黑客不撬门了,他们直接登录进来
📋 总体概括
从Rockstar Games到ASOS,再到假借ChatGPT名义的钓鱼广告,近期的攻击链条指向同一个事实:边界漏洞正在退场,身份与信任链滥用成为主战场。本文拆解MFA疲劳、OAuth令牌窃取与第三方平台滥用三类手法,并给出防御侧的务实转向。
📄 正文
没有0day,没有边界穿透,攻击者只是安安静静地登录了进去。Lares 于2025年9月发布的分析把 Rockstar Games 历次入侵、假借 ChatGPT/Claude/Gemini 之名的钓鱼广告、以及 ASOS 的第三方通知平台滥用串成了一条线——结论冰冷而清晰:当身份成为新的边界,撬锁的人换成了拿着合法钥匙的“你”。这篇文章拆开这条线的三个环节,看看企业防线到底是在哪里松掉的。
⚠️ MFA疲劳:不是多因素认证失效了,是人失效了
最强的安全控制,也架不住用户在第23次推送提醒时按下“允许”。
2022年9月,与 Lapsus$ 相关的入侵让 Rockstar Games 一夜之间登上全球科技头条:约90个与GTA相关的开发资料被公开,未发布游戏的机密内容在社交平台疯传。事后复盘指向的入口并不神秘——攻击者拿到了一名员工的凭证,然后面对 MFA 的层层验证,选择了一种最“笨”也最有效的办法:轰炸。
深夜连发推送,直到困倦的员工在某个瞬间点了“确认”。这就是业内常说的MFA疲劳攻击。它不利用任何软件漏洞,它利用的是人的注意力和耐心。这类攻击并非孤例:据微软威胁情报统计,仅2022年8月就有超过1万家组织遭遇过MFA疲劳攻击(Mandiant与微软随后分别发布了技术分析与缓解指南)。
Lares 的分析把这一幕放进了更大的图景:Rockstar Games 的多次事件,共同暴露了MFA疲劳、OAuth令牌窃取和开发资产暴露三类问题如何叠加,让企业在“没有边界漏洞”的情况下依然失守。需要说明的是,这份分析中部分攻击细节属于安全评估推演,而非已完全坐实的取证结论——但这不影响其产业判断的成立。
数据层面的事实足够清楚:一次成功的MFA疲劳攻击,成本几乎为零,成功率却依赖于一个非常脆弱的变量——员工在凌晨会不会手滑。Lapsus$ 时代之后,大量企业补上了号码匹配、登录速率限制这些补丁,但攻击者随之转向了更优雅的路径:不让你拒绝,而是让你以为自己在做一件正常的事。
这就是产业逻辑的第一层变化:身份验证从“证明你是谁”的问题,变成了“证明这一次交互是真实的”的问题。 前者靠技术基本解决了,后者至今没有银弹。
🔑 OAuth令牌:绕过MFA的后门,藏在合法授权里
攻击者不再偷密码,他们偷“你已经登录”这件事本身。
MFA疲劳攻击得手之后,故事并没有结束。Lares 指出的第二个关键环节是OAuth令牌与开发管线的失守。当攻击者进入一名员工的会话,真正值钱的不是那个密码——密码随时可以改——而是附着在信任链上的令牌与集成。
现代企业环境里,一个开发者账号背后连着什么?代码仓库、CI/CD流水线、云控制台、第三方SaaS授权。攻击者植入一个OAuth应用,或者直接复用已有的受信集成,就能以“合法应用”的身份持续访问资源——不触发密码告警,不触发MFA挑战,因为从系统的视角看,这一切都是“授权过的”。
更棘手的是令牌与会话本身的生命周期问题:不少SaaS的刷新令牌和会话Cookie默认长期有效,一次成功的会话劫持,意味着攻击者可以跳过后续所有的MFA挑战,直到管理员主动吊销为止。这正是各家厂商近年来加紧推行短期令牌、设备绑定与持续会话评估的原因。
Rockstar Games 事件中开发资产的暴露,正是这条链条的末端呈现。开发环境长期是安全投入的洼地:为了效率,工程师手里的权限往往远超工作所需;为了协作,各种集成被随手授权。而这一点有数据可循:Mandiant历年《M-Trends》报告中,利用被窃取的有效凭证进行横向移动,长期占攻击者横向移动手段的一半以上;CrowdStrike《2024年全球威胁报告》更是给出结论——约80%的入侵活动是身份驱动的。换句话说,攻进来只需要一个账号,但在里面横着走靠的是开发管线里散落的授权。
这里的产业判断是:令牌的生命周期管理,正在取代密码策略成为身份安全的重心。短期令牌、设备绑定、最小权限授权、对OAuth应用的审批流——这些以前被视为“可以以后再做”的项目,现在被摆到了桌面的正中间。
🤖 假AI广告:把钓鱼包装成你想要的业务流程
最好的钓鱼页面不是做得像登录页,而是做得像你的日常工作。
如果说 Lapsus$ 的手法还是“硬碰硬”,近期针对广告从业者的钓鱼行动则展示了另一个量级的心理工程。法国安全公司 Sekoia 在2024年3月的报告中记录了这一由人工运营的钓鱼平台:它伪装成 ChatGPT、Claude、Gemini 等AI产品的广告,精准投放给广告投放从业者——受害者点进去看到的不是“请输入密码”,而是一整套看起来合理的业务流程:账号连接、投放优化、预算管理。
这说明攻击者已经完成了话术的升级:他们卖的是一个“plausible business workflow",一个可信的商业叙事。登录凭证只是顺手带走的东西,整个流程的设计目标是让你觉得“这本来就是我该做的事”。
更值得注意的是对抗升级的部分:Browser-in-the-Browser(浏览器中的浏览器)技术。攻击者在真实浏览器窗口里绘制一个假的浏览器窗口,URL栏、锁形图标、域名一应俱全,全部由页面内的代码渲染。用户检查地址栏——这个安全培训反复强调的动作——看到的是一个像素级完美但纯属虚构的地址栏。这一攻击概念最早由安全研究员 mrd0x 在2022年公开演示,他当时就警告:BitB攻击的直接靶标是“用户肉眼检查URL”这道最后的心理防线。Sekoia的研究人员在调查期间观察到数百次受害者提交,且活动在曝光时仍在持续。
Lapsus$入侵Rockstar
Sekoia曝光假AI广告钓鱼
Lares发布关联分析
假AI广告钓鱼与BitB仍在迭代
AI品牌在这里被白嫖成了信任背书。这不是AI安全问题,而是AI热潮的外溢风险——攻击者蹭的不是模型,是品牌光环。而这并非孤例:从云、元宇宙到今天的AI,每一轮热门概念都周期性地成为钓鱼素材库。
产业逻辑上,这意味着两件事:其一,基于品牌的热门概念会周期性地成为钓鱼的流量入口,安全团队需要把“AI工具类钓鱼”纳入常态化监测;其二,用户教育正在被动升级,从“看域名”到“验证会话本身”,防御方需要推进 passkey、设备级凭证绑定这类把“人眼验证”替换为“密码学验证”的方案。
🧩 ASOS事件:第三方通知渠道,被信任反噬的软肋
攻击者不需要黑掉你的数据库,黑掉你给用户发消息的管道就够了。
英国电商 ASOS 正在调查的事件,给“信任链滥用”又添了一个教科书案例:据BBC等媒体2025年9月的报道,部分购物者收到了来自官方App的惊人通知,声称平台发生了数据泄露。攻击者声称已访问其 Snowflake 环境——但这一说法未被证实,且一个关键事实必须厘清:能劫持通知渠道,不等于拿到了数据库。
这个案例的精妙之处在于攻击对象的选择。客户通知平台是企业和用户之间最被信任的通道——推送通知、短信、邮件,用户天然相信“官方渠道不会骗我”。攻击者拿到了这条通道,就等于拿到了一个可以制造恐慌、施加社会压力的扩音器。通知一发,舆论先崩,谈判筹码先到手,至于数据库到底进没进去,反而是次要问题。
事后公开的信息也印证了这一判断:截至报道时,ASOS方面表示未发现实际数据泄露的证据,所谓“Snowflake失陷”更像是劫持通知渠道后的顺势施压——攻击的真正目标自始至终是恐慌本身,而非数据。
把三起事件放在一起看,规律已经藏不住了:
| 事件 | 入口 | 核心手法 | 被滥用的是什么 |
|---|---|---|---|
| Rockstar Games | 员工凭证 | MFA疲劳+令牌窃取 | 人的疲劳与开发管线 |
| 假AI广告钓鱼 | 广告投放 | BitB伪造登录流程 | AI品牌与业务工作流 |
| ASOS | 第三方平台 | 通知渠道滥用 | 企业与用户的信任通道 |
三个案例,三种入口,但攻击的对象是同一个东西:信任。 边界安全模型假设“网内可信、网外不可信”,而这三次攻击没有一次发生在“边界”上——它们都发生在边界的概念失去意义的区域:一次深夜的推送确认、一个 OAuth 授权点击、一条官方渠道的App通知。
这不是个案的堆叠,而是结构性的趋势:Verizon《2024年数据泄露调查报告》(DBIR)中,失窃凭证仍位居初始访问途径前列;CrowdStrike给出的80%身份驱动入侵占比,意味着“凭证本来就是对的”已经成为常态而非例外。应急响应的天平,正在从漏洞修复倾斜向身份治理。
🛡️ 防御的转向:别再守门了,去管钥匙和门铃
安全预算该从“修墙”挪向“管人、管令牌、管信任通道”了。
把前面的判断收敛成几条可执行的方向。第一,MFA的形态必须换代:号码匹配、推送速率限制是止血措施,真正方向是 phishing-resistant 认证——FIDO2/passkey 把验证从“用户判断”变成“密码学判断”,BitB再逼真也伪造不了硬件签名。第二,令牌要有生命周期的概念:短期化、设备绑定、异常会话检测,让偷到的令牌快速作废。第三,OAuth授权需要被当作风险资产治理:审批流、定期审计、最小权限,开发管线尤其如此。第四,第三方通道纳入威胁模型:通知平台、客服系统、营销SaaS——这些“边缘”渠道的失守同样能造成核心伤害,ASOS 已经示范了后果。
值得庆幸的是,这一轮攻击的“平凡”恰恰说明防守仍有抓手。没有0day,意味着没有必须立刻打补丁的紧急窗口;攻击者依赖流程与人,意味着流程与人都是可以设计、可以加固的。真正危险的不是这批手法本身,而是组织仍然把预算押在“更高的墙”上。
回头看 Rockstar Games、假AI广告与 ASOS 这三件事,它们共同宣告了一个时代的交接:漏洞驱动的攻防正在让位于身份与信任驱动的攻防。 未来的分水岭不再是“你有没有被打”,而是“当攻击者拿着合法钥匙敲门时,你的系统能不能分辨这把钥匙是谁配的”。墙还在,但战争已经搬到了门口——而门口的胜负,取决于你能不能认出那把钥匙。
本文由本站 AI 辅助聚合生成,原始来源如下: