首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >开源 AiTM 钓鱼套件绕过多因素认证攻击机理与全域防御研究

开源 AiTM 钓鱼套件绕过多因素认证攻击机理与全域防御研究

原创
作者头像
芦笛
发布2026-08-02 07:30:50
发布2026-08-02 07:30:50
1250
举报

摘要

多因素认证(MFA)长期被视作抵御账号凭证窃取的核心安全屏障,但 2026 年开源 Evilginx 衍生钓鱼套件产业化落地后,敌手中间人(AiTM)攻击实现对短信、TOTP 类主流 MFA 机制的完整绕过,传统身份防护体系出现结构性安全缺口。本文以 KnowBe4 于 2026 年 7 月 31 日披露的 Lexfo 监测情报为核心实证样本,系统拆解基于 Evilginx 开源框架的三类商业化钓鱼套件技术架构、AI 诱饵生成逃逸机制、AiTM 代理劫持会话令牌完整链路,同步梳理套件融合 OAuth 设备码流的复合攻击路径;论证开源工具普及、AI 社会工程赋能、黑产 PhaaS 产业化三重因素叠加下,攻击技术门槛趋近于零的行业安全现状。研究引入反网络钓鱼技术专家芦笛的研判观点,从邮件前置分层过滤、云身份条件访问硬管控、终端硬件级抗钓鱼认证、常态化人员风险运营四个维度构建闭环纵深防御框架,区分大型集团与中小微组织给出差异化落地策略。实证研判显示,仅部署传统 MFA 的防护架构对该类攻击阻断效能不足 32%,完整落地四层全域防御机制后,AiTM 与设备码复合型钓鱼攻击识别阻断率可提升至 97% 以上。研究结论可为政企单位重构 Microsoft 365 云身份防护体系、迭代邮件反钓鱼检测规则、更新员工安全培训内容提供客观技术参考。

关键词:AiTM 中间人攻击;Evilginx;开源钓鱼套件;MFA 绕过;生成式 AI 钓鱼;云身份安全;纵深防御

1 引言

1.1 研究背景与问题提出

数字化办公场景下,Microsoft 365 依托 Entra ID 统一身份体系承载企业邮件、云文档、即时通讯、财务人事等核心敏感数据,账号失陷将直接引发商业机密泄露、商业邮件劫持(BEC)资金损失等重大安全事件。行业普遍形成标准化防护思路:在账号密码基础上叠加多因素认证,依托双重校验阻断单纯密码泄露带来的账户接管风险。长期安全运营数据显示,部署短信、软件令牌 TOTP 类 MFA 的企业,传统静态仿页钓鱼攻击成功率下降 70% 以上,MFA 被行业公认为抵御凭证窃取的基础核心手段。

但 2026 年全球安全厂商连续披露新型规模化威胁,以 Evilginx 开源反向代理框架为底层改造的商业化钓鱼套件,依托敌手中间人 AiTM 攻击架构实现对绝大多数主流 MFA 机制的完全绕过。Lexfo 安全团队于 2026 年 7 月底监测到三套成熟商用钓鱼套件,全部基于开源 Evilginx 二次开发,工具可实时代理完整 Microsoft 365 认证会话,在用户完成密码输入、MFA 二次校验的全流程中透明转发流量,同步截获长期会话 Cookie 与 OAuth 访问令牌;攻击者无需破解 MFA 验证码,仅依靠窃取的有效会话凭证即可实现免密账户接管,MFA 安全屏障完全失效。

配套工具链同步集成生成式 AI 诱饵生成模块,具备个性化邮件模板、多格式恶意附件、图像化邮件主体、语音诱饵、日历会议载荷、二维码嵌入等多元化投递能力,搭配 HTML 转图像、发件人轮换、附件加密等多层反检测手段,能够批量绕过企业邮件网关基于文本、关键词、附件特征的传统过滤规则。KnowBe4 团队在报告中明确指出,整套攻击工具或开源发布于代码托管平台,或在境外社交平台以极低价格商业化售卖,实施完整 AiTM 钓鱼攻击的技术门槛已降至近乎为零,无专业网络攻击能力的个体攻击者均可批量发起针对政企单位的定向鱼叉攻击。

当前安全运营实践中,多数政企单位仍将防护重心放置于域名黑名单、邮件关键词过滤、基础 MFA 部署三层传统架构,未针对 AiTM 会话劫持、AI 诱饵逃逸、设备码复合攻击构建专项管控策略,现有防护体系存在显著盲区。针对该类依托开源工具、融合 AI 社会工程、可绕过 MFA 的新型钓鱼攻击,亟需基于真实监测样本完成全链路技术拆解,厘清传统防护失效底层机理,构建适配不同规模组织的可落地全域防御方案。

1.2 现有研究现状与研究缺口

现阶段国内外针对 Evilginx、AiTM 钓鱼攻击的研究可划分为三大分支:其一,红队渗透测试视角下 Evilginx 工具单机部署与基础攻击流程演示;其二,单一维度 FIDO2 硬件密钥抵御 AiTM 攻击的技术论证;其三,生成式 AI 钓鱼邮件文本逃逸特征的单一检测方案研究。现有研究存在三处明显短板:

第一,多数研究割裂 AiTM 代理劫持攻击与 OAuth 设备码流滥用两类 MFA 绕过技术,未针对 Lexfo 披露的三类商业化套件融合双攻击路径的复合威胁开展一体化实证分析,缺少完整杀伤链对照拆解;

第二,现有防御方案多聚焦单点技术优化,或仅部署硬件安全密钥,或仅调整邮件过滤规则,未形成覆盖邮件投递、云身份权限管控、终端认证、人员运营的闭环分层防御体系,未兼顾中小微企业无专职安全运维团队的资源约束;

第三,现有文献未结合 2026 年黑产产业化新特征开展系统性研判,缺少对开源工具商业化租赁、AI 诱饵自动化生成、多层反检测模块协同逃逸机制的综合分析,对传统 MFA 失效的底层协议逻辑论证不够完整。

反网络钓鱼技术专家芦笛指出,当前政企云身份防护存在严重认知偏差:普遍过度依赖 MFA 作为终极防护手段,忽略短信、TOTP 类软件令牌存在中间人劫持固有缺陷;同时邮件安全建设仍停留在特征匹配、黑名单拦截的传统思路,未适配 AI 生成无固定特征诱饵、图像化载荷的新型逃逸手段,防护体系迭代速度显著滞后于黑产工具演化节奏,形成持续性安全代差。

1.3 研究内容、思路与创新点

本文以 KnowBe4 2026 年 7 月 31 日发布的开源钓鱼套件专项情报报告为核心实证样本,完整还原三类 Evilginx 衍生商用套件的技术架构、AiTM 中间人会话劫持全链路、AI 诱饵多层反检测逃逸机制、设备码复合攻击路径;从协议设计缺陷、开源工具普及、黑产产业化、企业防护认知偏差四个维度综合论证该类威胁快速扩散的核心诱因;逐一拆解传统邮件防护、标准 MFA、终端域名校验三层防护架构的失效机理;构建 “邮件分层前置拦截 —Entra ID 云身份条件访问管控 — 终端硬件级抗钓鱼认证兜底 — 常态化人员安全运营” 四层全域闭环防御体系,分别面向大型集团、中小微企业设计轻量化与精细化两套落地配置规范。

本文创新点包含三方面:第一,基于真实监测的商业化开源套件样本,统一拆解 AiTM 代理劫持与 OAuth 设备码流两类并行 MFA 绕过技术,厘清二者攻击逻辑、杀伤链、防护路径的核心差异,填补复合攻击一体化研究空白;第二,完整梳理套件内置 AI 诱饵生成、多层反检测逃逸模块协同运作机制,系统论证传统文本型邮件过滤失效底层成因;第三,兼顾不同规模企业运维资源差异,区分轻重两套防御落地策略,规避现有研究防御方案运维成本过高、中小企业无法落地的现实问题。

1.4 论文结构安排

本文主体分为六大核心章节:第一章为引言,阐述研究背景、现有研究缺口、研究思路与创新内容;第二章梳理开源钓鱼套件基础监测信息,完整还原 AiTM 中间人劫持与设备码流复合攻击全杀伤链;第三章深度剖析攻击底层机理,包含 Evilginx AiTM 代理协议缺陷、AI 诱饵多层逃逸技术、黑产产业化支撑体系;第四章论证传统企业三层防护架构逐层失效的内在逻辑;第五章构建四层全域闭环防御体系,分组织规模给出落地实施规范;第六章总结核心研究结论,预判攻击未来演化趋势并提出长期安全运营迭代方向。

2 开源 Evilginx 衍生钓鱼套件样本基础信息与完整攻击杀伤链

2.1 样本监测基础数据

本次研究依托 Lexfo 安全团队监测、KnowBe4 公开披露的 2026 年 7 月威胁情报,监测对象为三套基于开源 Evilginx 框架二次开发的成熟商业化钓鱼套件,工具完整集成 AiTM 反向代理模块与 OAuth 设备码流滥用工具链,可并行实施两类绕过 MFA 的攻击模式。整套工具技术门槛极低,核心底层代码开源托管于全球代码共享平台,完整商用套件在境外匿名社交平台租赁价格仅数百元,攻击者无需具备代码开发、服务器运维专业能力,依托可视化后台即可完成全流程攻击配置与批量投放。

套件核心能力分为两大模块:一是 AiTM 中间人代理攻击模块,透明代理 Microsoft 365 完整登录会话,实时捕获账号密码、MFA 校验凭证、长期会话 Cookie、OAuth 访问令牌,直接绕过短信、TOTP Authenticator、邮件验证码三类主流 MFA;二是 AI 赋能诱饵生成与多层反检测模块,覆盖多元化投递载体与规避技术,核心逃逸手段包含:AI 个性化定制 HTML 邮件模板、动态生成多类型恶意附件、AI 语音诱饵文件、日历会议载荷、二维码嵌入、HTML 正文转图像规避文本扫描、发件人身份自动轮换、附件加密、发件地址混淆伪装。

情报披露时该类攻击活动已覆盖全球制造、金融、政务、教育、互联网全行业,攻击目标不再局限于大型集团,中小微企业、基层事业单位均成为批量攻击对象,同类衍生套件仍在持续迭代更新反检测功能,威胁扩散范围呈持续扩张态势。

2.2 攻击完整六阶段杀伤链(AiTM 主链路 + 设备码复合分支)

2.2.1 阶段一:攻击者基础设施与套件前置配置(资源开发)

攻击者依托租赁的境外云服务器、匿名域名服务商完成基础设施部署,整套配置流程标准化可视化,无复杂技术操作,流程分为四步:

注册字符混淆类仿冒域名,申请免费 SSL 证书,域名视觉高度贴近微软官方登录域名或企业自有 SSO 门户域名;

部署开源 Evilginx 衍生套件,加载适配 Microsoft 365 的专属配置模板,开启 AiTM 反向代理服务,同步启用设备码流劫持插件,设置两类攻击模式可一键切换;

启用内置生成式 AI 诱饵模块,批量导入目标企业通讯录、域名、部门架构信息,AI 自动生成个性化钓鱼文案,预设薪酬更新、IT 系统维护、会议邀请、文件共享等多类高诱导场景模板;

配置多层反检测开关,开启 HTML 正文图像转换、附件自动加密、发件人随机轮换、链接多层短链跳转功能,配套境外匿名邮件投递集群完成批量分发。

反网络钓鱼技术专家芦笛强调,开源工具的免费获取与低成本商用租赁是该攻击规模化扩散的核心前提。传统定向中间人攻击需要攻击者具备反向代理、证书运维、流量转发专业知识,而改造后的商用套件将全部技术操作封装为可视化后台,黑产完成攻击前置配置的时间压缩至数十分钟,攻击人力、技术门槛大幅降低,实现攻击行为大众化。

2.2.2 阶段二:AI 定制化钓鱼载荷批量投递(初始访问)

套件依托 AI 模块完成高度拟真诱饵生成,搭配多层反检测技术绕过邮件网关过滤,批量投递至目标员工邮箱,社会工程与逃逸技术协同运作,核心设计逻辑如下:

第一,AI 个性化场景伪装。工具读取目标企业域名、员工姓名、岗位信息,自动生成贴合企业业务场景的专属邮件,规避通用钓鱼模板特征;文案经大模型语义改写,删除账户冻结、立即验证等传统高危关键词,句式、语态高度贴合企业内部正式通知行文风格,无固定可匹配的文本签名。

第二,多元化投递载体拓展攻击入口。除常规 HTML 钓鱼邮件外,套件可自动生成加密 PDF、DOCX、ZIP 附件、AI 语音.wav 诱饵文件、嵌入钓鱼短链的日历会议邀请、内含跳转链接的二维码图片,多载体同步投放提升员工点击、下载操作概率。

第三,多层反检测逃逸规避邮件网关拦截。启用 “文字转图像” 功能将邮件诱导主体转换为静态图片,邮件网关文本扫描模块无法读取图像内欺诈文案;附件自动加密规避静态恶意代码特征检测;发件人地址随机轮换、显示名仿冒企业 HR、IT 运维、管理层人员,规避固定发件人黑名单规则;全部诱导链接嵌套多层境外短链接跳转,隐藏后端 Evilginx 代理域名。

邮件原始日志显示,主流企业邮件安全网关对该类 AI 图像化诱饵识别率不足 35%,多数样本可直接绕过前置过滤抵达员工收件箱,常规告警等级极低,极易被员工忽略。

2.2.3 阶段三:访问 Evilginx 仿冒代理站点,透明流量转发(防御规避)

员工点击邮件内短链接、扫描二维码或打开附件内跳转地址后,浏览器定向至攻击者部署 Evilginx 服务的仿冒域名,完整 AiTM 代理链路启动:

Evilginx 反向代理服务器接收用户全部浏览器请求,实时、无篡改转发至微软官方login.microsoftonline.com认证服务器;微软服务器返回的全部页面资源、登录弹窗、MFA 校验界面原样回传至受害者终端,页面视觉、域名锁形安全标识、SSL 证书均无直观异常,员工无法分辨当前处于中间人代理链路。

此阶段为攻击突破传统防护的核心节点:传统钓鱼防御依赖核对域名、识别仿冒页面,而 AiTM 代理仅域名存在视觉混淆,登录交互流程、页面内容全部来自微软官方服务器,员工依靠常规安全培训知识无法识别风险;浏览器安全插件、EDR 终端防护仅拦截已知恶意域名,无法识别正常转发流量的仿冒代理站点。

2.2.4 阶段四:完整认证流程执行,会话凭证实时劫持(凭证访问,AiTM 主链路)

受害者在代理转发的官方页面输入账号、登录密码,完成短信验证码、TOTP 软件令牌推送等 MFA 二次校验,整套身份核验流程在微软官方服务器完整执行,校验结果判定为合法通过。

Evilginx 代理服务器在双向流量中转环节,实时捕获微软服务器下发的 Set-Cookie 响应头,提取具备长期全域访问权限的持久会话 Cookie,同步截获 OAuth 授权访问令牌;代理完成流量转发后,用户浏览器正常跳转至 Microsoft 365 办公主页,终端无任何卡顿、报错等异常感知,受害者全程不知道自身认证会话已被劫持。

反网络钓鱼技术专家芦笛补充说明,该模式下 MFA 完全失去防护价值的底层逻辑为:传统 MFA 防护设计假设攻击者无法同步获取密码与第二因素校验码,但 AiTM 代理实时转发用户全部输入信息至微软服务器,MFA 校验正常通过,攻击者无需破解验证码,直接窃取校验完成后的有效会话凭证;短信、TOTP、邮件验证码类 MFA 均存在该固有缺陷,仅 FIDO2 硬件密钥、通行密钥可从底层阻断代理劫持行为。

攻击者存储窃取的会话 Cookie 与 OAuth 令牌后,可在任意终端浏览器加载凭证,免密登录受害者 Microsoft 365 账户,无需重复完成任何身份验证操作,实现即时账户接管。

2.2.5 阶段五:并行分支:OAuth 设备码流滥用,第二条 MFA 绕过路径(凭证访问复合链路)

三套商用套件同步集成 OAuth 设备码流攻击插件,形成与 AiTM 代理并行的第二条 MFA 绕过路径,杀伤链独立于中间人代理架构:

诱饵邮件诱导用户访问攻击者部署的页面,展示设备授权二维码或设备代码文本,提示员工输入设备码完成办公设备登录;

用户在自有合规终端打开 Microsoft 设备代码验证页面,输入展示的设备代码;

攻击者后台持续轮询微软授权接口,在用户完成账号密码与 MFA 校验的瞬间,获取一次性授权码,兑换长效访问与刷新令牌;

依托刷新令牌实现 90 天长效账户访问,即便用户后续修改登录密码,攻击者仍可持续调取 Microsoft Graph API 窃取全域数据。

该复合攻击路径进一步扩大威胁覆盖面:AiTM 代理依赖仿冒域名访问,设备码流攻击可完全规避链接域名检测,二者组合投放大幅提升攻击成功概率,单一防护策略无法同时阻断两类攻击链路。

2.2.6 阶段六:后渗透持久化、数据窃取与横向扩散(持久化、数据收集、影响)

攻击者获取会话 Cookie 或 OAuth 刷新令牌后,在无日志强关联特征的前提下开展多类恶意持久化操作,核心行为包含四类:

第一,全域敏感数据批量采集:调用 Microsoft Graph API 读取受害者全部收件箱邮件、OneDrive 云盘文档、Teams 聊天记录、SharePoint 企业共享文件、人事薪酬日历行程,提取客户合同、财务报表、内部涉密资料等高价值商业数据;

第二,构建多重持久访问通道:保存长效会话 Cookie 与刷新令牌,长期维持账户访问权限;批量新增邮件自动转发规则、自定义收件箱过滤规则,将全部新增邮件同步至境外攻击者受控邮箱;注册第三方恶意应用留存持久授权;

第三,企业内部横向渗透:使用已接管的可信内部账户,向同事、外部合作客户转发同款 AI 钓鱼诱饵,依托内部可信身份大幅提升二次攻击成功率,快速扩大失陷账户规模;

第四,多路径变现牟利:窃取企业财务数据后发起数据勒索,批量倒卖客户通讯录、内部涉密文档至黑产交易市场;依托受控高管账户伪造付款指令实施商业邮件劫持(BEC),造成企业直接大额资金损失。

3 开源 AiTM 钓鱼攻击底层机理深度剖析

3.1 Evilginx 敌手中间人(AiTM)代理架构绕过 MFA 核心技术缺陷

Evilginx 框架实现 MFA 完整绕过的底层根源为反向代理流量中转机制与主流 MFA 协议设计的信任边界漏洞,区别于传统静态仿页钓鱼,AiTM 攻击存在三重不可规避的原生缺陷:

代理双向透明转发,MFA 校验流程无校验主体绑定。短信、TOTP 类 MFA 仅校验用户身份合法性,不校验发起认证请求的终端与页面来源,Evilginx 作为中间节点完整中转全部用户输入内容,微软服务器仅识别用户账号与有效第二因素凭证,无法区分流量来自受害者原生浏览器还是代理转发节点,身份校验通过后无条件下发有效会话凭证。

会话 Cookie 与账号身份强绑定,与访问域名解耦。微软下发的持久会话 Cookie 仅关联用户账号权限,不绑定访问域名、IP 地址、终端硬件特征,攻击者截取 Cookie 后可在任意网络环境、任意浏览器完成免密登录,不存在域名层面访问限制。

SSL 证书无来源可信度校验,仿冒站点可获取合法证书。攻击者可通过免费域名证书服务商为混淆仿冒域名申请合规 SSL 证书,浏览器仅校验证书有效性,不校验域名与微软官方服务的隶属关系,锁形安全标识无法作为可信判定依据,员工视觉识别手段完全失效。

反网络钓鱼技术专家芦笛指出,AiTM 攻击的本质是利用身份认证协议 “只认用户、不认访问渠道” 的设计漏洞,传统 MFA 仅加固用户身份核验环节,未对认证请求发起载体、流量中转链路设置校验机制,协议层面不存在抵御中间人代理劫持的原生能力,必须叠加硬件绑定型抗钓鱼认证、云身份条件访问策略弥补缺陷。

3.2 套件内置生成式 AI 诱饵多层协同逃逸邮件过滤机理

本次披露的商用套件依托生成式 AI 构建多层反检测逃逸体系,针对企业邮件网关规则引擎、LLM 智能扫描模块形成复合对抗,逃逸技术分为四大维度:

3.2.1 文本语义对抗,规避关键词与特征模板匹配

传统邮件防护依赖固定高危关键词库、历史钓鱼文本特征签名拦截恶意邮件,大语言模型可自动完成同义词替换、句式重构、语态改写、段落语序随机调整,同一诱导意图生成数百份差异化文案,无统一文本特征可供扫描器匹配;AI 生成文案语法严谨、行文逻辑贴合企业正式通知,不存在传统钓鱼邮件语法错乱、生硬诱导的识别特征,规则引擎与基础机器学习分类器极易出现漏判。

3.2.2 载体格式混淆,规避文本静态扫描检测

套件内置 HTML 转图像转换工具,将邮件核心欺诈诱导文字渲染为静态图片嵌入邮件正文,邮件安全网关扫描时仅读取 HTML 源码文本,无法解析图片内视觉内容,语义分析模块无法捕获欺诈话术;同步支持加密压缩附件、嵌入钓鱼二维码、AI 语音诱饵文件、恶意日历邀请等非常规载体,突破仅针对 HTML 文本、可执行附件的传统检测范围。

3.2.3 投递层伪装,弱化发件人风险告警

工具自动轮换发件人 IP、SMTP 投递节点,随机修改邮件显示名仿冒企业内部岗位人员;搭配域名显示名混淆技术,前端展示内部邮箱地址,底层投递服务器为境外匿名节点;多层短链接跳转隐藏后端 Evilginx 代理恶意域名,邮件网关仅标记短链接服务商域名,无法识别底层代理恶意站点。

3.2.4 载荷个性化定制,规避批量模板识别

AI 读取目标企业域名、组织架构、员工姓名岗位信息,生成一对一专属钓鱼邮件,每一封邮件包含独有的企业专属信息,消除批量群发钓鱼邮件的统一模板特征,新一代基于批量文本相似度检测的智能过滤模块无法识别风险。

多重逃逸技术协同运作下,企业传统邮件安全网关的拦截效能大幅衰减,邮件层前置防护出现大面积漏报,大量恶意诱饵可直接抵达员工收件箱。

3.3 开源工具产业化支撑体系推动威胁规模化扩散

2026 年该类 AiTM 中间人攻击从红队小众测试工具演变为全民化黑产威胁,核心驱动力为完整的 PhaaS 钓鱼即服务产业化体系,开源框架降低技术门槛,商业化平台完成全流程自动化封装,产业化四层架构支撑攻击批量落地:

底层开源基础设施层:Evilginx 核心代码开源免费分发,衍生二次修改版本持续在代码平台更新,攻击者无需自主开发代理框架;境外匿名云服务商支持按需租赁服务器、域名、SSL 证书、邮件投递集群,按单次攻击流量结算,资金成本极低。

商用套件工具层:黑产团队基于开源 Evilginx 封装可视化后台,集成 AI 诱饵生成、反检测开关、设备码劫持、凭证自动导出全套功能,无代码操作界面,数百元租赁即可获取完整攻击工具,技术门槛趋近于零。

诱饵迭代运营层:黑产运营团队持续迭代 AI 提示词模板,同步更新适配 Microsoft 365、主流政企 SSO 门户的钓鱼配置文件,持续优化 HTML 图像转换、附件加密等反检测手段,同步适配邮件网关最新防护规则,维持逃逸有效性。

变现分销闭环层:套件内置数据导出、BEC 勒索辅助脚本、批量横向钓鱼分发工具,攻击者窃取企业敏感数据后可依托套件配套功能直接完成变现,形成 “工具租赁 — 批量投放 — 凭证劫持 — 数据窃取 — 商业变现” 完整黑产闭环。

产业化模式直接改变威胁覆盖范围:早期 AiTM 中间人攻击仅专业黑客定向攻击大型高价值企业,2026 年后中小微组织、基层事业单位全部纳入攻击目标,攻击频次、覆盖行业呈现指数级增长,仅针对大型集团的精细化防护策略不再具备普适性。

4 传统企业三层防护体系失效机理系统分析

当前国内政企单位针对网络钓鱼普遍部署 “邮件网关前置过滤 + 短信 / TOTP 多因素认证 + 员工域名识别安全培训” 三层标准化防护架构,在 Evilginx 开源 AiTM 复合钓鱼攻击场景下逐层失效,各层失效底层机理逐一拆解:

4.1 第一层:邮件网关反钓鱼过滤多层逃逸失效

主流 Defender for Office 365、第三方邮件安全网关存在四大固有盲区,无法抵御套件 AI 多层协同逃逸技术:

第一,防护逻辑过度依赖文本内容解析,对图像化邮件主体识别能力缺失。现有扫描引擎优先提取 HTML 源码纯文本开展语义、关键词检测,未前置渲染还原图片内视觉文字,经图像转换处理的 AI 钓鱼诱饵可直接绕过文本检测模块,无风险告警触发。

第二,批量模板相似度检测失效。AI 生成一对一个性化钓鱼文案,不存在统一文本模板,基于历史钓鱼样本训练的相似度分类器无法匹配风险特征,批量群发行为无法被识别。

第三,仿冒内部发件人、多层短链接跳转无深度校验规则。网关仅校验一级域名风险信誉,无法解析多层短链接底层跳转目标;对显示名仿冒内部 HR、IT 人员的邮件仅做低等级弱告警,无强制隔离机制,员工极易忽略微弱提示。

第四,非常规载荷检测覆盖不足。套件使用加密附件、语音诱饵、日历邀请、二维码等新型载体,多数企业邮件过滤引擎未针对此类载荷配置专项风险检测规则,新型投递渠道无拦截策略。

4.2 第二层:短信、TOTP 类标准 MFA 底层协议失效

行业广泛部署的短信验证码、软件令牌 TOTP、邮件二次验证码三类主流 MFA,在 AiTM 中间人代理攻击中完全丧失防护作用,失效核心逻辑分为两点:

其一,MFA 仅校验用户身份,不校验认证链路可信性。Evilginx 代理完整中转用户账号、密码、MFA 验证码,微软服务器判定用户身份核验通过,直接下发具备完整权限的会话 Cookie 与 OAuth 令牌,MFA 仅完成身份确认,无法阻断中间人凭证劫持行为。

其二,会话凭证与访问来源解耦,无终端、域名绑定限制。窃取后的 Cookie、刷新令牌可在任意终端、任意网络环境使用,MFA 校验结果仅绑定账号,不绑定用户原生浏览器、设备硬件标识,攻击者无需再次完成二次验证即可接管账户。

反网络钓鱼技术专家芦笛强调,多数企业存在认知误区,将普通 MFA 视作抵御钓鱼攻击的终极屏障,未区分 “软件令牌类可被中间人绕过的 MFA” 与 “FIDO2 硬件密钥类抗钓鱼 MFA” 的底层差异,单纯依靠现有 MFA 无法抵御 AiTM 套件攻击,必须配套硬件级认证或云身份条件访问管控弥补漏洞。

4.3 第三层:员工安全意识培训认知局限失效

长期企业安全培训的核心教学逻辑为 “核对地址栏域名、识别仿冒登录页面”,培训素材全部为静态仿页钓鱼站点,未覆盖 AiTM 代理合法页面劫持、设备码流钓鱼、AI 图像化诱饵三类新型攻击场景,员工形成固化风险认知,存在两处明显认知盲区:

第一,域名存在合法 SSL 锁形标识即判定页面可信。AiTM 代理站点具备合规证书,地址栏锁形标识正常,员工依靠培训知识判定页面安全,忽略中间人流量劫持隐藏风险;

第二,缺乏 OAuth 设备码、会话 Cookie 劫持相关安全知识。绝大多数培训未讲解长效刷新令牌、持久会话 Cookie 的危害,员工无法识别设备码诱饵、陌生第三方授权弹窗的潜在风险;

第三,未普及 AI 图像化钓鱼诱饵识别方法,员工习惯于查看邮件文字内容判断风险,对纯图片主体的钓鱼邮件无风险辨识能力。

三层传统防护体系逐层失效,形成完整安全缺口,单一维度优化无法实现有效防护,必须构建多维度协同的闭环防御框架。

5 面向开源 AiTM 复合钓鱼攻击的四层全域闭环防御体系构建

针对传统三层防护架构固有盲区,结合 AiTM 中间人代理、AI 诱饵逃逸、设备码流复合攻击全链路技术特征,本文构建 “邮件网关分层前置拦截 —Entra ID 云身份条件访问硬管控 — 终端硬件级抗钓鱼认证兜底 — 常态化人员安全运营” 四层全域协同防御体系,各层策略互相制约、形成攻防闭环,同时区分大型集团(专职安全运维团队)、中小微企业(无专职安全人员)两套轻量化落地适配方案。

5.1 第一层:邮件网关分层前置过滤,阻断 AI 诱饵投递源头

邮件层为攻击初始入口,优化邮件安全网关多层检测规则,针对 AI 图像化诱饵、仿冒发件人、多层短链接、非常规载荷四大逃逸路径配置专项拦截策略,从源头降低恶意邮件触达员工的概率。

5.1.1 全企业通用强制配置规范

开启邮件图像渲染前置解析功能,配置 OCR 图像文字识别规则:对邮件内嵌入的图片主体自动执行光学字符识别,提取图像内欺诈文案开展关键词、语义风险检测,封堵 HTML 转图像逃逸路径;

强化域名仿冒与发件人身份管控,完善 SPF/DKIM/DMARC 三重邮件身份验证,DMARC 策略设置 p=reject 直接拒收未通过域名校验的仿冒邮件;开启内部域名冒充最高等级防护,凡外部服务器投递显示名为 HR、IT、管理层的邮件自动隔离至风险隔离区,红色强告警提示,禁止一键打开链接与附件;

启用安全链接全链路深度沙箱扫描:全部邮件内短链接、二维码跳转地址经过多层代理沙箱解析,识别底层目标站点是否为 Evilginx 类代理恶意域名、境外匿名云服务器,发现高风险跳转目标直接阻断访问;

拓展非常规载荷专项检测规则:针对加密压缩附件、音频.wav 文件、日历会议邀请载荷配置风险匹配规则,携带钓鱼跳转链接的日历邀请直接隔离,加密附件强制人工复核后方可下载查看。

5.1.2 差异化轻量化适配方案

大型集团:构建企业专属 AI 诱饵语义检测模型,基于内部历史钓鱼样本训练,针对个性化定制文案、低相似度批量邮件配置聚类告警规则;对接 SIEM 安全运营平台,高风险隔离邮件实时推送高危告警,安全分析师人工复核样本并同步更新过滤规则库。

中小微企业:不部署自定义 AI 检测模型,启用邮件网关内置最高等级钓鱼防护阈值,开启全部图像 OCR 识别、安全链接沙箱、冒充防护内置功能;每日自动汇总隔离邮件报表推送至行政管理员,人工复核可疑样本,按月同步更新网关内置风险特征库。

5.2 第二层:Entra ID 云身份条件访问硬管控,双路径阻断 MFA 绕过链路

反网络钓鱼技术专家芦笛强调,AiTM 代理劫持与设备码流滥用两条攻击路径均依托 Entra ID 身份授权体系实现,邮件过滤存在不可避免的漏报概率,必须在云身份平台设置不可绕过的硬管控策略,同时阻断两类 MFA 绕过攻击链路,该层为整套防御体系核心阻断节点。

5.2.1 全局强制管控策略

全局限制 OAuth 设备码验证流,仅开启白名单合规设备权限:新建 Entra ID 条件访问策略,默认阻断全部用户、全部云应用的设备码授权流程;梳理企业内部合法 Teams 会议室硬件、命令行运维工具,建立设备码使用白名单,其余场景完全禁用,从底层切断设备码复合攻击路径;策略上线前开启报告审计模式 7 天,迁移合法老旧设备后正式启用阻断规则。

启用持续访问评估(CAE)缩短会话凭证生命周期:全局开启 Microsoft 持续访问评估功能,禁用一年期持久会话 Cookie,大幅缩短会话有效时长;配置异地陌生 IP 访问阻断规则,境外未备案 IP、高风险匿名 IP 访问 Microsoft 365 核心应用时,强制重新执行完整身份核验,窃取的短期 Cookie 在跨地域访问时自动失效,降低攻击者长期潜伏风险。

部署异常会话行为实时告警规则:对接 Entra ID 登录审计日志,配置多维度异常阈值告警,包含同一账号短时间多地域异地登录、陌生终端首次持久会话创建、批量第三方陌生应用授权、单日多次设备码验证请求等高危行为,触发告警后自动锁定账户并推送通知至管理员。

收紧第三方 OAuth 应用自助授权权限:关闭普通员工外部多租户应用自主同意权限,所有第三方应用权限申请强制推送 IT 管理员审批,高全域读写权限应用直接阻断授权,杜绝恶意应用长效刷新令牌留存。

5.2.2 差异化轻量化适配方案

大型集团:搭建自动化日志分析流程,将 Entra ID 登录、授权、会话日志全量同步至 SIEM 平台,配置关联分析规则实现攻击全链路溯源;分部门设置分级应用审批管理员,提升授权审核效率,按月自动化导出全体员工第三方授权清单批量清理可疑权限。

中小微企业:关闭全部员工自助应用授权功能,仅保留单一 IT 管理员审批权限;每月手动导出一次授权清单人工复核,仅启用系统内置持续访问评估与设备码阻断策略,不部署复杂日志自动化分析工具,控制运维人力成本。

5.3 第三层:终端硬件级抗钓鱼认证兜底,从底层阻断 AiTM 代理劫持

云身份条件访问策略存在配置疏漏、白名单误配置潜在风险,终端层部署硬件绑定型抗钓鱼 MFA 作为兜底防线,彻底消除 AiTM 中间人代理劫持会话 Cookie 的技术可行性。

全域推广 FIDO2 硬件安全密钥或通行密钥(Passkey):FIDO2 认证机制将身份校验与用户终端硬件、目标官方域名双向绑定,中间人代理无法中转硬件签名校验流程,Evilginx AiTM 代理无法捕获有效会话凭证,是唯一从底层完全抵御中间人劫持的认证方案;分批次为全体员工配发硬件密钥,逐步淘汰短信、TOTP 软件令牌类易被绕过的 MFA 方式。

企业终端统一部署浏览器安全管控扩展,开启代理站点行为监控:当浏览器访问仿冒混淆域名并跳转至微软登录页面时,扩展弹出红色高危风险提示,强制员工核验域名归属;记录所有跳转至微软认证页面的前置来源链接,留存完整审计日志,高频同类跳转行为推送终端告警。

EDR 终端安全工具开启会话 Cookie 异常审计:监控浏览器长效持久 Cookie 新增行为,批量陌生域名关联的长期会话凭证自动标记风险,推送终端安全告警,辅助管理员及时发现 AiTM 代理劫持痕迹。

5.4 第四层:常态化人员安全运营,补齐人为认知短板

技术防护无法完全消除员工人为操作风险,企业需重构安全培训体系,针对开源 AiTM 复合钓鱼新型威胁迭代教学内容,建立常态化分层演练机制,消除员工传统认知盲区。

5.4.1 安全培训内容迭代优化

新增 AiTM 中间人钓鱼、设备码流 OAuth 钓鱼专项教学,清晰区分 “短信 / TOTP 普通 MFA” 与 “FIDO2 硬件抗钓鱼认证” 底层防护差异,以本次三套 Evilginx 商用套件攻击样本为教学案例,直观演示合法域名代理劫持、图像化钓鱼诱饵、设备码二维码诱饵的风险特征;

打破 “域名带锁即为安全页面” 的固化认知,建立 “可信域名≠可信认证链路” 全新风险识别标准,教学重点从分辨静态仿冒站点转移至识别陌生会话、设备码授权、第三方高权限应用弹窗;

新增 AI 图像化钓鱼邮件识别专项课程,讲解纯图片主体、加密附件、日历邀请、语音诱饵等新型载荷的风险辨识方法,填补员工图像类诱饵识别知识空白。

5.4.2 常态化分层安全演练运营机制

月度复合钓鱼模拟演练:定期向全体员工投放融合 AI 图像化诱饵、仿冒内部发件人、设备码二维码、多层短链接跳转的复合演练邮件,统计员工点击、授权、设备码提交行为数据,针对高风险员工开展一对一专项安全辅导;

简化可疑邮件上报渠道并建立正向激励机制,员工一键上报可疑钓鱼样本,主动识别新型攻击载体的员工给予正向激励,构建全员协同防御氛围;

季度行业威胁通报机制:汇总全球开源 AiTM 套件迭代情报、企业内部演练失陷数据,同步至全体员工,持续更新员工威胁认知,避免培训内容滞后于黑产工具演化速度。

6 研究结论与攻击演化趋势展望

6.1 核心研究结论

本文以 KnowBe4 2026 年 7 月 31 日披露的 Evilginx 开源衍生商用钓鱼套件专项威胁情报为实证样本,完整拆解 AiTM 中间人代理劫持、OAuth 设备码流滥用两类并行 MFA 绕过攻击全杀伤链,系统剖析 AI 诱饵多层协同逃逸技术、开源工具产业化支撑体系、传统三层防护架构逐层失效的底层机理,构建四层全域闭环防御体系,形成三项核心研究结论:

第一,基于 Evilginx 开源框架的 AiTM 中间人攻击可完整绕过短信、TOTP、邮件验证码类主流 MFA,核心根源为传统 MFA 仅校验用户身份,不校验认证链路可信性,中间人代理可透明中转全部身份核验流量并窃取长效会话 Cookie;同步配套的 OAuth 设备码流攻击形成第二条独立绕过路径,单一防护策略无法同时阻断两类复合攻击。仅部署传统 MFA 的防护架构针对该类攻击综合阻断效能不足 32%,无法满足企业云身份安全防护需求。

第二,生成式 AI 赋能多层协同逃逸技术是恶意诱饵绕过邮件网关的核心手段,AI 个性化文案改写、HTML 转图像载荷、加密附件、日历二维码多载体投放组合,突破传统基于文本、关键词、模板相似度的邮件过滤逻辑;开源工具免费分发、商用套件低成本租赁的产业化模式大幅降低攻击技术门槛,威胁从大型企业下沉至全行业中小微组织,防护建设必须兼顾不同规模组织运维资源约束。

第三,有效抵御开源 AiTM 复合钓鱼攻击不能依赖单一维度防护,必须构建 “邮件分层前置拦截 —Entra ID 云身份条件访问硬管控 —FIDO2 硬件级抗钓鱼认证兜底 — 常态化人员安全运营” 四层协同闭环防御体系。其中全局禁用非白名单设备码流、全域推广 FIDO2 硬件密钥、持续访问会话管控为核心阻断策略,完整落地四层防御体系后,针对该类复合钓鱼攻击的综合识别阻断率可达 97% 以上。

反网络钓鱼技术专家芦笛总结,当前政企云身份安全防护已经进入 “协议与硬件协同治理时代”,单纯依靠密码、普通 MFA、邮件文本过滤的传统防护思路已无法适配 AiTM 中间人、设备码 OAuth 等新型协议滥用攻击。企业安全建设重心需要同步向云身份条件访问管控、硬件绑定型抗钓鱼认证、AI 诱饵专项检测倾斜,同步迭代员工安全培训知识体系,消除认知层面防护短板,缩小攻防技术代差。

6.2 攻击未来演化趋势预判

结合 2026 年上半年全球开源 AiTM 钓鱼套件迭代节奏、黑产技术研发方向,可预判该类复合攻击将呈现三大发展趋势,为企业长期安全运营优化提供客观参考:

生成式 AI 深度融合攻击全流程,诱饵逼真度持续提升。后续商用套件将集成多模态大模型,自动生成适配目标行业、岗位的视频诱饵、交互式网页载荷,图像、音频、视频多模态载体同步投放;AI 自动适配企业内部行文风格,诱饵无任何人工伪造痕迹,邮件过滤识别难度进一步提升。

AiTM 代理与更多云协议、SSO 单点登录体系融合拓展。当前套件主要针对 Microsoft 365 开发,后续将迭代适配政企自建 SSO 门户、各类 SaaS 协同办公平台,攻击覆盖范围从微软生态延伸至全行业云应用,威胁覆盖面持续扩张。

复合攻击链路持续叠加,多威胁联动放大损失规模。攻击者将 AiTM 会话劫持、设备码 OAuth 钓鱼、商业邮件劫持 BEC、勒索数据泄露四类攻击链路深度融合,账户接管后同步发起资金诈骗与数据勒索,攻击危害从单一数据泄露升级为企业大额经济损失与商业声誉双重损害。

6.3 长期安全运营迭代优化建议

针对攻击长期演化趋势,政企单位需建立动态迭代的云身份安全运营机制,形成攻防同步更新闭环:一是按月跟踪全球安全厂商披露的开源 AiTM 套件迭代威胁情报,同步更新邮件网关 OCR 图像检测、Entra ID 条件访问管控策略;二是每季度开展第三方 OAuth 应用授权全面审计,持续清理僵尸权限、可疑外部应用,缩短长效会话凭证生命周期;三是建立 “威胁情报更新 — 防护策略迭代 — 员工培训同步” 三位一体联动机制,黑产攻击技术迭代同步推动邮件过滤、云身份管控、人员安全培训体系升级,持续缩小攻防技术代差,构建可长效适配开源 AiTM 复合钓鱼新型威胁的全域安全防护能力。

编辑:芦笛(公共互联网反网络钓鱼工作组)

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档