从钓鱼到地缘:勒索与攻击产业格局观察
执行摘要:攻击手法正从技术漏洞利用转向身份体系与信任链的滥用:MFA疲劳、OAuth令牌窃取、浏览器内浏览器钓鱼、第三方通知渠道滥用等成为主流路径。同时,国家级背景组织的持续性间谍活动与勒索产业化并行,身份安全、研发流水线安全及第三方供应链成为攻防双方的核心战场,安全产业需求结构随之重塑。
攻击现状与总体格局
当前网络威胁活动呈现出鲜明的产业化与地缘化并行特征。一方面,从人工操作的钓鱼平台到勒索模式演变,攻击活动正沿着专业化分工、服务化交付的路径持续演化;另一方面,国家级背景的间谍行动长期持续,与商业性攻击活动在技术手段上相互渗透。本章从钓鱼攻击、勒索演变、间谍活动三个维度梳理总体格局。
一、人工操作钓鱼平台兴起
钓鱼攻击正从规模化群发转向人工操作的交互式平台。近期观测到的典型活动中,攻击者伪造 ChatGPT、Claude、Gemini 等 AI 工具的广告投放页面,针对广告从业者实施定向凭证窃取。其技术要点在于采用 Browser-in-the-Browser(浏览器中浏览器)技术,向受害者展示高度仿真的账户授权登录窗口;其策略要点则在于以「广告活动优化、消费管理」等合理业务流程为诱饵,将凭证请求嵌入正常工作场景之中,并操纵多因素认证流程完成绕过。研究人员在调查期间已观测到数百次受害者提交凭证的记录,且活动仍在持续。
此类人工操作钓鱼平台(也可称为交互式钓鱼服务)的兴起,反映出钓鱼产业的交付形态变化:攻击者不再依赖一次性邮件投放,而是搭建可长时间维持会话、实时响应受害者操作的在线平台,使钓鱼页面在感知层面难以与真实服务区分。面向高价值职业人群的定向选择,也表明攻击者对目标潜在账户权限(如广告账户、企业工作流)的价值评估更为精细。
二、勒索与入侵模式的演变
近年多个高影响事件显示,入侵路径的重心已从边界漏洞转向身份体系与第三方渠道。安全公司 Lares 于 2026 年 9 月发布的复盘分析指出,Rockstar Games 相关入侵事件(包括 2022 年 9 月与 Lapsus$ 关联、导致约 90 份 GTA 相关资料泄露的攻击)并非通过边界漏洞进入,而是利用了 MFA 疲劳轰炸、OAuth 令牌窃取,以及暴露的开发资产与可信集成。该案例凸显身份安全与研发流水线安全已成为当代攻击面的核心。值得注意的是,Lares 同时声明部分攻击细节属于推演判断而非独立取证结论——这一表述本身也反映了事件复盘类研究在取证边界上的行业现状。
在勒索模式一侧,第三方渠道滥用成为新的施压杠杆。英国时尚电商 ASOS 证实其第三方客户通知平台遭滥用,多名购物者收到声称 ASOS 数据库已泄露的推送通知;攻击者宣称已入侵其 Snowflake 数据环境,但该说法尚未得到验证,ASOS 强调攻击者能发送通知并不能证明数据库本身被攻破。此事件疑似与针对 Snowflake 客户的勒索活动模式相关,其产业逻辑在于:即便核心数据环境未被证实攻破,攻击者仍可借由对第三方通信链路的控制制造舆论压力、迫使企业进入谈判轨道。这标志着勒索施压手段从「加密+泄露」向「渠道控制+声誉施压」扩展。
三、国家级间谍活动持续
地缘背景下的间谍活动保持长期化、稳定化节奏。趋势科技发布分析称,俄方背景威胁组织 Earth Sirrush 至少自 2022 年起持续对乌克兰政府、国防、边防和物流机构实施鱼叉式钓鱼攻击,活动延续至 2026 年 7 月。该组织此前被追踪为 SHADOW-EARTH-065,与 CERT-UA 披露的入侵集存在重叠,其情报成果可能为破坏性组织 Sandworm 对乌行动提供支持。这一「情报采集支持破坏行动」的分工结构,说明国家级活动的组织化程度提升,间谍与破坏环节可形成上下游衔接。
四、总体格局判断
综合上述观察,当前攻击活动呈现三条主线并行的格局:
| 维度 | 典型手段 | 主要目标 | 产业特征 |
|---|---|---|---|
| 交互式钓鱼 | 浏览器中浏览器、伪造AI广告页 | 广告从业者等高价值账户 | 人工操作、实时会话 |
| 勒索与施压 | MFA疲劳、OAuth令牌窃取、第三方通知渠道滥用 | 企业数据环境与声誉 | 身份攻击面、渠道杠杆 |
| 国家级间谍 | 长期鱼叉式钓鱼 | 政府与国防物流机构 | 持续性、分工支持 |
总体来看,攻击产业化体现在工具平台化、手段服务化、目标选择的价值导向;地缘化则体现在国家级活动的长期持续与组织分工。两条线索并非割裂——钓鱼凭证窃取、身份与令牌滥用等技术在商业攻击与间谍活动中高度通用,第三方渠道依赖已成为双方共同的攻击面。对企业而言,MFA 抗疲劳机制、OAuth 令牌治理、第三方通信渠道的最小化授权,以及面向特定职业人群的钓鱼演练,构成当前防护的优先事项。
产业链上游:工具与基础设施
从"技术活"到"服务业":上游供给的产业化
近年来网络攻击事件的高频发生,其产业根源在于上游工具与基础设施的高度成熟。当代攻击者已不再是孤立的技术个体,而是处于一个分工明确的供给生态中:钓鱼平台、伪造技术、凭证与令牌交易市场共同构成了攻击的"原材料层",使实施攻击的门槛持续降低。
钓鱼即服务:平台化的凭证收割
钓鱼即服务是上游供给中最典型的形态。安全研究人员近期观测到,有人工运营的钓鱼平台正在伪造 ChatGPT、Claude 和 Gemini 的广告投放页面,定向针对广告从业者实施凭证窃取。该平台的运营方式已呈现明显的"服务化"特征:
- 目标精选:选择掌握高价值广告账户、具有付费能力的从业者群体;
- 场景拟真:以"广告活动优化、消费管理"等真实业务流程为入口,而非直接索要密码,降低受害者警觉;
- 流程完整:借助高度仿真的账户授权页面,甚至能够引导受害者配合完成多因素认证流程;
- 规模运营:调查期间已观测到数百次受害者提交凭证的记录,且活动持续进行。
这种模式意味着攻击者无需自行搭建钓鱼基础设施,购买或租用现成平台即可获得从仿冒页面到凭证回收的全流程支持,攻击成本与技术门槛同时大幅下降。
浏览器内浏览器:伪造技术的升级
上述案例采用的核心技术是 Browser-in-the-Browser(浏览器中浏览器,BitB)。该技术通过在网页内绘制一个伪造的"浏览器窗口",呈现虚假的单点登录与授权界面,使受害者难以通过检查地址栏等传统方式辨别真伪。它专门针对企业广泛使用的 OAuth 授权与 SSO 登录流程设计,将伪造对象从"登录页"升级为"授权过程本身"。随着企业普遍部署 MFA,此类技术成为绕过身份防线的上游工具选项之一,也解释了为何凭证钓鱼仍能在 MFA 普及的环境下保持有效。
身份要素的二级市场:凭证与令牌交易
凭证窃取只是上游链条的第一环,其后是活跃的交易市场。被盗账号密码、会话 Cookie、OAuth 令牌等"身份要素"在地下市场流通,形成分工:获取者负责收割,购买者负责利用。
2026 年 9 月,安全公司 Lares 发布对 Rockstar Games 多起入侵事件的复盘分析,指出 2022 年 9 月与 Lapsus$ 关联的攻击导致约 90 份 GTA 相关资料泄露。该攻击路径并未利用边界漏洞,而是通过 MFA 疲劳轰炸、OAuth 令牌窃取,以及暴露的开发资产与可信集成实现突破。Lares 同时提醒,部分攻击细节属于推演判断而非独立取证结论。这一案例说明,令牌类资产的窃取与复用已成为身份攻击面的核心环节——攻击者购买的不再只是密码,而是"已通过认证的会话"。
第三方渠道:被武器化的可信基础设施
上游基础设施的另一类供给,来自对合法第三方服务的滥用。英国时尚电商 ASOS 近期证实其第三方客户通知平台遭滥用,多名购物者收到声称 ASOS 数据库已泄露的应用推送通知。攻击者宣称已入侵其 Snowflake 数据环境,但该说法尚未得到验证;ASOS 已启动调查,并强调能够发送通知并不能证明数据库本身被攻破。该事件疑似与针对 Snowflake 客户的勒索活动模式相关。
其产业逻辑在于:第三方通信渠道天然具备"可信 sender"属性,攻击者无需攻破目标核心系统,只需滥用通知能力即可对企业施压、制造恐慌并配合勒索谈判。合法 SaaS 的通知、集成与 API 能力,由此成为上游可租借、可滥用的"攻击基础设施"。
上游供给与地缘博弈的衔接
上游工具同样服务于国家级行动。趋势科技分析指出,俄方背景组织 Earth Sirrush 至少自 2022 年起持续对乌克兰政府、国防、边防和物流机构实施鱼叉式钓鱼攻击,活动延续至 2026 年 7 月;该组织此前被追踪为 SHADOW-EARTH-065,与 CERT-UA 披露的入侵集存在重叠,其情报成果可能为破坏性组织 Sandworm 对乌行动提供支持。钓鱼平台产出的初始访问能力,在此类分工中成为更高级别破坏行动的输入。
小结:门槛降低的产业动因
综合来看,攻击门槛持续降低的动因可归纳为三点:其一,工具平台化——钓鱼即服务将复杂技术封装为可租用的产品;其二,资产证券化——凭证、令牌等身份要素形成标准化交易品,攻击成果可变现、可流转;其三,基础设施白用化——合法 SaaS 与第三方渠道被纳入攻击资源池,进一步压缩了攻击者的建设成本。上游供给的每一次成熟,都向下传导为攻击事件的数量增长与形态演化,这也是理解当前威胁格局必须首先审视上游的原因。
产业链下游:变现与施压渠道
勒索攻击产业链的上游负责获取初始访问与数据,而真正的价值兑现发生在下游——即如何将窃取的凭证、数据与系统控制权转化为经济收益或谈判筹码。近年来,下游变现手段呈现出从单一加密勒索向多元化施压演进的明确趋势:数据泄露施压、第三方通知渠道滥用、勒索谈判外包等环节相互衔接,构成一条完整的“施压-变现”链路。
数据泄露施压:从加密到“曝光威胁”
传统勒索依赖加密文件迫使受害者支付赎金,而双重勒索(Double Extortion)模式兴起后,“泄露数据”本身成为独立筹码。攻击者在暗网搭建泄露站点,以分批公开敏感数据为威胁,迫使企业在数据合规风险、客户信任损失与声誉损害之间权衡。这种模式的本质是将变现压力从“业务中断”转移到“声誉与合规”,即使备份完善的企业也可能因数据曝光威胁而进入谈判。
Rockstar Games事件是观察这一逻辑的典型案例。Lares于2026年9月发布的复盘分析指出,2022年9月与Lapsus$关联的攻击导致约90份GTA相关资料泄露,攻击路径并非利用边界漏洞,而是通过MFA疲劳轰炸、OAuth令牌窃取和暴露的开发资产与可信集成实现突破。值得注意的是,攻击者的核心目标并非加密系统,而是直接获取并泄露内容资产——泄露行为本身即为施压手段,并可直接转化为社交媒体上的传播冲击。该分析同时提醒,部分攻击细节属于推演判断而非独立取证结论,这也反映了下游事件归因与取证的产业现实难度。
第三方通知渠道滥用:借信任通道放大勒索筹码
2025年以来,ASOS事件揭示了下游施压手段的一项新演化:攻击者不再直接入侵目标企业的核心数据环境,而是滥用其第三方客户通知平台,直接向终端用户推送“数据库已泄露”的恐吓信息。
根据公开信息,英国时尚电商ASOS证实其第三方客户通知平台遭滥用,多名购物者收到声称ASOS数据库已泄露的应用推送通知。攻击者宣称已入侵其Snowflake数据环境,但该说法尚未得到验证;ASOS已启动调查,并强调攻击者能够发送通知并不能证明数据库本身被攻破。事件疑似与针对Snowflake客户的勒索活动模式相关。
这一手法的产业逻辑值得分析:
1. 借用信任杠杆:推送通知来自企业官方渠道,终端用户天然信任,恐慌传播速度远超攻击者自建渠道。
2. 低成本高杠杆:控制一个第三方通知平台账户(可能本身来自上游钓鱼窃取的凭证),即可对目标企业形成公开施压,绕过与安全团队的技术对抗。
3. 模糊事实边界:能否发通知与数据是否被窃是两个独立命题,但公众感知中二者被强行绑定,企业即便数据完好也面临声誉损失,谈判筹码被人为放大。
下游变现与施压的典型链路可概括如下:
勒索谈判:专业化与博弈化
谈判环节本身也在产业化。公开的谈判记录分析显示,攻击者普遍采用标准化话术、分级报价与期限施压,部分团伙甚至提供“谈判客服”角色。企业侧则面临三重博弈:支付赎金的合规与法律风险(部分司法辖区对向受制裁实体付款存在限制)、数据被二次售卖的长尾风险、以及支付后是否遭受二次勒索的不确定性。监管层面,SEC等监管机构对重大网络事件的披露时限要求,客观上压缩了企业与攻击者私下周旋的时间窗口,使谈判博弈更加公开化、时效化。
产业链启示
从钓鱼平台窃取广告从业者凭证(参考素材显示研究人员已观测到数百次受害者提交凭证的记录),到MFA疲劳与令牌窃取突破身份防线,再到滥用通知平台施压、以泄露威胁变现,下游各环节高度依赖上游提供的“原材料”。这提示防御重心需要前移与外扩:其一,身份安全(MFA抗疲劳、OAuth令牌治理)是切断供应链的枢纽;其二,第三方通信渠道应被视为攻击面的一部分,其账户安全等级应与核心系统对齐;其三,对“能发通知≠已窃数据”这类事实边界的主动澄清,是企业在施压博弈中维护信任资产的关键动作。
📚 参考素材(撰写本文时引用的相关资讯,绿色徽标=相关度评分)
以下4条资讯与本报告主题高度相关,构成本报告的事实基础。
- •
一场人工操作的钓鱼平台正伪造ChatGPT、Claude和Gemini的广告投放页面,针对广告从业者实施凭证窃取。攻击者采用Browser-in-the-Browser(浏览器中浏览器)技术,展示高度仿真的账户授权页面,并以「广告活动优化、
— 资讯 - •
安全公司Lares于2026年9月发布分析,复盘Rockstar Games多起入侵事件,指出2022年9月与Lapsus$关联的攻击导致约90份GTA相关资料泄露,攻击路径并非利用边界漏洞,而是通过MFA疲劳轰炸、OAuth令牌窃取和暴露
— 资讯 - •
英国时尚电商ASOS证实其第三方客户通知平台遭滥用,多名购物者收到声称ASOS数据库已泄露的应用推送通知。攻击者宣称已入侵其Snowflake数据环境,但该说法尚未得到验证。ASOS已启动调查,强调攻击者能发送通知并不能证明数据库本身被攻破
— 资讯 - •
趋势科技(TrendAI Research)发布分析称,俄方背景威胁组织Earth Sirrush至少自2022年起持续对乌克兰政府、国防、边防和物流机构实施鱼叉式钓鱼攻击,活动延续至2026年7月。该组织此前被追踪为SHADOW-EART
— 资讯