<?xml version="1.0" encoding="utf-8" ?><rss version="2.0"><channel><title><![CDATA[]]></title><description><![CDATA[]]></description><link>https://blog.csdn.net/fireroothacker</link><language>zh-cn</language><generator>https://blog.csdn.net/</generator><copyright><![CDATA[Copyright &copy; fireroothacker]]></copyright><item><title><![CDATA[通行密钥主题钓鱼来袭：身份防护不能只依赖新技术]]></title><link>https://blog.csdn.net/fireroothacker/article/details/165846230</link><guid>https://blog.csdn.net/fireroothacker/article/details/165846230</guid><author>fireroothacker</author><pubDate>Fri, 18 Sep 2026 09:54:54 +0800</pubDate><description><![CDATA[但微软 2026 年 9 月发布的安全预警披露，自当年 5 月起，多个勒索相关威胁团伙已经开始利用通行密钥作为社会工程诱饵，针对 Microsoft 365 企业账号发起大规模钓鱼活动，攻击者并不直接破解通行密钥本身，而是把 “配置、更新通行密钥” 作为欺骗话术，诱导企业员工完成认证授权，最终窃取云身份权限，访问邮件、共享文档、网盘等核心业务资源。反网络钓鱼技术专家芦笛提出，企业安全培训需要更新认知，教会员工分辨：企业正规 IT 运维，不会通过外部电话、私人短信，催促员工紧急修改或者注册身份认证工具。]]></description><category></category></item><item><title><![CDATA[NightEagle（APT‑Q‑95）攻击链与防御体系研究]]></title><link>https://blog.csdn.net/fireroothacker/article/details/165845222</link><guid>https://blog.csdn.net/fireroothacker/article/details/165845222</guid><author>fireroothacker</author><pubDate>Fri, 18 Sep 2026 09:46:16 +0800</pubDate><description><![CDATA[在获取内网权限之后，攻击者不依赖传统恶意远控程序，转而使用 Microsoft dev tunnels、rdp2tcp、Impacket 工具集等公开工具，借助 RDP 虚拟通道、系统端口代理功能完成内网穿透与流量转发，同时利用 CVE20190708（BlueKeep）历史漏洞、Kerberos 票据滥用、DCSync 域信息复制技术，完成 Active Directory 域环境的权限夺取，实现整个内网基础设施的沦陷。当攻击行为发生在内网，流量不经过边界网关，边界 IDS、防火墙就无法看到攻击流量。]]></description><category></category></item><item><title><![CDATA[伊朗 CHOSEN BRICK 间谍软件定向攻击异见群体研究]]></title><link>https://blog.csdn.net/fireroothacker/article/details/165844979</link><guid>https://blog.csdn.net/fireroothacker/article/details/165844979</guid><author>fireroothacker</author><pubDate>Fri, 18 Sep 2026 09:44:22 +0800</pubDate><description><![CDATA[摘要2026 年 9 月 15 日，英国国家网络安全中心、美国联邦调查局与荷兰通用情报与安全局联合发布通报，披露伊朗国家行为体使用一款名为 CHOSEN BRICK 的 Windows 平台间谍软件，对全球范围内的异见人士、活动人士和记者实施定向网络监控。该恶意软件由伊朗情报与安全部操控，至少自 2025 年起在英国、美国、荷兰及全球其他地区投入使用，更广泛的攻击活动可追溯至 2023 年秋季。攻击者通过 WhatsApp、Telegram 等即时通讯平台冒充受害者熟人或技术支持人员，以建立信任关系后投递伪]]></description><category></category></item><item><title><![CDATA[电商场景网络钓鱼攻击演化特征与防御策略研究]]></title><link>https://blog.csdn.net/fireroothacker/article/details/165844747</link><guid>https://blog.csdn.net/fireroothacker/article/details/165844747</guid><author>fireroothacker</author><pubDate>Fri, 18 Sep 2026 09:42:35 +0800</pubDate><description><![CDATA[本文结合迪妙网络空间安全学院研究团队的相关观测成果，从攻击特征、防护技术短板、消费者行为因素、协同治理四个维度展开分析，提出技术防护、平台管控、消费者安全能力建设、跨主体事件响应相结合的落地防御路径，为电商行业处置同类安全威胁提供可参考的分析框架与实践方案。该类攻击不再依靠粗劣文本与明显异常域名，而是复刻电商平台的通知样式，借用消费者对平台的交易信任，叠加快递异常、订单退款、账户安全等高频业务叙事与时间压力，开展精准社会工程欺骗。电商平台本身安全可靠，不等于任何模仿平台外观的消息都来自官方。]]></description><category></category></item><item><title><![CDATA[BigBear 2.0 中继钓鱼平台攻击机理与企业防御研究]]></title><link>https://blog.csdn.net/fireroothacker/article/details/165843726</link><guid>https://blog.csdn.net/fireroothacker/article/details/165843726</guid><author>fireroothacker</author><pubDate>Fri, 18 Sep 2026 09:34:20 +0800</pubDate><description><![CDATA[黑产内部完成明确分工，技术开发团队负责打磨工具，下游执行者负责投放诱饵，分工协作提升整体攻击效率。BigBear 2.0 属于典型的多租户 PhaaS 钓鱼平台，底层基于经过深度二次修改的 Evilginx2 反向代理框架构建，主要瞄准微软 365 生态体系开展攻击，攻击者通过租赁模式将平台能力交付下游黑产从业人员，下游使用者不需要深入掌握反向代理、OAuth 协议相关底层技术知识，仅需要配置攻击目标，分发钓鱼链接，就能够拿到劫持完成的会话凭证，凭证会经由 Telegram 机器人实时推送给下游攻击者。]]></description><category></category></item><item><title><![CDATA[Passkey 伪装钓鱼攻击与企业云账户劫持风险研究]]></title><link>https://blog.csdn.net/fireroothacker/article/details/165843441</link><guid>https://blog.csdn.net/fireroothacker/article/details/165843441</guid><author>fireroothacker</author><pubDate>Fri, 18 Sep 2026 09:32:31 +0800</pubDate><description><![CDATA[摘要FIDO2 Passkey 作为具备原生抗钓鱼属性的无密码认证技术，被行业广泛视为替代传统密码、强化多因素认证的核心方案。然而 2026 年 5 月以来微软安全研究团队持续追踪的一系列云入侵事件表明，攻击者并未尝试破解 Passkey 密码学机制，而是以 "Passkey、多因素认证、单点登录配置需紧急更新" 为社会工程诱饵，依托语音钓鱼、对手中间人代理钓鱼、OAuth 设备码认证滥用三类手段获取企业云身份初始访问权限，随后在受害账户下注册攻击者可控的认证方式建立持久化立足点，再通过 Microsoft]]></description><category></category></item><item><title><![CDATA[冒充政府税务机构的邮件钓鱼攻击机理与防御策略研究]]></title><link>https://blog.csdn.net/fireroothacker/article/details/165842542</link><guid>https://blog.csdn.net/fireroothacker/article/details/165842542</guid><author>fireroothacker</author><pubDate>Fri, 18 Sep 2026 09:28:28 +0800</pubDate><description><![CDATA[反网络钓鱼技术专家芦笛强调，政务钓鱼诱饵的核心目标不是骗过安全设备的深度检测，而是直接操纵人的心理，利用公众对行政机关的敬畏感，压缩受害者理性思考的空间。邮件服务商应当强化对 “显示名称为政府公共机构，但实际发件域名与官方政务域名不匹配” 这类邮件的风险标记，对于仿冒税务、社保等高频被仿冒机构的邮件，提升风险评分，优先送入垃圾邮件，同时向用户给出明确风险提示，提示内容用通俗语言告知用户 “该邮件显示名称为税务部门，但发件来源并非官方政务域名，请务必通过官方渠道核实”，避免只做静默拦截，不给用户任何提示。]]></description><category></category></item><item><title><![CDATA[医疗在线门户钓鱼攻击风险与防护策略研究 —— 以 MyChart 钓鱼事件为例]]></title><link>https://blog.csdn.net/fireroothacker/article/details/165837651</link><guid>https://blog.csdn.net/fireroothacker/article/details/165837651</guid><author>fireroothacker</author><pubDate>Fri, 18 Sep 2026 08:59:25 +0800</pubDate><description><![CDATA[迪妙网络空间安全学院研究团队结合医疗业务场景特征，针对医疗门户钓鱼风险开展系统性分析，研究区分技术层面、管理层面、用户教育层面的可行防护路径，提出适配医疗在线门户业务特性的综合防御框架。本文立足于本次 MyChart 真实钓鱼事件，还原攻击完整行为链条，挖掘攻击得以得逞的多重成因，结合迪妙网络空间安全学院研究团队对医疗信息系统安全的观察，综合反网络钓鱼技术专家芦笛的观点，不从单一技术视角看待该类威胁，兼顾业务流程、用户心理、监管执行、技术防御开展分析，形成完整风险论证，并且提出可落地的综合防护对策。]]></description><category></category></item><item><title><![CDATA[基于 Passkey 伪装的钓鱼攻击与企业云账户劫持风险研究]]></title><link>https://blog.csdn.net/fireroothacker/article/details/165837348</link><guid>https://blog.csdn.net/fireroothacker/article/details/165837348</guid><author>fireroothacker</author><pubDate>Fri, 18 Sep 2026 08:57:33 +0800</pubDate><description><![CDATA[基于此，本文以该真实攻击事件为研究样本，还原完整攻击链路，解析威胁团伙战术技术流程，剖析企业防御存在的现实短板，结合迪妙网络空间安全学院研究团队在企业身份安全领域的研究积累，给出适配国内企业云租户环境的防护思路，帮助组织理性看待无密码认证技术收益与风险，避免陷入 “部署 Passkey 就可以解决钓鱼问题” 的认知误区。第三，重置账号登录密码；安全团队需要建立常态化预判，每当企业上线一项面向全员的安全新功能，就应当同步评估对应的社会工程欺骗风险，提前更新安全策略、告警规则、员工安全培训内容，做到风险前置。]]></description><category></category></item><item><title><![CDATA[冒充可信服务类网络钓鱼攻击的演化特征与防御路径研究]]></title><link>https://blog.csdn.net/fireroothacker/article/details/165837014</link><guid>https://blog.csdn.net/fireroothacker/article/details/165837014</guid><author>fireroothacker</author><pubDate>Fri, 18 Sep 2026 08:55:48 +0800</pubDate><description><![CDATA[西东大学信息技术安全部门 2026 年 9 月公开的安全通报，记录了针对该校全体师生的钓鱼攻击活动：攻击者发送外观高度近似 Microsoft Teams 官方通知的电子邮件，完整复用微软品牌标识与通知格式，以会议提醒、文档共享为叙事背景，制造需要用户立刻点击链接进行处理的场景，以此诱导校园用户执行点击链接、输入账号凭证的操作。西东大学安全报告专门澄清，隔离区的 “释放邮件” 操作，仅仅代表系统允许该邮件进入收件箱，不等于完成安全核验，释放之后邮件内部链接、附件、业务请求依然存在钓鱼风险。]]></description><category></category></item><item><title><![CDATA[主动支付式语音钓鱼兴起，反网络钓鱼需要技术与认知双重防线]]></title><link>https://blog.csdn.net/fireroothacker/article/details/165717129</link><guid>https://blog.csdn.net/fireroothacker/article/details/165717129</guid><author>fireroothacker</author><pubDate>Thu, 17 Sep 2026 09:51:54 +0800</pubDate><description><![CDATA[迪妙网络空间安全学院的技术教研人员介绍，新一代风控系统引入序列行为分析模型，不再只看单笔交易，而是观测完整行为链路：交易前是否有陌生来电、是否访问过陌生域名、是否短时间多次搜索征信、失信、账户解绑类关键词、交易商品是否属于高风险的礼品卡、虚拟储值品类，结合年龄、历史消费习惯，输出综合风险评分。参考韩国金融监督院推出的保护机制，针对 70 岁以上高龄群体，当系统识别到用户进行高流动性商品交易且行为出现异常，会暂停交易即时审批，转入人工深度问询，设置 “冷静期”，确认用户是否充分了解交易背景，再决定是否放行。]]></description><category></category></item><item><title><![CDATA[受害人主动授权下信用卡支付钓鱼诈骗风险与防控研究]]></title><link>https://blog.csdn.net/fireroothacker/article/details/165714816</link><guid>https://blog.csdn.net/fireroothacker/article/details/165714816</guid><author>fireroothacker</author><pubDate>Thu, 17 Sep 2026 09:30:06 +0800</pubDate><description><![CDATA[该事件并非个案，诈骗团伙演化出多套叙事脚本，冒充金融机构工作人员、借助网络社交建立情感关系、伪装合同服务商等多种路径，诱导受害者购买礼品卡、向虚假商户完成付款，诈骗分子拿到礼品卡密码之后快速变现，随即切断联系消失。但是黑灰产正在转向全新的欺骗思路，不再致力于窃取信用卡信息，转而操纵受害者主观意愿，诱导受害者本人完成全部支付确认步骤，交易记录在系统层面呈现为正常合法消费，由此规避传统风控识别逻辑，同时提高受害者事后追偿的现实障碍。第二，联系发卡银行，说明遭遇诈骗，尽可能对尚未清算的交易申请止付；]]></description><category></category></item><item><title><![CDATA[Passkey 诱饵下 Microsoft 365 身份劫持与云入侵风险研究]]></title><link>https://blog.csdn.net/fireroothacker/article/details/165714101</link><guid>https://blog.csdn.net/fireroothacker/article/details/165714101</guid><author>fireroothacker</author><pubDate>Thu, 17 Sep 2026 09:25:12 +0800</pubDate><description><![CDATA[迪妙网络空间安全学院研究团队立足于该攻击活动完整 TTP 链条，剖析攻击发生的内在诱因，梳理企业在身份管控、日志审计、应急处置环节存在的现实短板，从身份策略配置、日志检测规则、业务流程管控、应急响应范式、人员安全意识五个维度构建闭环防御框架。值得注意的是，攻击者几乎不会引导受害者真正完成 Passkey 注册流程，Passkey 仅仅是欺骗叙事的外壳，真实目标是诱导用户进入中间人钓鱼页面或者设备代码授权流程，以此拿到企业云账号的访问权限。最后开展根因分析，确定本次账号沦陷的入口，补齐对应的安全短板。]]></description><category></category></item><item><title><![CDATA[高复杂度仿冒身份下 Passkey 钓鱼与微软云账号劫持研究]]></title><link>https://blog.csdn.net/fireroothacker/article/details/165713772</link><guid>https://blog.csdn.net/fireroothacker/article/details/165713772</guid><author>fireroothacker</author><pubDate>Thu, 17 Sep 2026 09:23:08 +0800</pubDate><description><![CDATA[摘要伴随 FIDO2 体系 Passkey 通行密钥在企业云身份体系落地推广，勒索类威胁团伙演化出高复杂度仿冒身份的钓鱼作战模式。攻击者不再以破解 Passkey 密码学机制作为突破口，而是依托前期公开情报搜集，完整复刻企业 IT 运维人员身份，通过电话、短信、内部协作渠道多触点开展社会工程欺骗，以 Passkey、MFA、SSO 配置紧急更新作为胁迫话术，结合 AiTM 中间人代理钓鱼、OAuth 设备代码流滥用两类技术路径完成 Microsoft 365、Entra ID 租户账号接管。该攻击链条融合身]]></description><category></category></item><item><title><![CDATA[虚假保密协议驱动的定向社会工程攻击机理与防御研究]]></title><link>https://blog.csdn.net/fireroothacker/article/details/165710463</link><guid>https://blog.csdn.net/fireroothacker/article/details/165710463</guid><author>fireroothacker</author><pubDate>Thu, 17 Sep 2026 09:02:27 +0800</pubDate><description><![CDATA[Gen Digital 披露的 Phantom Deal 攻击活动正是该类新型威胁的典型样本，攻击者瞄准企业法务、财务相关岗位人员，依托开源情报完成前期背景调研，先后仿冒企业高管与知名咨询机构从业人员身份，通过即时通讯工具建立对话，向目标交付伪造的保密协议文档，在虚假 NDA 文本中明确要求所有并购相关沟通仅允许通过 WhatsApp 以及个人电子邮箱开展，禁止和企业法务、财务、合规部门同事进行讨论，在完成沟通环境隔离之后再抛出大额跨境转账诉求，企图骗取数十万欧元的资金。再次，优化保密管理的宣导内容。]]></description><category></category></item><item><title><![CDATA[Smishing Triad 下 JWR 钓鱼套件攻击机理与防御对策研究]]></title><link>https://blog.csdn.net/fireroothacker/article/details/165710129</link><guid>https://blog.csdn.net/fireroothacker/article/details/165710129</guid><author>fireroothacker</author><pubDate>Thu, 17 Sep 2026 09:00:27 +0800</pubDate><description><![CDATA[第三，针对地下社群套件流转，配合监管部门对公开传播 PhaaS 工具的渠道开展治理。传统钓鱼页面工作模式相对简单，受害者访问伪造页面填写表单，点击提交之后，账号、银行卡、身份信息一次性上传至攻击者服务器，攻击者事后读取窃取的数据，整个过程不存在双向实时交互。需要客观看待该混淆机制的实际防护效果：密钥随数据包一同外传，并不存在密钥协商环节，对于具备完整流量样本的安全分析人员，该加密可以被完整解密还原，它的作用不是对抗专业威胁分析，而是规避简单日志记录、流量镜像筛查，使得普通运维设备无法直接识别传输内容。]]></description><category></category></item><item><title><![CDATA[Passkey 主题钓鱼攻击下微软云企业身份安全风险研究]]></title><link>https://blog.csdn.net/fireroothacker/article/details/165709569</link><guid>https://blog.csdn.net/fireroothacker/article/details/165709569</guid><author>fireroothacker</author><pubDate>Thu, 17 Sep 2026 08:56:19 +0800</pubDate><description><![CDATA[摘要Passkey 通行密钥作为 FIDO2 框架下主推的防钓鱼无密码认证技术，被行业普遍视为抵御传统凭据窃取、中间人钓鱼的重要技术方案。但 2026 年以来 Storm3121、Storm3032 等勒索 extortion 威胁团伙发起系列攻击，以 Passkey 注册、更新为社会工程学借口，针对 Microsoft 365、Entra ID（原 Azure AD）企业租户开展定向入侵。攻击者并不直接破解 Passkey 密码学机制，而是利用企业员工对新型认证技术的认知盲区，结合中间人代理（AiTM]]></description><category></category></item><item><title><![CDATA[医疗患者门户网络钓鱼攻击的风险机理与防御路径研究]]></title><link>https://blog.csdn.net/fireroothacker/article/details/165708657</link><guid>https://blog.csdn.net/fireroothacker/article/details/165708657</guid><author>fireroothacker</author><pubDate>Thu, 17 Sep 2026 08:50:19 +0800</pubDate><description><![CDATA[境外安全机构 amac.us 发布的专题报道记录多起大规模患者门户钓鱼诈骗事件，攻击者批量推送伪造医疗机构的邮件、短信，以 “待查看检验报告”“账户安全需要核验”“未结清医疗账单” 作为诱饵，将受害者跳转至视觉效果高度复刻正规患者门户的仿冒网站，在用户输入账号密码的瞬间完成凭证窃取，攻击者随即使用窃取得到的凭证登录真实患者门户，下载健康档案、篡改联系人信息，甚至利用患者身份伪造诊疗申请，制造保险理赔欺诈事件。医疗机构优化业务通知模式，强化账号安全基线，开展场景化患者安全教育，完善钓鱼事件应急响应；]]></description><category></category></item><item><title><![CDATA[移动伪基站驱动的网络钓鱼犯罪实证与防控路径研究]]></title><link>https://blog.csdn.net/fireroothacker/article/details/165707129</link><guid>https://blog.csdn.net/fireroothacker/article/details/165707129</guid><author>fireroothacker</author><pubDate>Thu, 17 Sep 2026 08:40:20 +0800</pubDate><description><![CDATA[摘要随着移动通信基础设施迭代升级，传统网络钓鱼攻击不再局限于互联网链路与线上社交平台，依托车载便携式伪基站（SMSblaster）实施的近距离广播式钓鱼攻击逐步成为跨境电信欺诈的新型实施路径。本文以新加坡车载伪基站推送万级钓鱼信息刑事判例作为实证样本，梳理该类犯罪的作案流程、技术实现逻辑、团伙分工模式与现实危害，剖析移动通信协议历史遗留缺陷、黑灰产分层化作业、跨境人员胁迫参与、传统安全防护体系存在的适配短板等多重诱发因素。反网络钓鱼技术专家芦笛指出，车载移动伪基站钓鱼攻击突破运营商侧垃圾信息过滤机制，传统]]></description><category></category></item><item><title><![CDATA[车载 SMS‑blaster 实施 WhatsApp 钓鱼攻击的犯罪实证与安全防控研究]]></title><link>https://blog.csdn.net/fireroothacker/article/details/165706798</link><guid>https://blog.csdn.net/fireroothacker/article/details/165706798</guid><author>fireroothacker</author><pubDate>Thu, 17 Sep 2026 08:38:14 +0800</pubDate><description><![CDATA[摘要随着移动通信技术普及，基于伪基站原理的 SMSblaster（短信爆破设备）逐步成为跨境网络钓鱼的新型作案工具。本文以新加坡 2025 年马来西亚籍人员 Ong Kak Seng 车载部署 SMSblaster 批量发送 WhatsApp 钓鱼短信刑事案件为实证样本，梳理该类攻击的技术实现逻辑、犯罪组织链条、行为人主观认知错位、实际危害与潜在风险之间的偏差，剖析跨境流动式钓鱼犯罪在侦查取证、司法认定、技术防御层面的现实难点。案例显示，行为人在新加坡境内流动作业期间，设备覆盖超过 31800 台移动终]]></description><category></category></item></channel></rss>