
摘要
KnowBe4 威胁实验室于 2026 年 9 月披露的全球性钓鱼活动,代表了现代钓鱼攻击工程化的一个高阶样本。该活动不再依赖邮件网关漏检恶意链接,而是在重定向链的每一跳都部署合法 Google 域名,使发送域、嵌入链接、中间跳转在防御者常规检查层面全部呈现可信状态。活动滥用 Google Meet、Google Search、Google DoubleClick、Google 自定义搜索、Google 图片搜索、Google Tag Manager 与 Google Analytics 共六类服务构建多条重定向路径,将受害者邮箱地址经 Base64 编码后藏匿于 URL 片段中,借助浏览器对片段的处理特性规避服务端日志与 URL 扫描器。落地页依据受害者邮箱实时拉取企业标识、截取官方网站截图、预填邮箱地址,并通过 Google 公共 DNS 验证邮件交换记录以过滤沙箱与研究人员访问。活动采用双轨执行架构,依据诱饵上下文分别交付凭据窃取或静默部署 ScreenConnect 远程访问工具,凭据经 Telegram 机器人实时外泄。反网络钓鱼技术专家芦笛指出,将主流云服务商基础设施转化为信任代理,是钓鱼攻击绕过传统信誉过滤的重要演进方向,防御方必须从单节点域名黑名单转向重定向链全链路解析与行为检测。本文以该真实活动为实证样本,系统梳理其重定向链技术原理、动态个性化收割机制、双轨执行架构,剖析现有防护体系的结构性缺陷,提出可落地的分层防御对策。
关键词:网络钓鱼;Google 基础设施;信任代理;重定向链;ScreenConnect;凭据窃取

1 引言
网络钓鱼攻击的核心矛盾始终围绕信任展开。攻击者需要让受害者相信邮件、链接与页面来自可信主体,同时需要让安全检测系统相信流量来自合法来源。传统钓鱼活动往往在某一环节暴露恶意特征:发送域名信誉低下、嵌入链接指向已知恶意地址、落地页域名与仿冒品牌不符。邮件安全网关、企业防火墙与自动化 URL 引爆平台正是依据这些特征实施拦截。
然而,当攻击者能够把主流云服务商的合法基础设施嵌入攻击链路的每一个环节时,上述检测逻辑便面临系统性挑战。Google 旗下服务在全球企业网络中普遍处于白名单状态,其域名信誉、IP 段信誉与 TLS 证书均无可挑剔。如果一封钓鱼邮件的链接首先跳转至 Google Meet,再经 Google Search 与 DoubleClick 广告基础设施,最终才抵达攻击者控制的收割页,那么邮件网关在扫描嵌入链接时看到的是google.com,企业代理在放行中间跳转时看到的是 Google 广告跟踪域名,URL 引爆平台在快速检查时可能在 Google 域内就终止追踪。防御者在每一个常规检查点都得到 "可信" 的判定,而恶意行为发生在链路末端。
KnowBe4 威胁实验室披露的这场活动,正是这一攻击范式的完整实现。活动并非停留在概念验证阶段,而是已经形成规模化、多诱饵、多语言、双变现路径的工程化作战体系。观测到的邮件模板覆盖文档审核、凭据过期、包裹投递、支付通知、政府福利、语音邮件六大业务场景,目标行业横跨制造业、政府、金融与非营利组织,收割界面支持十六种语言本地化,基础设施分布于瓦努阿图国家顶级域、Cloudflare Workers 无服务器端点与被攻陷的德国子域名。活动的技术完成度之高,体现在多个细节:受害者邮箱地址经编码后藏匿于 URL 片段,浏览器发送请求时自动剥离,使服务端日志与多数扫描器无法观测到预定向攻击的本质;落地页在渲染凭据表单前调用 Google 公共 DNS 接口验证受害者邮件域的邮件交换记录,无记录的访问被判定为研究人员或沙箱而丢弃;页面实时从 Clearbit 拉取受害者企业标识、通过第三方截图接口截取官方网站作为背景,使受害者看到的是悬浮在本企业官网之上的登录对话框;首次凭据提交被故意判定为失败以诱导受害者再次输入,从而获得两组凭据,其中第二组是受害者确认无误后输入的高置信度口令。
该活动还采用双轨执行架构。一部分受害者被导向高仿真 Microsoft 登录界面或伪造的 OneDrive 共享文档门户,后者甚至展示实时 Microsoft 设备配对码以拦截设备授权流程;另一部分经由文档访问或身份验证诱饵被导向 "身份验证必需" 页面,在受害者完成滑动验证的过程中,后台静默下载并执行脚本,安装 ScreenConnect 这一合法远程监控与管理工具。一旦 ScreenConnect 建立会话,攻击者获得对受害终端的持久交互式访问,该访问不受密码重置影响,也不被多因素认证阻断,因为攻击者已经处于端点内部。
过往针对钓鱼攻击的研究,多聚焦于单一层面的技术分析,例如恶意域名注册特征、钓鱼页面仿冒手法或社会工程诱饵设计。对于将主流云服务商完整基础设施体系化滥用为信任代理的实战活动,系统性的技术拆解与防御研究相对不足。反网络钓鱼技术专家芦笛强调,云服务时代的钓鱼防御不能再以 "链接指向哪个域名" 作为核心判断依据,必须建立对重定向链全路径的解析能力,并理解合法服务被滥用时的行为异常特征。本文以该活动为样本,从攻击基础设施、重定向链技术、动态收割机制、双轨执行架构四个维度展开技术分析,进而剖析现有防护体系的缺陷,提出分层防御对策。
2 攻击活动整体特征与诱饵体系
2.1 活动概况与核心设计理念
该活动最根本的设计理念,是在防御者可能检查的每一个层面都呈现合法状态。多数钓鱼活动在邮件中嵌入恶意链接,赌的是网关未能检出;该活动不需要网关漏检任何东西,它向网关提供的正是网关所期望看到的内容 —— 每一跳都是可信的 Google 域名。直到重定向链解析完成、受害者抵达攻击者基础设施之后,恶意行为才开始显现,而此时邮件网关的扫描动作早已结束。
活动的攻击面设计同样体现出对静态拦截的抗性。六种 Google 服务被用于多条独立重定向路径,有时串联使用,有时根据诱饵变体独立使用。这意味着防御方无法通过封堵单一 Google 端点来阻断活动,而每一种 Google 服务在企业环境中都有合法用途,全面封堵会造成业务中断。活动还使用多个国家顶级域变体的 Google 图片搜索端点,例如孟加拉国与吉布提变体,这些域名解析至同一可信 IP 空间,但在基于域名字符串的签名过滤器看来是不同的条目,进一步增加静态黑名单的维护难度。
2.2 多场景诱饵模板体系
活动不依赖单一诱饵主题,观测到的邮件模板覆盖多个业务场景,每个场景针对不同类别的企业受害者。
文档审核诱饵仿冒 DocuSign、SafeSend ONE 及通用共享文档通知,主题行如 "请审核以批准" 与 "需要操作:审核文档",利用企业收件箱中每日大量合法文档工作流邮件制造的噪声环境。这类诱饵的优势在于,文档审核是企业员工的高频日常操作,受害者对收到此类邮件有心理预期,点击动机自然。
凭据过期诱饵仿冒 Microsoft 365 与 Office 365 帮助台通信,主题行如 "注意:邮箱今日过期" 与 "网页邮件访问过期",邮件正文中受害者的实际邮件域被动态生成为即将过期的服务名称。这种个性化处理显著提升了邮件的可信度,受害者看到自己的公司域名出现在正文中,倾向于认为邮件来自内部 IT 部门。
包裹投递诱饵仿冒联邦快递,使用虚构的追踪号码与未送达时间戳,发送域为被攻陷的巴西大学域名。该诱饵利用消费者对包裹状态的普遍关注,且被攻陷的教育机构域名具备一定信誉基础。
支付通知诱饵仿冒 OneDrive 与 Intuit QuickBooks,OneDrive 变体在正文中嵌入二维码,为移动收件人提供替代点击路径。移动邮件客户端往往将二维码渲染为可点击链接,且移动终端的 URL 检查能力弱于桌面端,二维码路径成为活动针对移动用户的专门设计。
政府福利诱饵仿冒美国社会保障局通信,向政府及相关组织目标呈现虚构的福利或账户提醒。这类诱饵利用目标部门对官方福利信函的高基线信任,在政府 sector 内效果显著。
微软语音邮件诱饵呈现虚构的未接语音邮件通知,嵌入 "收听" 链接。语音邮件主题不要求受害者识别特定供应商关系,从而扩大了可攻击的受害者范围。
所有变体中,嵌入链接至少经过一项合法 Google 服务路由后才抵达攻击者基础设施,受害者邮箱地址承载于 URL 片段中,根据活动变体不同采用 Base64 编码或明文形式。
2.3 攻击基础设施分布
活动的终端基础设施呈现多元化分布,以降低单一资产被封禁后的影响。观测到的类型包括瓦努阿图国家顶级域域名、Cloudflare Workers 无服务器端点、被攻陷的德国子域名,以及攻击者直接注册的通用顶级域域名。瓦努阿图顶级域的使用反映了攻击者对注册成本与审核宽松度的考量;Cloudflare Workers 则提供无服务器、高可用、易于快速部署的收割页托管能力,且 workers.dev 域名本身具备 Cloudflare 的信誉背书;被攻陷的合法子域名则继承了所属主域的信誉。
活动还观测到被攻陷的 SharePoint 租户被用作重定向跳转节点,进一步丰富了中间基础设施的多样性。这种多类型基础设施混合部署的策略,使得基于单一 IOC 类型的拦截难以全面覆盖。
3 Google 服务重定向链的技术原理
3.1 三跳重定向链:Google Meet、Search 与 DoubleClick
活动中最具代表性的重定向路径为三跳链,依次经过 Google Meet、Google Search 与 Google DoubleClick 广告基础设施。
第一跳滥用 Google Meet 的开放重定向端点。该端点存在于会议邀请的出站链接处理功能中,其目标参数接受任意目的地而无限制。当受害者点击邮件中的链接时,浏览器首先抵达meet.google.com下的该端点,页面随后执行重定向。对于邮件安全网关而言,嵌入链接的域名是google.com,路径是 Google Meet 的合法功能路径,没有任何明显恶意特征。
第二跳为 Google Search 的开放重定向端点,其查询参数值以广告服务域名开头,使下一跳看起来仍是另一项 Google 资源。这一跳的主要作用是混淆,在重定向链中增加一层可信 Google 域名,同时为第三跳做铺垫。
第三跳为 Google DoubleClick Marketing Manager 的点击跟踪端点,位于菲律宾国家顶级域。URL 中包含语法合法的 Google 点击标识参数,使完整重定向链与合法广告点击跟踪序列无法区分。DoubleClick 基础设施在企业环境中普遍被放行,因为它是广告投放与营销分析的核心组件,安全团队很少对其实施深度检测。
三跳链的设计逻辑在于,每一跳对应一个不同的扫描层。邮件网关扫描嵌入链接时看到 Google Meet;企业代理检查出站请求时看到 Google Search 与 DoubleClick;URL 引爆平台在自动跟踪重定向时,可能在任意一跳因超时或策略限制而终止,未能抵达最终的恶意收割页。
3.2 单跳重定向:Google 自定义搜索
除三跳链外,活动还使用 Google 自定义搜索引擎的开放重定向端点作为单跳路径。该端点的查询参数可重定向至任意目的地,受害者邮箱地址承载于 URL 片段中。浏览器在发送请求时会剥离片段部分,因此该邮箱地址不会出现在任何一跳的服务端日志中,包括 Google 的日志,也不会被多数 URL 扫描器观测到。
单跳路径的优势在于简洁,减少了重定向过程中被拦截的节点数量,同时仍然利用 Google 域名作为信任代理。活动根据诱饵变体选择三跳或单跳路径,体现出对不同场景下检测强度的适配。
3.3 其他 Google 服务滥用路径
活动还观测到对 Google 图片搜索、Google Tag Manager 与 Google Analytics 的滥用。
Google 图片搜索的多个国家顶级域变体暴露与主搜索端点相同的开放重定向。通过区域 Google 域名路由,为已受信任的命名空间增加地理变化,使基于域名字符串的静态黑名单匹配复杂化。每个国家顶级域变体解析至同一可信 IP 空间,但在签名过滤器看来是不同的域名字符串。
Google Tag Manager 的滥用针对其调试端点。该端点接受一个 URL 参数,清除调试 Cookie 后将浏览器重定向至任意目的地。Tag Manager 基础设施在企业安全工具中因分析与营销运营需求而 routinely 被加入白名单,成为少数检测层不会仔细审查的静默通道。
Google Analytics 的滥用则利用其数据收集端点的文档位置参数。该参数正常用途是记录生成分析事件的页面 URL,在此被重定向至攻击者基础设施。Analytics 收集端点在企业代理与防火墙中同样常规放行。
这三类路径的共同特征是,所滥用的 Google 服务在企业网络中均有不可替代的合法用途,安全团队无法因存在滥用可能而全面封堵。活动正是利用了这一现实约束,将白名单内的合法服务转化为攻击通道。
3.4 URL 片段隐藏受害者标识的机制
活动在所有重定向路径中,均将受害者邮箱地址承载于 URL 片段部分,即井号之后的内容。这一设计利用了 HTTP 协议的一个基本特性:浏览器在向服务器发送请求时,不会将 URL 片段包含在请求行中,片段仅在客户端被 JavaScript 解析。因此,当重定向链中的每一跳服务器收到请求时,日志中不会记录受害者的邮箱地址;URL 扫描器在分析链接时,也往往忽略片段部分或无法理解其编码含义。
当受害者最终抵达攻击者控制的收割页时,页面的 JavaScript 在加载时读取 URL 片段,对 Base64 编码的邮箱地址进行解码,然后将解码后的邮箱地址预填入登录表单。这一机制实现了两个目标:一是在整个重定向链中隐藏预定向攻击的本质,使安全分析人员难以从邮件链接中直接识别出活动针对特定受害者;二是为收割页的个性化构建提供输入,使页面能够依据受害者邮箱动态生成企业标识、网站截图等元素。
反网络钓鱼技术专家芦笛指出,URL 片段藏匿受害者标识是一种低成本但高效的反检测手段,它利用的是协议本身的行为特性而非漏洞,防御方需要在 URL 分析逻辑中专门纳入片段解析,才能识别这类预定向钓鱼。
4 动态个性化凭据收割页面的构建逻辑
4.1 受害者画像与自动化检测过滤
受害者经重定向链抵达攻击者基础设施后,并不会立即看到凭据表单。收割页首先执行一系列画像检查,对访问者进行过滤与分类。
部分瓦努阿图顶级域节点会展示一个短暂的访问验证覆盖层,提示 "请稍候" 或 "即将完成",为后端完成画像争取时间,同时淘汰没有耐心等待的访问者。部分基础设施节点还会展示伪造的验证码交互页面,标注 "请确认您不是自动化程序",不模拟点击的自动化扫描器在此被阻挡。
与此同时,收割页的 JavaScript 并行执行被动画像:通过 ipinfo.io 接口收集受害者的 IP 地址、城市、区域与国家;通过浏览器对象获取浏览器版本与语言设置;最为关键的是,通过 Google 公共 DNS 接口查询受害者邮件域的邮件交换记录。如果查询结果显示该域名没有有效的邮件交换记录,收割页将判定该访问来自使用虚假域名的研究人员或沙箱环境,从而丢弃该记录,不在此会话中展示凭据表单。在部分变体中,邮件交换记录检查在页面初始化阶段即运行,在凭据表单呈现之前就完成对 URL 片段中邮箱的预验证。
这一过滤机制的设计意图十分明确:确保收割页只对真实企业受害者展示恶意内容,对安全研究人员、沙箱引爆平台与自动化扫描器呈现空白或无害页面,从而延长活动的存活周期。
4.2 实时品牌元素拉取与页面伪装
通过过滤检查后,收割页依据从 URL 片段解码的受害者邮箱地址,动态构建高度个性化的登录界面。
企业标识与网站图标从两个来源实时拉取:主来源为 Clearbit 的 Logo 服务,该服务依据域名返回对应企业的官方标识;备用来源为 Google 的网站图标服务。拉取到的标识同时应用于页面可见的 Logo 与浏览器标签页的网站图标,使受害者在浏览器标签层面也看到本企业的品牌标识。
页面背景通过第三方截图接口实时截取受害者组织的官方网站。收割页向截图服务传入受害者的企业域名,获得宽度为 1200 像素的网站截图,然后将该截图设置为页面背景。受害者最终看到的是一个登录对话框悬浮在看似本企业官方网站之上的界面,这种视觉效果极大地强化了页面的可信度 —— 受害者看到的不是一个陌生的仿冒页面,而是自己熟悉的公司官网。
邮箱地址从 URL 片段解码后直接预填入登录表单的邮箱字段。受害者到达页面时,自己的邮箱地址已经显示在输入框中,只需输入密码。这一设计模仿了真实单点登录门户的行为,消除了可能引发怀疑的交互摩擦点。页面标题与头部文本同样依据受害者域名动态生成,浏览器标签标题显示为受害者组织名称加上 "邮件登录" 等本地化字符串。
4.3 多语言本地化
收割界面支持十六种语言的本地化,包括英语、中文、日语、葡萄牙语、韩语、西班牙语、意大利语、德语、法语、立陶宛语、瑞典语、爱沙尼亚语、土耳其语、阿拉伯语、俄语与越南语。页面依据浏览器的语言设置自动选择对应语言的界面字符串,阿拉伯语区域的浏览器看到从右至左排版的阿拉伯语界面。
十六种语言的覆盖范围指向全球性定向作战,活动并不局限于英语国家市场。对小语种的支持尤其值得注意,立陶宛语、爱沙尼亚语等语言的纳入表明活动针对欧洲多国市场进行了专门适配,而这类小语种钓鱼样本在安全社区中的共享与分析相对较少,活动在这些市场的检出率可能更低。
4.4 双次提交机制与凭据实时外泄
凭据提交环节采用故意失败的双次提交设计。受害者第一次输入密码并提交后,页面无论输入内容如何,均返回 "密码无效" 的错误提示并清空密码字段。受害者倾向于认为自己第一次输入有误,于是重新输入密码并再次提交。第二次提交被收割页捕获并确认,攻击者因此获得两组凭据,其中第二组是受害者在确认无误后输入的高置信度口令。
第二次提交成功后,受害者被重定向至其真实的公司网站。整个会话结束时没有任何异常提示,受害者无法察觉自己的凭据已经被窃取。这一闭环设计确保了攻击的隐蔽性,受害者在事后不会因页面异常而主动上报。
凭据在提交的同时通过 Telegram 机器人接口实时外泄至攻击者的 Telegram 频道。外泄消息包含受害者的邮箱、密码、IP 地址、地理位置、浏览器信息与经验证的邮件交换记录状态,攻击者在数秒内即可收到完整的受害信息。Telegram 作为外泄通道的优势在于其 API 简单、通信加密、在企业网络中往往不被严格监控,且攻击者可以通过移动端实时接收告警。
5 双轨执行架构:凭据窃取与远程访问
5.1 Track A:凭据与设备码收割
通过画像层的受害者会话,依据诱饵上下文被分流至两条执行路径之一。Track A 为凭据与设备码收割路径。
该路径将受害者导向高仿真的 Microsoft 登录界面,受害者的邮箱从重定向参数解码后预填入表单字段,页面外观与真实 Microsoft 365 登录页高度一致。部分变体将受害者导向伪造的 OneDrive"共享文档" 门户,页面展示一个实时的 Microsoft 设备配对码,并引导受害者在新窗口中打开登录页面、输入设备码、完成身份验证。这一手法拦截的是 Microsoft 的设备授权流程而非静态密码,当受害者在自己的可信设备上输入设备码并完成授权时,攻击者的会话获得了访问权限,这种授权甚至可以绕过多因素认证,因为验证动作是受害者在自己的设备上完成的。
Track A 的产出是高价值的企业凭据或已授权的会话,这些凭据可以被立即用于访问企业邮件、SharePoint、OneDrive 等资源,也可以在地下市场出售。
5.2 Track B:ScreenConnect 远程访问工具静默部署
Track B 为远程访问工具安装路径,通常针对通过文档访问或身份验证诱饵抵达的受害者。
该路径将受害者导向一个标注 "身份验证必需" 的门户,页面提示文档仅可通过 PC 或 Windows 系统访问,并引导受害者完成一个滑动验证步骤以 "安全验证身份并自动开始加密文档下载"。在受害者执行滑动操作的过程中,后台静默下载并执行一个批处理脚本。该脚本的执行流程经过精心设计:首先以隐藏窗口样式启动 PowerShell,尝试以管理员权限运行;随后从 Dropbox 下载 ScreenConnect 客户端的 MSI 安装包;通过命令行执行静默安装,安装过程阻塞直至完成;安装结束后清理临时文件并退出。脚本还包含一个伪造的弹出窗口,提示 "连接超时,请重试",以掩盖安装过程中的短暂延迟。
ScreenConnect 是一款合法的远程监控与管理工具,在企业环境中被 IT 管理部门广泛使用。正因如此,ScreenConnect 进程的运行在终端上往往不被视为异常,安全软件也很少将其标记为恶意。攻击者利用这一点,将合法工具转化为持久化远程访问通道。一旦 ScreenConnect 建立会话,攻击者获得对受害终端的完整交互式控制,可以执行命令、访问文件、截取屏幕、安装进一步的恶意软件。这种访问不受密码重置影响,也不被多因素认证阻断,因为攻击者已经处于端点内部。
5.3 双轨分流的战术意图
两条执行路径从同一套重定向与扫描规避层分流,反映了攻击者经过深思熟虑的战术决策。凭据窃取属于高产量、快速变现的路径,适合大规模投递后快速收割;远程访问属于低产量但高持久化的路径,适合对高价值目标实施长期控制。一套诱饵活动同时支撑两种变现路径,最大化了攻击投入的回报。
分流依据诱饵上下文与攻击者对会话的评估。文档访问与身份验证类诱饵的受害者,往往具备较高的系统权限或访问敏感文档的需求,更适合导向远程访问路径以获得持久控制;而通用凭据过期类诱饵的受害者范围更广,适合大规模凭据收割。这种基于目标价值的动态分流,体现了活动运营者对不同受害者类型的精细化管理。
反网络钓鱼技术专家芦笛强调,双轨执行架构是现代高级钓鱼活动的重要特征,防御方不能仅以 "是否窃取密码" 来评估钓鱼危害,必须关注端点侧是否发生了远程工具的静默安装,否则即使重置了所有被盗密码,攻击者仍然可以通过已建立的远程访问通道持续控制受害终端。
6 现有防护体系的结构性缺陷
6.1 基于域名信誉的过滤逻辑失效
该活动对现有防护体系最根本的冲击,在于使基于域名信誉的过滤逻辑失效。邮件安全网关、企业防火墙与代理服务器长期依赖域名信誉作为核心决策依据:google.com及其子域名信誉极高,默认放行;未知或低信誉域名则被拦截或隔离。该活动在重定向链的每一跳都使用 Google 域名,使所有基于域名信誉的检查点都给出放行判定。
更为棘手的是,活动所滥用的 Google 服务端点均有合法用途。Google Meet 的链接重定向用于会议邀请中的出站链接,Google Tag Manager 的调试端点用于营销人员的标签调试,Google Analytics 的数据收集端点用于网站流量统计。安全团队无法因存在滥用可能而全面封堵这些端点,否则将影响正常业务运营。这种 "合法服务被滥用" 的困境,是基于信誉过滤体系的结构性盲区。
6.2 URL 扫描对片段参数与重定向链的盲区
自动化 URL 扫描与引爆平台在该活动面前存在两重盲区。第一重是 URL 片段。多数 URL 扫描器在分析链接时,要么忽略井号之后的片段内容,要么无法解码 Base64 编码的片段参数,因此无法识别链接中藏匿的受害者邮箱地址,也就无法判断该链接属于预定向钓鱼。第二重是重定向链深度。URL 引爆平台通常设置重定向跟随次数上限与超时时间,三跳 Google 重定向链加上最终的收割页画像延迟,可能超出平台的跟踪能力,导致平台在 Google 域内就终止跟踪,未能抵达并检测最终的恶意页面。
此外,收割页的邮件交换记录过滤机制专门针对沙箱环境。安全研究人员在沙箱中分析链接时,往往使用虚构的邮箱域名,这些域名没有有效的邮件交换记录,收割页因此不展示恶意内容,沙箱分析结果为 "无害"。这一主动反分析机制进一步降低了活动被自动化检测系统发现的概率。
6.3 合法 SaaS 服务白名单带来的检测盲区
企业网络中普遍存在对合法 SaaS 服务的白名单策略。Google Analytics、Google Tag Manager、DoubleClick 等服务因营销与分析需求被加入代理白名单,流经这些服务的流量不经过深度内容检测。活动正是利用这一策略,将恶意重定向隐藏在白名单服务的流量中。
同样的问题存在于终端侧。ScreenConnect 作为合法远程监控与管理工具,其进程签名、安装包格式与网络行为均与企业 IT 部门正常使用的版本一致,终端安全软件难以区分合法部署与攻击者静默安装的实例。只有当 ScreenConnect 连接至攻击者控制的服务器而非企业内部管理服务器时,才会暴露异常,但这需要终端安全软件具备对远程工具连接目标的精细化监控能力,而多数企业尚未建立这一能力。
6.4 动态个性化页面提升人工分析难度
收割页的动态个性化构建不仅欺骗受害者,也增加了安全分析人员的研判难度。当分析人员访问收割页时,页面依据分析人员的邮箱域名(或沙箱环境的无邮件交换记录域名)呈现不同内容,分析人员无法复现受害者看到的个性化页面。页面的企业标识、网站背景、预填邮箱均随访问者变化,传统的页面截图比对与特征签名方法难以适用。
此外,收割页使用 Cloudflare Workers 等无服务器平台托管,可以快速更换端点与代码,页面内容与基础设施的生命周期很短,安全分析人员在完成研判时,原始端点可能已经失效,IOC 的时效性窗口极短。
7 分层防御对策
7.1 邮件网关与代理层检测规则优化
针对该活动的技术特征,邮件安全网关与 Web 代理需要补充专门的检测规则。第一,扩展对 Google 重定向端点的检测范围,不能仅覆盖 Google Meet 与 Google Search 的已知开放重定向,还应将 Google Tag Manager 调试端点、Google Analytics 带文档位置参数的请求、Google 图片搜索的国家顶级域变体纳入检测规则。当这些端点的重定向目标指向非 Google 域名时,应触发告警或隔离。
第二,将 URL 片段纳入分析逻辑。当邮件链接的片段部分包含 Base64 编码字符串,且解码结果为邮箱地址格式时,应将该邮件标记为高可疑预定向钓鱼。这一检测不需要解码所有片段,只需匹配 Base64 编码后解码为邮箱格式的特征。
第三,对邮件中嵌入的二维码实施图片解析。活动的支付通知诱饵使用二维码作为移动用户的替代点击路径,邮件网关需要具备对邮件正文中二维码图片的解析能力,提取二维码承载的 URL 并执行与文本链接相同的检测流程。
7.2 URL 重定向链全链路解析
防御方必须建立对重定向链的全路径解析能力,不能仅检查邮件嵌入链接的首个域名。URL 分析引擎应能够自动跟随重定向链直至最终落地页,不受重定向次数限制,并在解析过程中记录每一跳的域名与参数。当重定向链中出现连续多个 Google 服务端点最终跳转至非 Google 域名时,应触发高优先级告警。
全链路解析还需要应对收割页的反分析机制。分析引擎应使用具备有效邮件交换记录的真实企业域名作为测试邮箱,通过收割页的邮件交换记录过滤,从而观测到完整的恶意页面内容。同时,分析引擎应模拟浏览器的完整交互行为,包括等待短暂的访问验证覆盖层、执行伪造的验证码点击,以穿透活动的自动化检测过滤。
7.3 终端行为监测与远程工具管控
针对 Track B 的 ScreenConnect 静默安装,终端侧需要建立对合法远程工具滥用的检测能力。核心原则是:远程监控与管理工具的合法性不仅取决于工具本身,还取决于其部署来源与连接目标。企业应建立已知的远程工具管理服务器白名单,当 ScreenConnect 等工具连接至白名单之外的服务器时,触发告警。同时,监控 ScreenConnect 的异常安装行为,特别是通过批处理脚本、PowerShell 静默安装的实例,以及非 IT 管理时段的安装事件。
终端安全软件还应监控从 Dropbox 等文件共享服务下载 MSI 安装包并执行静默安装的行为链。活动的 Track B 脚本从 Dropbox 下载 ScreenConnect 安装包,这一行为链 —— 非浏览器进程从文件共享服务下载可执行安装包并立即执行静默安装 —— 具备较高的异常特征,可以作为检测规则。
7.4 威胁情报联动与 IOC 快速处置
活动披露的 IOC 列表包含大量恶意域名、Cloudflare Workers 端点、Telegram 聊天标识与被攻陷的 SharePoint 租户。企业应立即将这些 IOC 导入 DNS 过滤器、Web 代理与 SIEM 平台,实施拦截与历史流量回溯。特别需要关注 Telegram 机器人 API 的出站流量,活动通过该通道实时外泄凭据,企业网络中出现指向 Telegram API 的异常 POST 请求可能是凭据外泄的信号。
同时,企业应将活动中使用的 Google 重定向端点特征上报至 Google 安全浏览团队,加速对被滥用端点的处置。虽然 Google 无法关闭有合法用途的端点,但可以对明显被用于钓鱼的重定向目标实施限制。
7.5 用户安全意识培训的针对性强化
技术防御无法实现百分之百拦截,用户侧的安全意识仍然是最后一道防线。针对该活动的特征,安全意识培训需要强化以下要点:第一,告知用户 URL 片段中出现邮箱地址是预定向钓鱼的信号,当链接的井号之后出现看似编码的字符串时应提高警惕;第二,强调即使邮件链接指向google.com也不代表邮件安全,Google 域名可以被用作重定向代理;第三,指导用户在输入密码前检查浏览器地址栏的最终域名,而非仅看页面外观,因为收割页可以完美仿冒企业官网与 Microsoft 登录页;第四,提醒用户对 "身份验证" 过程中出现的软件安装行为保持警惕,合法的文档访问不应触发远程管理工具的安装。
培训应避免陷入 "追责式" 叙事,重点传递 "遇到可疑邮件可以上报,误操作后及时上报不会受到责备" 的观念,确保用户在误点击后能够第一时间上报,为应急响应争取时间。
8 威胁趋势研判
该活动代表了钓鱼攻击演进的几个明确趋势。第一,主流云服务商基础设施将持续被滥用为信任代理。随着企业对未知域名的拦截能力增强,攻击者越来越倾向于将攻击链路嵌入白名单内的合法服务,Google、Microsoft、Cloudflare 等主流服务商的开放重定向端点、调试接口与内容分发网络将成为高频滥用目标。防御方需要接受一个现实:合法域名不等于合法流量,必须对白名单内服务的异常行为实施检测。
第二,动态个性化收割页将成为高级钓鱼活动的标配。依据受害者邮箱实时拉取企业标识、截取官网截图、预填个人信息的技术门槛并不高,相关公共 API(企业标识服务、网站截图服务、公共 DNS)均可以免费或低成本使用。这种个性化页面不仅提升对受害者的欺骗效果,也增加了安全分析的难度,未来将被更多攻击团伙采纳。
第三,双轨甚至多轨执行架构将更加普遍。单一凭据窃取的变现能力有限,而将部分高价值受害者导向远程访问工具部署,可以获得持久化控制,后续可开展数据窃取、勒索软件部署等高价值攻击。合法远程管理工具(如 ScreenConnect、AnyDesk、TeamViewer)因其在企业环境中的合法性,将成为攻击者实现持久化的首选工具。
第四,反分析机制将更加精细化。活动中的邮件交换记录过滤、伪造验证码挑战、短暂访问验证延迟等机制,专门针对安全研究人员与自动化沙箱设计。未来的钓鱼活动可能引入更复杂的行为分析,例如跟踪鼠标移动模式、检查浏览器指纹的一致性、验证访问者 IP 是否属于已知安全厂商范围,从而进一步规避检测。
反网络钓鱼技术专家芦笛指出,钓鱼攻击的工程化程度正在快速提升,攻击团伙已经形成模块化的攻击基础设施 —— 重定向链模块、个性化收割页模块、反分析过滤模块、凭据外泄模块、远程访问模块可以独立开发、组合使用。防御方也需要建立对应的模块化防御能力,在每个环节部署针对性检测,而不是依赖单一产品或单一规则。
9 结语
本文以 KnowBe4 威胁实验室披露的全球性钓鱼活动为实证样本,系统分析了滥用 Google 基础设施作为信任代理的钓鱼攻击技术原理与防御对策。该活动的核心创新在于,将六种 Google 服务的合法端点体系化地嵌入重定向链,使邮件网关、企业代理与 URL 扫描器在常规检查层面全部看到可信域名,从而绕过基于信誉的过滤体系。活动的技术完成度还体现在 URL 片段藏匿受害者标识、动态个性化收割页、邮件交换记录反分析过滤、双次提交凭据收割、Telegram 实时外泄与双轨执行架构等多个环节,形成了从投递到变现的完整工程化闭环。
该活动暴露出现有防护体系的结构性缺陷:基于域名信誉的过滤无法应对合法服务被滥用的场景,URL 扫描器对片段参数与深层重定向链存在盲区,合法 SaaS 服务的白名单策略制造了检测真空,动态个性化页面增加了人工分析难度,合法远程工具的滥用则使终端侧检测面临挑战。这些缺陷不是某一款产品的漏洞,而是云服务时代安全范式转变过程中的系统性问题。
对应的防御需要从多个层面协同推进:邮件网关与代理层补充针对 Google 重定向端点与 URL 片段的检测规则,URL 分析引擎建立重定向链全链路解析能力并应对反分析机制,终端侧监控合法远程工具的异常部署与连接,威胁情报平台快速导入 IOC 并开展历史回溯,用户安全意识培训强化针对预定向钓鱼与信任代理的识别要点。只有在技术、流程与人的意识三个层面形成互补,才能有效应对这类工程化的高级钓鱼威胁。
该活动不会是孤例。随着云服务在企业环境中的深度渗透,将合法基础设施转化为攻击代理的手法将持续演进。安全从业者需要跳出 "链接指向哪个域名" 的传统思维,建立对重定向链全路径、对合法服务异常行为、对端点侧持久化通道的全面检测能力,才能在云服务时代的钓鱼对抗中保持主动。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。