ARTICLE DETAIL

建站实战干货

来自一线的建站与推广经验沉淀,每一条都经过真实交付验证。

滥用 Google 基础设施的全球钓鱼活动研究

2026/9/10 12:26:37 拓冰建站 浏览量
滥用 Google 基础设施的全球钓鱼活动研究 摘要网络钓鱼长期是攻击者获取企业初始访问权限的主要手段而防御方对邮件网关、URL 信誉体系的持续投入正在驱动攻击者转向利用高信誉第三方基础设施构建信任代理。本文以 2026 年披露的一起全球性钓鱼活动为实证样本系统分析攻击者滥用 Google Meet、Google Search、DoubleClick、Custom Search、Image Search、Tag Manager、Analytics 等合法服务构建多阶段重定向网络的技术路径剖析 URL 哈希片段携带受害者标识、MX 记录验证区分真实目标与沙箱环境、基于 Clearbit 与 Google favicon 服务动态构建企业品牌钓鱼页面等关键规避机制。研究发现该活动具备两条并行变现路径一是通过高度个性化的 Microsoft 365 与 OneDrive 仿冒页面采集凭证并经 Telegram 机器人回传二是以文档访问与身份验证为诱饵诱导安装 ScreenConnect 远程管理工具获取绕过多因素认证的持久化终端访问。反网络钓鱼技术专家芦笛指出将受信任基础设施作为信任代理是当前钓鱼攻击演化的重要方向传统基于单域名信誉的检测模型在多阶段合法重定向面前存在结构性盲区。本文从邮件网关、网络层、终端层、身份层、威胁情报五个维度提出可落地的检测与防御策略为企业安全运营团队处置同类威胁提供参考。关键词网络钓鱼Google 基础设施多阶段重定向凭证窃取ScreenConnect信任代理1 引言网络钓鱼作为社会工程学与技术手段结合的攻击形态始终占据企业安全事件初始入侵向量的前列。过去十余年间企业在邮件安全网关、SPF/DKIM/DMARC 邮件身份认证、URL 沙箱检测、浏览器安全标记等方面持续投入批量式、低个性化的钓鱼邮件拦截率显著提升。攻防博弈的结果是攻击者不断调整技术路径从注册廉价恶意域名转向利用高信誉第三方服务作为攻击基础设施从通用仿冒页面转向针对目标组织的高度个性化页面从单纯窃取密码转向部署远程管理工具获取持久化访问。2026 年 9 月安全研究机构披露了一起覆盖制造业、政府、金融、非营利等多个行业的全球性钓鱼活动。该活动的突出特征在于攻击者并未试图让恶意域名本身绕过检测而是将 Google 旗下多项合法服务串联为多阶段重定向网络使邮件网关、代理服务器、安全分析师在检查链路的几乎每一个节点看到的都是 Google 自有域名。只有在重定向链末端浏览器才被引导至攻击者控制的.vu 域名、被入侵网站或 Cloudflare Workers 端点。这种以合法基础设施作为信任代理的攻击模式直接挑战了传统基于 URL 域名信誉的检测体系。该活动的技术复杂度还体现在多个层面。攻击者使用 URL 哈希片段携带受害者邮箱地址利用浏览器不向服务器发送片段部分的协议特性使受害者标识不出现在服务器日志和多数 URL 扫描工作流中。钓鱼套件在展示凭证表单前对访客进行多维度画像包括 IP 地理定位、浏览器指纹、语言设置并通过 Google Public DNS 查询目标域名的 MX 记录以此区分真实企业员工与安全研究沙箱。最终钓鱼页面根据受害者邮箱动态构建从 Clearbit 获取企业标识、以 Google favicon 服务为后备、加载目标组织官网实时截图作为背景、预填邮箱地址、将浏览器标签标题设为公司名称并支持 16 种语言本地化。这种程度的品牌贴合度消除了用户通常依赖的多数视觉警示信号。在变现层面该活动支持两条并行路径。第一条路径将受害者引导至 Microsoft 登录或欺诈性 OneDrive 文档门户采集密码并可拦截设备码授权流程凭证经 Telegram 机器人回传攻击者还可通过故意返回 无效密码 错误强制受害者二次输入以提升捕获可靠性。第二条路径以文档访问或身份验证为诱饵诱导用户安装 ScreenConnect 这一合法远程监控与管理工具成功安装后攻击者获得持久交互式终端访问该访问可在密码重置后存活并绕过多因素认证。当前学术与工业界对钓鱼攻击的研究多集中于邮件文本分类、恶意域名检测、单页面仿冒识别等方向针对 利用高信誉第三方服务构建多阶段重定向链 动态个性化钓鱼套件 合法远程工具持久化 这一复合型攻击模式的系统性分析相对有限。本文以该真实攻击活动为样本完整还原技术架构剖析各环节规避机制讨论现有防御体系的结构性盲区并提出多维度协同防御策略。研究不追求提出全新检测算法而是立足于企业安全运营实际厘清此类攻击的可观测特征与处置要点。2 攻击活动整体架构与重定向网络2.1 多阶段 Google 重定向链的构建逻辑该攻击活动的核心设计思想是将受信任的 Google 基础设施转化为攻击链路的信任代理。传统钓鱼邮件中URL 指向攻击者注册的恶意域名邮件网关和 URL 扫描服务可以基于域名注册时间、域名信誉、WHOIS 信息、历史黑名单等维度做出拦截判断。而在本活动中邮件内的初始链接指向 Google Meet 的 linkredirect 端点这是 Google Meet 用于会议链接跳转的合法功能端点。用户点击后浏览器首先访问 Google 域名随后被依次引导至 Google Search、DoubleClick 点击跟踪 URL最终才抵达攻击者控制的基础设施。这一重定向链的设计具有明确的对抗意图。邮件安全网关在扫描邮件内 URL 时通常只对初始 URL 做信誉查询或有限次跳转跟踪。当初始 URL 属于 Google 自有域名且具备合法功能语义时网关倾向于判定为可信链接并放行。即便网关尝试跟踪跳转Google Search 和 DoubleClick 同样属于高信誉域名多次跳转后网关可能因跳转深度限制、超时或资源消耗而终止跟踪最终的恶意落地页因此得以规避检测。除上述主链外攻击者还使用多种变体以增加 URL 排列组合数量。部分变体通过 Google Custom Search 重定向、区域化 Google Image Search 域名、Google Tag Manager 调试功能、Google Analytics 参数等不同入口进入重定向网络。每一种变体都保留 Google 基础设施的信誉收益同时产生大量不同的 URL 形态使基于固定 URL 特征的黑名单策略难以覆盖。反网络钓鱼技术专家芦笛强调当攻击者能够在受信任平台上生成近乎无限的合法 URL 排列时基于 IOC 黑名单的防御模式从根本上面临覆盖率不足的问题防御方必须转向行为特征与链路结构检测。2.2 URL 哈希片段的隐匿机制该活动在重定向链中使用了一项值得关注的技术细节通过 URL 哈希片段携带目标受害者的邮箱地址。在部分攻击样本中邮箱地址经过 Base64 编码后嵌入 URL 的片段部分即 URL 中 # 符号之后的内容。根据超文本传输协议的规范浏览器在向服务器发起请求时不会发送 URL 的片段部分片段仅在客户端本地被 JavaScript 解析使用。这一设计带来两方面的规避效果。其一受害者标识不出现在任何服务器端访问日志中。无论是 Google 的重定向服务器还是中间代理其日志记录的 URL 都不包含片段部分安全分析师通过服务器日志回溯攻击时无法直接提取受害者邮箱信息。其二多数 URL 扫描与沙箱检测工作流在处理 URL 时会剥离或忽略片段部分导致扫描器无法还原完整的受害者标识进而无法准确复现钓鱼页面的动态个性化内容降低了沙箱检测的有效性。最终钓鱼页面在客户端本地通过 JavaScript 解码片段中的邮箱地址并以此为基础构建个性化登录体验。这一机制将受害者标识的处理完全转移到客户端服务器端无需存储或传输敏感标识增加了防御方从网络流量侧识别攻击的难度。2.3 反沙箱与中间页机制部分钓鱼页面在展示凭证表单之前会先显示一个插入式消息页面或伪造的 Human Scan Process 人机验证挑战。这一机制的主要目的并非验证用户身份而是挫败自动化沙箱与 URL 引爆系统。自动化沙箱在访问可疑 URL 时通常会等待页面加载完成后提取表单元素或截图分析。插入式中间页增加了沙箱需要交互的步骤而伪造的 CAPTCHA 挑战则要求沙箱完成图像识别或滑块验证等复杂交互多数自动化沙箱无法顺利通过从而无法采集到最终的凭证窃取页面。对于真实用户而言中间页和人机验证反而增加了页面的可信度。用户习惯于在访问重要服务时遇到安全验证步骤伪造的 Human Scan Process 页面在视觉上模仿常见的安全检查流程降低了用户的戒备心理。这种将反检测机制与社会工程学增强相结合的设计是该钓鱼套件成熟度的重要体现。3 目标画像与动态个性化钓鱼页面3.1 访客多维度画像与 MX 记录验证该钓鱼套件在展示凭证表单之前会对访客进行多维度画像。首先收集访客的 IP 地址并解析地理定位信息判断访客所在国家和地区。其次对浏览器进行指纹识别包括用户代理字符串、语言设置、屏幕分辨率、时区等信息。这些数据一方面用于后续页面的本地化适配另一方面用于判断访客是否为真实目标用户。最为关键的画像手段是 MX 记录验证。钓鱼套件根据受害者邮箱地址提取域名部分然后通过 Google Public DNS 查询该域名的 MX 记录。MX 记录是邮件交换记录标识该域名是否具备合法的邮件接收基础设施。真实企业域名通常配置有完善的 MX 记录而安全研究人员使用的临时沙箱域名、分析平台域名往往缺乏有效的 MX 记录。通过这一验证攻击者可以区分真实企业员工与安全研究环境对后者不展示完整的钓鱼页面从而避免被安全研究人员捕获样本。反网络钓鱼技术专家芦笛指出MX 记录验证是一种低成本但高效的反分析手段它利用了企业邮件基础设施的公开特征作为目标真实性的判定依据防御方在搭建分析沙箱时需要模拟完整的企业 DNS 配置才能绕过此类检查。这一机制也解释了为何部分安全研究人员在访问钓鱼链接时只看到空白页面或重定向到正常网站而真实用户却能看到完整的凭证窃取页面。3.2 基于品牌资产的动态页面构建该钓鱼套件最具欺骗性的特征在于其最终页面完全基于受害者邮箱动态构建而非使用固定的通用仿冒模板。当受害者邮箱地址被提取后套件执行一系列品牌资产检索操作。首先套件尝试从 Clearbit 服务获取该邮箱对应组织的官方标识图像。Clearbit 是一家提供企业数据富集服务的平台其 API 可以根据域名返回公司 logo 等品牌信息。如果 Clearbit 检索失败套件退而使用 Google 的 favicon 服务获取目标组织网站的图标作为后备。在页面背景层面套件加载目标组织公共网站的实时截图作为登录页面背景。这意味着用户看到的不是一个通用的 Microsoft 365 登录界面而是自己公司官网的视觉风格包裹着一个熟悉的登录提示。套件还会将浏览器标签页的标题设置为目标公司名称进一步强化页面的合法性外观。同时受害者的邮箱地址被预填在登录表单中用户无需手动输入减少了操作步骤也增强了 这是为我准备的页面 的心理暗示。这种动态个性化构建从根本上消除了传统钓鱼页面的多数视觉警示信号。传统仿冒页面通常使用通用模板存在 logo 模糊、排版不一致、域名不匹配等可辨识缺陷。而该套件生成的页面使用目标组织的真实品牌资产视觉上与合法服务高度一致普通用户几乎无法通过外观判断页面真伪。3.3 多语言本地化与诱饵类型该钓鱼套件支持 16 种语言的界面本地化根据访客浏览器语言设置自动切换页面语言。这一特性使攻击活动能够覆盖全球多个地区的目标而无需为每种语言单独维护钓鱼页面模板。本地化不仅涉及界面文字翻译还包括日期格式、货币符号等区域适配进一步提升页面的真实感。在邮件诱饵层面攻击者冒充多个知名品牌和服务类型包括 DocuSign 文档签名、Microsoft 365 凭证过期、OneDrive 文档共享、FedEx 快递配送、Intuit QuickBooks 付款通知、政府社保服务、语音邮件通知等。这些诱饵类型均对应企业员工日常工作中频繁遇到的业务场景用户对这类通知具有较高的习惯性响应倾向。例如Microsoft 365 凭证过期诱饵利用用户对账号被锁定的恐惧心理催促用户立即点击链接 重新激活相同密码FedEx 配送诱饵利用用户对包裹状态的关注QuickBooks 付款诱饵则针对财务人员的业务流程。目标行业覆盖制造业、政府、金融和非营利部门这些行业的共同特点是员工规模较大、邮件通信频繁、对外部文档和服务通知的响应习惯成熟且部分行业如政府、金融的账号凭证具有较高的后续利用价值。4 双路径变现模型与持久化机制4.1 凭证采集路径与 Telegram 回传通道第一条变现路径以凭证采集为核心。受害者通过重定向链最终到达仿冒的 Microsoft 登录页面或欺诈性 OneDrive 文档门户。页面动态构建后展示登录表单用户输入账号密码后凭证被即时捕获并发送至攻击者控制的 Telegram 机器人。回传数据不仅包含用户名和密码还附带受害者的 IP 地址、地理位置、浏览器详情以及 MX 记录验证状态使攻击者能够对捕获的凭证进行价值分级。为提升捕获可靠性钓鱼套件设计了二次提交机制。用户第一次输入密码后页面故意返回 无效密码 错误提示诱导用户重新输入。第二次输入后页面将用户重定向至其真实的企业网站制造 短暂认证故障后恢复正常 的假象。这一机制有两方面作用一是通过两次输入提升密码捕获的准确性排除用户第一次输错的情况二是重定向到真实企业网站后用户通常认为之前的问题是临时网络故障不会产生怀疑也不会主动报告可疑事件。使用 Telegram 机器人作为回传通道是该活动的一个显著技术选择。Telegram 机器人 API 提供了简洁的消息推送接口攻击者无需搭建自己的命令控制服务器凭证数据通过 Telegram 的基础设施传输具备较高的可用性和抗封锁能力。同时Telegram 流量在企业网络中通常不被默认阻断部分员工本身使用 Telegram 进行通信使回传流量混入正常通信中。4.2 设备码授权流程拦截除传统的用户名密码采集外该钓鱼套件还具备拦截设备码授权流程的能力。设备码授权是 OAuth 2.0 框架中的一种授权模式常用于智能电视、命令行工具等输入受限设备用户在另一台设备上访问授权页面并输入设备提供的代码完成授权。攻击者通过仿冒页面诱导用户完成设备码授权流程从而获得代表用户身份的访问令牌而非仅仅获取密码。设备码授权拦截的危害在于访问令牌可以直接用于访问用户的云服务资源如邮箱、OneDrive 文件、Teams 聊天记录等且令牌的使用可能不触发多因素认证。即使企业已部署多因素认证攻击者通过设备码授权获得的令牌仍可在认证有效期内自由访问资源。这一机制代表了钓鱼攻击从 窃取密码 向 窃取授权令牌 的演化趋势对传统以密码为核心的身份防护体系构成新的挑战。4.3 ScreenConnect 远程管理工具滥用路径第二条变现路径以终端持久化访问为目标。攻击者通过伪造的文档访问页面或身份验证提示诱导用户下载并安装 ScreenConnect。ScreenConnect 是一款合法的远程监控与管理工具广泛应用于企业 IT 运维和技术支持场景。由于其合法软件身份ScreenConnect 的安装包通常不会被终端杀毒软件标记为恶意安装过程也不会触发安全告警。一旦用户完成安装攻击者获得对受害终端的持久交互式远程访问权限。与仅窃取密码相比这种访问方式具有显著的持久性优势。首先即使用户后续重置密码ScreenConnect 的访问权限不受影响攻击者仍可继续控制终端。其次ScreenConnect 运行在已认证的终端设备上其操作天然绕过多因素认证因为多因素认证通常在登录环节执行而 ScreenConnect 在登录后的会话中运行。第三攻击者可以通过 ScreenConnect 访问终端上的所有资源包括本地文件、已保存的浏览器密码、内网访问权限等为后续横向移动和数据窃取提供基础。反网络钓鱼技术专家芦笛指出合法远程管理工具的滥用是当前企业终端安全面临的突出问题这类工具本身具备完整的远程控制能力且拥有合法数字签名和良好的软件信誉传统基于文件哈希和行为特征的终端防护难以区分合法运维使用与恶意滥用。防御方需要从部署授权、网络连接、使用时段等维度建立基线识别未授权的远程管理工具部署。5 现有防御体系的结构性盲区5.1 信任代理效应与网关检测失效该攻击活动最核心的规避机制在于利用 Google 基础设施构建信任代理这直接导致传统邮件网关和 URL 检测体系的结构性失效。传统检测模型的基本假设是恶意链接指向恶意域名因此可以通过查询域名信誉、检查域名注册特征、匹配黑名单等方式识别。而在本活动中邮件内的初始链接、中间跳转链接均指向 Google 自有域名这些域名具有最高等级的信誉评分且承载合法业务功能。邮件网关面对 Google Meet 的 linkredirect URL 时没有合理依据将其判定为恶意。即便网关具备 URL 跳转跟踪能力多次跳转后仍面临几个实际限制。一是跳转深度Google Meet→Google Search→DoubleClick→最终落地页的链路可能达到三到四次跳转部分网关的跳转跟踪深度有限。二是超时每次跳转涉及 DNS 解析、TCP 连接、HTTP 请求完整跟踪链路耗时较长网关可能在超时后放弃跟踪。三是资源消耗对每封邮件的每个 URL 都进行完整的多跳转跟踪会显著增加网关计算负载。四是片段丢失如前所述URL 哈希片段在服务器端不可见网关无法还原完整的受害者标识和动态页面参数。这些因素叠加使得基于邮件网关的第一道防线在该攻击面前基本失效。邮件能够顺利投递到用户收件箱链接在网关层面被标记为可信用户点击后才进入攻击者控制的钓鱼页面。5.2 哈希片段与动态页面带来的检测盲区URL 哈希片段的使用不仅规避了服务器端日志也给 URL 沙箱检测带来困难。沙箱系统在访问可疑 URL 时通常需要完整复现页面内容才能判断是否为钓鱼页面。但由于哈希片段不在 HTTP 请求中发送沙箱如果仅模拟服务器端请求而不执行客户端 JavaScript就无法获取片段中编码的受害者邮箱也就无法触发动态页面构建逻辑最终看到的可能是一个空白页面或默认页面从而误判为非钓鱼页面。动态个性化页面构建进一步增加了检测难度。钓鱼页面的内容完全取决于受害者邮箱对应的组织品牌资产不同受害者看到的页面视觉风格、logo、背景截图均不相同。这意味着基于页面视觉特征的钓鱼检测模型难以建立稳定的特征模板因为同一个钓鱼套件生成的页面在外观上差异巨大。传统的页面相似度比对方法通常将可疑页面与已知品牌登录页面进行相似度计算但该套件生成的页面本身就使用目标组织的真实品牌资产相似度天然很高反而可能被判定为合法页面。5.3 合法工具滥用与终端检测挑战ScreenConnect 路径的变现方式暴露了企业终端防护体系的另一类盲区。ScreenConnect 作为合法远程管理工具拥有正规的数字签名其安装包和运行程序的哈希值在威胁情报库中通常不被标记为恶意。终端杀毒软件和 EDR 产品基于文件信誉和已知恶意行为特征进行检测时很难将 ScreenConnect 的正常安装和运行判定为威胁。更关键的是ScreenConnect 的远程控制行为在技术层面与合法 IT 运维使用完全一致。它建立加密的远程桌面连接传输键盘鼠标输入和屏幕画面这些行为不具备恶意软件的典型特征如代码注入、进程 hollowing、异常注册表修改等。终端防护产品如果仅基于进程行为检测无法区分攻击者使用的 ScreenConnect 和 IT 管理员使用的 ScreenConnect。这一盲区的本质在于终端安全模型长期以 区分恶意软件与合法软件 为核心目标而当攻击者使用合法软件作为攻击工具时这一模型的前提假设被打破。防御方需要转向 区分授权使用与未授权使用 的检测范式即关注谁在什么时间、从什么网络位置部署和使用了远程管理工具而非仅仅判断工具本身是否为恶意软件。6 多维度协同防御策略6.1 邮件与网络层的重定向链检测针对多阶段 Google 重定向链的规避特性邮件网关和网络代理需要升级检测逻辑从单 URL 信誉检测转向完整重定向链分析。具体而言网关应具备跟踪多次 HTTP 跳转的能力不受限于固定的跳转深度对初始 URL 为高信誉域名但最终落地页为未知域名的链路产生告警。特别是当重定向链中出现 Google Meet linkredirect、DoubleClick 点击跟踪、Custom Search 重定向等功能端点的组合使用时应视为可疑模式因为正常业务通信中极少需要通过多个 Google 服务的串联跳转来访问最终页面。网络层应部署 SSL/TLS 解密能力对加密流量中的重定向行为进行检测。由于重定向链中的 Google 服务均使用 HTTPS不解密流量则无法观察到跳转过程。企业应在合规前提下对出站 HTTPS 流量进行解密检查重点监控从 Google 服务域名跳转到非 Google 域名的 HTTP 302 重定向响应。同时应建立针对 URL 哈希片段的检测规则。虽然服务器端不接收片段部分但邮件网关在扫描邮件原始 HTML 内容时可以看到完整的 URL包括片段部分。网关应检测包含 Base64 编码字符串的 URL 片段特别是当片段内容解码后为邮箱地址格式时应高度可疑。反网络钓鱼技术专家芦笛指出URL 片段携带受害者标识是一个高区分度的攻击特征正常业务 URL 几乎不会在片段中编码用户邮箱防御方应将此特征纳入检测规则。6.2 终端层的异常行为狩猎在终端层面安全运营团队应开展针对性的威胁狩猎重点关注两类异常行为。一是未授权的 ScreenConnect 部署。企业应建立远程管理工具的授权清单明确哪些部门、哪些人员、在哪些终端上允许使用 ScreenConnect 等远程管理工具。通过 EDR 产品监控 ScreenConnect 的安装事件对不在授权清单内的安装行为产生告警。同时监控 ScreenConnect 的网络连接关注其连接的远程服务器地址是否为企业已知的 IT 运维服务器对连接到未知外部服务器的会话进行阻断和调查。二是针对 Telegram Bot API 的出站连接检测。如前所述该活动使用 Telegram 机器人回传凭证数据。企业应监控终端到 Telegram Bot API 端点的出站 HTTPS 连接特别是当连接来自普通员工终端且伴随浏览器凭证输入行为时应高度可疑。需要注意的是部分企业可能允许员工正常使用 Telegram 通信因此检测应聚焦于 Bot API 端点而非 Telegram 整体流量以减少误报。此外终端防护应关注浏览器层面的异常行为如页面在短时间内从 Google 域名重定向到未知域名后立即展示登录表单、页面 DOM 中包含从 Clearbit 或 Google favicon 服务动态加载品牌资产的脚本、页面 JavaScript 中包含 Base64 解码和邮箱地址处理逻辑等。这些行为特征组合可以作为钓鱼页面的客户端检测依据。6.3 身份认证加固与凭证处置针对凭证窃取和设备码授权拦截的威胁企业应从身份认证架构层面提升防护强度。首先应全面部署抗钓鱼的多因素认证方案如 FIDO2 硬件安全密钥或 Windows Hello for Business。与基于短信、推送通知的多因素认证不同FIDO2 协议在认证过程中验证服务端域名钓鱼页面由于域名不匹配无法完成认证从根本上阻断凭证窃取后的账号冒用。即便攻击者获取了用户密码也无法通过 FIDO2 认证。其次应加强对设备码授权流程的监控和管控。企业应审查 Azure AD 等身份平台中设备码授权的使用情况对异常的设备码授权请求产生告警特别是当授权请求来自异常地理位置或异常设备时。对于不使用设备码授权场景的企业可以考虑在身份平台中禁用该授权方式消除被拦截利用的风险。在事件响应层面一旦确认员工受到该类钓鱼攻击应立即执行凭证重置流程。需要注意的是由于攻击者可能已通过设备码授权获得访问令牌仅重置密码可能不足以清除攻击者访问权限还需要吊销用户的所有活动会话和刷新令牌。对于已安装 ScreenConnect 的终端应立即隔离终端卸载 ScreenConnect全面排查终端是否存在其他后门或数据泄露痕迹并评估攻击者是否已通过该终端开展内网横向移动。6.4 威胁情报与 IOC 协同阻断虽然基于 IOC 黑名单的防御在面对大量 URL 排列时存在覆盖率不足的问题但 IOC 阻断仍然是多层防御体系中的重要组成部分。该活动已披露的已知基础设施包括多个凭证采集域名、.vu 顶级域名下的恶意域名、以及恶意 Cloudflare Workers 端点。企业应将这些 IOC 同步到 DNS 层、代理层、SIEM 平台实施阻断和监控。更重要的是企业应建立 IOC 的自动富集和共享机制。当安全研究机构披露新的钓鱼基础设施时企业应能够快速将 IOC 导入防护体系。同时企业应参与行业威胁情报共享组织及时获取同类钓鱼活动的最新 IOC 和攻击技术指标。在 IOC 类型上除传统的域名和 URL 外还应关注该活动的特征性 IOC如特定的 URL 参数模式、Google 重定向端点的异常使用组合、Telegram 机器人的特定标识符、ScreenConnect 连接的特定服务器地址等。这些特征性 IOC 比单一域名具有更长的生命周期和更高的检测覆盖率因为攻击者更换域名时这些技术特征往往保持不变。6.5 人员安全意识培训的适配升级技术防御无法完全消除钓鱼风险人员安全意识始终是防御体系的最后一道防线。但针对该活动的高度个性化特征传统的安全意识培训内容需要适配升级。传统培训通常教导员工检查域名是否匹配、查看页面是否有拼写错误、注意通用化的问候语等但该钓鱼页面使用目标组织的真实品牌资产、预填用户邮箱、动态加载官网截图传统的识别要点基本失效。升级后的培训应聚焦于更本质的判断维度。一是沟通渠道验证教导员工对邮件中要求点击链接进行密码验证、文档访问、软件安装的请求应通过独立渠道如电话、内部工单系统向发件人或 IT 部门核实而不是直接点击邮件链接。二是异常紧迫感识别该活动的诱饵普遍使用 凭证今日过期 账号即将锁定 等紧迫性表述培训应提醒员工对制造紧迫感的请求保持警惕。三是安装权限管控教导员工不得在工作终端上随意安装远程管理类软件任何软件安装应通过 IT 部门统一审批。企业还应开展高度个性化的钓鱼模拟演练模拟使用员工真实姓名、部门、公司 logo 的钓鱼邮件测试员工在高仿真场景下的识别能力并根据演练结果针对性强化培训。反网络钓鱼技术专家芦笛强调当钓鱼页面的视觉仿真度达到以假乱真的程度时员工不能再依赖外观判断必须建立基于沟通渠道和请求合理性的本质性判断习惯这是安全意识培训需要重点传递的核心能力。7 结论与展望本文以 2026 年披露的一起全球性钓鱼活动为实证样本系统分析了攻击者滥用 Google 基础设施构建多阶段重定向网络、利用 URL 哈希片段隐匿受害者标识、通过 MX 记录验证区分真实目标与分析环境、基于企业品牌资产动态构建高度个性化钓鱼页面、并以凭证采集和 ScreenConnect 部署双路径实现变现的完整技术架构。研究表明该攻击活动代表了网络钓鱼演化的一个重要方向攻击者不再试图让恶意基础设施本身绕过检测而是将受信任的第三方服务转化为信任代理在检测链路的每个节点呈现合法外观仅在末端暴露恶意基础设施同时钓鱼页面的个性化程度从通用模板升级为基于目标组织真实品牌资产的动态构建传统视觉识别要点失效变现方式从单纯窃取密码扩展到部署合法远程管理工具获取持久化终端访问绕过多因素认证。该攻击活动暴露了现有防御体系的多方面结构性盲区包括基于单域名信誉的邮件网关检测在多阶段合法重定向面前失效、URL 哈希片段导致服务器端日志和沙箱检测丢失受害者标识、动态个性化页面使基于视觉特征的钓鱼检测模型难以建立稳定特征、合法远程管理工具滥用使基于文件信誉的终端防护无法区分授权与未授权使用。这些盲区的共同本质是传统防御模型建立在 恶意攻击使用恶意基础设施 的假设之上而当攻击者系统性地使用合法基础设施和合法工具时这一假设被打破。针对上述盲区本文从邮件与网络层的重定向链检测、终端层的异常行为狩猎、身份认证加固与凭证处置、威胁情报与 IOC 协同阻断、人员安全意识培训适配升级五个维度提出了防御策略。这些策略的核心思想是从 基于基础设施信誉的检测 转向 基于行为模式和链路结构的检测从 区分恶意软件与合法软件 转向 区分授权使用与未授权使用从 依赖页面外观识别 转向 基于沟通渠道和请求合理性的本质判断。展望未来有几个方向值得持续关注。第一随着越来越多的高信誉平台提供 URL 重定向、点击跟踪、内容托管等功能利用信任代理的钓鱼攻击可能进一步增多防御方需要建立针对各类平台重定向功能的通用检测框架而非逐个平台适配。第二生成式人工智能技术可能被用于进一步提升钓鱼页面的个性化程度和邮件文本的仿真度动态生成针对特定员工岗位职责和业务关系的钓鱼内容防御方需要研究对抗 AI 生成钓鱼内容的检测方法。第三设备码授权、OAuth 令牌窃取等针对身份认证协议的攻击可能持续增加企业身份安全架构需要从密码防护转向令牌全生命周期防护。第四合法远程管理工具、RMM 软件、IT 运维工具的滥用可能成为攻击者获取持久化访问的主流手段企业需要建立完善的远程工具授权管理和行为基线检测体系。网络钓鱼的攻防博弈是一个持续演化的动态过程。攻击者不断利用新技术、新平台、新工具提升攻击的隐蔽性和欺骗性防御方也需要持续调整检测范式和防护架构。本文对该起全球性钓鱼活动的系统性分析旨在为企业安全运营团队理解此类攻击的技术特征和防御要点提供参考推动行业从基于 IOC 的被动响应向基于行为的主动防御转型。编辑芦笛公共互联网反网络钓鱼工作组来源迪妙网络空间安全学院