乐于分享
好东西不私藏

AI生成钓鱼攻击无需恶意软件:浏览器内会话劫持成为新战场

AI生成钓鱼攻击无需恶意软件:浏览器内会话劫持成为新战场

AI生成的钓鱼攻击正在快速演进,超越传统的恶意软件投递方式,将战场直接转移到Web浏览器内部。攻击者通过劫持活动会话、绕过多因素认证(MFA)、规避传统端点安全控制,实现了无文件、无进程的入侵模式。这一新兴威胁模型正迫使安全运营中心(SOC)重新审视钓鱼攻击的检测、调查与响应流程。

关键数据揭示威胁规模

根据FBI互联网犯罪投诉中心(IC3)发布的《2025年互联网犯罪报告》,2025年网络犯罪相关损失总额达到208.77亿美元,较上年增长26%。其中,商业电子邮件欺诈(BEC)造成的损失高达30.46亿美元,成为仅次于投资欺诈的第二大损失类别。IC3在2025年共收到24,768起BEC投诉,较前两年呈持续上升趋势

Verizon《2025年数据泄露调查报告》(DBIR)分析了22,052起网络安全事件,其中确认数据泄露12,195起,为报告史上最高纪录。报告显示,系统入侵(涵盖多步骤攻击、恶意软件和勒索软件)占比从2024年的36%跃升至2025年的53%,成为主导性入侵模式。凭证滥用作为初始访问向量占所有泄露事件的22%,是最常见的入口点

微软《2025年数字防御报告》指出,2025年超过80%的成功网络攻击涉及被泄露的身份或弱认证控制。报告还显示,微软观察到 adversary-in-the-middle(AiTM)攻击同比增长146%,攻击者正越来越多地将目标转向已受MFA保护的账户。另有分析指出,微软2025年数字防御报告将80%的MFA绕过事件归因于通过AiTM工具套件实施的会话令牌窃取

欧盟网络安全局(ENISA)《2025年威胁态势报告》基于2024年7月至2025年6月间4,875起事件的分析显示,网络钓鱼占观察到的入侵事件的60%。报告特别指出,到2025年初,AI支持的钓鱼活动已占全球观察到的社会工程活动的80%以上

攻击链的演进

现代钓鱼攻击链通常涉及可信域名、多阶段重定向链、动态渲染的钓鱼页面以及与企业服务难以区分的凭证窃取界面。攻击者越来越多地利用会话令牌而非静态密码,从而绕过MFA并维持持久访问

Zscaler ThreatLabz在2026年报告中发现超过413,000个AI生成的钓鱼实例,攻击者利用AI驱动的“文本到站点”工具和实时会话劫持工具包,可在数分钟内搭建高保真钓鱼基础设施。Group-IB的HTCT 2025/2026报告显示,具备AiTM能力的钓鱼即服务(PhaaS)平台数量同比翻倍,占2025年全球凭证盗窃攻击的44.5%

SOC防御的挑战与应对

SOC团队面临的首要挑战是对加密HTTPS会话中攻击活动的可见性缺失。由于钓鱼行为常隐藏在合法加密流量中,传统网络监控工具难以检测恶意行为模式。

现代沙箱技术通过将分析重心转向浏览器层面来弥补这一可见性缺口。以ANY.RUN交互式沙箱为例,其自动SSL解密功能通过从进程内存中直接提取会话密钥来揭示加密Web流量,无需依赖传统的中间人代理或证书替换技术。该技术实施后,SSL解密的钓鱼检测量提升了5倍,每月向威胁情报库新增超过60,000个已确认的恶意URL

在检测之外,现代钓鱼调查还依赖威胁情报工作流,将浏览器会话中的DOM元素、独特脚本变量和隐藏表单字段转化为YARA规则,使安全分析师能够从单个钓鱼URL出发,发现关联基础设施和更广泛的攻击活动


向无恶意软件钓鱼的转变代表着攻击者策略的根本性变革。威胁行为者不再依赖可执行二进制文件,而是直接针对浏览器内的身份、会话完整性和用户信任发起攻击。将浏览器级可见性、基于内存的SSL解密和自动化威胁情报集成纳入SOC工作流的组织,将能在关键系统被入侵之前有效缓解AI驱动的会话劫持风险。