文章总结: BlobPhish是自2024年10月起持续活跃的高级网络攻击,利用浏览器BlobAPI在内存中生成钓鱼页面窃取凭证。攻击通过邮件诱导点击中介页面,加载隐藏的恶意脚本生成blob链接跳转至伪造登录页,实时拦截用户输入并发送至C2服务器。防御建议包括部署沙箱分析、启用多因素认证、监控IOC指标以及识别blob链接特征。 综合评分: 85 文章分类: 漏洞分析,威胁情报,安全意识,解决方案,WEB安全
隐形刺客BlobPhish:你的密码正在浏览器内存中被无声窃取
邑安科技 邑安科技
邑安全
2026年4月29日 15:06 广东
在小说阅读器读本章
去阅读
更多全球网络安全资讯尽在邑安全
一个细思极恐的场景
先想象一下这样的画面:
你收到一封来自“银行安全部门”的紧急邮件,说你账户存在异常登录风险,需要立即验证。邮件里的链接指向的是一段看似正常的网址,点击后浏览器地址栏显示的是熟悉的银行官方域名,登录页面也做得和真的一模一样——Logo、配色、表单布局,一切都严丝合缝。
然而,此时此刻,一个“隐形刺客”就潜伏在你的浏览器内存深处。你输入的每一个字符,都在被实时传送到攻击者的服务器上。而你的杀毒软件、URL过滤器,甚至高级终端防护系统,对此浑然不觉。
这并非科幻电影,而是2024年10月以来真实上演的、代号为“BlobPhish”的全球性网络攻击事件。
01. 什么是BlobPhish?
BlobPhish是一场自2024年10月起活跃至今的大规模凭证窃取行动,至今已持续超过18个月。2026年2月,攻击活动出现了一次显著的大规模爆发。
研究人员将其描述为一次“成熟、高度活跃且持续进化”的威胁行动,而非普通的短期钓鱼攻击。
BlobPhish的出现,彻底改变了传统的钓鱼攻击玩法——攻击者们不再需要在互联网服务器上托管“钓鱼页面”,而是直接在受害者的浏览器内存里实时生成一个虚假登录页面,引诱用户主动输入账户和密码。
这一手法的关键是利用了网页浏览器内置的 Blob API(Binary Large Object 应用程序接口)。Blob本来是为了方便浏览器临时存储本地数据而生,例如当你看一段YouTube视频时,它就被浏览器临时存放在内存空间中。
攻击者将这段代码巧妙利用:他们把恶意登录页面的HTML代码通过 Blob() 打包成一个二进制对象,再用 window.URL.createObjectURL() 函数为这个“内存里的页面”生成了一个地址。最后,浏览器的地址栏中,会出现一段开头为 blob:https:// 的特殊链接。
02. 为什么会如此危险?
对于未经专业训练的普通用户来说,看到浏览器地址栏里出现熟悉的域名,大概率会以为是安全的。然而,BlobPhish最可怕的地方在于:它留下的“痕迹”几乎等于零:
- ✅ 没有文件落地——钓鱼网页从未写入硬盘,杀毒软件根本无法扫描到;
- ✅ 没有可疑的URL——地址栏可能显示的是合法“中介页面”的域名,传统URL过滤规则形同虚设;
- ✅ 没有HTTP流量记录——真正的钓鱼页面从未通过网络传输过,代理服务器的日志里找不到任何请求;
- ✅ 用完即销毁、无法溯源——Blob URL在攻击结束的瞬间便被系统删除,安全取证一无所获。
这就像是攻击者派出了一个幽灵:进门时看不见,走了之后也找不到任何线索。
03. 真实攻击过程深度拆解
根据安全机构 ANY.RUN 的持续跟踪监控,典型的BlobPhish攻击遵循如下“四步连环杀”链路:
🕳️ 第一步:伪装钓鱼邮件
攻击开端往往是一封精心伪装的邮件:主题常见为“年度税务报表更新”、“加密文件待查收”、“账户异常请登录确认”。其中的链接大多托管于OneDrive、DocSend等被公认为“可信”的第三方平台,可以轻松绕过常规邮件安全网关(SEGs)的筛查。部分能源行业的攻击案例中还出现PDF附件携带恶意二维码的手法。
🕳️ 第二步:中介页面暗藏机关
用户点击邮件链接后,进入的是一个看起来非常正常的中介页面(如在OneDrive上)。但页面后台实际上偷偷执行着一段JavaScript「加载器」。攻击流程一般包含几个关键的步骤:
- 利用对应的脚本代码,将一张“隐藏的空白页面”塞入当前页面;
- 将携带完整钓鱼网页HTML代码的恶意脚本,从后台服务器拉取回来;
- 使用
Base64解码展开陷阱网页全文; - 构造一个包含完整钓鱼页面HTML的
Blob; - 调用
window.URL.createObjectURL创建blob:https://链接; - 在用户毫不知情的情况下让浏览器自动跳转至该Blob链接。
🕳️ 第三步:完美克隆的钓鱼页面加载
刹那间,一个高仿真的登录页面就在用户的浏览器当前页面里呈现出来。随后,浏览器地址栏依然显示着“合法域名”,页面Logo、字体、颜色乃至部分二次验证(Captcha)页面也被高度还原,与真实的登录页面几乎毫无二致。
🕳️ 第四步:凭证捕获与黑产输送
一旦用户在伪造页面上输入自己的账号密码,恶意脚本会以最快速度拦截用户名与密码数据,并通过加密的HTTP POST请求实时传送至攻击者控制的C2(命令与控制)服务器(如 */res.php、*/tele.php 或 */panel.php)。
部分变种攻击还开启了“二次登录”陷阱——系统故意提示“密码错误,请重新输入”,从而确保黑客到手的信息准确无误。
至此,一次完整的网络攻击大功告成。而这整个过程,或许只发生在短短的 30秒之内。
04. 谁的账户最危险?
BlobPhish攻击者仿冒的“钓鱼界面”几乎涵盖了所有高价值网络服务的登录入口:
- Microsoft 365(企业/个人);
- 美国各大银行:摩根大通(Chase)、第一资本(Capital One)、美国运通(American Express)、美国联邦存款保险公司(FDIC)等;
- 投资理财网站:亿创理财(E*TRADE)、嘉信理财(Charles Schwab)、美林财富管理(Merrill Lynch);
- 其他: PayPal、Intuit、OneDrive、SharePoint等。
从地域分布来看,全球约有三分之一的受害用户位于美国本土,其余受害者分散在德国、波兰、西班牙、瑞士、英国、澳大利亚、韩国、沙特、卡塔尔、约旦、印度等多个国家。
从行业分布分析,除了直接遭受伤害的金融服务业外,制造业、政府机关、教育机构、交通与电信部门,也都是BlobPhish瞄准的重点目标。
05. 一旦中招,代价有多大?
BlobPhish一旦“一击得手”,其连锁反应将会呈螺旋式放大:
- 个人用户的银行转账账户被洗劫一空;
- 攻击者利用窃取到的企业邮箱部署勒索病毒或开展商业邮件诈骗(BEC);
- 失陷的个人Microsoft 365账户被攻破后,攻击者可横向渗透企业内网;
- 受害企业将在72小时内面临欧盟通用数据保护条例(GDPR)的通报与巨额罚款等法律风险。
更糟的是,被窃取账户往往被整合进“僵尸网络系统”,成为对第三方发动新一轮DDoS攻击的“肉鸡”,造成大范围二次危害。
对于企业而言,这不仅仅是一次安全事件,更可能演变为一场在运营、法律、声誉等层面三线并发的致命危机。
06. 防御手册:别再依赖过时的老办法
面对BlobPhish这类“内存级隐形刺客”,单纯依赖边界防御、杀毒软件,无异于用旧地图寻找新航道。
现将四层核心防御体系分享给系统管理员与所有担忧个人信息安全的朋友:
1. 部署沙箱分析,让幽灵无处遁形
传统的杀毒软件无法识别仅存在于内存中的恶意代码。安全团队应在浏览器环境中部署能够真实“触发”JS程序的沙箱分析工具,在内存层面对可疑的blob对象执行进行仿真监控。
2. 强制开启抗钓鱼的多因素认证(MFA)
别再只依赖“手机验证码”短信了!研究表明,部分设备端的MFA认证(如FIDO2物理安全密钥)对抗BlobPhish这类即时凭证盗取的攻击,具备更高的防御能力。
3. 全网开展IOC主动狩猎
在威胁情报平台持续检测关键词 */res.php$、*/tele.php$ 及可疑的 blob.html 文件访问。以下已知的恶意域名「首批IOC线索清单」建议立即加入DNS或防火墙黑名单安全库:
mtl-logistics.comwajah4dslot.comhnint.netftpbd.netlarva888.comriobeautybrazil.comi-seotools.commts-egy.net
4. 个人用户——关键时刻要“认出来”
对于普通员工或家庭成员,最重要的防线在于:
- 在浏览器地址栏中看到
blob:https://开头的链接,立即停止操作并关闭该页面; - 即使是熟悉的银行网址,也请手动输入(而非点击任何邮件中的链接);
- 与IT/安全部门建立举报快速通道,及时反馈可疑邮件。
5. 企业技术团队急需优化的举措
- 实时监测并审计认证日志中是否出现异常的
blob:https:/导航; - 对提供向
*.php的未知HTTP POST外发流量进行深度包检测。
07. 结语:看不见,不等于不存在
当我们每天忙于采购防火墙、升级杀毒库、堆砌各类边界设备时,可曾想过:真正的敌人,早已绕开所有“高墙”,像幽灵一样飘进了我们的电脑内存深处。
2026年是网络安全技术迈入拐点之年,恶意攻击手法正以前所未有的速度迭代——BlobPhish绝对不是孤例,而是新型“内存化攻击”浪潮的开端。
值得所有人铭记的是那句老话:安全不是一次性的运动战,而是持续的阵地战。唯有打破旧思维,拥抱新工具,我们才能在这波惊涛骇浪的网络空间中,保住最后一片安全的港湾。
参考资料与鸣谢 本文依据全球领先的网络威胁情报、ANY.RUN沙箱实战追踪、多家安全服务商(Cofense、Cyber Security News、SEG安全社区、安全牛等)最新披露的网络威胁活动撰写,力求还原最真实的BlobPhish攻击全貌。
欢迎收藏并分享朋友圈,让五邑人网络更安全
欢迎扫描关注我们,及时了解最新安全动态、学习最潮流的安全姿势!
推荐文章
1
新永恒之蓝?微软SMBv3高危漏洞(CVE-2020-0796)分析复现
2
重大漏洞预警:ubuntu最新版本存在本地提权漏洞(已有EXP)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:邑安全 邑安科技 邑安科技《隐形刺客BlobPhish:你的密码正在浏览器内存中被无声窃取》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论