Cloudflare 2026威胁报告:令牌窃取瓦解MFA,攻击者武器化可信云工具

TL;DR — 本文译自 Cloudflare 2026 Threat Report(Cloudforce One)。威胁进入"高信任利用"时代,攻击者以效果度量(MOE)权衡投入产出:用被盗会话令牌瓦解 MFA、将 Google Calendar / Dropbox / GitHub 等可信云工具武器化以掩盖 C2、利用邮件服务器盲点实施品牌仿冒直投收件箱。

MOE 新标尺:放弃昂贵 0day

报告提出新的风险标尺——效果度量(Measure of Effectiveness, MOE):攻击者不再追求"复杂、昂贵、一次性"的漏洞利用,而是权衡"投入/产出"。为什么用昂贵 0day?不如用被盗会话令牌(身份)——MOE 更高;为什么自建服务器?不如用声誉护盾(LotX,被滥用的合法基础设施)——免费、近乎不可溯源、投递率高;为什么手写代码?不如用 AI 自动化发现数据间的连接脉络。2026 年最危险的不是代码最强的团伙,而是把情报与技术整合成连续系统、最短时间达成目标的团伙。

令牌窃取:瓦解 MFA 的关键

通过 LummaC2 等 infostealer 收割活跃会话令牌,攻击者能绕过传统 MFA,直接进入认证后动作——MFA 只在登录时验证一次,令牌在手则后续畅通。这与 Mandiant 观察到的"语音钓鱼窃取 OAuth 令牌"同源:身份层才是 2026 的主战场。

武器化云工具:把 C2 藏进可信流量

攻击者把 Google Calendar、Dropbox、GitHub 等合法 SaaS/IaaS/PaaS 武器化,使 C2 流量与企业正常活动难以区分("living off the land")。例如 FrumpyToad(中国背景)用 Google Calendar 做云到云 C2 循环,把加密指令读写进日历事件描述;PunyToad 用合法开发者工具绕过出口过滤。Amazon SES、SendGrid 等本用于合法群发的服务,也被频繁滥用发起钓鱼与恶意软件投递。

过度授权的 SaaS 集成:单点失陷级联

以 Salesloft(GRUB1 事件)为例:单一受损的第三方 API 可级联波及数百个独立企业环境。SaaS 集成的"连接组织"一旦被滥用,爆炸半径远超单一漏洞。

中继盲点:品牌仿冒直投收件箱

钓鱼即服务(PhaaS)机器人利用邮件服务器不重验发件人身份的盲点,投递高信任品牌仿冒邮件直达用户收件箱。这提示:仅靠 SPF/DKIM/DMARC 不足以应对"已通过认证但关系异常"的仿冒。

防护建议

对邮件安全运营者:把身份威胁检测置于首位(令牌异常使用、OAuth 授权异动);收紧 SaaS/API 集成权限(最小权限、定期审计);邮件网关需对"已认证但行为异常"的邮件做品牌与关系基线检测;并对云工具的异常外联做出口监控。

参考来源(本文译自以下原文)

  1. Cloudflare. "Introducing the 2026 Cloudflare Threat Report". Cloudforce One, 2026. https://blog.cloudflare.com/2026-threat-report/
  2. MITRE ATT&CK T1539: Steal Web Session Cookie. https://attack.mitre.org/techniques/T1539/
  3. NIST SP 800-207 — Zero Trust Architecture. https://csrc.nist.gov/pubs/sp/800/207/final
← 返回行业资讯列表 更多安全威胁资讯 →