首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >全球网络钓鱼动态简报(2026年10月)

全球网络钓鱼动态简报(2026年10月)

原创
作者头像
芦笛
发布于 2026-10-11 08:44:10
发布于 2026-10-11 08:44:10
40
举报

攻击者借“更新 Passkey”实施社会工程,入侵 Microsoft 云账户并收集数据

Microsoft Security Research 9月披露,自2026年5月以来,多起云入侵以 Passkey、MFA 或单点登录配置更新为诱饵。攻击者先研究员工及组织结构,再冒充企业 IT 服务台,通过电话或发送至员工私人手机的短信制造“必须立即更新、否则服务中断”的紧迫感,并引导受害者进入仿冒 Microsoft 登录页面。所谓 Passkey 更新只是借口,实际流程可能采用对手中间人(AiTM)钓鱼,截获凭据和会话令牌;也可能诱导用户在 Microsoft 正版认证页面输入设备代码,在不窃取密码的情况下授权攻击者控制的客户端。取得访问权限后,攻击者会登记自己的电话号码、身份验证器或软件 OTP,配合未撤销会话维持权限,并利用 Microsoft Graph 枚举用户、群组、权限和资源,访问 Exchange、SharePoint 及 OneDrive 中的邮件和文件。Microsoft 强调,单个 Graph API 请求往往看似正常,调查时须关联异常登录、认证方法变更、侦察和批量数据访问等连续行为。

Revolut披露客户资料遭骗取后出现仿冒短信,二者关联尚未证实

Malwarebytes 9月17日报道,Revolut公开承认向未经授权者披露客户敏感资料数日后,部分受影响客户收到了仿冒该公司的钓鱼短信,但目前没有证据确认短信活动使用了此次事件中泄露的数据。此前,犯罪分子并未侵入Revolut系统,而是从某政府机构的合法域名发送欺诈性信息请求,诱使公司提供出生日期、住址、电子邮件、电话号码、护照或驾照副本、身份验证自拍、账户对账单及交易记录;Revolut仅称受影响客户数量“有限”或“非常有限”。一名客户在公司公开事件两天后收到短信,消息还出现在既有Revolut短信会话中。另一名客户称,链接打开的页面要求摄像头权限,模仿Revolut转头动作的实时身份验证,随后索要密码。研究人员认为,此流程可能收集自拍或视频并支持身份诈骗或后续社会工程;若钓鱼活动确与资料披露有关,泄露信息再结合用户输入的登录资料或批准的登录请求,可能被用于账户接管,但这一情形仍属风险判断。Malwarebytes建议不要点击非请求消息中的链接,应直接打开Revolut官方应用处理账户事项,并核对浏览器地址栏中的真实域名。

DarkMe放弃零日漏洞转向普通邮件,伪装图片文件感染企业终端

Help Net Security 9月23日援引Huntress研究称,曾与面向金融交易员和加密货币用户的攻击活动相关联的DarkMe远程访问木马再次出现,但此次投递不再依赖零日漏洞,而是使用普通钓鱼邮件诱导用户执行文件。邮件中的链接声称指向PNG图片,点击后实际下载名为image.pif的Windows可执行文件;Huntress在两家客户环境发现了相同二进制文件,用户因文件名和图标产生误判并双击运行。感染链随后执行多轮下载、脚本、DLL调用及代码注入,并检查系统上是否存在Slack、Zoom、浏览器、密码管理器、交易终端、加密钱包、VPN乃至外设配置工具等329种应用;若全部不存在则停止运行,研究人员认为这是判断设备是否由真人日常使用的反沙箱方法。最终载荷为Visual Basic 6编写的DarkMe,可建立注册表持久化、执行进程镂空、收集系统信息、窃取加密钱包并截图。Huntress无法确认本轮攻击由此前相关的Water Hydra或DarkCasino实施,也尚不清楚DarkMe是否作为服务出售。

BigBear 2.0利用Evilginx2截取Microsoft 365会话,258家机构出现完整MFA绕过

CloudSEK对BigBear 2.0钓鱼即服务(PhaaS)平台的调查发现,该平台基于Evilginx2搭建对手中间人代理,在受害者与Microsoft 365真实登录页之间转发流量,获取明文密码及完成MFA后签发的会话Cookie。研究数据包含5,137条记录、1,032个密码、4,148个会话Cookie和474次完整MFA绕过,涉及3,331个独立受害IP;461家机构出现在整体目标数据中,CloudSEK向BleepingComputer澄清,其中258家至少发生过一次完整MFA绕过。平台还使用覆盖69个国家的地理匹配住宅代理,使登录位置接近受害者所在国家,并通过自定义JavaScript禁用FIDO2/WebAuthn功能,迫使用户退回短信、TOTP或推送等可被代理截取会话的认证方式,同时拦截Microsoft反钓鱼遥测并自动选择“保持登录”。调查确认至少五名关联操作者通过Telegram机器人实时接收窃取资料;CloudSEK已向执法部门及部分受影响机构通报,调查时管理面板仍在线,而钓鱼基础设施已离线近三周。

滥用合法RMM软件的钓鱼活动覆盖46国,美国占已观察活动约45%

The Hacker News 9月3日援引ANY.RUN研究称,一项最初因使用加拿大税务局表格作诱饵而被视为针对加拿大的行动,实际已扩展至46个国家;研究将601个案例关联至同一行动,美国约占已观察活动的45%,是首要目标。攻击者使用伪造文件诱导受害者安装合法的远程监控与管理(RMM)软件,并依据对象调整运输及UPS通知、Adobe PDF、税务文件、美国社会保障局通知和发票等诱饵。ANY.RUN识别出分布在240台主机上的425个钓鱼工具包URL,其中94%仅被观察到一天。投递基础设施包括Vercel、GitHub Pages、Netlify及遭入侵网站,载荷还通过Amazon S3、Cloudflare R2、GitHub、DigitalOcean Spaces、Dropbox和GoFile托管。虽然域名和RMM产品不断更换,font1.woff2等共享资源以及“secure.html→project/*.zip”结构仍可用于串联活动。教育、科技和政府是主要目标行业,银行、金融和制造业亦受到明显影响。

钓鱼页面只在受害者浏览器生成,攻击链滥用Microsoft服务与Blob URL

Barracuda研究人员分析了一项不再托管传统钓鱼网站、而是在受害者浏览器内动态生成页面的活动。攻击从仿冒DocuSign的邮件开始,并附带用于增加可信度的日历邀请文件;链接首先指向合法Microsoft OAuth端点,经特制重定向参数进入Microsoft Teams,再由Teams加载cdn.bloom[.]io上的外部资源。浏览器随后把内容转换为临时Blob URL,并在本地内存中呈现钓鱼页面,因此不存在可由安全工具预先抓取、分类或加入封锁名单的持久恶意页面。页面还注册Service Worker,在沙箱iframe中执行部分流程,并通过浏览器消息机制接收后端指令,使操作者能够实时改变跳转目标和页面行为。隐藏的命令与控制配置显示,这并非孤立页面,而是可统一管理和操纵多个受害者会话的平台。Barracuda建议监控异常OAuth授权及重定向链、呈现登录页面的Blob活动、可疑Service Worker注册,并使用能分析完整点击路径的邮件安全控制及FIDO2或Passkey等抗钓鱼认证方式。

Microsoft联合多方瓦解EvilTokens,逾1.2万个邮箱曾遭入侵

Microsoft 9月22日宣布瓦解EvilTokens端到端AI网络犯罪平台。该服务2026年2月上线后数月内,被关联至全球逾1.2万个遭入侵邮箱,涉及超过1万家机构;受害活动主要集中在美国、加拿大、英国、澳大利亚、印度和法国,行业包括批发、建筑、金融、房地产、高等教育及医疗。EvilTokens通过设备代码钓鱼诱导受害者在Microsoft合法登录页输入认证码,无须向攻击者直接泄露密码即可授权其访问邮箱;若相关会话和令牌未被撤销,单纯重置密码仍可能无法终止权限。其AI聊天机器人能够总结、翻译和分析被盗邮件,识别汇款讨论、供应商发票、付款决策者和可信关系,并起草冒充联系人实施诈骗的消息。该服务通过Telegram销售,初始费用1,500美元、持续订阅费500美元。经美国弗吉尼亚东区联邦地区法院授权,Microsoft、Health-ISAC及多家技术与金融机构查封50个运营网站并停用逾150个关联域名;Microsoft还通知受影响客户、协助修复账户并共享调查情报。英国警方9月11日逮捕两名涉嫌参与运营的男子,两人随后获有条件保释,调查仍在继续。

数百万封金融钓鱼邮件利用不可见Unicode字符拆分关键词逃避过滤

Microsoft 9月3日披露,一项高流量金融主题钓鱼活动把原用于AI提示注入研究的“ASCII Smuggling”技术转用于邮件过滤规避。攻击者在“funding”等关键词中插入Unicode Tags区段U+E0000至U+E007F的不可见字符,使收件人看到的单词外观不变,但依赖连续字符串或未处理隐藏码点的检测规则无法匹配。Microsoft Defender for Office 365遥测显示,相关特征在2026年2月9日从前一天约2.1万封激增至逾130万封;高流量阶段持续约三个月,工作日每日约100万至237万封,周末几乎停发,5月15日后显著下降,至6月中旬仍有低水平残余活动。大部分邮件可归为约150个金融主题发件域名,并与经ActiveCampaign投递、面向美国小企业管理局贷款申请者的更广泛活动关联。Microsoft指出,多数邮件最终由分层防护识别,而非单一Unicode规则;ActiveCampaign则称,其内容审核会将含隐藏字符的邮件按未混淆内容处理,大量使用此技术也会被视为可疑信号。

WhatsApp支持单一账户保存多个Passkey,并强化两步验证与陌生来电提示

Meta 8月25日公布多项WhatsApp账户安全功能,其中包括允许一个账户保存多个Passkey,使同时使用iOS和Android设备的用户都能采用抗钓鱼方式登录;用户可在“Settings > Account > Passkeys”中管理。WhatsApp称,已有超过10亿人使用Passkey登录,该功能最初于2023年10月登陆Android,2024年初扩展至iOS;Meta还在2025年6月把Passkey整合进Facebook登录。WhatsApp同时把两步验证由原有六位PIN升级为完整密码,支持更长的字母、数字及特殊字符组合;该机制旨在即使一次性验证码被他人取得,仍为账户接管增加一道防线。Android用户接听非联系人来电时,也将看到更多上下文,包括来电所在地区、对方是否已在联系人列表中,以及双方是否属于共同群组。WhatsApp表示,诈骗者经常通过制造紧迫感促使用户立即反应,新增信息旨在让用户在接听前获得更多判断依据。原文没有披露这些功能的完整推送时间表或具体版本要求。

虚假Claude Max赠送活动绘制假Google登录窗口窃取账户凭据

Malwarebytes 9月23日披露,一项钓鱼活动以免费Claude Max订阅为诱饵,声称Anthropic用户数突破1亿,并将赠送1万个为期一个月的订阅名额。页面复制真实标志和配色、伪造五星评价,并把页脚大部分链接指向Anthropic合法页面;所谓剩余名额不足750个的倒计时完全由浏览器生成,刷新后即重置。页面不索要银行卡资料,而是把所有登录路径导向Google:Apple按钮显示暂不可用,电子邮件输入框也会触发Google按钮。点击后并不会打开Google窗口,而是在当前网页内部绘制一个可拖动的“浏览器窗口”,包含虚假地址栏、正确拼写的Google地址和锁形图标,并以真人验证步骤降低戒心及规避自动扫描。恶意功能仅通过一行代码从外部“登录组件”服务加载,代码中的俄语注释及持续维护痕迹表明它可能是可复用产品。Malwarebytes指出,真实浏览器最上方地址栏仍会显示钓鱼域名,假窗口也无法拖出网页边界;被窃Google账户可能暴露邮件、文档和其他账户的密码重置信息,并可能成为进入Claude账户的路径。

T-Mobile积分到期钓鱼短信使用逾千种模板和轮换域名制造紧迫感

Malwarebytes称,自2026年5月初起持续监测一项冒充T-Mobile奖励计划的大规模短信钓鱼活动。消息通常声称收件人拥有18,400积分,并警告积分将在当天或次日到期,若不立即兑换将无法恢复;但称呼多为“Dear T-Mobile Customer”或“Valued Customer”等泛化用语,并未提供可核验的账户信息。研究人员发现超过1,000个语义相近的模板,其中最接近的199个相似度至少为0.95,变化主要限于标题、称呼、积分余额、日期以及“提醒”“警告”或“重要更新”等措辞,核心叙事始终是要求用户在积分失效前立即点击兑换。活动曾出现两次显著的检测高峰,随后数量下降,但报告发布时仍在持续。链接使用不断轮换、外观近似T-Mobile的“.top”等域名,把收件人引向所谓积分兑换页面,其目的在于诱使用户提交登录凭据、个人资料、支付信息或验证码。分析数据来自Malwarebytes Mobile Security的Text Protection功能;报告没有公布已确认受害人数或财务损失。

泰国警方突袭语音钓鱼呼叫中心,拘捕12名韩国人及1名中国人

TRT World援引韩国外交部及韩联社报道称,泰国警方在曼谷以南北榄府一处豪宅内突袭涉嫌语音钓鱼的呼叫中心,拘捕12名韩国公民,另有一名中国公民被捕。警方在现场发现呼叫中心设备、电脑、手机、疑似用于语音钓鱼的话术脚本,以及一份韩国受害者名单。涉案人员被指从未具体说明的邻国非法进入泰国,并涉嫌冒充检察官或其他政府官员联系韩国受害者。韩国外交部确认12名本国公民因涉嫌诈骗相关犯罪被泰国警方拘留,韩国驻泰国使馆正提供必要领事协助;由于当地调查仍在进行,外交部拒绝披露更多细节。报道同时指出,韩国与泰国执法机构自上一年起已针对设在泰国的语音钓鱼等有组织犯罪展开联合调查,但本案的诈骗金额、实际受害人数和各嫌疑人具体角色尚未公布。

LogoKit升级为实时定制平台,调用商业服务仿制企业登录环境

Barracuda研究显示,LogoKit已从提供静态仿冒页面的传统钓鱼工具包演变为可为每名受害者实时构建定制页面的云端欺骗平台。近期活动仍使用密码或证书即将到期、访问受限、投递失败、工时表更新及ICANN邮箱验证等诱饵,但链接会把受害者电子邮件地址嵌入URL。页面脚本提取邮箱域名以识别所属组织,再调用Thum.io获取该企业真实网站的完整截图作为背景,使用Clearbit、Google Favicon、ImageKit及Microlink API载入合法标志和图像,从而实现针对受害环境的动态仿制。用户输入的凭据会直接发送至Telegram机器人,无须传统攻击者后端;页面随后把受害者重定向至真实网站,使其可能误以为首次登录只是输入错误。对合法云服务和Telegram的依赖也令活动更易部署、更具韧性,并增加调查和中断难度。研究人员还发现英语、德语、法语、西班牙语、中文及韩语版本。Barracuda建议采用FIDO2或Passkey、条件访问和风险认证,并让邮件及URL检测识别新建域名、URL中的邮箱地址、动态基础设施和可疑重定向。

SideCopy扩大对印度高校的鱼叉式钓鱼,以伪装DOCX文件投递ReverseRAT

Trellix研究显示,长期主要针对印度国防和政府机构的SideCopy正在把目标扩展至印度学术机构。最新攻击通过鱼叉式钓鱼投递ZIP压缩包,其中的Windows快捷方式使用PDF图标和“.DOCX”扩展名伪装成文档“commskll.docx.lnk”。受害者运行后,LNK从docsportal[.]in下载经混淆的HTA文件并由mshta.exe执行,再反射加载DLL;HTA在下一阶段启动后会自删除。该DLL释放用于注册表启动持久化的appT.bat、二阶段startT.hta及诱饵文档commskl.docx。混淆代码在内存中重建两部分XAML载荷,并通过.NET反序列化加载ReverseRAT,以减少磁盘痕迹。该木马可收集系统元数据、软件清单、截图、密码和剪贴板内容,执行文件操作与命令、上传文件、建立Shell并维持注册表持久化;数据经5863端口发送至dns.educationportals[.]biz。Trellix认为这反映SideCopy扩大情报收集对象,但报道未说明受害高校数量或已确认的数据损失。

男子驾车在新加坡发送逾1.05万条钓鱼消息,被判监21个月

《海峡时报》报道,28岁马来西亚男子Ong Kak Seng因在新加坡驾车操作“blaster device”发送钓鱼消息,于9月14日被判监一年九个月并罚款1,500新元;若不缴纳罚款,还须额外服刑一周。他已承认一项欺骗罪。2025年10月13日至11月18日,Ong每天驾车10至12小时,车内放置发射装置、天线和最长可工作约10小时的电池组,并通过两部手机远程控制装置及提供网络连接。他此前在马来西亚接受装置组装和设置培训,并于2025年10月12日把各组件安装到汽车内。其间设备向不同WhatsApp账户发送逾10,500条钓鱼消息,超过31,000部手机进入设备覆盖范围;消息声称收件人的WhatsApp账户验证出现问题,要求通过外部链接提交登录凭据,所指网站由第三方设计用于接管账户。案件已确认一名受害者向第三方银行账户转账逾1,800新元。Ong称其因欠非法放贷者约8万林吉特而接受每日1,000林吉特报酬,并明知任务违法;警方在全岛行动中于2025年11月18日将其拘捕,另一名被指从事相同工作的涉案人员案件仍待审。

Recorded Future揭示Tajin Group钓鱼、盗刷与洗钱网络

Recorded Future旗下Insikt Group披露,中文威胁团伙Tajin Group主要从事钓鱼、支付卡窃取、盗刷、金融欺诈及洗钱,活跃目标包括中国大陆公民和中资银行。该团伙2025年5月至2026年4月以第三方供应商身份在Dabai Guarantee活动,约在2026年5月转向Xinbi Guarantee;研究认为,这种迁移体现中文Telegram担保市场的供应商通常只使用一个平台,但会因竞争、规则或信任问题更换市场。Tajin Group声称在Xinbi缴纳208,848 USDT保证金,明显高于多数供应商通常缴纳的数百至数千USDT,但这一金额属于团伙自身说法。研究还发现,其在Fragment Market买卖至少100个Telegram用户名及多个匿名虚拟号码,以避免使用需身份资料登记的SIM卡并强化运营安全。该团伙寻求可处理UnionPay、Visa、Mastercard、JCB和Apple Pay的渠道,测试来自12个国家的支付卡BIN,并利用CCAvenue、Geidea、N-Genius及Selfridges电子礼品卡等渠道转移或兑现资金。Insikt Group判断,其仍可能寻找新的支付通道和高价值、易运输商品进行套现。

实验显示焦虑、未完成任务与“丢面子”担忧会影响钓鱼点击行为

Aalto University与德国CISPA研究人员开展了一项模拟办公环境的实验,观察人们遭遇钓鱼邮件时的即时情绪及行为。研究团队包括Verena Distler、Raphael Weidhaas和Alexandra von Preuschen。41名志愿者被要求代替缺席同事完成工作,事先不知道实验涉及钓鱼;其间收到一封看似与任务相关的邮件,链接实际通往研究人员搭建的钓鱼网站。邮件包含可识别的异常发件人姓名或地址,但采用“请填写资料”“任务即将完成”等相对克制的工作话术。超过一半参与者识别出钓鱼并未点击;部分人点击链接,只有少数进一步输入资料,另有一些人未识别骗局但同样没有点击。访谈显示,点击者常认为邮件可能与未完成任务有关,并担心自己先前犯错、主管不满或同事认为其未完成工作;焦虑、担忧和紧张并未帮助其识别骗局,点击后还出现羞耻、失望和内疚。未点击者有时因邮件打断当前工作而产生直觉性怀疑,再运用检查发件地址等既有技能。研究人员主张培训应鼓励公开求助和共同分析真实钓鱼样本,避免用羞辱或恐惧强化模拟钓鱼的负面体验。该研究已于2026年8月在可用隐私与安全研讨会(SOUPS 2026)发表。

乌克兰“WallHack”行动打击跨境钓鱼网络,关闭300个Telegram频道

乌克兰执法机构在“WallHack”行动中揭露多个涉嫌针对乌克兰及欧盟国家公民实施大规模钓鱼的诈骗社群。根据乌克兰总检察长办公室公布的信息,调查人员于2026年7月至8月在基辅及19个地区开展系列程序行动,调查范围覆盖乌克兰几乎所有地区,并发现可借助外观可信的在线服务触达数千人的数字基础设施。涉案成员被指通过即时通信软件协调活动,并大量传播仿冒在线市场、银行、政府服务及国际组织平台的网站链接,诱骗受害者提交支付资料,进而取得其远程银行账户访问权限。执法人员共实施239次搜查,查扣近600件据称用于钓鱼活动的计算机设备,封锁数千个欺诈资源链接,并关闭300个Telegram频道;这些频道订阅者合计超过5,000人。行动结束后,23名诈骗社群成员收到涉嫌犯罪通知。技术人员仍在分析查扣的数字资料,以确认全部参与者和受害者并核定最终损失,因此现阶段尚不能把基础设施规模或频道订阅人数等同于实际受害人数,也没有已确认的总损失金额。

供稿:北京中科易安科技有限公司

(公共互联网反网络钓鱼工作组成员单位)

编辑:芦笛(公共互联网反网络钓鱼工作组) 来源:迪妙网络空间安全学院

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档