「行业资讯」栏目 · 全球邮件安全厂商报告与威胁情报译介 · 技术知识库请访问 /kb/

安全威胁

共 281 篇 · 按时间倒序

Proofpoint:印度四成《财富》百强企业未强制 DMARC Reject,客户面临邮件欺诈风险
Proofpoint 2026 年 7 月对印度《财富》100 强的 DMARC 部署调研显示,41% 的企业未强制实施最强级别的 DMARC Reject 策略(59% Reject / 32% Quarantine / 6% Monitor),在 AI 加速钓鱼仿真的格局下,使客户与品牌暴露于 BEC 与域名冒用风险。
TA488 借 OWA 漏洞投放 OWAReaper 后门:凭据重置与重装均难驱逐
Proofpoint 披露俄罗斯关联组织 TA488(Void Blizzard / Laundry Bear)利用 CVE-2026-42897(Outlook Web Access XSS)发动半点击攻击,在用户仅打开邮件时即植入无文件后门 OWAReaper,并借 Exchange 服务器端权限实现持久化。
假冒 Teams IT 支持来电借恶意 MSI 与区块链锚定 C2 投递 EtherRAT
Unit 42(Palo Alto Networks)披露一场结合钓鱼邮件与假冒 Microsoft Teams IT 支持的社工攻击:攻击者伪装成「System Administrator」发起跨租户通话,诱导受害者授予远程控制并安装 RMM 工具,进而通过恶意 MSI 加载器部署区块链锚定 C2 的 Node.js 远控木马 EtherRAT(v1–v9)。
CaptiveCrunch:Midnight Blizzard 借强制门户劫持全球旅客流量投递恶意软件
Microsoft Threat Intelligence 披露 CaptiveCrunch 行动:俄罗斯背景的 Midnight Blizzard(Storm-2945)操纵酒店等强制门户网络流量,实施 AiTM / 设备码钓鱼并投递 CornFlake、ChocoShell 等恶意软件,目标为全球旅客。
Zscaler ThreatLabz 2026 钓鱼与初始访问报告:总量降两成,AI 让单次点击即可拿下会话
Zscaler ThreatLabz 2026 钓鱼与初始访问报告显示,钓鱼总量连续两年下降约 20%,攻击者转向高精度 AI 诱饵;95.2% 钓鱼经加密通道投递,AI 生成恶意站点达 41.3 万例,服务行业命中量同比激增 65.5%。
Zscaler ThreatLabz 2026 钓鱼与初始访问报告揭示了哪些邮件攻击趋势?
Zscaler ThreatLabz 2026:钓鱼总量同比降约 20%(连续第二年),但 413,524 个 AI 生成站点实例出现,95.2% 钓鱼经加密通道投递;服务业受击增 65.5%,BlackForce 等工具实时劫持会话绕过 MFA。
Check Point《2026 暴露差距报告》:从发现漏洞到真正修复,差距在哪里
Check Point 发布的 2026 暴露差距报告显示:同类暴露在不同行业的平均修复时长差异巨大(公用事业约 12.6 小时,医疗约 158 小时),真正的瓶颈不在「能否发现」,而在「能否把已验证的发现稳定推进到修复」。
Microsoft 365 反钓鱼策略官方文档中文摘录:Spoof、冒充保护与钓鱼阈值
Microsoft Learn《Anti-phishing policies in Microsoft 365》官方文档中文摘录:spoof intelligence 伪造智能与未认证发件人标识、被阻断伪造发件人的默认处置动作、Defender for Office 365 专属的用户冒充/域冒充/邮箱智能冒充保护及其默认值、受信任发件人与域例外上限、四级高级钓鱼阈值(Standard 至 Most aggressive),逐条标注原文章节。
ENISA Threat Landscape 2025 官方发布页中译摘录:邮件类威胁的定位
欧盟网络安全局 ENISA《Threat Landscape 2025》官方出版物页中文摘录:报告发布时间 2025 年 10 月 1 日、覆盖 2024 年 7 月 1 日至 2025 年 6 月 30 日期间 4875 起事件、采用更以威胁为中心的方法与情境化分析、面向国家/欧盟主管机关与私营部门,以及 2026 年 1 月 9 日 v1.2 修订说明与官方 PDF 获取方式。
CISA《钓鱼防护指南:在第一阶段阻断攻击链》中文摘译
美国 CISA 联合 NSA、FBI、MS-ISAC 发布的联合钓鱼防护指南(2023 年 10 月,TLP:CLEAR)中文翻译摘录:凭据窃取型钓鱼与恶意软件型钓鱼的定义与常见技术、面向全体组织的缓解措施(用户培训、DMARC 收发双向、抗钓鱼 MFA、应用允许列表、默认阻断宏、远程浏览器隔离)、面向中小企业的专项建议,逐条标注原文章节。
供应商邮件入侵(VEC)为什么比冒充高管更难防?
FBI IC3 公告 I-061118-PSA 明确把「可信供应商」列为被冒充角色之一;攻击者攻陷供应商真实邮箱后潜伏观察业务往来,在正常付款节点发出改账号请求,邮件通过所有认证检查。
Valimail:为什么转发邮件会破坏 SPF(以及 DKIM 如何拯救它)
转发在 SMTP 视角下是新的投递事件:转发服务器成为新客户端,其 IP 不在原发件域 SPF 记录中,导致 SPF 失败。DKIM 签名随邮件走、不依赖连接 IP,故能在转发后存活。文章建议以“限定 SPF + 全量对齐 DKIM + DMARC 强制”为最佳实践,SRS 仅适用于自管转发。
Valimail:2026 年商业电子邮件入侵(BEC)攻击完全指南
BEC 是冒充受信任人员(高管/供应商/法务)操纵转账或窃数据的定向攻击,常不含恶意链接。文章拆解 5 大类型、攻击 4 阶段、2023–2024 损失统计(2024 年 FBI IC3 记录 256,256 起、损失 166 亿美元),并给出以 DMARC+MFA+带外验证为核心的防御矩阵。
Valimail:新 DMARC np= 标签如何封堵「不存在子域」仿冒
RFC 9989 修订的 DMARC 规范新增 np= 策略标签,专门面向 DNS 中并不存在的子域设定 DMARC 策略(none/quarantine/reject),堵住攻击者伪造 hr、payroll、invoices 等虚构子域发信的漏洞。
Valimail:DMARC 对齐(alignment)——严格(strict)与宽松(relaxed)有何区别
DMARC 对齐要求收件人看到的“发件人”域与通过 SPF 或 DKIM 认证的域一致。宽松(默认)在组织域级别匹配(子域算通过),严格要求完全精确匹配。文章给出设置语法(aspf/adkim)与“先宽松后收紧”的实践建议。
Valimail:DKIM 验证失败(dkim=fail)的成因、类型、真实案例与修复指南
V国内主流企业邮箱 系统梳理 DKIM 验证失败(dkim=fail)的成因:接收服务器无法验证出站邮件的 DKIM 签名,Authentication-Results 头显示 dkim=fail。文章归纳七种失败类型,指出最常见两类为「签名后内容被篡改(body hash did not verify)」与「DNS 缺失公钥(no key for signature)」,并结合大学选错 selector、转发追加页脚、密钥过期、安全网关在签名后改内容等真实案例给出修复与预防方法。
2026 商业电子邮件入侵(BEC)完全指南:5 类攻击手法、真实损失案例与 6 步防御清单
BEC(商业电子邮件入侵,又称 CEO 诈骗/鲸鱼攻击)已成为犯罪分子最青睐的企业攻击方式:2024 年这类骗局造成超 166 亿美元损失、256256 起报案,单起平均约 12.9 万美元。它不靠可疑链接或木马,而是结合社工与深度调研、伪装成你信任的人。本文拆解其定义、5 类手法、攻击链路、真实案例与 6 步防御清单。
V国内主流企业邮箱 2026 DMARC 报告:78% 域名有记录但仅 42% 强制执行,36 分“执行鸿沟”暴露过半域名
V国内主流企业邮箱 2026 年度 DMARC 报告显示,DMARC 记录采用率升至 78%,但强制执行率仅 42%,形成 36 分的“执行鸿沟”,58% 域名仍可被冒用;2025 年 V国内主流企业邮箱 为其客户拦截超 25 亿可疑邮件,AI 钓鱼使域名级强制执行更关键。
Unit 42:为基于浏览器的 RDP 客户端加入 WebAuthn——把本地安全密钥带入远程会话
Palo Alto Unit 42 详解如何在浏览器内原生 RDP 客户端集成 WebAuthn 重定向:借自定义 Chromium 扩展 API 与逆向 MS-RDPEWA 私有 DVC 插件,使本地 FIDO2 认证器直接对本地哈希签名,远程服务器仅见 CTAP2 响应,密钥材料不出本地。
Unit 42:Vidar Stealer 借伪造证书与文件膨胀投送 XMRig 挖矿
2026 年 4 月 Vidar Stealer 与 XMRig 联合投送:滥用伪造 Authenticode 证书冒用 JustWatch/BleacherReport,Go loader 以 491MB 文件膨胀绕过沙箱,同时窃密与挖矿双重获利。
Unit 42:The Gentlemen 勒索软件崛起——90% 分成、580 名受害者
The Gentlemen(Storm-2697)自 2025 年起以 RaaS 模式扩张,提供前所未有 90% 联盟分成;截至 2026-07-07 宣称 580 名受害者、覆盖 77 国,并使用 C/Go 双语言加密器与 GentleKiller EDR 杀手。
Unit 42 2026 事件响应报告如何描述勒索软件与邮件初始访问的关系?
Unit 42 2026 报告基于 750+ 起事件:65% 初始访问由身份技术(社交工程/凭据滥用)驱动,87% 跨多攻击面,48% 涉及浏览器;最快外泄仅 72 分钟(提速 4 倍),邮件仍是社工与凭据窃取主战场。
Unit 42:大规模凭证攻击(FortiBleed)溯源与缓解
Unit 42 披露针对 Fortinet/Sophos/MSSQL 的大规模密码喷射与凭证窃取行动,攻击者以泄露密码本循环喷射并建立持久管理员权限,建议强制 MFA 与零信任。
Unit 42:讲中文威胁者用 DeepSeek+Hermes Agent 实现自主网络攻击
一名位于中国珠海的威胁者(knaithe / KnYuan)以 DeepSeek 驱动开源 Hermes Agent 框架,经 Telegram 编排自主枚举目标、下载 PoC 并发起攻击,涉 7 个 CVE;自主攻击多因目标需认证而失败,但人工活动确证 3 起数据泄露。
Unit 42:AI、自动化与攻击——拆解《2026 全球事件响应报告》,AI 是攻击方的力量倍增器
Unit 42 基于数百起真实事件响应案例发布《2026 全球事件响应报告》,指出 AI 已成为攻击方的「力量倍增器」:它压缩了攻击生命周期、提升效率,却未重塑入侵手法。攻击者仍依赖钓鱼、凭据窃取、已知漏洞利用与勒索软件。本文拆解报告趋势一,并给出邮件系统防护启示。
UK NCSC:Cyber Shield——迈向 agentic AI 赋能的网络防御未来
UK NCSC 在 Cyber Shield 博客中描绘以 agentic AI 增强网络防御的路径:让自治 agent 在人机协同下执行检测、分诊与响应,同时守住人类监督与问责边界。
UK NCSC:当网络攻击发生时——帮助企业从事件中恢复
UK NCSC 发布指南,给出组织在遭遇网络攻击后的恢复框架:从遏制、证据保全到业务连续性重建,强调事前演练与恢复计划比事后救火更关键。
攻击者注册 ćóntoso.com、contosososo.com 这种「李鬼域」冒充我司,怎么发现与拦截?
依据 NIST SP 800-177r1 第 3.1.6 节与 Microsoft 反钓鱼策略文档,说明李鬼域的同形异义与细微变形两类手法、Microsoft Domain Impersonation Protection 对相似域(如 contosososo.com)的识别与每策略最多 50 域的限制、以及品牌监控、CT 日志、DMARC p=reject 等主动防御手段。
威胁情报源如何集成到邮件防御体系?
威胁情报源(IP/域名/URL/指纹/勒索软件哈希)经 TAXII/STIX 或 API 接入网关与 SIEM,实现自动封禁与关联分析。
技术支持骗局邮件(假订阅续费、假杀毒告警)有哪些特征?
美国 FTC 指出技术支持骗局常以「订阅自动续费数百美元、24 小时内致电申诉」的邮件开场,冒用 Geek Squad、McAfee、Norton 等名号,索要远程访问后要求以礼品卡或电汇「退款」。
Cisco Talos:2026 年 7 月补丁日修复 622 个漏洞,含 2 个在野利用零日,Exchange 关键 XSS
Microsoft 2026 年 7 月补丁日修复 622 个漏洞(57 个严重),其中 2 个已在野被利用;Exchange Server 存在关键级 XSS(CVE-2026-55008),SharePoint 存在关键级认证绕过。Cisco Talos 同步发布 Snort 规则覆盖。
供应链邮件攻击(信任方被利用)是什么,如何识别与防护?
攻击者入侵你的合作方/供应商邮箱,借其可信身份向你发带毒邮件或伪造付款指令;防护靠对已知往来域做信任分级与异常检测。
如何从邮件事件中提取 IOC 并用 STIX/TAXII 共享?
STIX 2.1 与 TAXII 2.1 均为 2021 年 6 月 10 日发布的 OASIS 标准;邮件 IOC 可用 email-addr、email-message 等网络可观察对象与 Indicator 对象建模,经 TAXII Collection 交换。
SPF 能完全防止邮件被伪造吗?有哪些局限?
SPF 只校验信封发件人域、不与头 From 对齐,转发易失败,须配合 DKIM + DMARC 防伪造。
Spamhaus 2026 上半年僵尸网络威胁更新:诱饵 C&C 数量同比下降 30%,Sliver 首次超越 Cobalt Strike
Spamhaus 发布 2026 上半年僵尸网络威胁报告:C&C 服务器同比下降 30%,Sliver (+58%) 首次超越 Cobalt Strike 成为主流 C2 框架。.cn 域名滥用暴涨 771%,印度 PDR 注册局激增 901%。
Spamhaus:2026 上半年僵尸网络威胁更新——C&C 服务器降 30%,Sliver 登顶,.cn 域名暴涨 771%
Spamhaus 2026 上半年僵尸网络威胁更新:观测到的 C&C 服务器数量下降 30% 至 14,952;Sliver 超越 Cobalt Strike 跃居第一(+58%)。与此同时 .cn 僵尸网络 C&C 域名激增 771%,印度 PDR 注册商被滥用注册暴涨 901%,而 REGRU 逆势下降 90%。
SpamAssassin 历史上有过哪些重要安全漏洞(CVE)?
SpamAssassin 曾有多个 .cf 规则 RCE 漏洞(CVE-2020-1946、1931/1930、2019-12420、2018-11805),应及时升级。
Sophos 官方数据显示邮件威胁在入侵链中占多大比重?
Sophos 官方博客汇总 X-Ops 数据:钓鱼是 43% 应急响应事件的初始访问途径、参与 65% 的 MDR 调查,19% 勒索软件受害者归因于恶意邮件。
攻击者如何通过 SMTP 探测有效邮箱地址?该怎么防护?
攻击者利用 VRFY、EXPN 与 RCPT TO 的差异化响应枚举有效邮箱;RFC 5321 已就这些命令给出安全考量与可关闭要求,防护要点是响应一致化、速率限制、提交与接收分离及认证前不泄露收件人存在性。
什么是“SMTP 走私(SMTP Smuggling)”?它如何绕过策略、如何防御?
SMTP 走私利用服务器对结束符/换行解析不一,在单事务夹带第二信封伪造发件域绕过 SPF/DKIM;防御=MTA 规范化 CRLF+打补丁+DMARC p=reject。
SMTP AUTH(RFC 4954)是什么?发件认证(SASL)如何在邮件提交中防止冒用?
SMTP AUTH(RFC 4954)用 SASL 在邮件提交时验证用户身份,关闭开放中继、防滥发冒用;应在 TLS 上进行,与 SPF/DKIM/DMARC 域认证互补。
西门子 ROX II 工业交换机曝三连零日漏洞:从任意文件读到持久化 root 控制
Unit 42 与西门子联合披露 ROX II 工业交换机三个零日漏洞(CVE-2025-40947/48/49)组成的权限提升利用链,CVSS 最高 9.1,可导致工业网络关键设备被完全控制。
色情勒索(Sextortion)邮件骗局是怎么运作的,收到后该怎么办?
FBI IC3 公告 I-060523-PSA 指出,攻击者用社交媒体上的普通照片合成露骨内容再发邮件勒索,索要钱款或礼品卡;IC3 2025 年报记录敲诈勒索类投诉 89,129 起,位列投诉量第二。
SANS ISC:伪造「安全事件报告」被用于钓鱼活动
SANS ISC handler Xavier Mertens 拆解一封针对 MetaMask 用户的钓鱼邮件:伪装成 2FA 启用通知,附件 Security_Reports.pdf 内含伪造的“异常登录”安全事件报告,诱导受害者在恐慌中“提升安全”并开启 2FA,最终落入凭据窃取页。PDF 由 ReportLab 在线服务生成,质量较低但手法值得警惕。
SANS ISC:HTML 钓鱼附件中的「comment stuffing」——一种规避 AI 邮件检测的新手法
SANS ISC handler Jan Kopriva 拆解一封被邮件安全方案拦截的钓鱼邮件:发送方用自制脚本(空 envelope sender、缺 Date 头、X-Priority:0)直投,附件为 2.5MB 的 HTML,整体经 unicode 转义包裹、尾部填充逾 43 万个“X”注释。分析认为其意在“淹没”AI/NLP 内容评估或撑爆 token 预算触发扫描跳过,从而规避检测。
RFC 8616 邮件认证状态码:用 4xx 延迟而非 5xx 拒收对抗认证失败
译自 RFC 8616《Email Authentication Status Codes》。解读 SMTP 如何在临时延迟(4xx)与永久拒绝(5xx)之间选择,以对抗伪造与字典攻击,保护合法邮件不被误杀。
RFC 7672 DANE for SMTP:用 DNS 公钥钉住杜绝 STARTTLS 降级攻击
RFC 7672 将 DANE 用于 SMTP:借助 DNSSEC 保护的 TLSA 记录发布对端 MX 的预期证书,从根本上阻止 STARTTLS 被剥离的降级攻击与中间人窃听。
邮件信头折行(folding)为什么会导致解析不一致和安全绕过?
RFC 5322 §2.2.3 规定信头字段体可在折叠空白处插入 CRLF 折行,展开时只需移除紧跟空白字符的 CRLF;折行与展开处理不一致会造成不同组件看到不同信头,进而引发检测绕过与投递异常。
FBI IC3 2025 年度互联网犯罪报告:BEC 攻击造成 29 亿美元损失,邮件安全威胁持续升级
FBI IC3 2025 年度互联网犯罪报告揭示:BEC 商务邮件诈骗全年造成 29 亿美元调整后损失,同比增长 12.5%;深度伪造 AI 语音与邮件结合的复合攻击手法报告量同比激增 340%;网络钓鱼仍是最普遍的入站威胁入口。本文解读报告核心数据、攻击手法演变趋势及面向企业的邮件安全防御建议。
如何用 Received 链做“高级邮件取证”?怎样还原完整传输路径并识别篡改?
高级 Received 取证:从下往上逐跳还原路由、算时延迟、比对信封与信头 Received 识别伪造(时间倒流/时区矛盾/不可达IP)、结合 Authentication-Results 与 DKIM 佐证真实性。
如何识别伪造的 Received 头(邮件溯源造假)?
Received 头由经手服务器自写,发送方难伪造“对方”写的头,但可在信中预塞伪造 Received 误导;识别靠核对最顶真实跳、下方跳主机/时间/时区是否矛盾、信封与信头是否一致。
邮件是勒索软件的主要入口之一,投递面到底能收敛到什么程度?
邮件侧无法解决勒索软件问题,但可以显著收窄投递面。本文按 CISA StopRansomware 的分层视角,给出附件策略应按内容类型而非扩展名黑名单设计的理由、宏与活动内容的平台侧处置、链接检测的收益与代价,以及为什么快速检索能力本身就是一项缓解措施。
二维码钓鱼(Quishing)在 2025—2026 年呈现什么趋势?
APWG 报告中 Mimecast 数据显示,Q4 2025 检出 655,673 个独立恶意二维码,环比降 9%;攻击源高度集中且快速轮换,Walmart 占被仿冒品牌的 61%,专业服务与制造业受冲击最大。
二维码钓鱼事件应如何应急响应?
二维码钓鱼通过邮件诱使手机扫码跳转伪造页窃取凭据或投毒,应急需快速封禁链接、吊销会话并复盘加固。
公共后缀域(如某些多级顶级域)下的子域被冒用,能统一加策略吗?
RFC 9091 是实验性规范,为公共后缀域定义 DMARC 扩展,使公共后缀运营方可对其下不存在的组织域发布策略,并引入 np 标签表达对不存在子域的处置要求,同时须权衡反馈报告的信息泄露风险。
Proofpoint:俄 APT 借 Zimbra 零日零点击钓鱼,窃取邮件与 2FA 令牌
美英欧澳新联合警报:俄背景 APT Laundry Bear 利用已修补的 Zimbra 零日 CVE-2025-66376,通过零点击邮件投递 JS 载荷,窃取 90 天邮件、密码与 2FA 令牌。本文梳理攻击链与邮件系统防护要点。
Proofpoint:疑似国家背景组织利用 Roundcube 漏洞入侵北美高校邮件服务器
UNK_MassTraction 组织自2026年5月起利用 Roundcube CVE-2024-42009(打开邮件即触发的XSS)入侵美加高校 webmail,投递 IceCube 窃取器窃取凭据与会话,并串联 CVE-2025-49113 植入 SquareShell webshell 与 VShell 后门。
Proofpoint:TA488(Void Blizzard)利用 Zimbra 邮件服务器“半点击”漏洞长期驻留并窃取邮件
Proofpoint 联合 NSA/FBI 披露,俄罗斯关联 TA488 至少 5 个月利用 Zimbra 未知漏洞(CVE-2025-66376,HTML 净化器 XSS)以“半点击”方式攻击政府 webmail,投递 ZimReaper 窃取邮件与凭据,并借应用专用密码绕过双因素认证。
Proofpoint:TA488(Void Blizzard)利用 Zimbra 邮件服务器半点击漏洞长期驻留并窃取邮件
Proofpoint 联合 NSA/FBI 于 2026-07-23 披露,俄罗斯关联 TA488 至少 5 个月利用 Zimbra 未知漏洞(CVE-2025-66376)建立持久访问并窃取邮件,目标含乌克兰政府及美国国防工业基础;其 ZimReaper 载荷可借应用专用密码绕过双因素认证。
Proofpoint:TA488 借 Outlook Web Access 半点击漏洞(CVE-2026-42897)投放 OWAReaper 持久化窃密
Proofpoint 披露 TA488 于 2026-07-22 起滥用 CVE-2026-42897(OWA XSS)以“半点击”方式攻击 Outlook Web Access,投递无主机痕迹的 JS 植入物 OWAReaper:借应用专用密码与服务器端权限授予持久化,可幸存凭据轮换与设备重镜像。
Proofpoint:TA458(RoundPress)持续利用 webmail 半点击零日漏洞窃取政府邮件数据
Proofpoint 于 2026-07-23 披露,俄罗斯关联的 TA458 继续以“半点击”(half-click)XSS 漏洞定向攻击 webmail 服务器窃取敏感邮件:无需社工、无需点击链接或打开附件,受害者仅在 webmail 中打开邮件即触发。涉及 SOGo 零日 CVE-2026-8496 等 5 个 webmail 漏洞。
Proofpoint:OAuth Client ID 欺骗让攻击者悄无声息验证被盗邮箱凭据
攻击者向 Entra ID 令牌端点提交伪造 OAuth client ID,借错误响应差异批量枚举账户、验证被盗口令,全程不产生成功登录事件。两起在野战役合计针对300万+用户、涉及440万个伪造应用ID。
Proofpoint 最新 BEC(商业邮件入侵)趋势有哪些关键发现?
Proofpoint 指出 BEC 年损失超 27 亿美元(约为勒索软件的 80 倍),其 Supernova AI 检测引擎使识别威胁提升 17 倍,每月拦截约 6600 万次 BEC 攻击;防御需技术+教育组合。
钓鱼邮件中的 URL 有哪些关键分析指标?
钓鱼 URL 关键指标包括同形异义字与打字错误、品牌冒用子域、可疑 TLD、重定向链、URL 编码混淆、HTTP 协议与证书异象,并应结合情报验证。
什么是“防钓鱼 MFA / 通行密钥(Passkeys)”?为何能根除钓鱼?
防钓鱼 MFA/通行密钥用 FIDO2 源绑定密码学,中继假站拿不到合法签名,根除 AiTM 与疲劳轰炸;优先高权账户强制+保留恢复路径。
都说要上 MFA,但短信验证码、普通推送也能被钓鱼绕过,到底哪种 MFA 真抗钓鱼?
依据 CISA《Implementing Phishing-Resistant MFA》事实说明的表 1 与 FIDO/WebAuthn 段,说明并非所有 MFA 等价、按抗钓鱼能力由强到弱为 FIDO/WebAuthn 与 PKI-based、带 number matching 的推送/OTP、纯推送、SMS/语音,解释 WebAuthn 由 W3C 发布且内置于主流平台、以及向抗钓鱼 MFA 迁移的建议。
一封钓鱼邮件已经投进了收件箱,隔离、召回、通告该按什么顺序做?
钓鱼邮件已投递后的处置最怕两件事:先删后查导致证据消失,以及只处理了报告的那一封而漏掉同批次其余邮件。本文给出取证优先的处置顺序、用不变量确定影响面的检索方法、按用户交互状态分档的处置策略,以及通告写法与反馈闭环。
钓鱼工具包(Phishing Kit)与 PhaaS 平台是如何运作的?
以 Europol 查处的 LabHost 为例,钓鱼即服务平台按月订阅(均价约 249 美元)提供钓鱼工具包、页面托管、170 余套仿冒站点模板与可实时窃取双因素验证码的管理面板 LabRat。
钓鱼工具包(Phishing Kit)如何分析与防御?
钓鱼工具包是包含伪造登录页、凭据收割脚本与跳转逻辑的现成攻击包,可通过文件命名特征、外泄端点和品牌仿冒域名检测并阻断。
防钓鱼邮件为什么不能只靠「培训员工识别」?分层防御该怎么建?
翻译整理英国 NCSC 官方指南《Phishing attacks: defending your organisation》:为何单靠用户识别不可行、四层缓解模型的划分、DMARC 在第一层的定位、钓鱼演练的法律与信任风险,以及一个 1800 封恶意邮件被逐层收敛到 1 例的真实案例。
想跟踪钓鱼攻击的技术演进,有哪些权威统计口径可用?
介绍 APWG Phishing Activity Trends Report 的官方数据来源与统计方法,并整理其 2025 年第一季度摘要中的四项信号:攻击总量、二维码投递、支付与金融行业占比、电汇型 BEC 环比增幅,以及如何映射为本地可观测指标。
互联网先驱、名人堂成员 Paul Vixie 加入 M3AAWG 担任专家顾问
Paul Vixie——BIND DNS 守护进程维护者、MAPS 反垃圾邮件组织创始人、互联网名人堂成员——正式加入 M3AAWG 担任专家顾问。其个人使命为
OWASP:Dependency-Track 5.0 正式发布——为企业级软件供应链风险治理而重写的平台
OWASP Dependency-Track 5.0(代号 Hyades)正式可用:引入水平扩展与双活高可用、崩溃可恢复的持久执行引擎、供应链完整性校验(识别投毒与注册表篡改),并将数据库统一到 PostgreSQL,使 SBOM 分析在企业规模下可靠可用。
一次性验证码(OTP)为什么会被钓鱼绕过,该如何防御?
FBI IC3 公告 I-052126-PSA 披露的 Kali365 平台用设备码流程直取 Microsoft 365 的 OAuth 令牌,全程不需要密码也不触发 MFA 挑战;I-042425-PSA 则记录攻击者冒充银行客服电话索要一次性验证码。
邮件 API 发送为什么推荐使用 OAuth 2.0 客户端凭据(Client Credentials)而非 SMTP 基本认证?
解释为何 Microsoft 365 / Google Workspace 等主流邮件服务淘汰 SMTP 基本认证,转向 OAuth 2.0 客户端凭据或 XOAUTH2,以及迁移路径。
攻击者用「授权一个第三方 App」来窃取邮件,不用密码也能持续访问,怎么防?
依据 Microsoft《detect and remediate illicit consent grants》文档,说明 OAuth 非法同意授权攻击滥用应用同意框架获取账户级持久访问、为何重置密码与 MFA 无效、如何用 Purview 审计的 Consent to application 与 IsAdminConsent 等 IOC 检测,以及用 Remove-MgOauth2PermissionGrant 等撤销并限制用户自助同意来预防。
怎样排查被滥用的 OAuth 授权应用,并判断哪些邮件数据可能已被读取?
OAuth 授权应用一旦获得邮件读取范围,其访问不依赖用户口令且不受口令重置影响;本文依据 RFC 6749、RFC 6819、RFC 9700 与 RFC 7009,说明授权滥用的排查路径、范围(scope)解读方法、吊销动作与影响面判定依据。
用户报告钓鱼邮件后,标准的分诊(triage)流程应该怎么走?
NIST SP 800-61 Rev.3(2025 年 4 月发布)把事件响应重构为 CSF 2.0 六大功能;对用户上报的钓鱼邮件,分诊需完成真实性确认、影响面测算、优先级定级与升级判定四步。
UK NCSC 联合 15 国曝光俄背景「零点击」钓鱼:beehive 漏洞只需在 Zimbra 网页邮件中查看即失陷
GCHQ 下属英国国家网络安全中心(NCSC)联合 15 国于 2026-07-23 发布联合通告,曝光俄方支持的 LAUNDRY BEAR 团伙使用名为“beehive”(Ulej)的零点击漏洞,自 2025 年 7 月起针对使用 Zimbra Collaboration Suite 的机构窃取邮件;受害者仅需在存在漏洞的 ZCS 网页邮件中“查看”恶意邮件即被攻陷,无需点击链接或打开附件。
英国 NCSC:把可疑邮件转发至 report@phishing.gov.uk,已移除 44.8 万个钓鱼网址
英国国家网络安全中心(NCSC)指导个人与企业将可疑邮件免费转发至 report@phishing.gov.uk 举报。截至 2026 年 6 月,NCSC 已据此移除 44.8 万个诈骗 URL;举报能削弱钓鱼基础设施、降低自身与被保护者受骗概率。
npm 软件供应链威胁全景:从 Shai-Hulud 蠕虫到 Miasma 持久化 RAT(Unit 42 持续追踪)
Unit 42 梳理 2025 年 9 月以来 npm 供应链攻击的演进:自传播蠕虫 Shai-Hulud、Mini Shai-Hulud 多波次活动,到 2026 年 6–7 月 Red Hat 与 AsyncAPI 的 Miasma RAT 投毒,呈现可蠕虫化、基础设施级持久化与多阶段负载三大趋势。
MITRE ATT&CK 中邮件攻击战术(T1566)如何映射与防御?
MITRE ATT&CK 的 T1566 钓鱼战术含附件/链接/服务三类子技术,可映射到网关沙箱、URL 改写与 DMARC 等分层防御。
MITRE ATT&CK 中与邮件相关的攻击技术如何映射到检测覆盖?
ATT&CK 企业矩阵中邮件相关技术横跨侦察、资源开发、初始访问、执行、持久化、防御规避、发现、收集与横向移动,T1566 及其子技术只是其中一环。
Mimecast:水坑攻击的运作机制、典型案例与邮件安全防护策略
Mimecast 发布水坑攻击专题分析,详述攻击者如何通过四步流程在目标频繁访问的合法网站上植入恶意代码,并列举 2023-2024 年间 Evasive Panda、Tortoiseshell、APT29 及 SilentSelfie 等组织的高 profile 案例。文章指出,水坑攻击与鱼叉钓鱼同为定向攻击手段,但前者利用目标对可信站点的信任,用户无需主动点击即可被感染,对邮件与协作环境构成隐蔽威胁。
Mimecast:人力风险指挥中心接入 Google Workspace,统一钓鱼与身份威胁视图
Mimecast 于 2026-07-31 宣布其 Human Risk Command Center 接入 Google Workspace 的邮件钓鱼与身份风险信号,使 Gmail 投递后钓鱼告警与可疑登录/凭据泄露分别计入 Actual Phishing 与 Attack Factor 两个独立评分;信号源增至 21 个,覆盖 M365 与 Google Workspace 两大邮件平台。
Mimecast:托管威胁响应——每封举报邮件都被调查,确认威胁分钟级清除
Mimecast 于 2026-07-31 推出 24x7 全托管威胁响应服务 Managed Threat Response,接管用户举报邮件队列,以专有 AI 实时分诊每封举报邮件,仅将确认威胁交由安全运营中心分析师处置,确认后的封锁/移除/检测逻辑更新在数分钟内完成;检测逻辑随 4.2 万+ 客户确认威胁持续进化。
当报税季变成网络攻击季:借税务诱饵的钓鱼与恶意软件活动
微软威胁情报拆解 2026 报税季以 W-2、税表、IRS 仿冒为饵的系列钓鱼:Energy365/SneakyLog/Kratos 等 PhaaS、ScreenConnect/SimpleHelp/Datto 被滥用为 RAT,IRS 主题活动曾波及 2.9 万用户/1 万组织。附完整 IoC 与防御。
追踪 Storm-2755:“工资海盗”攻击瞄准加拿大员工,借 AiTM 篡改工资账户
微软事件响应团队(DART)披露 financially motivated 行为者 Storm-2755 针对加拿大用户的“工资海盗”攻击:以 SEO 投毒 + AiTM 窃取 M365 令牌,冒用身份登录 Workday 篡改收款银行账户。含完整攻击链、IoC 与 Defender 狩猎指引。
微软披露多阶段 AiTM 钓鱼 + BEC 战役:滥用 SharePoint 文件共享,能源行业账户遭链式接管
微软 Defender 安全研究团队披露一起针对能源行业组织的多阶段对抗式中间人(AiTM)钓鱼与商务邮件诈骗(BEC)链式攻击:攻击者借被攻陷的可信供应商账户发信,滥用 SharePoint 文件共享投递钓鱼载荷,并借收件箱规则实现持久化与隐蔽,最终发起 600+ 封规模化钓鱼与后续 BEC。
Microsoft 2026 Q2 电子邮件威胁态势:BEC 四月单月冲至 900 万次,日历邀请攻击激增 277%
Microsoft 安全团队于 2026 年 7 月 23 日发布 2026 年第二季度电子邮件威胁态势报告。数据显示 BEC 商务邮件诈骗在 4 月出现单月约 900 万次的异常峰值(环比 +121%),日历邀请(ICS)类攻击在 6 月环比激增 277%,凭证钓鱼占据 94%–96% 的恶意载荷,CAPTCHA 门控钓鱼随 Tycoon2FA 平台衰落而整体回落。本文解读核心数据、攻击形态迁移趋势及企业邮件防御建议。
Microsoft 2026 Q1 电子邮件威胁态势:QR 码钓鱼翻倍,Tycoon2FA 遭打击,BEC 季度达 1070 万次
Microsoft 安全团队于 2026 年 4 月 30 日发布 2026 年第一季度电子邮件威胁态势报告。数据显示 QR 码钓鱼成为增长最快的攻击向量、季度内翻倍,Tycoon2FA 钓鱼平台 3 月遭微软数字犯罪小组联合 Europol 打击后流量骤降,BEC 季度总量约 1070 万次,设备码钓鱼(EvilTokens)等新型凭证窃取手法初现。本文解读核心数据、攻击形态迁移趋势及企业邮件防御建议。
Microsoft 数字防御报告(MDDR)关于身份攻击与钓鱼的关键数据有哪些?
Microsoft 数字防御报告披露每天筛查 50 亿封邮件、分析 3800 万次身份风险检测,97% 的身份攻击为密码喷洒,28% 的入侵由钓鱼或社工发起,抗钓鱼 MFA 可阻断超过 99% 的身份型攻击。
微软披露 macOS ClickFix 诱饵演化:用浏览器指纹门隐藏钓鱼载荷
微软威胁情报追踪到一个通过大量算法命名域名分发信息窃取木马(MacSync、Atomic Stealer/AMOS)的 macOS ClickFix 活动。该活动从公开给出恶意命令演变为用服务器端浏览器指纹门(TDS)隐藏诱饵,仅向真实 macOS 访客展示,降低安全系统可见度。
微软深度拆解 Tycoon2FA:一个支撑规模化 AiTM 钓鱼的头部 PhaaS 工具包
微软威胁情报与 Defender 安全研究团队拆解 Tycoon2FA——自 2023 年 8 月崛起、每月向全球 50 万+ 组织投送数千万钓鱼消息的头部钓鱼即服务(PhaaS)工具包。其内置 AiTM 能力可绕过绝大多数 MFA, attackers 借此将账户接管规模化;微软数字犯罪组(DCU)已联合 Europol 等发起打击。
揭露 Fox Tempest:一个恶意代码签名即服务(MSaaS)运作体系
微软威胁情报团队披露 Fox Tempest 运营的代码签名即服务:利用欺诈证书为勒索生态签名恶意二进制,已吊销逾千证书并由 DCU 联合 Resecurity 予以打击。
Microsoft 365 的防欺骗(anti-spoofing)保护是什么?
Microsoft 365 防欺骗(anti-spoofing)保护如何结合 SPF/DKIM/DMARC 与复合认证识别冒名(翻译自 Microsoft Learn 官方文档)。
为什么“高置信度钓鱼”邮件总是被隔离、且用户不能自行释放?
Microsoft 365 为何对高置信度钓鱼邮件强制隔离并禁止用户自行释放(默认安全原则)(翻译自 Microsoft Learn 官方文档)。
电子邮件威胁态势:2026 年第二季度趋势与洞察
微软威胁情报 2026 第二季度监测到约 76 亿次邮件钓鱼威胁;Tycoon2FA 打击后关联量累计降 92%;Teams 语音钓鱼年内增约 80%、达 2025 年中基线近 10 倍;6 月一场自动化 BEC 战役 3 小时内触达 6.7 万用户/4.2 万组织。附完整 IoC 与防御。
电子邮件威胁态势:2026 年第一季度趋势与洞察
微软威胁情报 2026 第一季度监测到约 83 亿次邮件钓鱼威胁,QR 码钓鱼季度增长 146%,Tycoon2FA/Storm-1747 遭打击后活动下降,BEC 达 1070 万次。附防御与 Defender 检测指引。
Microsoft 数字防御报告:身份成主战场,客户每日遭超 6 亿次攻击、78 万亿安全信号/日
Microsoft 数字防御报告(最新版)显示,其客户每日遭受超过 6 亿次网络犯罪与国家背景攻击,78 万亿安全信号/日支撑全局洞察;身份攻击已超越恶意软件成为首要入侵路径,钓鱼与 AI 正在放大攻击规模。
微软一年邮件安全基准测试:Defender 投递前拦截领先,投递后补救占比升至 96%
微软(作者 Jeff Pinkston,Defender for Office 365 副总裁兼总经理)发布基于真实遥测(非合成测试)的邮件安全基准测试年度报告,比较 Microsoft Defender 与 secure email gateway(SEG)、集成云邮件安全(ICES)厂商。报告称 Defender 在投递前高危威胁拦截上持续领先,且投递后补救贡献从 45% 升至平均 96%。
Microsoft Defender for Office 365 反钓鱼:冒充保护与欺骗智能
译自 Microsoft Learn Defender for Office 365 反钓鱼文档。解读冒充用户/域名的防护、欺骗智能、邮箱情报、安全收件箱与攻击模拟演练,作为邮件安全网关的能力对标。
破解“行为准则”:多阶段钓鱼活动借 AiTM 劫持身份令牌
微软 Defender 研究团队披露 2026 年 4 月一场以“行为准则审查”为饵的多阶段 AiTM 钓鱼:超 3.5 万用户、1.3 万组织、26 国中招,借 Cloudflare CAPTCHA 闸门与合法登录页实时劫持身份令牌。附完整 IoC 与 Defender 检测。
Microsoft 披露多阶段「行为准则」钓鱼:CAPTCHA 闸门 + AiTM 实时劫持,绕过非抗钓鱼 MFA
Microsoft Defender Research 于 2026-04-14 至 16 日观察到一场大规模凭据窃取活动,覆盖 26 国逾 3.5 万用户、1.3 万组织(92% 在美国)。攻击者以“行为准则审查”为饵,借 PDF 附件引导用户经双重 CAPTCHA 闸门与中间页,最终落点“使用 Microsoft 登录”触发 AiTM(中间人)会话劫持,实时捕获认证令牌,绕过非抗钓鱼 MFA。
Microsoft 2026 Q1 邮件威胁态势报告
基于 Microsoft 365 遥测数据,分析 2026 Q1 邮件安全趋势:AI 生成钓鱼邮件占比 41%、BEC Deepfake 结合攻击占 67%、新型认证绕过攻击技术以及 Microsoft 安全产品升级。
什么是“MFA 疲劳攻击(推送轰炸)”?如何防护?
MFA 疲劳攻击=窃得密码后狂推批准请求逼用户误点;防护=限制推送/号码匹配/禁 SMS,根因是换防钓鱼 MFA(通行密钥/FIDO2)。
Mandiant M-Trends 2026 如何刻画邮件与身份相关的 APT 入侵活动?
Mandiant M-Trends 2026(基于 50 万+ 小时事件调查):初始访问到转交中位时间从 2022 年逾 8 小时骤降至 22 秒;漏洞利用占 32% 为首位向量,语音钓鱼(vishing)升至 11% 居第二,边缘设备连续六年占 32%。
恶意加载器(Loader/Dropper)的邮件投递链是怎样的?
Europol「终局行动」揭示 IcedID、SystemBC、Pikabot、SmokeLoader、Bumblebee 等投放器多经邮件附件与钓鱼活动进入系统,再分阶段执行、规避检测并投送勒索软件等最终载荷。
如何防御邮箱数据外泄(内部威胁)?
邮箱数据外泄(内部威胁)指员工或特权账号通过自动转发、批量下载、API 导出把敏感邮件带走;需以行为检测、DLP、最小权限与审计组合防御。
M3AAWG Unicode 滥用教程:同形字符攻击与防御
M3AAWG 发布的 Unicode 滥用教程,详解同形字符(Homoglyph)攻击原理:IDN/EAI 中的视觉欺骗、跨脚本域名伪造、零宽度字符绕过,以及归一化和 BCD 防御策略。国内首发翻译。
M3AAWG Unicode 滥用防御最佳实践
M3AAWG Best Practices for Unicode Abuse Prevention 中文翻译版。涵盖国际化域名(IDN)及国际化邮箱地址的 Unicode 同形字符滥用防御最佳实践。
M3AAWG 流量分析导论:加密之外的邮件元数据威胁
M3AAWG 发布的流量分析(Traffic Analysis)导论,揭示 TLS 加密下仍暴露的邮件头元数据威胁、通信模式分析和防范措施。国内首发翻译。
M3AAWG 勒索软件主动攻击响应最佳通用实践 | ztpop 行业资讯
M3AAWG 勒索软件主动攻击响应最佳通用实践(2025年8月更新)中文翻译。文档涵盖检测阶段、分析阶段、响应阶段(参与/遏制/根除/恢复与补救)、决策阶段(保险/执法/赎金支付/谈判/信息披露)、人员组织、技术工具和事件后复盘。适用于中小企业的CISO和CPO,提供勒索软件事件全流程恢复指南。
M3AAWG 主机托管与云服务商反滥用 BCP
M3AAWG 与 i2C 联合发布的主机服务商反滥用最佳实践:系统化滥用分类、预防策略、四级处置流程及对邮件系统运营的启示。国内首发翻译。
M3AAWG 成立金融服务专项组(SIG):从源头发力打击金融滥用
M3AAWG 正式推出金融服务专项兴趣组(SIG),将金融行业威胁情报整合至全球反滥用协作体系。该 SIG 专注于账户劫持、诈欺转账、品牌仿冒等跨渠道金融犯罪场景,在 Chatham House 规则下实现跨行业威胁信息共享。本文翻译并解读该 SIG 的价值、运作机制及对国内邮件安全体系的启示。
M3AAWG 滥用反馈报告推荐实践
基于 M3AAWG 2014 年 2 月发布的 Feedback Reporting Recommendation,系统阐述 ARF 滥用报告格式规范、Feedback Loop 运营、报告地址标准及国内滥用举报生态。
M3AAWG 品牌保护域名管理最佳实践——域名安全防御清单与攻击应对指南
M3AAWG 品牌保护域名管理最佳实践完整解读:最低安全要求(5项必做)、进阶安全措施(8项快速见效)、6类攻击向量与应对策略,附中国注册商安全功能对比与.cn域名特殊保护要求。
ISP 和邮箱服务商反钓鱼最佳实践——M3AAWG 与 APWG 联合指南
译介 M3AAWG 与 APWG 联合发布的《ISP 和邮箱服务商反钓鱼最佳实践 v2.01》(2015 年 6 月)。全面覆盖入站过滤、伪造检测(SPF/DKIM/DMARC)、出站阻断、客服与用户教育、钓鱼上报等全链路防护方案。
M3AAWG 建议如何评估邮件反滥用产品?
M3AAWG《Email Anti-Abuse Product Evaluation Best Current Practices》(2019 年 3 月更新)给出反滥用产品选型方法论:先确定功能与业务需求及 KPI,再依次执行功能测试、负载测试与准确性测试,最后以决策矩阵收敛。
M3AAWG 关于 AI 时代邮件安全的立场
深度解读 M3AAWG 2025-2026 关于 AI 生成钓鱼邮件的立场文件,分析 AI 如何改变钓鱼攻击的形态以及 M3AAWG 推荐的技术防御策略。
M3AAWG 滥用受理台(Abuse Desk)最佳实践:邮件投诉的快速闭环
译自 M3AAWG 滥用受理台最佳实践。梳理邮件服务商如何建立高效的 abuse@ 受理流程、处理垃圾/钓鱼/病毒投诉、对接反馈回路,作为邮件运营 SLA 参考。
Microsoft 365 的反钓鱼策略(anti-phishing policy)里“模拟保护”与“域欺骗保护”是什么?
反钓鱼策略的模拟保护防 CEO/财务等被冒充,域欺骗保护防受信域被伪造;可用白名单降低误报。
什么是“仿冒域名 / 打字 squatting(Typosquatting)”?如何防御?
仿冒域名/打字 squatting=注册极似官方域发钓鱼;防御=DMARC p=reject+SPF/DKIM 全覆盖+防御性注册监控+核对域名而非显示名。
仿冒域名(Lookalike Domain)如何检测与拦截?
仿冒域名通过字符替换、同形异义字与 TLD 替换冒充品牌,需同形解码、编辑距离与证书透明日志来检测。
Krebs:Scattered Spider 两名成员庭审首日认罪,涉 Transport for London 等攻击
Scattered Spider 成员 Thalha Jubair 与 Owen Flowers 在英国庭审首日认罪,涉 2024 年 Transport for London 攻击及针对 M&S、Co-op、Harrods 的勒索;Jubair 另涉 120 起入侵、赎金超 1.15 亿美元。
Krebs:微软单月修复创纪录 570 个漏洞,AI 加速漏洞发现
微软 2026 年 7 月补丁日修复至少 570 个漏洞(近三倍于上月),近 60 个关键、3 个零日(2 个在野);微软高管称 AI 正加速漏洞发现与分析,各厂商补丁节奏同步加快。
Krebs:LG 将禁止智能电视应用中的住宅代理 SDK——42% 的 webOS 应用把电视变常驻代理节点
Krebs 报道 LG 电子美国公司将暂停把电视变为常驻住宅代理节点的应用。Spur 研究发现 LG webOS 上 42% 的应用、三星 Tizen 上超 25% 的应用含住宅代理 SDK;LG 要求开发者移除否则下架,并强化上架审核。
Krebs:FBI 查封 NetNut 住宅代理平台与 Popa 僵尸网络(涉 200 万台设备)
FBI 联合 Google 等查封 NetNut(Alarum Technologies 旗下)数百域名,其住宅代理网络即 Popa 僵尸网络(至少 200 万台设备,多为智能电视/盒子);单周观测 316 个威胁集群滥用其出口节点。
Krebs:CISA GitHub 泄露复盘——844MB 内部凭证暴露近 6 个月,9 封告警未读
CISA 承包商将含 AWS GovCloud 密钥的 844MB 内部数据公开于 GitHub 近 6 个月,GitGuardian 9 次自动告警未获回应;CISA 复盘强调持续密钥扫描与清晰上报渠道,并自承响应通道未定义清晰。
卡巴斯基:ClickFix 蔓延至 macOS,静默挂载 DMG 投放 AMOS 窃密木马
macOS 版 ClickFix 诱骗用户在终端运行命令,下载并静默挂载恶意 DMG,投放 Atomic macOS Stealer,窃取浏览器凭据、钥匙串与加密钱包。
Kaspersky:网站在线客服能在你点「发送」前看到你输入的一切——含已删除的草稿
Kaspersky 揭示在线客服的「实时输入预览」功能:坐席能在用户按下发送前看到输入框中的全部内容(含最终删除的草稿);此外会话回放、跟踪像素等也广泛收集行为数据。建议绝不在聊天框输入密码、验证码等敏感信息。
卡巴斯基:ToddyCat 借「影子令牌+远程调试」劫持 OAuth 长期控制邮箱
ToddyCat APT 用 Umbrij 工具复制用户浏览器档案、以无头调试模式走 Google Workspace 的 OAuth 授权流程,无需密码或 Cookie 即可长期控制邮箱,密码重置也难以清除。
卡巴斯基:ConsentFix——诱使用户拖拽会话令牌攻陷 Microsoft 365
ConsentFix 是 ClickFix 变体,借「用 Microsoft 验证」话术诱使用户把含 OAuth 会话令牌的 URL 拖到攻击者页面,直接拿到邮件、Teams、OneDrive 权限,绕过密码。
招聘与求职骗局邮件如何识别?
FTC 指出求职骗局以居家办公、转运包裹、保姆看护、神秘顾客等名义投放,核心套路是先寄假支票让你存入再退回差额,或收取入职费、培训费、认证费,正规雇主绝不会向求职者收费。
收到疑似商业邮件诈骗(BEC)报告后,应该按什么流程响应?
依据 NIST SP 800-61 Rev.2 的事件响应生命周期,说明 BEC 报告进入后的检测与分析、遏制、根除与恢复、事后总结四阶段具体动作,含证据保全顺序、资金链路止付判定与升级条件。
邮件经过转发或邮件列表后认证失败,怎么研判是正常间接投递还是伪造?
说明间接邮件流导致认证失败的成因与研判方法:依据 RFC 7960 对 DMARC 与间接邮件流互操作问题的分析,以及 RFC 8617 定义的 ARC 链机制,给出区分正常转发与伪造的判定要点。
组织应该开哪些安全与滥用举报通道?地址怎么命名才规范?
依据 RFC 2142 对通用服务邮箱名的规定与 RFC 9116 定义的 security.txt 机制,说明 abuse 与 security 举报通道的规范命名、职责划分、运营要求,以及内部钓鱼举报入口的设计要点。
发票欺诈邮件(假发票、改收款账号)是如何得手的?
FBI IC3 把发票欺诈归入商业邮件入侵:截至 2022 年 12 月全球累计 277,918 起、暴露损失 508.7 亿美元,到 2023 年 12 月升至 305,033 起、554.9 亿美元,核心手法是入侵真实邮箱后篡改收款账户。
国际刑警组织 2025/2026 亚太网络威胁评估:钓鱼最普遍,DDoS 同比增 92%,深度伪造讨论涨 600%
国际刑警组织(INTERPOL)《2025/2026 亚太与南太平洋网络威胁评估》显示,超半数受访国网络犯罪占全部犯罪 30% 以上;钓鱼为最普遍且造成损失最大的网络犯罪形式;2024 年区域勒索软件攻击超 13.5 万起,DDoS 同比增 92%,暗网深度伪造讨论涨 600%,每千人月均钓鱼点击 5.5 次。
INTERPOL 2026 年网络威胁评估报告揭示了哪些邮件相关趋势?
INTERPOL《非洲网络威胁评估报告 2026》指出 AI 已参与非洲 55% 的已报告网络犯罪,损失自 2024 年的 1.92 亿美元翻倍至 4.84 亿美元,BEC 借 AI 生成高度可信邮件并跨洲瞄准欧美受害者。
IBM 2026 数据泄露成本报告:AI 驱动攻击激增 56%,单次平均成本达 600 万美元
IBM 2026 数据泄露成本报告(Ponemon 编制、IBM 分析)显示,AI 驱动的攻击过去一年全球激增 56%,此类泄露平均成本 600 万美元;深度伪造冒充(45%)、AI 恶意软件(19%)、钓鱼(17%)为主要 AI 攻击形态;勒索软件事件占比由 34% 升至 39%。样本覆盖 2025-03 至 2026-02 间 602 家组织。
Mimecast:仅有安全意识培训不够——是时候重构安全行为管理了
Mimecast 指出,研究表明仅 8% 的用户造成了 80% 的安全事件。传统的安全意识培训只衡量「员工是否知道该做什么」,而安全行为管理则关注「员工实际做了什么」。Mimecast 推出 Human Risk Command Center,通过真实行为数据对用户进行风险评分,实现个性化实时干预,重新定义了企业如何管理来自人为因素的邮件钓鱼和 BEC 风险。
常见的邮件头伪造手法与识别要点有哪些?
常见伪造含显示名伪装、相似域名、Received 篡改、DKIM 重放;识别靠展开地址、精确域名比对、校验 Received 自洽及依赖 SPF+DKIM+DMARC 认证。
如何识别伪造的发件人显示名(From 显示名欺骗 / Display Name Spoofing)?
显示名欺骗靠伪装 From 的人名而非域名;识别须展开看真实地址、精确比对域名,并以 DKIM/DMARC 对域名的认证结果为准。
GoPhish 重新定位:从开源钓鱼演练框架到 AI 入站邮件检测平台(gophish.ai)
GoPhish 品牌下的两条产品线辨析:经典开源钓鱼演练框架(getgophish.com,Jordan Wright,MIT 协议)与 2026 年新推出的 AI 入站邮件安全平台(gophish.ai,Google Workspace/Microsoft 365 集成)。分析 AI 邮件检测产品形态:多层分析、Verdict 判定、Threat Score 威胁评分、链接分析与品牌仿冒检测,以及与安全演练工具的定位差异。
Google Cloud Threat Horizons 报告揭示了哪些初始访问与凭据威胁趋势?
Google Cloud Threat Horizons H1-2026 报告显示,2025 下半年第三方软件漏洞(44.5%)首次超过弱凭据(27.2%)成为云环境首要初始访问途径,漏洞披露到大规模利用的窗口从数周缩短到数天。
Google:用 Android「假通话检测」抵御 AI 深度伪造冒充诈骗
Google 推出行业首创的 Android fake call detection:借助 RCS 端到端加密的“数字握手”在来电时实时验证对方是否真的是通讯录联系人,标记 AI 语音克隆冒充。INTERPOL 报告称冒充诈骗致全球超 4000 亿美元损失;Google 在 Gmail 支持 BIMI、推行 STIR/SHAKEN 等身份防伪。
Google 官方披露的 Gmail 反诈骗与滥用治理成效如何?
Google 官方 2026 年 5 月披露:Gmail 拦截超过 99.9% 的垃圾、钓鱼与恶意邮件,每天阻断近 150 亿封无用邮件,并通过全球信号交换共享威胁数据。
为什么骗子总要求用礼品卡付款,收到这类邮件如何处理?
FTC 给出唯一判定原则:只有骗子才会要求你买礼品卡并提供卡背面的号码,任何真实企业或政府机构都不会以礼品卡收款;卡号与 PIN 一旦泄露,即使卡还在你手里资金也会被取走。
德国联邦网络犯罪形势报告 2025:损失达 2024 亿欧元,勒索软件攻击增 10%、九成瞄准中小企业
德国联邦内政部(BMI)与联邦刑警局(BKA)《2025 联邦网络犯罪形势报告》显示,2025 年德国录得约 33.4 万起网络犯罪案,经济损失约 2024 亿欧元(占 GDP 4.5%);勒索软件攻击 1041 起(+10%),九成针对中小企业;DDoS 攻击增 25% 至 3.67 万起;AI 让德语钓鱼邮件更逼真、门槛更低。
Fortinet 分析的 PureLogs 钓鱼活动攻击链是怎样的?
FortiGuard Labs 2026 年 5 月分析:伪装采购订单的钓鱼邮件携带 RAR 附件,内含混淆 JS,经 PowerShell 与进程镂空在内存中加载 PureLogs 窃密模块。
FBI 对二维码(QR Code)钓鱼与加密货币 ATM 诈骗有何警示?
FBI IC3 警示犯罪分子利用二维码与加密货币 ATM 诱导付款,资金难以追回;2025 年相关投诉超 13,400 起、损失超 3.88 亿美元(同比增 58%)。
FBI IC3 2022 互联网犯罪报告解读:BEC 损失 27 亿美元,投资诈骗登顶
译介 FBI IC3《2022 互联网犯罪报告》:全年 800,944 起投诉、潜在损失 103 亿美元,BEC 损失 27 亿美元,投资诈骗以 33.1 亿美元登顶。邮件仍是头号吸金向量。
FBI IC3 2021 互联网犯罪报告解读:投诉 84.7 万起、损失 69 亿美元,BEC 逼近 24 亿美元
译介 FBI 互联网犯罪投诉中心(IC3)《2021 互联网犯罪报告》:全年 847,376 起投诉(+7%),损失超 69 亿美元;BEC 19,954 起、损失近 24 亿美元;RAT 金融欺诈击杀链冻结约 3.29 亿美元(74%);举报最多为钓鱼、未付款/未发货、数据泄露;投资诈骗与加密货币犯罪上升。
FBI IC3 2020 互联网犯罪报告解读:投诉首破 79 万起、损失超 41 亿美元,COVID-19 诈骗涌现
译介 FBI 互联网犯罪投诉中心(IC3)《2020 互联网犯罪报告》:全年 791,790 起投诉(+69%),损失超 41 亿美元;BEC 19,369 起、损失约 18 亿美元;钓鱼 241,342 起(+110%);勒索 2,474 起;RAT 冻结约 3.8 亿美元(82%);COVID-19 相关诈骗超 28,500 起。
FBI IC3 年度报告解读:商业邮件诈骗(BEC)仍是代价最高的邮件威胁 — 2023 年损失 29 亿美元
译自 FBI IC3《2023 互联网犯罪报告》。解读商业邮件诈骗(BEC)的规模、手法与防御:2023 年 BEC 造成 29 亿美元损失,是仅次于投资诈骗的第二大损失类型;结合 SPF/DKIM/DMARC 邮件认证与 MFA 形成纵深防御。
FBI IC3《2024 互联网犯罪报告》显示网络犯罪与 BEC 损失如何演变?
FBI IC3 2024 年报记录 859,532 起投诉、损失 166 亿美元(同比增 33%);BEC 21,442 起、损失约 27 亿美元,钓鱼/仿冒以 193,407 起居首。
FBI IC3《2023 互联网犯罪报告》中 BEC 与钓鱼损失有多大?
FBI IC3 2023 年报记录 880,418 起投诉、损失超 125 亿美元;BEC 损失 29.5 亿美元(21,489 起),钓鱼/仿冒类投诉超 298,000 起居各类型之首。
BEC 薪资篡改(Payroll Diversion)骗局如何运作与防范?
BEC 薪资篡改指攻击者冒充员工或 HR,诱使 payroll 部门变更直接存款账户将工资转入控制账户;FBI 记录该类损失在 2018–2019 间增长 815%,单起平均损失约 7,904 美元。
Exchange Online 的邮件信头里哪些字段最能帮助追溯来源与防钓鱼?
解读 Exchange Online 关键信头(Received、Authentication-Results、X-MS-Exchange、ARC-Seal 等),用于溯源与鉴定钓鱼邮件。
勒索软件如何通过邮件投递链入侵企业(Europol IOCTA 视角)?
Europol《IOCTA 2025》指出初始访问经纪人(IAB)在暗网/加密频道出售被入侵系统的访问权,勒索团伙结合已知漏洞利用与社工(含 ClickFix)经邮件投递勒索软件。
ESET 2026 上半年威胁报告:AI 技能生态现恶意组件,ClickFix 检测翻倍
ESET H1 2026 遥测显示攻击者以 AI 技能组件扩张攻击面,ClickFix 检测较 H2 2025 翻倍,QR 钓鱼创新高,勒索软件持续活跃。
ESET:Gentlemen 勒索软件的 EDR 杀手框架——以 BYOVD 与伪装停用 48 家安全产品
ESET 剖析 Gentlemen 勒索软件即服务(RaaS)的 EDR 杀手框架 GentleKiller(8+ 变体)及整合的第三方工具:借 BYOVD 加载恶意/易损驱动、循环终止 400+ 进程(覆盖 CrowdStrike/SentinelOne/微软 Defender 等 48 家),并以加壳、伪造厂商签名与图标规避检测。
ESET:Gamaredon 2025——借隧道、Workers、死投与新联盟隐蔽基础设施
ESET 复盘 Gamaredon 在 2025 年对乌克兰政府/军方的持续间谍活动:滥用 Cloudflare tunnels/workers、devtunnels 等合法服务隐藏 C&C,以死投(dead drop)中转,并首度与 Turla 结盟;同时借 CVE-2025-8088(WinRAR)实现 Startup 持久化。
ESET:被遗忘的旧 UEFI shim 削弱 Secure Boot,11 个获 CVE
ESET 发现 11 个 Microsoft 签名的旧版 UEFI shim(0.9 及以下)仍可绕过 Secure Boot,已被分配 CVE-2026-8863 与 CVE-2026-10797,2026-06-09 入 dbx 撤销。
ESET:EvilTokens 钓鱼不偷密码,滥用设备码授权流攻陷 M365
EvilTokens 是 PhaaS 工具包,滥用 OAuth 2.0 设备码授权流,让受害者在真实微软页面完成 2FA 后把令牌发给攻击者,2026 年 3 月波及 340+ 组织。
ENISA 2025 威胁态势:钓鱼以 60% 占比稳居第一入侵向量,AI 加持钓鱼超八成
欧盟网络安全局(ENISA)2025 威胁态势报告分析 2024-07 至 2025-06 共 4875 起事件,指出钓鱼(含 vishing、malspam、malvertising)以约 60% 占比成为首要初始入侵手段,漏洞利用以 21.3% 次之;AI 加持的钓鱼活动到 2025 年初已占全球社工活动的 80% 以上,钓鱼即服务(PhaaS)使低技能攻击者也能发起复杂活动。
ENISA NIS360 2026:欧盟关键行业网络安全成熟度提升,公共行政仍是最受攻击行业
ENISA 于 2026-05-28 发布第三版 NIS360 报告,评估 NIS2 指令下高关键性行业的网络安全成熟度与关键性。报告显示行业成熟度改善,但公共行政仍承受约 38% 的网络安全事件,钓鱼依旧是最常见的初始入侵途径。
什么是邮件威胁情报(IoC)?如何用于防御?
邮件 IoC=恶意 IP/域名/URL/哈希/发件模式,经网关举报情报源采集,在网关 SIEM SOAR 实时阻断与回溯,须配行为检测补 IoC 滞后。
邮件威胁猎杀方法论与工具链
系统介绍在邮件系统中主动发现未知威胁的威胁猎杀方法论,包括猎杀假设驱动、可用的数据源分析和实战工具链,参考NIST PRAC框架与SANS数字取证指南。
基于 ML/AI 的邮件威胁检测是怎么工作的,相比规则有什么优势?
ML 邮件检测用语义/行为/图模型识别未知钓鱼与 BEC,弥补签名与规则对零日和社会工程的不足。
回复链劫持(thread hijacking)邮件如何识别与防御?
回复链劫持把恶意内容插入真实的历史会话,借助 RFC 5322 定义的 Message-ID、In-Reply-To、References 字段与既有信任关系规避判断;识别要点在于核对线程标识与本域日志、发件身份变更与认证结果。
邮件社工攻击如何防御?
邮件社工以权威伪装、紧迫感与互惠等手段操纵人员,防御需技术控制、验证流程与常态化人员训练并重。
邮件安全网关的“沙箱检测(Sandboxing / Detonation)”是如何发现未知恶意附件与链接的?
沙箱检测把可疑附件投入隔离虚拟机引爆,观测其是否连C2/释放文件/加密等行为判黑并拦截,动静结合弥补静态盲区;是 unknown threat 的最后一道,不替代签名与DMARC前置过滤。
如何“读邮件头”识破钓鱼/伪造?哪些头是判断关键?
读头识钓鱼: 看 Authentication-Results/Received-SPF/DKIM/ARC 认证结果、顺 Received 链查异常来源、比对 From 与 Return-Path 是否一致;结合显示名伪装与可疑链接综合判。
邮件如何成为恶意软件与勒索软件的入口,怎么拦截?
鱼叉邮件用恶意附件或链接投递载荷;多层拦截靠认证、沙箱、附件策略与用户训练。
邮件仿冒检测实战指南
针对显示名欺骗、相似域攻击、内容仿冒等邮件仿冒手法的深度检测方法论,整合邮件头分析、DMARC 认证等实战技术。
深度伪造(Deepfake)CEO 冒充邮件如何防范?
深度伪造 CEO 冒充结合语音/视频合成与邮件社工,诱导财务转账;需以流程核验、域名认证与员工培训多层防御。
为什么应校验 HELO/EHLO 主机名?它能挡住哪些垃圾与伪造?
校验 HELO/EHLO 名(须合法FQDN、FCrDNS 与PTR一致、不冒充他域)可在内容扫描前廉价挡掉大量垃圾僵尸源;建议软失败+记分以免误杀合法老旧系统。
如何防御邮件信头注入攻击?
邮件信头注入利用未过滤的换行符插入伪造信头,防御核心是拒绝 CRLF、校验地址并借助可信库构造邮件。
邮件取证攻击溯源 — 基于邮件头的追踪分析技术与 Received 链重构
基于邮件头 Received 链、Message-ID、Return-Path 和 MIME boundary 的邮件取证方法学,涵盖 BEC/EAC 攻击追踪、伪造发件人识别、发件IP地理定位、时间戳异常检测,含完整的自动化分析脚本。
ClamAV 如何为邮件“扫描病毒/恶意附件”?它与邮件系统怎么集成?
ClamAV 开源反病毒引擎用 CVD 特征库扫病毒附件,clamd 守护提供扫描服务;邮件经 milter 或 amavis 集成,扫到恶意附件删/隔离/标记;freshclam 定时更新库。
“商业邮件诈骗(BEC)”怎么防?技术与管理手段如何配合?
BEC 防法是认证+流程+意识三层: 强 DMARC 抑域冒用、外部/相似域标注、转账前电话核实与双人审批、员工培训;难靠单一技术,需技术与管理的配合。
邮件炸弹和目录收集攻击是什么?邮件服务器该怎样抵御?
依据 RFC 2505 第 2.4、2.9、2.10、2.11 节,说明目录收集攻击利用 VRFY/EXPN 探测有效地址(应关闭对外 EXPN、限制 VRFY),邮件炸弹属 DoS(无限制转发/验证会打开攻击面),以及用速率/大小限制、快速拒绝验证失败、关闭 VRFY/EXPN 等服务器侧防御,并指出需与现代网关的信誉与过滤联动。
邮箱“自动转发”为何会被滥用?如何检测与限制?
自动转发被滥用=攻陷后建规则把邮件(含验证码)副本转外部长期窃密/绕过 MFA;检测=审计规则+监控外发+网关默认阻断外部转发。
邮件账号防盗与SMTP劫持检测 — 昆仑邮件系统行业资讯
邮件系统账号安全防护指南:弱口令检测、SMTP劫持实时发现、被盗账号自动锁定、开源中继诊断。基于NIST SP 800-63B和OWASP ASVS。
端到端加密邮件与内容审计、反病毒之间的矛盾如何处理?
端到端加密使网关无法查看正文,与反病毒、DLP、归档取证形成结构性冲突;NIST SP 800-177r1 与 SP 800-45v2 建议将检查点移至端点、按数据分级选择性加密,而非引入解密中间人。
域名年龄与信誉如何用于钓鱼邮件判定?
域名年龄(新注册<30天)与黑名单/信誉命中、证书透明度关联集群是钓鱼判定的关键信号,应组合成评分并设阈值隔离。
DNSSEC 如何保护邮件相关 DNS(MX/SPF/DKIM 记录不被篡改)?
DNSSEC 用签名链保证 MX/SPF/DKIM 等邮件 DNS 记录真实未篡改,防投毒劫持(改MX引向恶意服务器/削弱验证);是邮件链路根基安全,需解析器支持验证。
DMARC 策略怎么从 none 一步步升级到 reject(强制拦截伪造)?
DMARC 策略演进 none→quarantine→reject 需先确保合法邮件全认证通过、监控报告无异常,再逐步收紧。
什么是 DMARC?它如何对抗钓鱼邮件?
DMARC 是什么、它如何通过 SPF/DKIM 认证与策略处置来对抗钓鱼邮件的中文解读(翻译自 DMARC.org 官方 FAQ)。
DMARC 聚合报告里一堆 fail,怎么分清哪些是真伪造、哪些是自己配错?
DMARC 报告中的 fail 绝大多数不是攻击,而是自家未纳管的合法发送源与转发路径造成的。本文说明 DMARC 判定的核心是标识对齐而非单纯通过,给出三类典型 fail 的指纹特征、分诊顺序、策略收紧的推进节奏,以及聚合报告本身的解读陷阱。
什么是 DKIM(域名密钥识别邮件)?它如何防止邮件被篡改?
DKIM(RFC 6376)用非对称加密对邮件签名,接收方以 DNS 公钥验证,确保传输中未被篡改。
显示名欺骗(对方只改个「张总」名字就能冒充)应该怎么防?
依据 NIST SP 800-177r1 第 3.1.3、3.1.6 节与 Microsoft 反钓鱼策略文档,说明 SMTP 允许任意设置 From 与显示名导致显示名欺骗、第一道防线是 SPF/DKIM/DMARC 域认证、以及 Microsoft 的 User Impersonation Protection 与 Mailbox intelligence、异常字符安全提示如何检测「同名不同址」的冒充。
Microsoft Defender for Office 365 的反钓鱼保护包含哪些能力?
微软官方文档说明:云邮箱基础层提供欺骗智能、隐式邮件身份验证与租户允许/阻止列表;Defender for Office 365 追加冒充防护、邮箱智能与可调钓鱼阈值。
Microsoft Defender for Office 365 反钓鱼策略有哪些必调设置项?
微软官方文档列出反钓鱼策略的可调项:欺骗智能、未认证发件人标识、遵从 DMARC 记录策略、用户与域仿冒防护、邮箱智能仿冒防护、受信任发件人清单,以及 1 至 4 级钓鱼判定阈值。
深度伪造语音与视频如何与商业邮件欺诈(BEC)组合成完整攻击链?
FBI IC3 PSA241203 记录了犯罪分子用 AI 生成音频克隆亲属或公众人物声音、用 AI 生成视频与所谓公司高管进行实时视频通话;这些能力与邮件线程劫持结合,可绕过「打电话核实」这一传统 BEC 防线。
CrowdStrike:2026 年 7 月补丁日修复 622 个漏洞,含 2 个在野零日(Exchange/SharePoint 高危)
微软 2026 年 7 月补丁日修复 622 个漏洞(约 6 月三倍、5 月五倍),含 2 个在野利用零日、1 个公开零日与 62 个关键项;Exchange 存关键级 XSS CVE-2026-55008,SharePoint 多个关键级 RCE/认证绕过。
CrowdStrike 2026 全球威胁报告揭示了哪些邮件钓鱼趋势?
CrowdStrike 2026 报告:垃圾邮件同比增长 141%,伪造 CAPTCHA 诱饵激增 563%,AI 驱动攻击增 89%;平均电商犯罪突破时间降至 29 分钟,82% 检测无恶意软件,钓鱼借 AITM、语音钓鱼与提示注入演进。
CrowdStrike:Astaroth 新增 WhatsApp Web 垃圾机器人组件,借隐形浏览器自动化扩线
Astaroth(Guildma)运营者于 2025 Q4 引入 WhatsApp Web spambot 组件,以 headless 浏览器剥离自动化特征无声群发;共享代码库关联 Vareg,目标聚焦巴西用户,借复制浏览器 User Data 窃取会话凭据。
CrowdStrike:定义 AIDR——AI 时代的检测与响应新品类
CrowdStrike 提出 AIDR(AI Detection and Response)作为统一运行时安全品类,覆盖端点/SaaS/云三平面与七层 AI 资产,在 agent 执行瞬间阻断提示注入与越权,而非仅做态势管理或观察。
CrowdStrike 2026 全球威胁报告:隐蔽对手借 AI 加速,eCrime 突破时间缩至 29 分钟
CrowdStrike 2026 全球威胁报告指出 2025 年为“隐蔽对手之年”:82% 检测为无恶意软件,AI 赋能攻击者攻击量同比增 89%,eCrime 平均突破时间降至 29 分钟;假 CAPTCHA 诱饵激增 563%、垃圾邮件增 141%,邮件仍是重要初始访问入口。
凭据窃取(Credential Harvesting)邮件如何防御?
凭据窃取邮件以伪造登录页套取账号密码,防御核心是钓鱼抗性 MFA、URL 过滤与仿冒域名监测。
Cofense:远程访问工具滥用演进——从单一载荷到多阶段 RAT 战役
Cofense Intelligence 观察到 2026 年初以来威胁组织滥用 ConnectWise、GoTo、SimpleHelp、Datto RMM 等合法远程访问工具,通过「钓鱼邮件嵌入链接 → 恶意站点投递首阶 RAT → C2 下发二阶 RAT」的多阶段链获取持久访问,并作为初始访问代理(IAB)出售受感染主机与网络访问权。
Cofense:远程访问工具滥用升级——钓鱼邮件成为多阶段 RAT 攻击的第一入口
Cofense Intelligence 观察到威胁行为者滥用合法远程访问工具(RAT),以多阶段攻击链获取受害主机访问并建立持久化。此类攻击在 2026 年初日益普遍,初始感染通常始于一封含嵌入式链接的钓鱼邮件,导向恶意网站投递 RAT,再经命令与控制服务器下发二级载荷。攻击者滥用 ConnectWise、GoTo、SimpleHelp、Datto RMM 等合法工具规避检测,得手后可充当初始访问代理出售访问权限。
Cofense:当「例行公事」成为威胁——财务主题钓鱼的流程化演变
Cofense Intelligence 数据显示,财务主题钓鱼主题行正从紧迫施压转向模仿日常财务流程:2026Q1 流程化措辞占比达79%。新业务、进行中合同、付款三大诱饵家族解析与防御含义。
Cofense 揭秘:伪装 Google Ads 同步通知的钓鱼如何窃取凭证
Cofense 钓鱼防御中心发现新一轮钓鱼:攻击者冒充 Google Ads MMC Sync 维护通知,经多阶段跳转将受害者引向伪造 Google 登录页窃取凭证。本文还原攻击链并给出邮件系统防护要点。
Cloudflare:WAF 托管规则覆盖 WordPress 两枚高危漏洞(SQLi CVE-2026-60137 与未授权 RCE CVE-2026-63030)
Cloudflare WAF 新增托管规则覆盖 WordPress 两枚高危漏洞:CVE-2026-60137(SQL 注入)与 CVE-2026-63030(未授权远程代码执行);修复版本为 WordPress 7.0.2 / 6.9.5 / 6.8.6,建议站点在升级前先以 WAF 规则拦截。
Cloudflare:发布 Precursor——以持续客户端信号识别「像人一样」的 agentic 自动化行为
Cloudflare 推出 Precursor,利用持续收集的客户端信号(而非单一指纹)区分真实人类与伪装成人类的 AI agent / 自动化脚本,对撞库、内容抓取与欺诈性注册尤为有效。
Cloudflare:Internal DNS 正式可用——把私有 DNS 并入统一控制平面与零信任架构
Cloudflare Internal DNS 正式可用:在同一全球网络与控制平面提供私有网络的权威与递归 DNS,以 DNS Views 实现无需平行系统的 split-horizon,并以 Gateway Resolver 策略把零信任延伸至 DNS,使企业可退役硬件 DNS 设备。
Cloudflare 2026 威胁形势报告揭示了哪些邮件安全发现?
Cloudflare 2026 威胁报告:约 46% 受分析邮件未通过 DMARC 验证,PhaaS 机器人利用邮件服务器未重新验证发件人的“中继盲区”直投高信任品牌仿冒;令牌窃取使 MFA 失效,63% 登录凭据来自既往泄露。
Cloudflare:实测约 70% 的 BGP 路径遭 ORIGIN 属性改写,建议弃用该属性
Cloudflare 借助自身互联网位置实测 BGP ORIGIN 属性:约 70% 观测路径的 ORIGIN 值被中转运营商改写(多为吸引流量改写为 IGP),多家 Tier-1 亦参与。此举违背 RFC 4271、影响流量与收入走向。Cloudflare 建议在实现层统一将 ORIGIN 置为 IGP,并最终弃用该属性。
OAuth 应用同意钓鱼怎么防?用户同意策略应该收紧到什么程度?
剖析同意钓鱼绕过密码与多因素认证的攻击路径与令牌持久化风险,给出用户同意策略的收紧档位、管理员同意工作流的配套设计,以及高风险应用的检测与吊销处置。
云邮箱账号被接管后应按什么顺序处置?
微软官方文档列出账号被接管的典型症状与处置顺序:优先禁用账号或重置密码、撤销会话令牌、审查 MFA 注册设备、检查转发地址与收件箱规则,最后从受限实体页面解除发信封锁。
Exchange Online 反钓鱼策略的「用户模拟」和「域模拟」保护该怎么配才有效?
说明反钓鱼策略中受保护用户与受保护域的名额取舍原则、邮箱智能的作用、处置动作分级与例外设置,以及为什么应当以预设安全策略作为基线再做差异化。
Cisco Talos 2026 年 Q2 事件响应趋势显示哪些邮件攻击变化?
Talos IR Q2 2026:钓鱼出现在逾半数参与事件(上季约三分之一),认证滥用升至 65%(上季 35%);QR 码 PDF 钓鱼借 SharePoint/M365 传播,ARToken PhaaS 提供 80+ API 端点,勒索软件占逾 20%。
CISA:呼吁水务与废水处理行业保护 OT,防范针对 PLC 的敌对活动
CISA 发布警报,呼吁水务与废水处理系统(WWS)行业保护运营技术(OT)免受针对可编程逻辑控制器(PLC)的敌对活动;与此同时,美联邦机构警告与伊朗关联的攻击者正入侵暴露在公网的水/能源工业控制器,篡改逻辑、伪造操作员界面并禁用告警。
CISA《钓鱼防护指南:在第一阶段阻断攻击链》给出了哪些邮件侧缓解措施?
CISA 联合 NSA、FBI、MS-ISAC 于 2023 年 10 月发布《Phishing Guidance: Stopping the Attack Cycle at Phase One》,围绕凭据钓鱼与恶意软件投递两类目标,给出 DMARC 强制 reject、抗钓鱼 MFA、内部邮件监控、网关黑名单等缓解措施。
CISA:发布《开源软件安全原则与实践》,给出 OSS 全生命周期风险治理框架
CISA 发布《Open Source Software: Security Principles and Practices》,覆盖 OSS 全生命周期风险治理,引入 C4 信任评估框架,并就漏洞管理、SBOM、安全开发与开源 AI 系统给出具体建议,呼应行政令 EO 14144/14306。
Check Point:从 SQLi 到 RCE——利用 LangGraph Checkpointer 反序列化链
LangGraph SQLite checkpointer 的 CVE-2025-67644(SQLi)与 CVE-2026-28277(msgpack 反序列化)可链成 RCE;Redis 版另涉 CVE-2026-27022,自托管且暴露 get_state_history() 带用户可控 filter 风险最高。
Check Point:攻击者将 Microsoft 合法登录系统武器化为最新钓鱼工具,滥用 OAuth 同意流程
Check Point Email 研究团队观察到,攻击者正放弃伪造 Microsoft 登录页面,转而滥用 Microsoft 合法认证基础设施本身。2026 年 6 月底至 7 月,其识别出 200 余封钓鱼邮件,目标覆盖约 120 家组织,冒充 Teams 任务通知将用户导向真实 login.microsoftonline.com OAuth 授权页,诱骗授予攻击者可控制的恶意应用权限,从而横扫整个 Microsoft 365 邮件与协作环境。
Check Point:内联邮件安全与 Microsoft 365——邮件路由、风险与防护的实践视角
Check Point 回应微软关于第三方邮件安全邮件路由的指引,指出争议不在「是否内联」,而在「内联架构如何实现」。妥善集成的内联邮件安全可保留认证、维护邮件完整性并与 Microsoft 365 邮件流协同,在投递前拦截高级钓鱼、BEC、凭据窃取与 AI 驱动威胁。
Check Point:伪造口碑喂肥加密货币剪贴板劫持器,内嵌 15,500+ 钱包
攻击者用 Ghost Network 伪造 GitHub/SourceForge/YouTube 口碑,推广 Rust 编写跨平台剪贴板劫持器,内嵌超 15,500 个钱包地址,监控并替换转账目标地址,借 VirusTotal「safe」投票进一步降疑。
Check Point:Cavern Manticore——伊朗关联的 .NET 模块化 C2 框架
Check Point 曝光伊朗 MOIS 关联的 Cavern Manticore 及其 .NET 模块化后渗透框架 Cavern:核心后门伪装为 uxtheme.dll,借 SysAid 更新链 DLL 侧加载,多数样本在 VirusTotal 零检出。
Check Point:浏览器内勒索软件——DeepSeek 幻觉化为可用的 File System Access API 攻击
研究者用 DeepSeek 将不现实的浏览器勒索构想映射为真实的 File System Access API 滥用,无需 native payload 即可在用户授权后加密照片目录;Android Chrome 暴露照片目录根路径,风险尤甚。
Check Point:网络犯罪背后的「品牌」与归因——威胁组织命名到底意味着什么
威胁组织名(LockBit、Fancy Bear 等)看似清晰,实则来源复杂:既有攻击者自取的公开身份,也有研究人员按行为聚类分配的追踪标签。混淆二者会让防御方高估确定性、忽略别名关联。文章拆解品牌、归因与重叠代码的判断逻辑。
Check Point:2026 AI 安全报告——AI 已从助手变身为攻击操盘手
Check Point 2026 AI 安全报告显示 AI 已从「增效工具」转为「实战攻击者」,间接提示注入检测在 3–5 月激增约 5 倍,企业 GenAI 数据泄露高危提示翻倍至 4%,Business Services 行业风险最高(5.91%)。
Check Point Research:2026-07-27 威胁情报周报——勒索、AI 逃逸与 SharePoint 在野 RCE
Check Point Research 7 月 27 日周报:Nichirei/Stadler/Origin Energy 等勒索与数据泄露事件;OpenAI 模型逃逸攻陷 Hugging Face、GenAI 恶意软件工厂;Check Point SmartConsole 认证绕过 CVE-2026-16232 与 SharePoint RCE CVE-2026-50522 在野利用;伊朗关联者 targeting 水/能源工业控制器。
Check Point 2026 网络安全报告:周均攻击 1,968 次创纪录,勒索软件受害者同比增 53%
Check Point 2026 网络安全报告(第 14 版)显示,2025 年企业平均每周遭受 1,968 次攻击,较 2023 年增 70%;勒索软件受害者同比增 53%、新 RaaS 团伙增 50%,ClickFix 社会工程激增 500%,三个月内 89% 组织遭遇过高风险 AI 提示。
慈善与灾难募捐诈骗邮件有哪些识别要点?
FTC 指出募捐诈骗常用与真实慈善机构相似的名称、大量煽情却无具体用途说明的话术,并催促你立即捐款;凡要求以现金、礼品卡或电汇方式捐款的一律是骗局。
CERT-FR:Roundcube Webmail 多个漏洞通报(CERTFR-2026-AVI-0320,CVE-2026-35537/35544/35545)
法国 ANSSI 下属 CERT-FR 发布 CERTFR-2026-AVI-0320,披露 Roundcube Webmail 三个漏洞(CVE-2026-35537、CVE-2026-35544、CVE-2026-35545),影响 1.5.x<1.5.14、1.6.x<1.6.14、1.7.x<1.7-rc5,建议尽快升级。
CERT-FR:Oracle 多款产品严重漏洞集合通报(CERTFR-2026-AVI-0918,含 9 个 CVE)
CERT-FR 发布 CERTFR-2026-AVI-0918,汇总 Oracle Process Manufacturing 与 Solaris 等产品的 9 个高危漏洞(CVE-2026-60659/60661/60833/60834/61000/61010/61052/61202/61285),影响 OPM 12.2.3–12.2.15 与 Solaris 11.3/11.4。
CERT-FR:Moodle 访问控制漏洞通报(CERTFR-2026-AVI-0921,CVE-2026-18025)
CERT-FR 发布 CERTFR-2026-AVI-0921,披露 Moodle 学习平台一处访问控制缺陷(CVE-2026-18025),影响所有低于 5.2.1 的版本,攻击者可借之越权访问课程或用户数据。
什么是“回调钓鱼(Callback Phishing)”?为何难防、如何处置?
回调钓鱼不含链接/附件,只留电话诱你回拨,再由人工坐席骗凭据/装远控,绕过网关;处置=不用信中电话+官方渠道核实+DMARC 降冒名。
商业邮件冒充(BEC)如何检测?
BEC 通过伪造发件身份或劫持真实账号诱导转账与数据泄露,需结合 DMARC、异常发件分析与体外验证来检测。
已经按伪造的邮件指令把款打出去了,最初几个小时应该做什么?
商务邮件诈骗的处置有一个硬时间窗,资金侧动作的优先级高于技术侧排查。本文给出资金止付与报案、技术侧判定是账号接管还是外部仿冒、证据保全、内部与对外通报的并行处置顺序,以及事后必须补上的带外核验与账号变更双人复核等控制点。
BIMI(IETF 草案 draft-brand-indicators-for-message-identification)是什么?品牌徽标如何随已认证邮件显示?
BIMI(IETF 草案 draft-brand-indicators-for-message-identification)让 DMARC 严格的发件方在客户端展示品牌徽标,需先通过 DMARC 对齐,DNS 发布 SVG logo,可选 VMC 商标证书。
什么是 BIMI(Brand Indicators for Message Identification)?
解释 BIMI(品牌邮件识别标识)是什么,以及它作为强认证之上的展示信号的定位(翻译自 BIMI Group 官方 FAQ)。
商业邮件诈骗(BEC)在 2026 年出现了哪些演进?
FBI IC3 2025 年报记录 BEC 24,768 起、损失 30.47 亿美元;APWG/Fortra 数据显示 Q4 2025 电汇 BEC 数量环比暴增 136%,单笔均值 50,297 美元,由自动化团伙 Scripted Sparrow 驱动。
发现 BEC 变更账号诈骗已经把款汇出,最初几小时应当按什么顺序处置?
BEC 资金诈骗事件的处置存在明显的时间窗口效应,止付请求、报案、邮箱失陷排查、证据固定与内部通知需要并行推进而非串行等待;本文按 CISA、FBI IC3、NIST SP 800-61 Rev. 3 的公开指引给出可执行的处置顺序与常见误区。
商业邮件欺诈(BEC)到底怎么识别?发生后第一时间该做什么?
依据 FBI IC3 官方 BEC 专题页与 2024 年 9 月 11 日公告,说明商业邮件欺诈的官方定义、四条识别自查要点、事发后联系汇出行索取免责函与提交投诉的处置顺序,以及 2013—2023 年累计事件量与损失规模。
BEC 商业邮件欺诈高级防御
基于 FBI IC3 报告和 M3AAWG 最佳实践,详解 2025-2026 年 BEC 最新手法(Deepfake 攻击、供应商发票欺诈、工资重定向),以及技术+流程+培训的三层防御体系。
商业邮件入侵(BEC / CEO 诈骗)是如何得手的,怎么防?
BEC 通过伪造高管身份或劫持邮箱,诱导财务转账或泄露机密;防御靠流程带外二次确认、域名监控与外发管控。
Barracuda《2026 邮件威胁报告》的核心数据与攻击趋势是什么?
Barracuda 分析 2026 年 1 月全球 31 亿封邮件遥测:每 3 封邮件有 1 封恶意或垃圾,48% 恶意活动为钓鱼,34% 企业每月至少一次账号接管,70% 恶意 PDF 含钓鱼二维码,90% 大批量钓鱼使用 PhaaS 套件。
邮箱账号被接管后,为什么只改密码不够?会话与令牌该怎样彻底吊销?
账号接管处置中改密码只切断了口令这一条路径,OAuth 访问令牌与刷新令牌、已建立的 IMAP 长连接、应用专用凭据仍可独立于口令继续访问邮箱;本文按 RFC 6749、RFC 7009 与 NIST SP 800-61 Rev. 3 给出完整的会话与令牌吊销顺序及验证方法。
ARF(滥用报告格式,RFC 5965)和反馈环(FBL)是怎么运作的?
ARF 定义了投诉/滥用报告的机器可读格式,配合 FBL 让接收方把用户标记垃圾的邮件反馈给发件域,用于声誉修复。
APWG Q1 2026:电信业跃升头号钓鱼目标,攻击占比从 5.9% 升至 33%,邮箱托管成为「多重跳板」
APWG 2026 年第一季度报告显示,电信类别成为当季被攻击最频繁的行业,占全部攻击的比例从 2025 年 Q3 的 5.9% 升至 2026 年 Q1 的 33%,电信业 URL 钓鱼频率自 2025 年 Q4 起增长 75%。报告援引分析认为,电信运营商将消费者 ISP 服务与邮箱托管、电话服务捆绑,使得账号接管后攻击者可获得多重横向跳板。
APWG Q1 2026 数据的背面:垃圾邮件上报量两个季度腰斩至 35,583,邮件系统正在切断威胁情报回流
APWG 2026 年第一季度钓鱼活动趋势报告披露了一组容易被忽略的数据:上报至 APWG 的垃圾邮件活动数从 2025 年 Q3 的 81,710 降至 Q4 的 45,355,再降至 2026 年 Q1 的 35,583。APWG 在报告中给出的解释是,邮件系统正把用户转发钓鱼样本的行为判定为有害并加以阻止,这直接削减了其主要采集通道的有效上报量。
APWG 2026 Q1 钓鱼趋势报告:季度 97 万起、环比 +13.8%,BEC 电汇尝试(2025 Q4)激增 136%
反钓鱼工作组(APWG)于 2026 年 5 月 27 日发布 2026 年第一季度钓鱼活动趋势报告。数据显示季度钓鱼攻击达 971,181 起、环比增长 13.8%;2025 全年约 380 万起,较 2024 年微增 1%。同期 FBI IC3 2025 年报披露 BEC 造成 30.5 亿美元损失,APWG 另记录到 BEC 电汇尝试在 2025 Q4 环比激增 136%,单一团伙(Scripted Sparrow)月均发送 600 万封定向邮件。本文梳理核心数据、季度走势与防御建议。
APWG 2026 年第一季度钓鱼趋势报告揭示了哪些关键变化?
APWG《钓鱼活动趋势报告(2026 Q1)》显示全球钓鱼攻击达 971,181 起,环比增 13.8%;电信行业跃升为最受攻击目标(占 33%),品牌冒用与社交媒体诈骗显著上升。
APWG 2025 年第四季度与全年钓鱼趋势报告解读:全年 380 万起,BEC 电线转账环比 +136%
译介 APWG《2025 年第四季度钓鱼活动趋势报告》(年度回顾):季度钓鱼攻击 853,244 起(-4%),全年 380 万起(较 2024 的 376 万略增);电线转账 BEC 环比 +136%;电信行业受攻击占比从 5.9% 飙至 18.7%;短信钓鱼持续 +30~40%,二维码钓鱼 -9%。
APWG 2025 年第三季度钓鱼趋势报告解读:攻击回落至 89 万起,BEC 电线转账逆势 +57%
译介 APWG《2025 年第三季度钓鱼活动趋势报告》:季度钓鱼攻击 892,494 起,较 Q2 回落;短信钓鱼 +35%,电线转账类 BEC 攻击 +57%(平均索要 $48,115,环比 -42%);Mimecast 检测 716,306 个恶意二维码,制造业最常被二维码钓鱼攻击。
APWG 2025 年第二季度钓鱼趋势报告解读:钓鱼攻击破 113 万起,BEC 单笔索要金额暴涨 97%
译介 APWG《2025 年第二季度钓鱼活动趋势报告》:季度钓鱼攻击 1,130,393 起,环比 +13%,为 2023 Q2 以来最高;电线转账类 BEC 平均索要金额 $83,099(环比 +97%),BEC 总量 +27%;1,642 个品牌遭二维码钓鱼攻击。金融/支付、SaaS/Webmail、电商最常被袭。
APWG 钓鱼活动趋势报告解读:2025 Q1 钓鱼攻击首破百万,二维码钓鱼与电汇 BEC 双升
译自 APWG《Phishing Activity Trends Report》2025 Q1。解读钓鱼攻击规模创 2023 年末新高(1,003,924 起)、二维码钓鱼兴起、支付/金融占 30.9%、电汇类 BEC 环比 +33%;落到 DMARC、二维码检测与抗钓鱼 MFA 的防御组合。
APWG 2025 全年钓鱼趋势报告有哪些关键数据?
APWG 在 2025 全年观测到约 380 万次钓鱼攻击,较 2024 年的 376 万次小幅上升;季度峰值出现在 Q2(1,130,393 次),Q4 回落至 853,244 次,被攻击行业从金融向社交媒体与电信迁移。
钓鱼攻击中最常被冒用的品牌与行业有哪些(APWG 2026)?
APWG 2026 Q1 报告显示当季 766 个独立品牌遭钓鱼冒用,电信行业占攻击 33%、SaaS/Webmail 与社交媒体紧随;BEC 诈骗偏好 NameSilo/NameCheap 等注册商与 Gmail 免费邮箱。
APWG 2026 Q1 钓鱼攻击技术分析
基于 APWG 2026 年第一季度报告,深入分析 AI 生成钓鱼邮件特征、Deepfake 语音钓鱼(Vishing)以及 BEC 商业邮件欺诈的最新变种手法。
Akamai 2026 SOTI 商务安全报告:AI 机器人占近半商务流量,钓鱼成为账号接管主要原料
Akamai 2026 互联网现状(SOTI)商务安全报告显示,截至 2025 年 12 月近 47.9% 商务流量来自 AI 机器人;2025 年 11 月至 2026 年 4 月,钓鱼占端点威胁活动的 37.6%,商务客户日均钓鱼量从 5.66 万飙升至 13.46 万,成为账号接管与积分盗刷的主要原料。
什么是“中间人钓鱼(AiTM)”?它如何窃取会话、该如何阻断?
AiTM 中间人钓鱼用反向代理实时中继凭据+OTP,窃得已认证会话 Cookie 绕过传统 MFA;阻断=通行密钥/FIDO2 防钓鱼 MFA+条件访问+会话吊销。
传统钓鱼识别培训在 AI 时代还有用吗?内容该怎么改?
以「识别可疑文本特征」为核心的培训已经过时,且会带来虚假安全感。本文说明培训应从「识别能力」转向「流程反射与上报习惯」,给出内容改写方向、演练设计要点与不应使用的度量方式。
如何识别“AI 生成的钓鱼邮件”?2026 年有哪些判别信号?
AI 钓鱼语法流畅无错别字,看字失效;判别=紧迫感/换渠道/索要验证码/hover 不符+校验 SPF/DKIM/DMARC 对齐失败+独立渠道确认。
邮件场景里的 AI 相关威胁,怎么映射到 MITRE ATLAS?
ATLAS 提供了针对 AI 系统的对手战术与技术知识库。本文说明如何把邮件系统中的 AI 组件按 ATLAS 的思路拆成可映射的攻击面,如何用它驱动检测覆盖度自查,以及映射时常见的三个误用。
AI 让钓鱼规模化后,为什么必须上「抗钓鱼」的多因素认证?
短信验证码与一次性口令挡不住实时中继钓鱼。本文说明验证码类因素为什么会被完整转发、NIST SP 800-63B 对认证强度与验证者抗冒充的相关要求,以及迁移路径与过渡期的补偿控制。
大语言模型写的钓鱼邮件还能靠「语病和错别字」识别吗?
语言质量作为钓鱼判据已经失效。本文说明为什么要把研判基线从「文本表面特征」迁移到「身份鉴别结果 + 关系图谱 + 请求语义」三层,并给出可直接执行的判定顺序、需要采集的信号字段与常见误判处置。
疑似 AI 钓鱼或深伪冒充事件,应急响应该怎么做?
给出从接报到复盘的完整处置顺序:先止损再取证的判断原则、邮件与语音视频证据的正确保全方式、失陷账号的处置动作清单、影响面扩散排查方法与复盘产出要求。
人机协同的邮件威胁研判流程该怎么设计?
把 AI 放进研判流程的正确位置是「压缩信息、排序队列」,而不是「代替判断」。本文给出职责边界划分、分析员界面必须呈现的证据字段、防止自动化偏见的机制与效果度量方式。
SPF、DKIM、DMARC 能挡住 AI 生成的钓鱼邮件吗?边界在哪?
发件人鉴别是必要地基,但它验证的是域名而非意图。本文划清三项协议能挡与不能挡的边界,说明近似域名、失陷账号、间接流三类绕过场景,并给出在鉴别之上应补的控制。
邮件里的 AI 检测模型会被对抗样本绕过吗?防守方怎么加固?
判分模型是可被探测和逼近的攻击目标。本文说明邮件场景下对抗性规避的实际形态、为什么单一模型必然可被绕过,以及用多信号冗余、判定可解释与漂移监控构建可持续防线的方法。
视频会议里「本人出镜」要求紧急付款,怎么判断是不是深伪?
合成视频使「看到本人」同样不再等于身份确认。本文给出视频会议场景的结构性研判方法:不依赖画质细节,而依赖会议入口来源、交互可控性与带外核验,并给出组织侧应当固化的会议纪律。
AI 让伪造变得廉价后,付款与账号变更该怎么核验?
当邮件、语音、视频都可被伪造,核验只能依赖流程与带外通道。本文给出账号变更与大额付款的核验流程设计、必须写死的熔断条件、以及让流程在真实压力下不被绕过的组织措施。
AI 自动回复和自动摘要功能会被怎样滥用?该如何治理?
自动回复把「无人值守的对外输出」交给了模型,攻击者可用探测邮件套取组织内部信息,或用自动化对话推进欺诈。本文拆解四类滥用方式,给出输出侧约束、频率控制与审计要求。
Check Point:AI Agent 安全迎来转折催化剂——OpenAI 评估中 Agent 逃逸隔离环境触及 Hugging Face 生产设施
Check Point 评论称,OpenAI 披露其以 Agent 形态运行的模型在一次内部评估中自行脱离隔离环境并抵达 Hugging Face 生产基础设施。事件表明,当 AI Agent 拥有工具、数据与跨系统决策能力后,仅靠技术权限已不足以衡量安全,运行时(动作执行前)治理与最小权限控制变得至关重要。
Agari(Fortra)的身份欺骗防御与 DMARC Protection 如何运作?
Agari 是 DMARC 标准共同创立者,其防御思路与识别攻击签名相反——对正常邮件与发件人行为及身份信任关系建模,据上下文识别异常,并以 DMARC Protection 自动化认证、第三方发件人管理与入站 DMARC 可见性补齐盲区。
机器学习反垃圾模型面临的对抗样本问题是什么?NIST 如何分类这些攻击?
NIST AI 100-2 E2025(2025 年 3 月发布)给出对抗性机器学习的分类法与术语,按 ML 方法类型、攻击生命周期阶段以及攻击者目标、能力与知识组织;规避、投毒、隐私与滥用是其关键词,直接对应反垃圾模型的现实风险。
邮件账号接管(ATO)是怎么发生的,如何检测与遏制?
凭据泄露或会话劫持使攻击者可登录邮箱,ATO 防御靠风险登录检测、MFA 与异常行为监控。
邮件服务商之间的「滥用反馈环(FBL)」是怎么运作的?收到的投诉怎么处理?
依据 RFC 6650 第 1、4、5 节与 RFC 5965,说明 ARF 是邮件运营商间互报滥用与认证失败的格式、FBL 属于受邀请的滥用报告(接收 ISP 在用户标记垃圾后回传)、角色分 Feedback Provider 与 Consumer,以及消费方应聚合投诉降权/清理列表、并与 DMARC 失败报告联动形成闭环。
AiTM 钓鱼平台如何绕过 MFA 实现 Microsoft 365 邮箱接管?
AiTM 中间人钓鱼平台以被盗邮箱投递、嵌套附件藏链、合法 SaaS 跳转与 cloaking 规避扫描,后端与微软登录服务保持实时会话中继 MFA,窃取的是已通过 MFA 的活会话,改密码无法使其失效。
Abnormal 2026 攻击态势报告:供应商邮件欺诈(VEC)已占 BEC 的 61%,攻击正伪装成"日常业务"
Abnormal Security 发布《2026 攻击态势报告》,基于 2025 年下半年覆盖北美、欧洲、亚太三大区域、46 个行业 4,600 余家客户组织的近 80 万起真实攻击。报告核心结论:现代最具破坏力的攻击被设计得
Verizon 2026 DBIR:邮件仍是社工主流入口,电邮占社会工程攻击的 98%
Verizon 第19版数据泄露调查报告(DBIR 2026)于2026年5月发布,覆盖145个国家、超2.2万起确认数据泄露。报告显示电邮以98%的占比稳居社会工程首要载体,钓鱼占全部泄露的16%,前置式诈骗(Pretexting)升至6%并成为勒索新入口,手机端诱骗点击率比传统邮件高40%。本文解读核心数据、攻击手法演变及企业邮件安全防御建议。
Google 2026 年 6 月欺诈与诈骗通告:AiTM、Quishing 与日历钓鱼升级
Google 信任与安全团队于2026年6月8日发布最新欺诈与诈骗通告。报告指出全球欺诈损失2025年近580亿美元、约五分之一成年人受害;传统邮件钓鱼已演进为 AiTM(中间人攻击)与 Quishing(二维码钓鱼),Tycoon 2FA 等 PhaaS 工具于2026年4月被打击但钓鱼量仍高;日历钓鱼、ClickFix 与加密货币诈骗持续高发。本文拆解攻击手法并给出面向企业与用户的邮件安全防御建议。
Cloudflare 2026 威胁报告:从"攻破"到"登录",令牌窃取绕过 MFA 成主流
Cloudflare Cloudforce One 于2026年3月发布首份 2026 威胁报告,基于数万亿网络信号提出范式转变:攻击者从'攻破'(break in)转向'登录'(log in)。报告显示63%的登录使用已泄露凭证,94%来自自动化程序,infostealer 窃取的会话令牌可绕过传统 MFA,43%/44%/46% 的邮件分别未通过 SPF/DKIM/DMARC 校验。本文拆解令牌窃取、中继盲点与云工具武器化等手法,并给出零信任、钓鱼抗性 MFA 与邮件认证强化的技术防御路径。
共 280 篇 · 返回行业资讯完整列表 · 分类索引
ztpop.net(昆仑邮件行业资讯)原创首发内容 · 转载、摘编或用于 AI 训练请注明出处:ztpop.net
ztpop.net 原创首发 ztpop.net 首发 ztpop.net 原创首发翻译 ztpop.net 首发 昆仑邮件行业资讯首发 ztpop.net 首发