Cloudflare 2026 威胁报告:从"攻破"到"登录",令牌窃取绕过 MFA 成主流
一、报告背景与核心范式
Cloudflare 旗下威胁研究部门 Cloudforce One 于2026年3月发布首份《2026 威胁报告》(2026 Threat Report)。报告基于 Cloudflare 全球网络每日平均拦截的约2300亿次威胁信号,提炼出一个被概括为"从攻破到登录"(from breaking in to logging in)的范式转变:现代攻击者越来越多地放弃昂贵的漏洞利用,转而使用已泄露的凭证、窃取的会话令牌与被滥用的云信任关系直接进入系统。
报告用"有效性度量"(Measure of Effectiveness,MOE)来描述这一转变——攻击者冷血地计算"投入产出比",当一个被盗的会话令牌比一个零日漏洞具有更高的 MOE 时,前者就成了首选。这一转变对邮件与身份安全具有直接含义:防火墙与防病毒在攻击者"用合法凭证登录"时几乎失效,零信任与凭证保护才是主防线。
二、核心数据
| 指标 | 数值 | 含义 |
|---|---|---|
| 登录使用已泄露凭证比例 | 63% | 过去三个月观测 |
| 登录来自自动化程序(bot) | 94% | 非人类用户 |
| 2025 勒索软件溯源至 infostealer 凭证窃取 | 54% | 令牌/凭证是入口 |
| 2025 拦截 BEC 诈骗金额 | 1.23 亿美元 | 单起均值 49,224 美元 |
| 邮件未通过 SPF | 43% | 校验失败 |
| 邮件未通过 DKIM | 44% | 校验失败 |
| 邮件未通过 DMARC | 46% | 校验失败 |
| 2025 观测 DDoS 攻击 | 4710 万次 | 同比翻倍,最大 31.4 Tbps |
这组数据揭示了一个常被忽视的事实:即便在头部邮件基础设施上,仍有四成以上的邮件未能通过 SPF/DKIM/DMARC 对齐校验。校验失败本身不等于恶意,但它意味着大量邮件处于"信任缺口"之中,攻击者可借机仿冒已知品牌。
三、攻击手法拆解
3.1 令牌窃取绕过 MFA。攻击者利用 LummaC2 等信息窃取木马(infostealer)从受感染机器提取"活动会话令牌",而非静态口令。会话令牌代表"已通过认证的会话",因此传统多因素认证在令牌重放时形同虚设——攻击者直接进入认证后的状态,无需再次通过 MFA。报告将此类"令牌窃取中和 MFA"列为八大选势之首。
3.2 中继盲点(Relay blind spots)与品牌仿冒。报告描述了一种钓鱼即服务(PhaaS)机器人利用的中继盲点:当邮件服务器在转发链路中不再重新校验发件人身份时,高信任度的品牌仿冒邮件可被直接投递到用户收件箱。这解释了为何即便 DMARC 部署率上升,品牌仿冒邮件仍有高投递率。
3.3 云工具武器化(living off the land)。攻击者不再自建恶意服务器,而是滥用 Google Calendar、Dropbox、GitHub 等合法 SaaS/IaaS 来隐藏 C2 流量与钓鱼落地页。例如有威胁组织将加密命令直接写入 Google Calendar 事件描述,实现云到云的 C2 循环;Amazon SES、SendGrid 等合法邮件发送服务也被用于规模化钓鱼与恶意软件分发。这种"穿着可信提供商的制服"的战术,使恶意流量与正常企业流量几乎无法区分。
3.4 AI 自动化与深度伪造。威胁者使用大语言模型进行实时网络测绘、漏洞开发与深度伪造。2025 年通过 BEC 尝试欺诈的金额超过1.23亿美元,被频繁仿冒的品牌包括 Microsoft、Windows、SANS Institute、Stripe 与 Facebook。国家背景组织(如 Salt Typhoon、Linen Typhoon)持续预置北美电信、政府与企业 IT 服务;朝鲜方面则将深度伪造人物用于"远程 IT 雇员"计划,渗透西方企业的工资单与内网。
3.5 过度授权的 SaaS 集成放大爆炸半径。第三方 API 集成(如 Salesloft 相关的 GRUB1 事件)使单个被攻陷的 API 可级联波及数百个独立企业环境,凸显 OAuth/API 令牌作为"非人类身份"的高风险。
四、技术前沿防御路径
面对"登录而非攻破"的范式,防御必须向身份与零信任纵深演进。
4.1 钓鱼抗性 MFA(FIDO2/WebAuthn)。用基于公钥凭证、抗钓鱼的多因素认证取代 OTP/短信验证码,从根本上消除 AiTM 会话窃取的可乘之机。NIST SP 800-63B 已明确将抗钓鱼认证器列为高保障等级。
4.2 设备绑定会话凭证(DBSC)。将活动会话 cookie 与具体设备绑定,使被窃取的令牌无法在他处重放。这是应对 infostealer 令牌窃取的关键技术补丁,应与 MFA 协同部署。
4.3 零信任架构。以"持续验证每次用户与设备"替代隐式内网信任,即便凭证合法,也按风险信号动态评估访问权限,压缩横向移动空间。
4.4 邮件认证强化。将 DMARC 策略提升至 p=reject,消除报告中 46% 的 DMARC 校验失败面;对转发场景配置足以重新校验发件人身份的 ARC(Authenticated Received Chain,RFC 8617),封堵中继盲点。示例 DMARC 记录:
_dmarc.example.com. IN TXT "v=DMARC1; p=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s"
4.5 第三方/非人类身份治理。对 SaaS 集成、OAuth 应用与 API 令牌实施最小权限与持续审计;定期回收闲置授权,防止单一 API 凭证引发级联泄露。
4.6 令牌与 infostealer 监控。部署终端与身份层的 infostealer 检测,对异常令牌使用(异地、新设备、非常规时间)实时吊销,缩短"窃取—利用"窗口。
五、总结
Cloudflare 2026 威胁报告把邮件与身份安全推到了防御的最前线:当攻击者选择"登录"而非"攻破",传统的边界防护便退居次席,凭证保护、零信任与邮件认证成为决定胜负的变量。63% 的登录使用已泄露凭证、令牌窃取绕过 MFA、46% 的邮件 DMARC 校验失败——这些数字共同指向同一结论:企业必须把钓鱼抗性 MFA、设备绑定会话凭证与 DMARC p=reject 列为基线控制,并以持续验证的非人类身份治理收口云时代的风险。
参考来源
- Cloudflare — Introducing the 2026 Cloudflare Threat Report (Cloudforce One, March 2026)
- CISA — Known Exploited Vulnerabilities (KEV) Catalog
- FIDO Alliance — FIDO2 / WebAuthn 抗钓鱼认证
- IETF RFC 7489 — Domain-based Message Authentication, Reporting, and Conformance (DMARC)
- IETF RFC 8617 — Authenticated Received Chain (ARC)
- NIST SP 800-63B — Digital Identity Guidelines: Authentication and Lifecycle Management
了解更多邮件安全防御技术实践,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
📦 相关产品与方案
昆仑邮件系统内置邮件安全网关模块,支持 DMARC 强制策略、ARC 转发链校验、抗钓鱼 MFA 协同与基于行为基线的异常检测。如您的企业需要构建零信任时代的统一邮件与身份安全体系,请联系我们获取方案咨询。
电话:021-69753778 | 邮箱:zhangtao@ztpop.net
