首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >全球网络钓鱼动态简报(2026年9月)

全球网络钓鱼动态简报(2026年9月)

原创
作者头像
芦笛
发布2026-09-08 10:54:44
发布2026-09-08 10:54:44
10
举报

攻击者滥用微软正规OAuth授权流程窃取Microsoft 365账户权限

Help Net Security援引Check Point研究称,研究人员在2026年6月25日至7月第二周之间发现逾200封钓鱼邮件,目标涉及约120家不同国家和行业的机构。邮件伪装成Microsoft Planner任务通知,以人力资源部门发布薪资和福利更新、员工任务逾期等内容制造紧迫感,且显示的发件地址属于目标自身机构。受害者点击链接后会进入真正的login.microsoftonline.com OAuth授权页面;完成登录并批准权限后,浏览器被重定向至攻击者控制的AWS API Gateway端点,授权令牌随后可被兑换为账户访问权限。具体影响取决于用户批准的权限,攻击者控制的应用可能访问邮件、文件、Teams聊天、SharePoint、OneDrive及日历数据。Check Point表示该活动已停止,但利用合法授权机制绕过传统钓鱼识别手段的做法正日益普及。

Operation ASTERIX利用AI、语音钓鱼和假钱包锁定88.5万个号码

Rapid7 Labs于2026年8月披露Operation ASTERIX。研究人员在暴露的攻击服务器中发现约88.5万个、按地区和来源整理的电话号码,以及账户验证工具、钓鱼面板、自动拨号脚本、假冒加密货币钱包和Telegram数据外传代码。最大的数据文件含316,002个德国手机号码,其中43,066个被确认关联Crypto.com账户,匹配率约13.6%。攻击者先通过批量账户枚举筛选真实投资者,再发送冒充Crypto.com、Binance等机构的邮件并安排配套电话,以一致的案件编号和验证码增强可信度,最终诱导目标安装仿冒Ledger Live、Trezor Suite或Exodus应用、接受虚假安全检查或提交钱包恢复短语。服务器记录还显示,攻击者利用GitHub Copilot、Claude Code等工具处理名单、开发程序和排查构建问题,并在模型拒绝恶意请求后尝试更换模型及使用越狱提示。Rapid7已把相关基础设施通报主管机构和Apple安全团队。

Cisco Talos称二季度逾半数事件响应以钓鱼作为初始入口

Cisco Talos于2026年7月28日发布第二季度事件响应趋势报告称,在能够确定初始访问方式的事件中,钓鱼占比超过一半,高于上一季度约35%;身份验证滥用出现在65%的响应事件中,也较上一季度的35%显著上升。研究人员观察到攻击者使用二维码PDF、可信云平台链接、对手中间人(AiTM)代理、会话令牌窃取、MFA疲劳攻击和攻击者自注册设备等方式规避防护。一项自4月开始、截至6月下旬仍在持续的活动主要针对澳大利亚机构,攻击者UAT-11764利用被入侵的Microsoft 365账户发送定制二维码PDF,窃取凭据后创建邮箱规则、借SharePoint托管恶意文档,并继续发送钓鱼邮件。Talos还披露具有80多个API端点的ARToken钓鱼即服务平台,并建议采用FIDO2/WebAuthn等抗钓鱼MFA。

泽西多家机构联系人资料遭窃,当局预警冒名钓鱼邮件将增加

Channel Eye于2026年8月14日报道,泽西网络安全中心(JCSC)表示,多家当地机构受到一场仍在进行的网络攻击影响,攻击者已取得这些机构的联系人名单,并利用相关信息冒充机构发送欺诈邮件,企图诱骗收件人交出密码、登录凭据和财务资料。JCSC正在协助受影响机构应对事件并开展调查,具体受影响的组织和数据规模尚未公布;受影响人士预计将由相关机构直接通知。JCSC负责人Matt Palmer认为,岛上居民在随后数周内很可能看到更多钓鱼邮件。该中心建议检查完整发件地址和链接实际目的地,不要打开意外链接或附件;如需核实,应使用独立查得的官方联系方式。

Coldcard事件衍生“硬件审计”钓鱼,假客服诱导安装远程访问软件

Decrypt于2026年8月4日报道,硬件钱包厂商Trezor和Foundation警告,利用Coldcard固件安全事件实施的钓鱼活动明显增加,攻击者试图获取用户的钱包恢复短语并推动其下载恶意软件。Proofpoint记录的一项活动使用伪造的Coldcard发件地址,邀请用户参加所谓“协调硬件审计”,并把收件人引向克隆的Coldcard网站。页面中的“Start Hardware Audit”按钮会推动目标安装远程访问软件;假网站的客户服务聊天并非单纯由机器人处理,而是有人与受害者实时沟通并指导安装,使骗局更具可信度。报道将这一活动置于Coldcard损失接近1.3亿美元的背景下,但并未确认这些损失均由上述钓鱼活动造成。

美国多家医疗系统警告冒充MyChart的“免费健康包”骗局

Healthcare Dive于2026年8月24日报道,美国十余家医疗系统发现冒用Epic患者门户MyChart名称和标识的钓鱼活动。欺诈邮件、短信、电话及网站向患者宣传所谓免费“老年健康包”“MyChart Medicare kit”或“2026 Medicare Health Kit”,要求点击链接领取,随后把用户导向收集个人资料的页面;部分信息还链接至展示错误医疗记录的假MyChart网站。发布警告的机构包括Texas Health、Avera Health、Methodist Health System、Premier Health和Sentara Health等。Epic研发负责人表示,当前活动是犯罪分子利用MyChart品牌实施诈骗,并不表明MyChart平台本身存在安全问题。患者应通过医疗机构官方网站或已知联系方式核实信息。

澳大利亚ASIC警告金融机构防范冒充监管人员的鱼叉式钓鱼

澳大利亚证券和投资委员会(ASIC)警告金融服务业,监管机构已经收到多起报告,显示诈骗者正在冒充ASIC工作人员,向市场运营机构及金融企业人员发送鱼叉式钓鱼邮件。攻击者有时不会立即提出敏感要求,而是先以一般性对话建立信任;其邮件地址可能通过更改显示名称或发件地址欺骗技术,看起来像由ASIC正规邮箱发出。ASIC强调,机构发送的电子邮件地址始终以“@asic.gov.au”结尾,收件人应展开并核对完整“发件人”字段,不能只依据显示名称判断真伪。若无法确认邮件是否合法,企业应使用ASIC网站公布的联系方式独立核验。公告未披露攻击者身份、受害机构数量或是否已造成财务损失。

DEF CON主题社交工程借Google Docs向Windows和macOS投放恶意软件

Huntress研究人员披露,一名攻击者在DEF CON会议结束后通过X联系网络安全从业者,以分享会议相关材料为由发送武器化Google Docs链接。文档故意表现为无法正常查看,并在Google Apps Script侧边栏中显示“文档解密”和“手动更新”提示,诱导用户执行类似ClickFix的操作。macOS目标会被要求复制并运行curl命令;研究期间该路径因重定向循环未能成功下载载荷。Windows链条则使用伪造DocSend安装程序、多阶段内存JavaScript、NetSupport RAT及针对Ledger钱包的植入程序,并部署本地TLS拦截代理和恶意证书颁发机构。研究建议把要求执行终端命令、绕过Gatekeeper或通过文档侧边栏安装更新的行为视为高风险信号。

酒店Wi-Fi网关遭篡改,商务旅客被导向假Microsoft 365登录页

Fox News援引ReliaQuest研究称,攻击者正在篡改酒店和会议中心的Wi-Fi设备,使连接看似正常网络的旅客被悄然重定向至仿冒Microsoft 365登录页面。研究人员确认攻击者至少注册了m365-owa[.]com、owa-ms365[.]com、ms365-device[.]com和ms365-live[.]com四个仿冒门户域名。被盗账户可能暴露企业邮件、文档和云服务,并可被进一步用于员工冒充、付款欺诈或内部钓鱼。报道建议旅客优先使用移动热点或可信VPN,通过书签或官方应用访问Microsoft 365,并逐字检查登录地址;域名中出现“Microsoft”“365”或“OWA”并不代表页面属于微软。

国内警方拦截“合作合同”钓鱼邮件及远控木马下载器

Global Times援引中国公安部发布的信息称,国内某市网络安全警方在日常监测中发现,辖区内一个IP地址持续遭受境外网络攻击,相关设备面临被远程控制及数据泄露风险。警方经多轮核验确定受影响企业,并在现场处置过程中了解到,企业负责人此前收到陌生发件人发送的“商务合作”邮件,附件名为“合作合同”,下载后却无法打开。警方分析后认定,该附件实际包含远程控制木马下载器。报道指出,近期面向中国目标的类似攻击经常使用位于美国、荷兰、韩国、印度和日本等国家的IP地址,但这仅说明基础设施位置,并不等同于攻击归属。公开内容未说明企业是否发生实际数据泄露。

韩国AI反钓鱼平台九个月阻止664亿韩元语音诈骗损失

韩国金融服务委员会(FSC)于2026年8月20日表示,基于人工智能的反钓鱼平台ASAP在过去九个月协助阻止约664亿韩元、折合4760万美元的语音钓鱼损失。该系统供130家金融机构使用,通过分析金融交易和诈骗风险信息,帮助机构识别可疑转账并在资金流失前采取措施。报道将ASAP定位为金融机构之间共享和分析语音诈骗相关数据的平台,其作用是缩短识别可疑账户及交易的时间,并提高机构间的协同处置能力。FSC公布的金额属于平台协助拦截的统计结果,并不表示所有韩国语音钓鱼案件均已被阻止。报道没有公开系统使用的具体模型、误报率或每起拦截事件的详细情况。

企业开始用深度伪造钓鱼模拟测试语音与视频社交工程风险

TechTarget于2026年7月29日介绍深度伪造钓鱼模拟软件,指出生成式AI已使犯罪分子能够使用高管、直属经理或同事的克隆语音及合成图像开展社交工程,而传统仅以邮件链接点击率为核心的培训难以完整衡量这类风险。相关模拟工具可测试员工面对语音、视频和多渠道欺骗时是否会执行敏感操作,并统计成功识别、主动报告及报告所需时间。通过对不同话术、紧迫程度和请求方式的响应差异进行分析,安全团队可以识别易受影响的部门和角色。文章提醒首席信息安全官在部署前权衡组织风险、成本、员工隐私和法律要求,并考察产品的真实性、跨渠道能力、管理控制及指标质量。

大规模AiTM钓鱼接管Microsoft 365账户并搜集薪资财务邮件

The Hacker News援引Arctic Wolf Labs研究称,一项活跃且广泛的邮件钓鱼活动在此前一个月瞄准数百家机构,并已在多种受害环境中造成成功入侵。攻击者发送语音邮件主题诱饵,利用Google Meet重定向、Google外链基础设施、广告点击跟踪器及AWS S3托管页面,把受害者送入对手中间人(AiTM)钓鱼站点。该站点代理真实Microsoft登录流程,同时截获用户名、密码和多因素认证代码。攻击者通过住宅代理掩盖恶意登录,并约每八小时执行自动活动以维持会话,随后寻找参与薪资和财务流程的关键人员并收集相关邮件。活动影响美国、加拿大和欧洲多个行业,与Storm-2755存在战术重叠,但相似性不等同于正式归因。

韩国警方捣毁泰国语音钓鱼团伙,68名受害者被骗67亿韩元

韩国首尔地方警察厅于2026年8月13日表示,警方捣毁了一个以泰国为基地、面向韩国居民实施语音钓鱼和裸照勒索的团伙。警方指控该团伙在2025年通过冒充他人及性剥削手段,从68名受害者处骗取约67亿韩元,折合473万美元。包括一名29岁韩国籍负责人在内的11名嫌疑人已被抓获并移送首尔中央地方检察厅,其中9人被拘捕;警方同时采取措施冻结约1.57亿韩元犯罪所得。报道使用“涉嫌”“警方称”等表述,相关指控仍需经过司法程序确认。公开资料没有说明全部损失是否能够追回,也没有把所有嫌疑人描述为已经被法院定罪。

Microsoft占二季度品牌钓鱼23%,ChatGPT首次进入前十

Check Point Research于2026年7月发布第二季度品牌钓鱼报告称,Microsoft继续是最常被冒充的品牌,占该季度品牌钓鱼尝试的23%,接近排名第二品牌的两倍。Microsoft、LinkedIn、Google、Apple和Amazon五个品牌合计占研究机构追踪活动的一半以上,技术行业也是整体上最常被冒充的行业。ChatGPT首次进入前十,占比约1.1%。研究人员举例称,攻击者曾发送仿照ChatGPT Plus付款失败通知的邮件,将目标带到用于收集完整银行卡资料的假支付页面;其他案例还包括复制品牌网站、伪造登录页及把恶意软件包装成软件更新。仿冒页面仍可能出现标识扭曲、无效按钮、链接不匹配或异常紧迫措辞。

鱼叉邮件向律师事务所投放HollowFrame和Matryoshka后门

The Hacker News援引Blackpoint Cyber研究称,一次针对未具名律师事务所两个终端的多阶段入侵,使用鱼叉式钓鱼邮件发送加密压缩包链接,包内Windows快捷方式文件伪装成“Case Documents”。执行LNK文件后,PowerShell会获取后续组件,并执行权限提升、削弱Microsoft Defender防护及下载其他载荷。攻击链使用合法python.exe与恶意python311.dll进行DLL侧加载,启动Go语言模块化加载框架HollowFrame;该框架会执行反沙箱检查并通过计划任务保持持久化。其后部署的Rust后门Matryoshka有HTTP和GitHub控制两种变体,可执行侦察、命令运行、文件传输和二阶段载荷投放。研究人员认为这些能力可能支持凭据窃取和横向移动,但未确认这些后续影响已经发生。

“钓鱼3.0”观点称自主AI代理将推动攻防转向代理对抗

The Hacker News于2026年8月19日刊发观点文章,将钓鱼演变概括为三个阶段:第一阶段依靠恶意链接、附件和垃圾邮件等“恶意内容”,第二阶段转向商业邮件入侵、高管冒充、假发票和汇款欺诈等“恶意意图”,第三阶段则可能由能够自主研究目标、生成诱饵、对话并根据反馈调整策略的AI代理推动。文章认为,传统安全邮件网关擅长匹配载荷和特征,却难以识别内容正常、但意图欺诈的通信。文中援引微软所追踪平台每月生成数千万条钓鱼消息的情况,以及一项调查中48%的安全从业者把代理式AI列为年度首要攻击载体。不过,这些数据和未来判断不能被理解为所有钓鱼活动已由自主AI执行。

AI消除拼写破绽后,识别钓鱼应转向请求背景和行为异常

TNGlobal于2026年8月20日刊发分析称,生成式AI能够快速改善语法、调整语气并利用公开资料定制诱饵,使拼写错误、笨拙措辞等传统识别信号变得不再可靠。文章援引Hoxhunt报告称,在其全球威胁检测网络收到的样本中,带有AI辅助迹象的比例从2025年11月的4%升至12月的56%,2026年1月回落至40%;但该方法依据表面特征判断,不能证明每封邮件完全由AI生成。文章还援引FBI 2025年互联网犯罪报告,称钓鱼和地址欺骗投诉达191,561起,报告损失超过2.158亿美元。作者建议把识别重点转向请求是否符合流程、发送时间是否异常、是否制造紧迫感、链接目的地是否匹配,以及能否通过独立渠道验证。

7741人实验证实AI个性化钓鱼点击率为普通邮件2.4倍

BIFOLD、柏林工业大学、Inria和鲁尔大学波鸿研究团队在USENIX Security Symposium 2026公布一项大规模受控实地研究,对7,741名参与者比较人工编写与AI生成、通用与个性化四类钓鱼邮件。结果显示,AI生成的个性化邮件点击率是通用钓鱼邮件的2.4倍。个性化内容可包含收件人姓名、同事信息、当前项目或熟悉语气,以往需要攻击者逐一搜集资料并编写,而研究估算自动化个性化成本约为每封0.03美元。研究将点击作为衡量欺骗效果的重要指标,但点击并不等同于凭据已经泄露或账户已经被接管。该实验为生成式AI降低定制钓鱼成本和提高诱饵效果提供了量化证据。

Amazon订单邮件改用模糊商品分类,引发钓鱼识别风险争议

Bloomberg转载报道显示,Amazon调整订单确认邮件后,不再始终列出具体商品名称,而可能以“行李”“家居用品”“必需品”或“花园”等宽泛分类代替。部分客户认为这些描述与实际购买物品关联不清,无法仅凭邮件内容确认订单是否真实。受访网络安全人士担心,正常邮件变得更笼统后,攻击者更容易制作外观相似的假订单确认邮件;用户还可能被迫点击邮件中的链接查看详情,从而增加进入钓鱼站点的机会。Amazon表示变化旨在保护客户隐私,并称正规邮件会包含熟悉的Amazon微笑标识,但没有直接回应全部网络安全质疑。消费者应直接打开Amazon应用或手动访问官网核对订单。

Nebraska Medicine与UNMC警告冒充IT支持的Teams语音钓鱼

Nebraska Medicine和内布拉斯加大学医学中心(UNMC)信息安全团队于2026年8月21日警告,一项仍在进行的社会工程骗局正通过Microsoft Teams语音通话攻击机构员工。来电者冒充IT支持人员,声称电脑已被入侵、账户出现可疑活动、发生需要立即处理的安全事件、必须安装更新或密码需要紧急重置,借此窃取凭据、取得系统访问权限,或诱导员工批准多因素认证请求、安装远程访问软件。安全团队强调,正规IT人员不会绕过既定支持程序索要密码或MFA验证码。收到意外Teams技术支持电话时,员工应结束通话后通过已知的内部服务台渠道独立核验,不应批准自己没有发起的认证请求。

供稿:北京中科易安科技有限公司(公共互联网反网络钓鱼工作组成员单位)

编辑:芦笛(公共互联网反网络钓鱼工作组)

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档