
数字地下世界的创业精神继续以复杂、可扩展的犯罪企业的形式出现。最近,在打击网络犯罪的倡议下,由执法机构联合行动,成功捣毁了一个广泛存在的网络钓鱼即服务(PhaaS)工具包,这再次提醒人们注意这一持续存在的威胁。这一事件强调了 CISO 和安全工程师了解这些服务的操作方法并实施主动、有弹性的防御措施的迫切需求。
发生了什么
国际执法机构对一个 PhaaS 平台进行了协调打击,该平台为众多个人提供了复杂的网络钓鱼功能。此次行动成功使许多服务器下线,并查封了对其网络钓鱼服务至关重要的域名。据报道,该服务通过订阅模式提供,使广泛的个人能够使用先进的网络钓鱼工具。
另一个专门针对短信网络钓鱼(smishing)的 PhaaS 工具包也在相关的执法行动中成为目标。这些由不同机构协调的努力旨在破坏支持网络犯罪的基础设施和金融网络。执法行动专门针对网络犯罪、网络支持犯罪和欺诈背后的犯罪分子和基础设施,以应对前一年报告的重大损失。
为什么这种模式会不断重复
PhaaS 工具包的扩散是网络犯罪商品化的直接结果。这些服务降低了有抱负的攻击者的进入门槛,提供了现成的基础设施、模板,通常还有技术支持。这种经济模式对犯罪分子来说很有吸引力:相对较低的费用就能获得工具,通过窃取凭据、金融欺诈和数据泄露来产生巨大的非法收益。
这种模式之所以持续存在,是因为其底层的攻击向量——人类的易受攻击性和系统配置错误——仍然普遍存在。尽管技术不断发展,但网络钓鱼中的人为因素仍然是主要目标。网络犯罪分子总是在寻求利用任何在线弱点,无论目标组织的规模、网络安全预算或行业如何。
PhaaS 工具包的可访问性和可负担性将复杂的网络攻击转化为一种服务,使网络犯罪对更广泛、技术水平较低的犯罪群体民主化。
攻击者的操作手册(分步说明)
网络钓鱼即服务平台简化了整个攻击链,为犯罪分子提供了利用的引导路径。
1. 订阅和设置
攻击者付费订阅 PhaaS 工具包。这使他们能够访问平台的仪表板和资源。该服务可能包括各种网络钓鱼模板,通常模仿合法品牌和服务。
2. 活动配置
订阅者配置他们的网络钓鱼活动,选择目标人群,制作有说服力的诱饵,并定制虚假的登录页面或数据输入表单。对于专注于短信网络钓鱼的服务,这将涉及设置针对移动用户量身定制的活动。
3. 分发和执行
PhaaS 平台通常提供分发网络钓鱼消息的机制,无论是通过电子邮件、短信还是其他消息平台。该服务管理网络钓鱼页面的托管以及被盗凭据或敏感信息的收集。
4. 数据收集和利用
一旦受害者与网络钓鱼诱饵互动,他们的凭据或数据就会被 PhaaS 基础设施收集。然后,该服务将这些被盗信息呈现给订阅者,订阅者可以将其用于进一步的利用,例如未经授权访问公司网络、金融账户或身份盗窃。
防御者错过了什么
PhaaS 活动的有效性通常取决于防御者难以完全解决的几个因素。一个重大挑战是这些服务所支持的攻击的规模和复杂性。潜在网络钓鱼尝试的庞大数量可能会使传统的检测机制不堪重负。
许多组织仍然严重依赖被动威胁情报和基于签名的检测,这些方法在快速演变的网络钓鱼活动面前显得力不从心。对边界防御的关注往往忽视了被泄露凭据造成的内部威胁。此外,不一致的身份验证过程可以为某些攻击者提供比租用 PhaaS 工具包更便宜的替代方案,这表明存在一个更广泛的系统性问题,助长了非法活动。
一位观察者强调了一个关键的、经常被忽视的方面:持续依赖用户作为最后一道防线。一条评论“干得好,但真正自动化的失败是我们仍然教人们信任他们的收件箱。对此有什么无聊的解决方案?”简洁地抓住了以人为本的安全模型中固有的漏洞。
一份实用的防御清单
建立针对 PhaaS 驱动攻击的强大防御需要一种多层方法,既要解决技术漏洞,也要解决人为漏洞。
- 实施高级电子邮件和短信过滤: 部署 AI/ML 驱动的解决方案,分析消息内容、发件人信誉和 URL 模式,以便在复杂的网络钓鱼和短信网络钓鱼尝试到达最终用户之前检测到它们。
- 强制实施多因素身份验证 (MFA): 在所有关键系统和应用程序中强制实施 MFA。即使凭据被盗,MFA 也能作为阻止未经授权访问的关键屏障。
- 定期进行安全意识培训和网络钓鱼模拟: 开展频繁、有针对性的培训,教育员工识别网络钓鱼策略,包括短信网络钓鱼,并结合真实的网络钓鱼模拟来测试他们的警惕性。
- 部署浏览器隔离和网络内容过滤: 隔离潜在的恶意网络内容并阻止访问已知的网络钓鱼网站。这可以防止用户即使点击恶意链接也无法与受感染页面进行交互。
- 持续威胁情报整合: 订阅并积极整合威胁情报源,特别是那些专注于新兴 PhaaS 工具包、已知网络钓鱼域名和攻击者方法的威胁情报源。
- 监控品牌冒充: 主动监控互联网上您的组织品牌在网络钓鱼活动中被冒充的情况。利用数字风险保护服务来检测和关闭欺诈网站。
- 实施零信任原则: 假设已被攻破,并验证每个访问请求,无论它是否源自网络内部或外部。这最大限度地减少了凭据泄露的影响。
现代攻击性测试如何能够发现这一点
传统的渗透测试通常提供的是一个时间点快照,但 PhaaS 的动态特性需要一种更持续、适应性更强的方法。现代攻击性测试,特别是具有自主能力和可执行概念验证 (PoC) 的测试,将显著增强组织针对此类服务威胁的防御态势。
我们的平台利用威胁情报自主进行攻击性测试。这涉及模拟真实的网络钓鱼和短信网络钓鱼活动,类似于 PhaaS 工具包所策划的活动。通过生成可执行的 PoC,我们的平台可以精确演示特定的网络钓鱼向量将如何损害组织,突出显示确切的漏洞——无论是人为的易受攻击性、电子邮件过滤器绕过还是网络配置错误。
这种持续的自动化测试可立即反馈现有控制措施的有效性,并在攻击者利用漏洞之前识别漏洞。它超越了理论漏洞,提供了实际的、可证明的风险,使 CISO 和安全工程师能够根据实际可利用性优先安排补救工作。
接下来需要关注什么
这些 PhaaS 行动的瓦解是一个重大胜利,但对可访问的网络犯罪工具的潜在需求仍然存在。我们可以预计会出现新的 PhaaS 工具包,它们可能会结合更先进的规避技术或针对小众平台。像专注于短信网络钓鱼的服务等专业 PhaaS 的趋势表明,未来的服务可能会专注于特定的攻击向量或行业。
此外,人工智能和深度伪造技术的发展可能导致更具说服力和个性化的网络钓鱼攻击,使检测更具挑战性。组织必须保持警惕,不断更新其威胁模型,并投资于适应性安全解决方案,以应对这些不断演变的威胁。正如一条评论所建议的那样,不教人们信任收件箱的“无聊解决方案”可能需要更复杂的技术控制,以减轻最终用户的检测负担,并结合先进的攻击性测试来验证其有效性。
相关阅读

APT威胁升级:深度解析国家支持的攻击行动对关键部门的影响
国家支持的高级持续性威胁(APT)攻击行动正在迅速演变,利用复杂的策略渗透全球关键基础设施和敏感组织。本报告剖析了最新模式,审视了攻击者的方法,并为CISO和安全工程师概述了可操作的防御策略。

勒索软件的无情崛起:解密新型泄露网站现象
新型勒索软件泄露网站的出现频率令人担忧,预示着威胁形势的动态演变。这篇针对CISO和安全工程师的深度文章,探讨了这种持续存在的事件模式所揭示的操作模式、攻击者方法以及关键防御漏洞。

Five Eyes Warns AI Will Speed Cyberattacks in Months — Why Continuous Threat Learning Beats Another AI Point Tool
The Five Eyes agencies say advanced AI could reshape cyber threats within months, not years. The defensive answer is not another AI product — it is a continuous threat-learning loop that turns every real-world incident into checks, controls, and human-reviewed patch recommendations.
