文章总结: AI使黑名单技术结构性失效,89%钓鱼域名存活不足2天,攻击者用AI快速生成页面并轮换基础设施。工具指纹因AI辅助开发而不再稳定。基于行为技术如AITM、ClickFix、设备码钓鱼的检测能经受基础设施轮换,建议安全团队转向浏览器会话级行为检测并加快研究节奏。 综合评分: 88 文章分类: web安全,ai安全,威胁情报,实战经验,安全运营
AI驱动的网络钓鱼让”黑名单”技术彻底失效
数世咨询
2026年8月12日 16:00 河北
在小说阅读器读本章
去阅读
本文关键看点:
1、AI把黑名单(blocklist)从”跟不上”变成了”结构性失效”:89%的钓鱼域名存活时间不到2天,95%的攻击页面带机器人保护;AI让攻击者几分钟内就能从截图生成一个钓鱼页面,并把基础设施的轮换速度推到远超任何黑名单的更新节奏。
2、”工具指纹”:AI辅助开发加上开源式的代码共享,让钓鱼工具的指纹特征不再稳定。EvilTokens、Kali365、Tycoon 2FA等犯罪PhaaS套件普遍支持设备码钓鱼、AiTM、ClickFix,会根据环境和目标行为动态切换投递载荷。
3、只有”技术手法”这一层是耐久的:AiTM、ClickFix、设备码钓鱼都有不变的行为特征。Push Security基于”代理式AI”研究管线对OAuth重定向漏洞的检测,3个多月后的另一波攻击里既没用到原IOC、也没用到原工具,结果依然命中——证明基于行为技术的检测可以经受住基础设施轮换和工具碎片化的双重考验。
▍以下正文内容基于英文原文编译,可能存在语义偏差,请以原文为准。
黑名单在AI登场之前就已经在溃败。钓鱼域名的生命周期越来越短,攻击活动烧基础设施的速度越来越快,黑名单和攻击者之间的差距越拉越大。AI只不过把这件事做绝了。
攻击者正在用AI在几分钟内从截图生成钓鱼页面,以任何黑名单都跟不上的速度搭起又拆掉基础设施,并以一种让”指标匹配”基本失去意义的节奏迭代工具。
如今89%的钓鱼域名活跃时间不超过2天,只有6.5%能撑过15天。等一个域名被加进黑名单时,攻击活动早就换了一套基础设施。
如果你对网页投递类攻击的主要防线——中介人代理(AiTM)钓鱼、设备码钓鱼、ClickFix、文件下载、恶意广告等等——仍然是去匹配”已知恶意”指标,那你永远落后两步。
设计即”用完即弃”
问题不只是钓鱼基础设施轮换得快。当代攻击从一开始就是按”一次性”来设计的。攻击者不是在被抓住后才换阵地,而是主动拆掉页面、搭起新页面以甩开检测——把每一块基础设施默认都当成只用一次。
攻击者还会让”在世”时更难被分析:他们把可信托管平台(Cloudflare Workers、Railway、Vercel、Microsoft Dynamics、SharePoint、Adobe、Google Firebase、Google Sites、Jotform、Linode、Azure、Cloudflare、Atlassian 等被大量滥用)结合起来,再叠上机器人保护、访客筛查、复杂跳转链,把研究者和自动化扫描器统统过滤掉。
Push Security检测到的95%的浏览器内攻击都使用了某种形式的机器人保护,常常还套着Referrer检查和浏览器指纹。爬虫看到的页面和真实受害者看到的页面,往往根本不是同一个页面。等你终于访问到一个曾经是恶意页面的时候(不管是被攻击者新搭的,还是被攻陷的现有站点),上面的恶意载荷可能早已经不再活跃。
AI也把”造页面”本身的成本压扁了。攻击者原本就很会克隆页面,但他们现在能从一张合法登录页的截图,vibe-code出一整个钓鱼站点——一个看着挺像、但代码完全独特的钓鱼前端,跟它仿冒的真实页面毫无相似之处,静态分析也无从提取指纹。
钓鱼投递环节也在越来越多地滥用合法服务——AI聊天机器人的分享功能、搜索广告位、应用内消息、应用生成的邮件——借上平台本身的域名信誉,黑名单绝不会去标记这些。
最终的结果就是:在黑名单里加指标,活像在玩那种一开始就被人动了手脚的”打地鼠”。
工具这一层也在塌
多年来,David Bianco”痛苦金字塔”的中间层提供了一个更耐用的检测面:不堵单个域名,而是给钓鱼工具盒(phishing kit)打指纹——它们各自的JavaScript结构、HTML模式、代码签名——然后写一套能跨几十甚至上百个攻击活动复用、跨基础设施轮换依然有效的检测。
这一层正在垮掉。当下钓鱼工具盒生态正以快得没人能跟上的速度分叉:用AI辅助开发、按开源模式共享代码。
设备码钓鱼(Device code phishing)就是最典型的例子。从2024年最早在俄罗斯相关攻击活动里被采用,到2026年才真正铺开——但铺开之后,野外的犯罪工具盒从0个一下子变成25个以上(而且还在增加)。
EvilTokens(前5周攻陷340多家组织)、Kali365(FBI为此专门发过通告)、ARToken、DEBULL、Forg365等犯罪PhaaS工具盒都支持这一能力。老牌AiTM厂商Tycoon 2FA也在原有凭据收集能力之外新增了设备码钓鱼;我们最近观察到,工具盒会根据环境和目标行为动态切换载荷——比如先尝试设备码钓鱼,超时再回退到AiTM。
这些工具盒通常由攻击者自营的管理后台控制,可完全控制载荷和投递时机,往往还要配合语音社工,并且只在管理员操作时才”激活”那个恶意页面。
这进一步降低了这些页面被提前发现和拦截的可能——它们往往只在针对性攻击里出现一两次就被换掉。
在Push Security最近的在线讲座里(现可点播),研发副总Luke Jennings演示了vibe-code出自己的PhaaS工具盒有多容易。
真正活下来的:技术手法
#
真正全新的攻击技术,依然需要人来发现——攻击者必须找到合法协议或功能里可以被反向利用的缝隙,并把它变成可复用的操作。这种创新还没有被自动化。围绕这些技术原理本身去设计的检测,能够经受基础设施轮换、工具扩散和工具盒碎片化的多重考验。
就以AiTM钓鱼为例:Tycoon、Sneaky 2FA、Evilginx这些AiTM工具盒,以及无数的fork和变种(我们在野外追踪到了75+款),实现的都是同一种中间人拦截手法——把受害者的会话代理到攻击者控制的基础设施上,实时中继凭据和MFA令牌,捕获已经过认证的会话。
前端可以千变万化,基础设施一直在轮换,但”拦截”这一行为机制本身始终不变。
ClickFix也是同样的故事。不管诱饵是假验证码(同比上涨563%,来源CrowdStrike)、假浏览器更新还是假错误对话框,底层技术都一样:把恶意命令塞进用户剪贴板,再引导用户粘贴并执行。社工的外壳在变,行为特征不变。
设备码钓鱼同样如此。你和合法的设备码登录页面交互,最终完成一次设备码授权。无论攻击者用哪个工具盒、页面宿主在哪儿,最终的目的页面和用户行为路径是一致的。
在”技术手法”层级做检测,瞄准的是攻击者最难改的那部分——攻击本身的工作机制。但它依赖两件大多数检测项目都不具备的东西。
第一,你需要在攻击真正发生的地方具有可见性。AiTM拦截、ClickFix剪贴板操作、OAuth同意滥用、设备码钓鱼——这些技术发生的位置都在浏览器会话里,网络代理看到的都是加密流量,EDR根本就看不到。如果你的检测栈无法在用户与页面交互的那一刻看到页面,那”技术手法级”的检测就无从谈起。
第二,你需要足够快的研究节奏。从”新技术被发现”到”被工业化进入犯罪工具盒”的时间窗口正在被压缩——设备码钓鱼从国家级攻击者新尝试到批量犯罪PhaaS标配用了大约一年,ClickFix也走过了类似的轨迹。
那些能在技术被商品化之前就提取行为特征并部署检测的防御者,会获得一种随时间复利的结构性优势。等别人只能盯指标——哪怕是工具层指标——时,你已经在追一条加速远离你的曲线了。
一次证据:零IOC重叠的检测
#
今年早些时候,微软发布研究披露了一种新技术——把OAuth的错误处理跳转武器化用作钓鱼投递:利用完全合规的重定向行为,把用户从可信身份提供商的域名引向攻击者控制的页面。从URL过滤视角看,那个起始链接挂着 login.microsoftonline.com 的域名信誉。
Push的代理式威胁狩猎管线——作为人类研究员倍增器的AI代理,在300多万部署的浏览器遥测上持续狩猎——消化了这项研究,但提取的不是发布的那些IOC,而是行为机制本身。代理们围绕OAuth重定向这一行为特征,专门搭了一套检测。
在这套检测建成数月之后,它在一次完全不同的攻击活动里命中了。Push的一个客户有员工被定向攻击——但诱饵、域名、基础设施和背后的钓鱼工具盒全部不同,载荷也变成了下载恶意软件。
底层技术完全相同。原始IOC在整个攻击链中一次也没出现。
基于黑名单的方案会完全错过这次事件(这些域名当时没被标记为恶意),基于工具签名的方案也会错过——那个钓鱼工具盒和任何已知样本都不匹配。唯一活下来的检测,恰恰就是对”行为技术”本身的检测。
OAuth重定向这个案例并非孤例。同一套管线还发现并检测了另外三种全新的浏览器攻击技术——InstallFix(把恶意软件投递伪装成软件安装提示)、ConsentFix(ClickFix风格用户操纵结合OAuth同意钓鱼)、LLMShare(通过AI聊天机器人分享功能投递恶意软件)。
其中有几次,检测系统在攻击技术被公开记录之前就已经在拦截活跃的攻击。
到目前为止,Push的代理式管线在过去三个月里保护了60+家客户免受新型钓鱼技术侵害——在攻击者来得及拿下账号或骗用户去执行恶意载荷之前,就拦截了大约225起威胁事件。
对安全团队意味着什么
#
整个行业花了数十年让黑名单越来越大。AI让这条路从”慢”变成了”结构上就无法跟上”。
真正能留下来的,是金字塔最顶端那一层:基于”技术手法”的行为检测,围绕攻击的工作原理而非攻击所依赖的基础设施或工具来构建。在这一层防御,前提是你能看见浏览器会话级别的活动,并且拥有一条足够快的研究管线,能跑赢”技术发现→犯罪采纳”这条越来越短的曲线。
在Push Security,我们用AI代理作为人类研究员的倍增器搭出了这条管线——在浏览器遥测上持续狩猎,发运能经受住指标轮换考验的”技术手法”级检测——我们的月检测产出已经翻了三倍,不是靠把黑名单做大,而是靠在金字塔顶层以机器速度把行为检测真正运营起来。
* 注:图片均来源于网络,无法联系到版权持有者。如有侵权,请与后台联系,做删除处理。
— 【 THE END 】—
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:数世咨询 《AI驱动的网络钓鱼让”黑名单”技术彻底失效》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论