)的手法绕过邮件安全网关。暗网监控数据显示,针对中小企业的初始访问凭据出售帖子数量持续增长,表明此类企业已成为网络犯罪分子的重要目标。报告还指出,中小企业员工对钓鱼邮件的识别能力普遍较弱,且密码管理和MFA部署率偏低,进一步加剧了风险。卡巴斯基建议中小企业优先部署多因素认证、定期更新软件补丁、使用企业级邮件安全解决方案,并通过定期安全培训提升员工的威胁识别能力,同时对暗网上涉及本企业的凭据泄露信息保持持续监控。
德国BKA与FBI联手摧毁每月支撑15000次钓鱼活动的Kratos平台
德国联邦刑事警察局(BKA)与美国联邦调查局(FBI)于2026年7月22日联合宣布,成功摧毁了Kratos钓鱼即服务平台的核心基础设施,此次行动还得到了印度尼西亚当局的配合。据德国法兰克福检察院网络犯罪部门(ZIT)公告,执法部门共下线超过200台服务器,并在印度尼西亚逮捕了被认定为Kratos平台开发者和技术管理员的嫌疑人。调查数据显示,Kratos平台拥有约1800名付费客户,每月支撑约15000次钓鱼活动,目标遍及30余个国家,受害者达数十万人,平台自2024年以来累计获利逾30万欧元。Kratos的核心功能是为技术能力有限的攻击者提供高仿真的微软主题钓鱼页面,支持凭据窃取、会话Cookie捕获及MFA绕过——被盗的会话Cookie足以在无需二次认证的情况下直接登录受害者账户。主要目标行业包括制造业、零售业、医疗卫生及教育机构,以美国和欧洲目标为主。此次行动被执法部门视为打击复杂钓鱼基础设施的重要里程碑。然而,安全专家指出,类似平台在被摧毁后往往会迅速以新面貌重建,持续的执法压力与技术防御缺一不可。建议企业部署抗钓鱼MFA、限制OAuth设备代码流,并持续关注执法部门发布的相关IOC以更新防御规则。
趋势科技深度解析设备代码钓鱼:从小众手法到主流威胁的演变
趋势科技(Trend Micro)近日发布研究报告,深入分析了设备代码钓鱼攻击的技术机制、演变趋势及防御策略,指出这一攻击手法已从小众技术手段演变为主流威胁,多个威胁行为者正在将其纳入常规攻击工具箱。设备代码钓鱼滥用OAuth 2.0设备授权流程,通过诱导受害者在合法微软登录页面输入攻击者控制的授权码,实现在无需密码的情况下接管微软365账户,并可完全绕过多因素认证。趋势科技研究人员在报告中梳理了多个利用此技术的活跃攻击活动,分析了不同威胁行为者在攻击载体(邮件、Teams消息、短信)、社会工程学话术及后渗透行为上的差异。报告还指出,随着EvilTokens、Kali365等PhaaS平台将设备代码钓鱼能力商品化,越来越多的低技术门槛攻击者得以发动此类攻击,导致攻击频率显著上升。趋势科技还提供了用于检测设备代码钓鱼活动的具体查询和规则,帮助安全团队在其环境中识别相关威胁指标。从防御角度,趋势科技建议企业通过微软Entra ID条件访问策略限制设备代码流的使用范围,仅对确有需要的设备和用户开放;同时部署FIDO2等抗钓鱼MFA;加强对非交互式登录、OAuth授权及设备注册事件的实时监控;并定期对员工开展针对设备代码钓鱼场景的模拟演练。
Kimsuky冒充外交人员对教育机构发动鱼叉式钓鱼攻击
SOC Prime于2026年7月23日发布威胁情报简报,援引AhnLab安全应急响应中心(ASEC)的研究,披露朝鲜国家支持的威胁组织Kimsuky正在实施新一轮鱼叉式钓鱼活动,攻击者冒充外交人员向教育机构目标发送恶意邮件,最终部署PebbleDash后门、PrxClient代理工具及RDP Wrapper等多种恶意组件。调查揭示了两种独立的攻击路径:第一种利用LNK快捷方式文件执行PowerShell投放程序,安装下载器脚本和系统信息收集组件;第二种同样以LNK文件为入口,通过mshta.exe加载恶意HTA内容,并创建计划任务实现持久化驻留。上述工具组合使Kimsuky能够实现远程访问、权限提升和数据窃取,对教育机构的科研数据、人员信息及外交相关资料构成严重威胁。Kimsuky长期以来以韩国政府机构、学术机构、智库及与朝鲜半岛事务相关的国际组织为主要攻击目标,此次活动延续了其惯用的外交主题社会工程学策略。防御建议包括:对邮件附件和可执行文件实施严格审查,尤其是来自声称为外交人员的未知发件人;限制宏和脚本执行权限;将安全软件保持最新版本;一旦发现恶意活动,立即隔离受影响系统以阻止通过RDP的横向移动,并开展全面取证调查以识别被入侵账户并确定是否发生数据泄露。
警方摧毁专为窃取微软365会话并绕过MFA而构建的Kratos钓鱼工具包
The Hacker News于2026年7月22日报道,德国和美国执法部门联合摧毁了Kratos钓鱼工具包的核心基础设施,该工具包被德国调查人员描述为全球使用最广泛的犯罪钓鱼工具包之一,专门设计用于窃取微软365会话令牌并绕过多因素认证。法兰克福检察院网络犯罪部门(ZIT)和德国联邦刑事警察局(BKA)联合宣布,共下线逾200台服务器,印度尼西亚当局同步逮捕了被认定为Kratos平台开发者和运营者的嫌疑人。Kratos不仅窃取密码,还设计用于同时窃取会话Cookie,而该Cookie足以在无需二次验证的情况下直接以用户身份登录账户。安全研究机构ANY.RUN对该工具包进行了逆向工程,发现运营者可选择两种模式:一种是捕获凭据的普通PHP页面,另一种是同时捕获会话Cookie的对手中间人(AiTM)模式。平台估计拥有约1800名付费客户,每月运行约15000次钓鱼活动,受害者遍及30余个国家。此次执法行动是近年来针对PhaaS平台规模最大的打击行动之一,展示了跨国执法合作在应对网络犯罪基础设施方面的有效性。安全专家指出,Kratos的覆灭将暂时削减相关攻击活动,但类似平台往往会迅速重建,企业不应将此次行动视为威胁消除的信号,应持续部署抗钓鱼MFA并将Kratos相关IOC纳入威胁情报体系。
钓鱼活动利用虚假采购邮件针对全球机构发动AiTM攻击
Infoblox威胁情报团队近日披露了一起针对全球机构的复杂对手中间人(AiTM)钓鱼活动,攻击目标涵盖大学、跨国企业及欧盟、联合国等国际机构。攻击者的独特之处在于利用已遭入侵的真实组织账户发送采购主题的钓鱼邮件,使邮件看起来来自可信的内部或合作伙伴来源,极大提升了欺骗成功率。邮件内容通常伪装成投标邀请、共享项目文件或信息请求,并辅以虚假截止日期和保密性语言制造紧迫感。受害者点击链接后,AiTM基础设施会实时拦截其凭据和已认证的会话令牌,即便启用了多因素认证也无法幸免。Infoblox研究人员发现,攻击者轮换使用多种PhaaS工具包(包括EvilProxy、FlowerStorm和Kali365),并利用已入侵的休眠网站托管高度仿真的虚假下载页面,这些网站因具有一定历史信誉而更难被安全工具识别,但其模式、子域名命名规范和复用的基础设施仍可暴露给防御者。Infoblox威胁情报副总裁Renée Burton博士指出,此类攻击利用的是组织流程中的信任关系,而非技术漏洞,是通常安全培训中不会涉及的场景。专家建议组织将用户意识培训与身份控制措施相结合,并部署基于DNS的威胁情报工具,在用户访问欺诈页面之前识别并阻断钓鱼基础设施。
伪造TTF字体文件在全球钓鱼活动中投递隐蔽恶意软件
Fortinet FortiGuard Labs研究人员于2026年7月17日披露了一起全球性钓鱼活动,攻击者采用伪装成TrueType字体(TTF)文件的Lua语言恶意加载器,配合多层混淆和无文件执行技术,在Windows系统上部署Agent Tesla、Remcos、XWorm等信息窃取程序和持久化木马。攻击链始于钓鱼邮件,邮件中包含经过重度混淆的JavaScript代码;受害者执行后,JavaScript会释放一个伪装成TTF字体文件的Lua加载器——TTF文件是操作系统和应用程序用于显示文本的标准字体文件,其低检测率使其成为理想的恶意载体。Lua加载器随后在内存中无文件执行最终载荷,全程不向磁盘写入可检测的恶意文件,大幅提升了逃避检测的能力。此次活动的全球性特征表明攻击者具备较强的基础设施运营能力,凭据窃取功能指向金融、企业及政府部门用户为主要目标。安全研究人员指出,滥用合法文件格式(如字体文件)作为恶意载体是一种日益普遍的逃避检测策略,传统基于特征码的安全工具对此类攻击的检测率极低。防御建议包括:部署具备行为检测能力的端点安全解决方案;对JavaScript执行实施严格限制;加强对异常进程内存加载行为的监控;并对员工开展针对附件安全的意识培训,提高对非常规文件类型附件的警惕性。
资金最充裕的企业打开钓鱼附件最多:钓鱼模拟基准报告揭示安全悖论
Help Net Security于2026年7月24日发布的钓鱼模拟基准报告揭示了一个令人担忧的悖论:资金最充裕的企业反而打开钓鱼附件的比例最高。报告基于对1390万次钓鱼模拟测试的分析,发现员工在收到伪装成密码重置通知的邮件时,往往会在不加核实的情况下点击链接并输入凭据,且大多数情况下不会向安全团队报告这一行为——在全部模拟测试中,仅有十分之一的收件人向安全团队举报了钓鱼尝试,其余人员默默放过,而真实攻击者只需其中一人上当即可得手。Fortra威胁研究高级研究员John Wilson指出,人类层面已是一个不充分的控制面,技术控制亦然,两者都可能被有决心的攻击者绕过,因此应保持技术控制的持续更新并定期对用户进行测试,使两者都能保持最佳状态。高融资额企业员工点击钓鱼附件的比例高于行业平均水平,可能与这些企业员工工作节奏快、信息处理量大、对内部流程的信任度高有关。报告还发现,定期接受钓鱼模拟培训的员工识别和举报可疑邮件的能力显著优于未接受培训的同类群体,表明持续性的模拟演练对提升安全意识具有实质性效果。专家建议企业将钓鱼模拟测试纳入常态化安全培训体系,重点关注附件类钓鱼场景;同时建立低门槛的可疑邮件举报机制,鼓励员工主动上报;并针对高风险岗位员工实施更高频次的定向培训。
德国当局摧毁Kratos钓鱼即服务基础设施,波及全球30余国受害者
据SC World于2026年7月21日报道,德国当局在美国和印度尼西亚的支持下,成功摧毁了Kratos钓鱼即服务(PhaaS)平台的主要基础设施,该平台被描述为市场上最危险、最广泛使用的钓鱼工具之一。Kratos平台为技术能力有限的网络犯罪分子提供高仿真的微软主题钓鱼页面,支持密码和会话Cookie窃取,并能绕过多因素认证——被盗的会话Cookie足以在无需二次认证的情况下直接登录受害者账户。此次行动共中和超过200台服务器,印度尼西亚当局逮捕了被认定为平台开发者和技术管理员的嫌疑人。据估计,约1800个犯罪团伙使用Kratos每月发动约15000次钓鱼活动,受害者遍及30余个国家,主要目标行业包括制造业、零售业、医疗卫生和教育机构,以美国和欧洲目标为主。自2024年以来,该平台累计获利逾30万欧元。此次跨国执法行动展示了德国BKA、美国FBI及印度尼西亚执法机构在打击跨境网络犯罪基础设施方面的有效协作,被执法部门视为打击复杂钓鱼基础设施的重要里程碑。安全专家指出,此类平台的覆灭虽能短期内降低相关攻击活动,但不能替代企业自身的技术防御措施。建议组织部署抗钓鱼MFA、限制设备代码流认证,并将执法部门发布的Kratos相关威胁指标纳入安全监控体系。
微软警告:照片ZIP钓鱼活动自2026年4月起持续针对酒店业并投放Node.js植入程序
微软于2026年6月26日发出警告,一起活跃的钓鱼活动自2026年4月起持续针对欧洲和亚洲的酒店及其他酒店业组织,攻击者利用照片主题的ZIP压缩包投放Node.js植入程序,并深入渗透前台工作站系统。攻击邮件以"Booking Manager(via Calendly)"为显示名称发送,内容涉及客人投诉、床虱侵扰、房间查询及健康检查等酒店日常运营场景,诱饵邮件以日语、丹麦语和荷兰语发送,其中日语最为常见。攻击者采用了微软称之为"身份验证洗白"(authentication laundering)的手法——通过Calendly的邮件通知系统和谷歌URL重定向服务路由邮件,使邮件能够通过SPF、DKIM和DMARC验证,因为这些邮件确实是从经授权的基础设施发送的。受害者解压ZIP文件并执行其中内容后,即会触发Node.js植入程序的安装,该植入程序随后在前台机器上建立持久化驻留,并向攻击者提供远程访问能力。微软表示尚未将此活动归因于已知威胁行为者,攻击者的最终目标也尚不明确,但前台系统通常存储有大量客人支付信息、个人数据及预订记录,一旦被入侵将造成严重的数据泄露风险。建议酒店组织对员工开展针对照片附件和ZIP文件的安全意识培训,在前台系统上限制Node.js等脚本运行环境的执行权限,并部署能够检测异常进程创建和网络连接的端点安全解决方案。
英国内政部向签证担保人发出安全警告:针对担保人管理系统账户的钓鱼诈骗持续上升
英国移民法律事务所Fox Williams于2026年6月30日发布警示,英国内政部已就针对签证担保人的钓鱼诈骗发出重要警告,攻击者通过伪造内政部官方邮件,以窃取担保人管理系统(Sponsorship Management System,SMS)账户登录凭据为目标,相关攻击活动呈现显著上升趋势。SMS账户是英国持牌担保人管理其雇员或学生签证的核心工具,一旦被攻击者接管,诈骗分子可能在担保人不知情的情况下申请或分配担保证书(Certificate of Sponsorship),导致担保人资质被滥用、签证申请被篡改或担保许可被吊销,后果极为严重。攻击者发送的钓鱼邮件外观与内政部官方通信高度相似,通常以合规行动、账户暂停或其他处罚等紧急理由为由,诱导担保人点击链接并输入SMS账户凭据。部分担保人还报告收到大量垃圾邮件,这些邮件旨在掩盖可能表明其SMS账户内未经授权活动的付款确认和其他通知。值得关注的是,内政部正在为SMS用户引入多因素认证(MFA),届时用户登录时需提供SMS用户ID、出生日期及发送至注册手机号或邮箱的一次性密码,但具体推出时间尚未确认。Fox Williams建议担保人对任何要求通过邮件链接登录SMS账户的请求保持高度警惕,始终通过内政部官方网站直接访问SMS系统;同时对员工开展针对内政部主题钓鱼邮件的专项培训;如发现可疑邮件,应立即向内政部举报并联系专业法律顾问评估潜在的合规风险。
ARToken钓鱼面板滥用OAuth设备代码流捕获微软365令牌并实现持久化访问
安全研究人员Tushar Subhra Dutta于2026年7月2日在CybersecurityNews披露了一款名为ARToken的微软365钓鱼面板,该工具通过滥用OAuth设备代码流捕获访问令牌并实现持久化账户控制,为网络犯罪分子提供了一种无需接触用户密码即可完全接管账户的攻击途径。ARToken的核心机制是利用OAuth 2.0设备授权授予流程——这一功能原本设计用于无键盘或无浏览器设备的登录场景。攻击者通过钓鱼页面诱导受害者在合法微软登录界面输入攻击者控制的设备授权码,受害者完成授权后,攻击者即可获得有效的会话令牌,全程无需多因素认证介入,也不会在受害者侧触发任何异常告警。ARToken面板基于React构建,提供超过80个API端点,功能涵盖令牌捕获、主刷新令牌(PRT)持久化、会话管理、受害者收件箱实时监控、商业邮件入侵(BEC)操作及SharePoint数据窃取,并与思科Talos和Sekoia此前记录的EvilTokens平台共享基础设施和运营模式,进一步证实两者同属一个多层次的钓鱼即服务生态系统。从受影响范围来看,ARToken主要针对美国和欧洲的企业微软365用户,攻击者在获取初始令牌后可长期维持对账户的隐蔽访问,对企业邮件安全和数据保护构成持续威胁。防御建议方面,企业应在微软Entra ID中通过条件访问策略限制设备代码流的使用范围,部署FIDO2等抗钓鱼多因素认证,并重点监控非交互式登录日志、异常OAuth授权事件及设备注册活动,同时将ARToken相关的已知基础设施指标纳入威胁情报平台进行持续追踪。
Forg365:AI辅助诱饵与设备代码钓鱼结合,大幅降低微软365账户接管门槛
ZeroBEC安全公司于2026年7月14日披露了一款名为Forg365的新型钓鱼即服务(PhaaS)平台,该平台通过Telegram渠道分发,将人工智能辅助诱饵生成、设备代码滥用与攻击者侧会话刷新功能集于一体,大幅降低了技术能力有限的攻击者发动微软365账户接管攻击的门槛。Forg365以五天免费试用为入口,随后提供每月400美元或每年3800美元的订阅方案。订阅用户可通过统一操作面板构建钓鱼诱饵、管理邮件投递、监控已入侵的微软365邮箱,并访问伪装成DocuSign、Adobe Acrobat Sign、SharePoint和OneDrive等主流商业平台的钓鱼模板。在技术层面,Forg365能够对访客进行分类,根据判断结果分别呈现设备代码钓鱼页面、对手中间人(AiTM)攻击流程或无害诱饵页面,有效规避安全研究人员和自动化检测工具的识别。一款名为ForgCookie的浏览器扩展程序允许攻击者在自己的浏览器中生成并刷新微软单点登录Cookie,使得受害者重置密码后攻击者仍可能维持对账户的访问权限,显著增加了事件响应的复杂度。Omdia高级分析师Jonathan Ong指出,AI与Forg365的深度集成及其对用户操作的赋能程度,是该平台区别于以往PhaaS工具的核心威胁所在。建议企业在微软Entra ID中限制设备代码流认证,部署FIDO2抗钓鱼MFA,并在检测到入侵后立即撤销活跃刷新令牌、终止现有会话,同时审查并撤销未经授权的OAuth权限,对ForgCookie类浏览器扩展程序实施管控。
花旗银行新加坡发出警告:伪造令牌激活邮件将客户引导至假冒网站
新加坡花旗银行(Citibank Singapore)于2026年7月2日通过官方Facebook账号发出公告,提醒客户警惕一批正在流传的钓鱼邮件,这些邮件声称收件人的花旗移动令牌(Citi Mobile Token)或数字安全令牌(Digital Security Token)已准备好激活,并将受害者引导至一个高度仿真的假冒花旗银行新加坡网站。此次预防性公告在两名客户举报收到此类邮件后发出,花旗银行新加坡发言人于7月4日确认,截至公告发布时尚无财务损失报告。花旗银行新加坡表示已通知新加坡警察部队反诈骗中心,并正积极采取措施下线该钓鱼网站。从背景来看,钓鱼诈骗在2025年是新加坡第二常见的诈骗类型,全年共报告6264起案件,显示此类威胁在新加坡持续高发。此次攻击的典型手法是利用"账户激活"这一高紧迫感场景,诱导用户在未核实网址的情况下输入个人和银行信息,攻击者选择以令牌激活为主题,正是因为这类通知在银行客户心中具有较高的可信度和紧迫性。花旗银行新加坡提醒客户,在输入任何个人或银行信息前务必核实网站URL,不应点击可疑链接或在未经验证的网站上提供个人信息;如怀疑遭受诈骗,可通过花旗移动应用或CitiPhone热线6225-5225联系银行。公众还可通过ScamShield应用或拨打全国反诈骗热线1799举报可疑诈骗活动,相关举报将被用于协助调查和阻断诈骗渠道。
FBI警告:Kali365钓鱼平台针对微软365用户,佛罗里达州居民损失逾1200万美元
美国联邦调查局互联网犯罪投诉中心(IC3)于2026年7月15日发出警告,钓鱼即服务平台Kali365正在大规模针对微软365用户实施攻击,佛罗里达州居民因此类攻击报告的损失已超过1200万美元,较前一年约400万美元的损失额大幅跃升。Kali365专门针对微软365生态系统,攻击目标涵盖Outlook、Teams和OneDrive等主流企业应用。该平台的核心技术能力在于无需获取用户密码即可捕获访问令牌并绕过多因素认证,使攻击者即便在目标账户启用了额外身份验证步骤的情况下仍能成功接管账户。从更广泛背景来看,钓鱼诈骗自1990年代中期出现以来始终是网络犯罪的核心手段,而Kali365等PhaaS平台的出现使攻击技术的规模化部署变得前所未有地容易,进一步推高了全球范围内的钓鱼攻击频率和损失规模。FBI坦帕网络犯罪部门主管特工Tim Callinan强调,人类行为仍是网络安全战略中最脆弱的环节,组织有责任提供持续的员工培训、执行强密码标准,并尽可能强制使用物理硬件令牌进行多因素认证。FBI和IC3建议用户不要点击或打开未经请求邮件中的链接或附件,核实发件人地址并警惕拼写错误或异常域名,使用强且唯一的密码并开启多因素认证;如不确定,应直接访问服务官网而非点击邮件链接。遭受攻击的受害者应向IC3(ic3.gov)提交投诉,快速举报有助于支持资金追回。
供稿:北京中科易安科技有限公司
(公共互联网反网络钓鱼成员单位)
编辑:芦笛(公共互联网反网络钓鱼工作组)
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。