Cloudflare 2026 威胁报告:从"攻破"到"登录",令牌窃取绕过 MFA 成主流

Cloudflare Cloudforce One 于2026年3月发布首份年度威胁报告,提出现代攻击的核心范式转变:攻击者不再执着于"攻破"系统,而是直接用合法凭证"登录"系统。令牌窃取与云工具武器化成为邮件与身份安全的新前沿。

一、报告背景与核心范式

Cloudflare 旗下威胁研究部门 Cloudforce One 于2026年3月发布首份《2026 威胁报告》(2026 Threat Report)。报告基于 Cloudflare 全球网络每日平均拦截的约2300亿次威胁信号,提炼出一个被概括为"从攻破到登录"(from breaking in to logging in)的范式转变:现代攻击者越来越多地放弃昂贵的漏洞利用,转而使用已泄露的凭证、窃取的会话令牌与被滥用的云信任关系直接进入系统。

报告用"有效性度量"(Measure of Effectiveness,MOE)来描述这一转变——攻击者冷血地计算"投入产出比",当一个被盗的会话令牌比一个零日漏洞具有更高的 MOE 时,前者就成了首选。这一转变对邮件与身份安全具有直接含义:防火墙与防病毒在攻击者"用合法凭证登录"时几乎失效,零信任与凭证保护才是主防线。

二、核心数据

Cloudflare 2026 威胁报告邮件与身份安全关键统计
指标数值含义
登录使用已泄露凭证比例 63% 过去三个月观测
登录来自自动化程序(bot) 94% 非人类用户
2025 勒索软件溯源至 infostealer 凭证窃取 54% 令牌/凭证是入口
2025 拦截 BEC 诈骗金额 1.23 亿美元 单起均值 49,224 美元
邮件未通过 SPF 43% 校验失败
邮件未通过 DKIM 44% 校验失败
邮件未通过 DMARC 46% 校验失败
2025 观测 DDoS 攻击 4710 万次 同比翻倍,最大 31.4 Tbps

这组数据揭示了一个常被忽视的事实:即便在头部邮件基础设施上,仍有四成以上的邮件未能通过 SPF/DKIM/DMARC 对齐校验。校验失败本身不等于恶意,但它意味着大量邮件处于"信任缺口"之中,攻击者可借机仿冒已知品牌。

三、攻击手法拆解

3.1 令牌窃取绕过 MFA。攻击者利用 LummaC2 等信息窃取木马(infostealer)从受感染机器提取"活动会话令牌",而非静态口令。会话令牌代表"已通过认证的会话",因此传统多因素认证在令牌重放时形同虚设——攻击者直接进入认证后的状态,无需再次通过 MFA。报告将此类"令牌窃取中和 MFA"列为八大选势之首。

3.2 中继盲点(Relay blind spots)与品牌仿冒。报告描述了一种钓鱼即服务(PhaaS)机器人利用的中继盲点:当邮件服务器在转发链路中不再重新校验发件人身份时,高信任度的品牌仿冒邮件可被直接投递到用户收件箱。这解释了为何即便 DMARC 部署率上升,品牌仿冒邮件仍有高投递率。

3.3 云工具武器化(living off the land)。攻击者不再自建恶意服务器,而是滥用 Google Calendar、Dropbox、GitHub 等合法 SaaS/IaaS 来隐藏 C2 流量与钓鱼落地页。例如有威胁组织将加密命令直接写入 Google Calendar 事件描述,实现云到云的 C2 循环;Amazon SES、SendGrid 等合法邮件发送服务也被用于规模化钓鱼与恶意软件分发。这种"穿着可信提供商的制服"的战术,使恶意流量与正常企业流量几乎无法区分。

3.4 AI 自动化与深度伪造。威胁者使用大语言模型进行实时网络测绘、漏洞开发与深度伪造。2025 年通过 BEC 尝试欺诈的金额超过1.23亿美元,被频繁仿冒的品牌包括 Microsoft、Windows、SANS Institute、Stripe 与 Facebook。国家背景组织(如 Salt Typhoon、Linen Typhoon)持续预置北美电信、政府与企业 IT 服务;朝鲜方面则将深度伪造人物用于"远程 IT 雇员"计划,渗透西方企业的工资单与内网。

3.5 过度授权的 SaaS 集成放大爆炸半径。第三方 API 集成(如 Salesloft 相关的 GRUB1 事件)使单个被攻陷的 API 可级联波及数百个独立企业环境,凸显 OAuth/API 令牌作为"非人类身份"的高风险。

四、技术前沿防御路径

面对"登录而非攻破"的范式,防御必须向身份与零信任纵深演进。

4.1 钓鱼抗性 MFA(FIDO2/WebAuthn)。用基于公钥凭证、抗钓鱼的多因素认证取代 OTP/短信验证码,从根本上消除 AiTM 会话窃取的可乘之机。NIST SP 800-63B 已明确将抗钓鱼认证器列为高保障等级。

4.2 设备绑定会话凭证(DBSC)。将活动会话 cookie 与具体设备绑定,使被窃取的令牌无法在他处重放。这是应对 infostealer 令牌窃取的关键技术补丁,应与 MFA 协同部署。

4.3 零信任架构。以"持续验证每次用户与设备"替代隐式内网信任,即便凭证合法,也按风险信号动态评估访问权限,压缩横向移动空间。

4.4 邮件认证强化。将 DMARC 策略提升至 p=reject,消除报告中 46% 的 DMARC 校验失败面;对转发场景配置足以重新校验发件人身份的 ARC(Authenticated Received Chain,RFC 8617),封堵中继盲点。示例 DMARC 记录:

_dmarc.example.com. IN TXT "v=DMARC1; p=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s"

4.5 第三方/非人类身份治理。对 SaaS 集成、OAuth 应用与 API 令牌实施最小权限与持续审计;定期回收闲置授权,防止单一 API 凭证引发级联泄露。

4.6 令牌与 infostealer 监控。部署终端与身份层的 infostealer 检测,对异常令牌使用(异地、新设备、非常规时间)实时吊销,缩短"窃取—利用"窗口。

五、总结

Cloudflare 2026 威胁报告把邮件与身份安全推到了防御的最前线:当攻击者选择"登录"而非"攻破",传统的边界防护便退居次席,凭证保护、零信任与邮件认证成为决定胜负的变量。63% 的登录使用已泄露凭证、令牌窃取绕过 MFA、46% 的邮件 DMARC 校验失败——这些数字共同指向同一结论:企业必须把钓鱼抗性 MFA、设备绑定会话凭证与 DMARC p=reject 列为基线控制,并以持续验证的非人类身份治理收口云时代的风险。

了解更多邮件安全防御技术实践,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

📦 相关产品与方案

昆仑邮件系统内置邮件安全网关模块,支持 DMARC 强制策略、ARC 转发链校验、抗钓鱼 MFA 协同与基于行为基线的异常检测。如您的企业需要构建零信任时代的统一邮件与身份安全体系,请联系我们获取方案咨询。

电话:021-69753778 | 邮箱:zhangtao@ztpop.net

相关文章