二维码钓鱼拆解:单季71万个恶意码,邮件网关的四层收口

admin 2026-09-14 04:33:43 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 文章分析二维码钓鱼攻击的快速增长趋势,指出传统邮件网关因无法解析图片中的链接而放行此类邮件。攻击链包括仿冒电子签通知、利用开放重定向、人机验证和预填凭据等环节。文章提出四层防御措施:网关图像解码、租户日志检测规则、身份层条件访问和意识演练,并给出具体实施建议。 综合评分: 85 文章分类: 威胁情报,安全意识,邮件安全,网络安全


二维码钓鱼拆解:单季71万个恶意码,邮件网关的四层收口

cwbird cwbird

bird网络安全

2026年9月10日 09:45 四川

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

2025 年第三季度,反钓鱼工作组 APWG 季报里有一组来自 Mimecast 的数据:单个季度检出 716,306 个唯一恶意二维码,环比增长 13%;从 2024 年 Q2 到 2025 年 Q3 的 12 个月里,累计检出超过 300 万个。这些二维码绝大多数藏在邮件附件里,而多数企业邮件网关对这批邮件的处理结果是放行。原因出在架构:网关提取 URL 的对象是正文和附件文本层,二维码把钓鱼链接装进了图片,文本层里什么都没有。

这篇文章拆这条通道的形成逻辑、Unit 42 跟踪到的攻击链环节,以及能在网关、租户日志、身份层、意识演练四个层面落地的拦截做法。

文本引擎看不见的攻击面

传统邮件网关判断一封邮件是否带恶意链接,靠的是从正文 HTML 和附件文本里提取 URL,逐条送信誉库和沙箱。这个流程对二维码全然失效:链接以图像形式存在,没有可提取的文本。部分厂商近两年补上了附件图像解码能力,Mimecast 把它列进新一代核心防御技术;国内厂商网际思安在 2026 年 1 月发布的《2025 全球邮件威胁报告》里,同样把二维码钓鱼检测单独列为对比项。也就是说,2023 年前后采购的网关大概率没有这个模块,防御要从核对配置开始。

扫码动作本身又把攻击挪出了企业可观测范围。用户用手机扫二维码,流量走运营商网络,不经过公司代理、DNS 过滤和邮件网关;凭据提交在个人设备上完成,企业侧事后能看到的只剩一条「登录成功」的正常日志。Keepnet Labs 2025 年的统计里,68% 的二维码钓鱼专门瞄准移动端用户;KnowBe4 与 NordVPN 的调研给出 73% 的用户扫码前不核对目标地址。Verizon 2025 年 DBIR 中钓鱼占确认入侵初始入口的 16%,二维码是其中增长最快的一支。

Unit 42 拆出的四个环节

Palo Alto Networks Unit 42 从 2024 年底起持续跟踪这类样本,链路有四个环节。

诱饵模板以电子签文档为主,仿造 Docusign 和 Adobe Acrobat Sign 的通知样式,正文只留一句「请用手机扫码查看文档」。国内对应场景就是仿顺丰、京东的配送异常通知。APWG 2025 年 Q2 数据显示被仿冒品牌有 1,642 个,快递类 DHL 排第一,单品牌出现 3,543 个不同二维码,Microsoft 紧随其后。

二维码解码出来的地址很少直接指向钓鱼域。攻击者先利用知名站点的开放重定向(open redirect)跳转,网关就算解码了二维码,看到的也是一个合法域名。再往下一跳是 Cloudflare Turnstile 人机验证,专门拦安全厂商的自动化爬虫;爬虫被识别时,页面跳去 Google 404 或真实登录页,基础设施排查扑空。

最后一步收凭据。钓鱼 URL 里预埋了受害者的邮箱,假登录页打开时账号一栏已经填好,只让用户输密码。Unit 42 还观察到部分假登录页拒绝任意输入的凭据、只接受特定名单,指向事前侦察过的定向攻击。Keepnet 的统计里 89.3% 的二维码攻击以凭据窃取为目标,这个数字和链路设计互相印证。

生成平台一个季度换一茬

封域名是见效最快的动作,前提是名单跟得上节奏。APWG Q3 2025 数据里,二维码生成平台 JSJ.TOP 以 1,149,088 次检出排第一;到 Q4,这个域的检出量跌了 64% 至 415,345,QRTO.ORG、QR.PRO、ME-TEAM.ORG 三个 Q3 主力平台直接归零。顶上来的是 SCAN.PAGE(占 Q4 检出 61.1%)、VIEW.PAGE(38.6%)、QR.SCANNED.PAGE(36.6%)和 QRFY.IO(18.3%),投放高峰卡在黑色星期五那一周。

基于 Q3 到 Q4 的平台更替数据推断,静态黑名单的半衰期在一个季度左右。运营上的对应做法:把这批生成平台域名推进网关和出口 DNS 过滤的应急更新通道,订阅 APWG 季报或厂商情报源,按季度核对名单。Q4 报告还提到攻击者开始借 TINYURL.COM 短链服务中转,短链域不能一刀切封,只能在解码后展开再检查。

四层收口的具体做法

网关层先补解码。查自家网关的附件处理配置里有没有图像解码或二维码识别选项;Coremail、腾讯企业邮箱这类国内主流方案近两年都在更新反钓鱼能力,二维码识别是否覆盖当前版本,拿版本号向厂商确认,别拿宣传页当配置项。自建网关可以在邮件流里挂一段脚本:附件 MIME 类型为 image/png 或 application/pdf 时,用 pyzbar 解码图片区,解码出的 URL 送进现有沙箱流程,十几行代码就能把这个盲区接回主检测链。

租户日志层做检测规则。M365 审计日志里这类邮件的共性是小体积 PNG 附件、正文几乎没有链接、文案含「扫码」「二维码」字样。一条可用的 KQL:

EmailAttachmentInfo | where FileType == 「png」 and FileSize < 200000 | join kind=inner (EmailEvents | where EmailDirection == 「Inbound」) on NetworkMessageId | where Subject contains 「扫码」 or Subject contains 「二维码」 or Subject has_any (「scan」, 「QR」)

规则不追求一次写准,先跑一周统计基线,再按命中量收敛条件。

身份层靠条件访问兜底。个人设备扫码后凭据被盗,下一道防线在登录侧:Conditional Access 对「新设备加新位置加密码正确」的组合强制 MFA 与设备合规检查。AiTM 中间人攻击能连 MFA 会话 cookie 一起偷,所以还要锁死 MFA 设备注册权限,新增验证方式必须管理员审批。这一层挡住的是凭据泄露之后的横向扩散。

演练层把二维码样本加进池子。Keepnet 数据里只有 36% 的二维码钓鱼事件被用户正确识别并上报,这个数不练不会自己涨。季度演练里补二维码模板,考核指标盯上报率,点击率只作参考。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:bird网络安全 cwbird cwbird《二维码钓鱼拆解:单季71万个恶意码,邮件网关的四层收口》

评论:0   参与:  0