ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

二维码钓鱼与BEC升级:反钓鱼防线如何重构

二维码钓鱼与BEC升级:反钓鱼防线如何重构 先说个我最近的真实感受提到反钓鱼很多人第一反应还是“别点可疑链接、别输密码”。但APWG反钓鱼工作组最新发布的网络钓鱼活动趋势报告把两个长期被低估的手法摆到了台面中央——二维码规避和BEC商务电子邮件欺诈升级。前者把钓鱼链接藏进二维码图片里让传统邮件网关“睁眼瞎”后者干脆不走链接直接冒充老板、供应商、财务靠话术骗你转账。两件事放在一起看反钓鱼这盘棋的攻防逻辑已经彻底变了。这份报告我一直按月跟每次读完都觉得防守方压力越来越大钓鱼总量还在创纪录攻击者的基础设施越来越“正规化”二维码这种本来用于线下便捷交互的工具被低成本改造成了绕过检测的载体BEC则从早期的“尼日利亚王子”式群发进化成带AI辅助、深度伪造、甚至针对MFA多因子认证机制下手的精准诈骗。对安全从业者来说这已经不是“要不要防”的问题而是“原地等死还是主动重构防御”的问题。文章我会按五个部分展开先拆APWG报告里真正值得关注的趋势变化然后把二维码钓鱼和BEC升级分别讲透接着落到反钓鱼技术体系的应对方向最后给一份可以直接照着落地的企业实战清单和常见误判排查。内容面向安全运营、邮件管理员、企业IT负责人也适合想搞懂“钓鱼为什么越来越难防”的普通读者。1. APWG最新趋势报告里攻防两端各发生了什么1.1 钓鱼总量与攻击目标从大众鱼塘到精准猎场APWG的季度趋势报告是行业内引用率最高的样本之一因为它汇总了成员单位在邮件网关、浏览器、移动端、威胁情报平台等多个环节的检测数据。报告的核心结论一句话可以概括钓鱼没有衰减只是换了一种更隐蔽的方式继续膨胀。过去几年多个季度的攻击总数长期维持在数百万量级部分季度直接刷新历史纪录。你光看这个数字可能没感觉但如果对比前十年增长是数量级的差异。更麻烦的是增长不是线性的而是呈阶梯式跳跃——每次基础设施或者工具链出现一次“效率革命”攻击量就上一个台阶。攻击目标的变化更值得注意。过去钓鱼主要盯着大众用户广撒网骗账号密码典型的就是“你的邮箱即将过期”这类群发。现在报告里一个很明显的趋势SaaS平台、Webmail、支付服务、财务系统和加密资产交易平台成为重点目标。为什么因为这些系统直接关联“钱”和“身份”。攻击者要的是能变现的凭证不是把你的邮箱盗来发垃圾邮件。这种目标转向让钓鱼精准度大幅提升攻击者甚至会提前研究目标企业的组织架构伪造某个具体部门的通知诱导员工扫码或者提交凭证。另一个值得品味的趋势是钓鱼站点的基础设施越来越“正规”。报告长期统计发现相当高比例多数时期在五成以上的钓鱼站点都启用了HTTPS加密。以前用户还能看“锁头”判断站点安全性现在这个心理暗示基本失效——钓鱼站和合法站一样都有证书锁头代表的只是“传输加密”不是“网站可信”。加上攻击者大量使用被入侵的合法站点来托管钓鱼页面域名信誉、IP信誉这类传统检测手段的命中率被不断稀释。1.2 攻击基础设施的变化合规站点的“白嫖”与加密掩护APWG报告里有一个细节特别值得展开攻击者正在大规模“白嫖”合法基础设施。免费托管服务、URL缩短服务、二维码生成服务、图片上传空间、甚至云函数的临时域名都被拿来当钓鱼链路的中转站。为什么因为这些服务的域名信誉天然较高邮件网关和浏览器拦截器不容易第一时间拉黑。攻击者只需要把钓鱼页面藏在一串被缩短、被跳转、被图片化的URL背后就能绕过大部分的静态检测。再加上HTTPS的普及检测方失去了一个很重要的“低成本特征”。以前看到HTTP站点怀疑度直接拉满现在看到HTTPS反而要花更多成本去做页面内容识别、JS行为分析、证书指纹比对。攻击者还学会了在服务端做“环境过滤”——检测到爬虫、检测到安全厂商的检测IP、检测到虚拟化环境时返回一个正常页面只有在真实用户访问时才弹出钓鱼表单。这种“两头骗”的手法让URL检测、沙箱分析全部打折。报告另外一个容易被忽略的数据点是钓鱼页面的存活时间大幅缩短。过去一个钓鱼站点能挂几天甚至几周现在很多攻击链路采用“短平快”模式域名、页面、跳转地址都在不断轮换。安全厂商刚完成一次大规模拉黑攻击者已经换了下一批。这让基于黑名单的防御机制处于被动追赶的状态也解释了为什么“实时行为检测”和“用户侧上报”开始成为反钓鱼体系不可或缺的部分。2. 二维码钓鱼Quishing当规避成为第一原则2.1 二维码为什么能绕过传统邮件防护二维码钓鱼在圈内叫Quishing是QR Code和Phishing的合成词。它不是一个新物种但最近一两年突然爆火核心原因是二维码把“链接”藏进了图片而传统邮件网关解析的是邮件正文、URL、附件链接对一张PNG或者JPEG图片里的信息是无感的。你可以把邮件网关想象成一个安检员他检查包裹里的金属和液体但二维码相当于把违禁品画成一张画——安检员看得见画却看不懂画里的密码。具体来说攻击者把钓鱼URL编码成二维码图片然后以附件形式发送或者直接嵌入邮件正文。邮件网关对附件可以做沙箱检测但很多情况下只检查附件是否为可执行文件、是否包含宏脚本对“一张看似无害的图片”往往放行。等邮件到达用户收件箱用户用手机一扫就跳转到钓鱼页面。整个过程邮件网关从头到尾没有接触到真正的URL——它看到的只是一堆像素点。这里还要说一个“人”的因素。二维码在我们日常生活中被赋予了极高的信任度扫码点餐、扫码支付、扫码连WiFi、扫码登录已经成了肌肉记忆。很多光猫配置、网络设备调试甚至都靠二维码完成。人们几乎不会去思考“这个二维码是真的吗”。攻击者利用的正是这个信任惯性——安全心理上的漏洞比技术漏洞更容易被利用。2.2 二维码钓鱼的完整攻击链路拆解把二维码钓鱼的链路拆开看大致有四个环节诱饵构造攻击者模仿真实业务场景生成二维码。常见戏码包括企业IT部门通知“你的账号密码即将过期请扫码验证”、人力资源部“扫码填写满意度调查”、快递公司“扫码查看运单详情”、银行“扫码完成安全认证”。二维码生成几乎没有技术门槛网上一搜一堆在线工具能自定义颜色、嵌入Logo、指定跳转地址成本趋近于零。投递阶段二维码主要载体是邮件附件中的PDF、图片嵌入邮件正文、或直接打印成贴纸贴到线下场景比如停车场、充电桩、宣传海报。邮件投递时会刻意做一些话术包装伪造发件人显示名让邮件看起来来自内部系统。跳转与落地用户扫码后手机浏览器打开一个钓鱼页面。页面高度仿冒目标品牌的登录页要求输入账号密码、手机验证码甚至诱导用户下载一个“安全更新”App——这个App可能是恶意软件或RAT远程访问木马。数据收割与变现拿到凭证后攻击者会在极短时间登录目标系统、劫持会话、修改绑定手机号、申请贷款、发起转账或者进一步向通讯录好友发送同样的钓鱼邮件。这种链路的可怕之处在于“闭环”极短。从用户扫码到凭证被用掉可能只需要几分钟。等你发现异常攻击者已经完成了资产转移。而且由于二维码内容不可被文本检索很多安全事件回溯时邮件原始记录里找不到任何恶意URL事后审计变得异常困难。2.3 二维码钓鱼的识别要点与仿真检测作为防守方完全屏蔽二维码不现实——业务部门还要用二维码做营销、做签到、做设备绑定。所以我的建议是“分层识别”而不是“一刀切”。第一层在邮件网关上开启图片OCR光学字符识别能力。部分主流邮件安全网关已经能对邮件内的图片做内容提取识别出二维码图案并解析其中编码的URL再走一次URL信誉检测。这一步能拦下大部分“二维码以附件形式投递”的攻击。需要提醒的是OCR解析对图片清晰度有要求攻击者如果对二维码做模糊化、扭曲化处理检测率会下降所以这一层只能作为基础过滤不能作为唯一防线。第二层对到达用户的邮件做“语义风控”。比如邮件声称来自IT部门但发件域名却是外部免费邮箱邮件引导用户扫码完成“密码验证”但落点URL和公司认证系统毫无关联。把这些特征做成规则命中即告警。实操中我会把“外部域名 二维码图片附件 高敏感话术关键词”这个组合设为高危信号。第三层做内部的二维码钓鱼仿真演练。很多安全团队已经习惯做钓鱼邮件仿真但二维码场景做得很少。我的建议是至少每季度做一次包含二维码附件的仿真邮件全程记录哪些用户扫码、哪些用户在扫码后输入了凭证、哪些用户点击了举报按钮。演练结果直接作为后续培训的素材——让踩坑的员工现场讲解当时的心理活动比任何安全意识宣传材料都管用。3. BEC升级当攻击者不再需要“发链接”3.1 BEC的本质是信任操纵而不是技术入侵BEC的中文叫商务电子邮件欺诈但它有个更本质的定义纯粹的信任操纵。传统钓鱼需要用户“点击链接、输入账号、下载附件”BEC完全绕开了这些步骤直接进入“指令”层面——伪造一封看起来来自CEO、CFO、供应商结算员的邮件要求财务人员紧急转账、修改收款账户、购买礼品卡。整封邮件可能没有任何恶意链接、没有任何恶意附件技术检测手段几乎全部失灵。我见过一个很典型的案例攻击者先攻陷了某供应商的邮箱监视了几个月双方关于项目款的往来邮件摸清了付款流程、审批人、金额习惯。然后在项目结算前夕以供应商的身份发邮件声称“收款账户变更”附上了新的银行信息。财务人员核对了一下邮件地址——确实是那个供应商的邮箱就照做了。直到真正供应商打电话催款才发现钱打了水漂。整个过程没有任何“攻击特征”唯一的漏洞是业务流程里缺了一个“账户变更必须电话二次确认”的环节。这就是BEC最棘手的地方它不是靠漏洞而是靠“流程漏洞人性漏洞”的组合。技术检测再强也拦不住一封语气正常、格式规范、来自“熟人”邮箱的转账指令。这也是为什么APWG报告的BEC统计口径始终居高不下——依据FBI互联网犯罪投诉中心IC3的公开统计口径BEC造成的年度损失稳定在数十亿美元量级单笔案件动辄数十万甚至数百万美元。3.2 AI、深度伪造与MFA绕过BEC的三种进化方向BEC不是原地踏步它近几年明显完成了“装备升级”。第一个变化是AI辅助内容生成。早年的BEC邮件语法怪异、语境违和很容易被识破。现在攻击者用大语言模型批量生成高度定制化的邮件模仿具体领导的措辞风格、插入真实的项目名称和金额语法错误几乎为零。邮件从“一眼假”变成了“读三遍都觉得真”。第二个变化是深度伪造介入。传统的BEC有个“最后的防线”电话语音确认。现在这个防线也在松动。公开报道中已经出现攻击者利用深度伪造音频技术伪造高管的声音打语音电话给财务负责人确认“转账指令是真的”。你听到的确实是“领导的声音”但领导本人在会议室开会全程毫不知情。当“人的声音”都不可信时企业流程必须重新设计——不能只靠单通道验证。第三个变化是专门针对MFA的绕过。BEC攻击者往往需要进入某个邮箱或者关键业务系统传统的盗密码已经不够因为企业部署了MFA。于是攻击者升级为AiTMAdversary-in-the-Middle攻击搭建一个钓鱼代理页面用户在钓鱼页面上输入的密码和一次性验证码被实时中转到真实站点攻击者等用户完成MFA验证后窃取会话Cookie直接接管会话。用户本人当时甚至看到的是一次成功登录——攻击者在背后窃取了会话凭证后期再用这个凭证绕过MFA。这三个进化方向加在一起让BEC从“邮件欺诈”升级成了“身份欺诈流程欺诈”的复合攻击。防守方如果还停留在“看邮件有没有链接”的阶段基本上等于城门大开。3.3 BEC变现路径与损失模型理解BEC的变现路径有助于防守方设计阻断点。攻击者拿到“信任”之后最常见的变现方式有三种一是电汇欺诈诱导财务将货款转到攻击者控制的账户资金通常流向洗钱中间人和加密货币通道追踪难度极高二是礼品卡欺诈诱导员工批量购买苹果、亚马逊等平台的礼品卡并把卡密发给“领导”因为礼品卡几乎等于现金且无法撤回三是在企业内部植入钓鱼二次传播借被攻陷的合法账号向客户和供应商分发更高级别的钓鱼邮件扩大受害者范围。从损失模型看BEC单笔案件的金额远高于普通钓鱼。原因在于BEC的目标不是“批量收割小用户”而是“精准收割一个关键节点”。财务、人事、法务、高管助理这些岗位天然掌握资金和敏感数据的权限是BEC的首选靶子。而且BEC攻击往往发生在业务高峰期、结算节点、季度末这些时间点员工压力大、流程快、情绪焦虑警惕性天然下降。防守端的启示是阻断BEC不能只靠邮件安全必须把它当成“业务流程安全问题”来治理。转账指令、供应商账户变更、员工个人信息申请这些高风险动作必须配置独立的验证通道。规矩可以简单粗暴凡是涉及钱和敏感数据变更的邮件指令一律要求内部工单系统二次提交电话回拨确认。把“信任”从邮件里拆出来放到一个可控的流程里。4. 反钓鱼技术体系从单一规则到多层联动4.1 邮件安全网关的升级方向针对二维码钓鱼和BEC传统邮件网关需要做三个方向的升级第一是检测维度从“文本为主”转向“多模态”。网关不能再只看邮件标题、正文链接和附件类型还要能做图片内容识别、二维码解析、附件关系图谱分析。我建议在采购或者配置时优先选择支持OCR和QR Code解码能力的网关产品并定期更新图片识别模型。对于不支持的场景可以采用外部API进行补充——把邮件中的图片附件提取出来调用成熟的二维码解码库解析出URL再走威胁情报查询。第二是信誉检测从“静态黑名单”转向“动态信誉”。攻击者大量使用临时域名、免费托管和URL缩短服务静态黑名单跟不上。需要在网关层面接入实时目录查询、域名创建时间、页面行为特征分析。简单说不是看这个域名“以前坏不坏”而是看它“看起来像不像坏人”——创建时间不足一周、解析到云函数平台、和邮件声称的品牌完全无关这些动态特征组合起来命中率远高于传统信誉库。第三是增加身份伪造检测能力。针对BEC网关的核心能力是搞定“显示名伪造”和“域名仿冒”。比如显示名写的是“CFO 王总”实际发件邮箱是外部个人邮箱或者发件域名是example.com但与真实企业域名差一个字母。这类检测需要接入SPF、DKIM、DMARC的深度校验以及基于企业内部通讯录的“发件人一致性”分析。安全团队可以自定义规则内部高层的关键词出现在邮件中但发件身份认证失败直接标记为高置信度拦截。4.2 身份验证与发件人信誉DMARC只是起点很多企业把DMARC当成一个合规配置配完就忘了。但DMARC的意义不是“发一封报告邮件”而是让收件方有能力判断“这封邮件是不是真的从你的域名发出的”。没有DMARC攻击者随便伪造你的域名发BEC邮件你连追责的依据都没有有了DMARC并在严格模式下preject伪造邮件会被直接拒收。当然DMARC有一个痛点实施初期很容易误杀合法邮件。因为SPF对齐和DKIM签名不是所有系统都配置完整的比如第三方营销平台、邮件转发服务、子公司独立系统都可能造成校验失败。我的建议是分三步走先监控模式pnone跑一个月收集所有没通过验证的合法流量来源然后把它们分批修复或者加到SPF记录和DKIM签名列表里最后切到隔离模式pquarantine再逐步推进到拒绝模式preject。实操中我会给出一个DMARC记录的模板_dmarc.example.com IN TXT vDMARC1; pquarantine; ruamailto:dmarcexample.com; rufmailto:dmarcexample.com; fo1; adkims; aspfs注意rua和ruf是两份不同的报告——rua是聚合报告用于宏观统计ruf是取证报告用于查看具体某封邮件的认证细节。两者最好分开邮箱接收避免被大量报告淹没。DMARC只是起点再往上做的是BIMI品牌标识消息标识和发件人信誉画像。BIMI允许企业在DMARC验证通过的前提下在邮件客户端展示品牌Logo这既是品牌曝光也是信任增强——用户看到一个带正确Logo的邮件识别门槛就低了。发件人信誉画像则是把发件域名的历史行为、认证机制完备度、被投诉率做成一个分数作为网关决策的参考维度。4.3 行为分析与流程管控把信任变成可验证的流程技术检测做得再好也拦不住所有BEC所以必须引入“行为分析流程管控”组合。行为分析的核心是建立“基线”某个财务人员平时什么时候处理付款邮件某个供应商通常从哪个IP段发邮件某个高管习惯用什么措辞把基线建立后一旦出现偏离行为比如半夜三点发转账指令、供应商首次变更账户信息、高管邮件中的收款方和历史往来完全不一致系统就自动触发风险告警或者拦截。UEBA用户与实体行为分析类产品在这个场景很实用但我不建议只依赖产品安全团队自己可以做一些轻量级的规则。举例来说抓取公司对外公布的官方域名监控所有和官方域名高度相似的抢注域名建立关键岗位名单财务、人事、高管对这些人的邮件往来加强监控和告警对“账户变更”“转账审批”等关键词设置触发词邮件一到就进入严格审查队列。流程管控是BEC的终极解药。规则可以很朴素单笔转账超过特定金额必须在OA系统发起独立审批审批流程不能由邮件触发供应商账户发生变更时必须通过预留的官方电话进行语音回拨验证且验证动作必须留痕任何购买礼品卡的申请必须经过直属上级线下确认。这些流程看起来“反效率”但它把安全风险从“个人判断”转移到“组织流程”大大压缩了攻击者的利用空间。真正的安全不是让人更聪明而是让流程更稳妥。5. 企业实战清单与常见误判排查5.1 落地实施清单按优先级排根据我的经验反钓鱼建设最忌讳“一步到位”“大而全”容易摊子铺太大反而收不了尾。建议按下面的优先级逐步推进先把身份认证基础打牢一个月内完成内部主域名的SPF、DKIM、DMARC部署从监控模式逐步切到隔离模式将公司对外邮箱全部纳入邮件认证覆盖范围包括子公司和营销系统。再上邮件网关的多模态检测确认网关是否支持附件图像OCR和二维码解析不支持就评估补丁或替代方案开通URL动态信誉查询功能配置显示名伪造和域名仿冒检测规则。建立BEC高风险管理流程梳理财务、人事、高管助理等关键岗位的邮件权限和操作流程对转账、账户变更、礼品卡购买、员工信息批量导出四类敏感操作强制加入线下/电话/OA系统的二次验证环节。开展常态化安全演练先做传统的钓鱼邮件仿真再做二维码钓鱼仿真最后做BEC场景模拟比如伪造领导语气要求提交通讯录。每次演练后生成报告复盘点击率、扫码率和上报率。建立内部快速响应机制明确员工收到可疑邮件时的上报渠道确保上报邮件可以被安全团队在几分钟内查看和处置对已确认的BEC案件要有紧急联系人清单能快速联系财务和银行冻结转账保留法律追偿窗口。5.2 常见问题与排查实录最后这部分我把实际工作中踩过的一些坑整理成速查表供各位参考现象可能原因排查与处置建议员工扫码后打开了钓鱼页输入了账号密码二维码附件绕过了网关检测立即强制重置密码和撤销会话令牌检查是否启用MFA如果有AiTM风险还需要清除会话Cookie并监控后续登录行为把该邮件样本提交给网关厂商做特征库更新DMARC从监控转隔离模式后误杀大量合法邮件第三方系统未正确配置SPF/DKIM查看rua报告中的失败来源IP和域名联系对应服务商补配SPF记录和DKIM签名重点关注邮件转发、营销平台、子域名发出的邮件网关拦截了二维码附件但业务部门投诉影响正常营销邮件OCR识别把所有二维码图片都拦截了优化规则不要对所有二维码附件一刀切仅对“外部来源、包含高敏感话术、落点URL未通过信誉检测”的组合进行拦截允许内部合法系统发出的二维码邮件加入白名单BEC邮件显示名和真实高管一致已发内部邮件攻击者注册了相似域名利用显示名伪装查看完整邮件头对比Sender和Reply-To字段与官方域名是否一致将该域名加入盯防名单通知高管和全体员工防止二次传播员工在钓鱼演练中扫码并输入了测试凭证安全意识培训不到位演练场景太逼真这是演练的核心价值所在不要处罚员工改为一对一简短培训分析员工收到邮件时的心理决策路径调整后续培训素材高层邮件激活了业务系统内的高危操作审批内部流程缺乏邮件和OA系统的联动拉通邮件安全网关和OA系统邮件中触发“转账”“变更账户”等高危关键词时强制在OA生成审批单邮件本身不作为审批通过的凭据还有一个容易被忽略的点二维码钓鱼很多发生在移动端而企业内部的安全检测、日志审计往往集中在PC端和邮件服务器。建议安全团队启用移动设备管理MDM的浏览器防护能力或者至少在企业发放的移动设备上强制安装安全浏览器对已知的恶意域名和钓鱼页面进行拦截提示。你不可能控制员工个人手机的扫码行为但至少要保护企业设备上的业务凭证。我在实际运营里还有一个习惯每次复盘钓鱼事件时一定会把“拦截到的恶意样本”反向拿去测试自家检测规则。你以为是网关拦的实际可能是用户举报的你以为是规则生效了实际只是那个钓鱼站恰好被外部情报标记了。把每次样本重新投递到检测流程里跑一遍很多防御盲区就是这样暴露出来的。反钓鱼这场对抗不会停止二维码规避和BEC升级只是最新的两个切面。对从业者来说关键不是堆砌更多安全设备而是接受一个现实攻击者已经在利用“信任”和“流程”的缝隙。那我们就反过来把信任拆散到可验证的流程里把每一个临界操作都变成需要多重确认的动作。有了这个意识再配上一套逐步演进的技术体系至少能把大部分自动化攻击和相当比例的精准攻击挡在门外。
返回列表