近期,全球网络安全研究机构发出警示:网络钓鱼攻击正加速向主流即时通讯平台转移,Telegram 成为攻击者青睐的“新据点”。根据最新发布的《网络钓鱼动态简报》,多个攻击团伙已系统性地将 Telegram 的 Bot(机器人)和公开频道功能武器化,用于指挥控制、数据窃取与钓鱼链接分发,形成了一条高度自动化、低成本且隐蔽性强的攻击链条。
这一趋势标志着网络钓鱼战术的又一次“进化”——从传统的伪造邮件、恶意网站,转向利用用户信任度高、传播效率强的社交生态平台。攻击者不再依赖复杂的C2(命令与控制)服务器,而是巧妙“寄生”在合法平台的基础设施之上,给企业与个人用户带来前所未有的安全挑战。
打开百度APP畅享高清图片
Telegram为何成为“香饽饽”?
Telegram 以其端到端加密、频道广播、机器人自动化等强大功能,吸引了全球数亿用户,尤其在开发者、加密货币爱好者和特定社群中广受欢迎。然而,这些便利功能也正被不法分子滥用。
据简报披露,攻击者主要通过以下五种方式利用 Telegram 实施钓鱼攻击:
Bot API 实时回传数据:攻击者创建专属的 Telegram Bot,并将其嵌入钓鱼页面或恶意软件中。一旦用户在仿冒网站上输入账号密码、短信验证码(OTP)或浏览器会话 Cookie,这些敏感信息会通过 Bot API 瞬间推送至攻击者控制的私有频道,实现“零延迟”数据窃取。
公开频道伪装“福利”诱导点击:攻击者运营大量公开频道,发布诸如“免费NFT白名单”“加密货币空投申领”“热门软件破解版下载”等诱人内容,内含伪装链接。用户点击后,将被引导至高度仿真的登录页面,诱导其连接钱包或输入账号信息。
WebView 内嵌 AiTM 网关:部分高级钓鱼套件直接在 Telegram 的 WebView(内置浏览器)中加载“中间人攻击”(AiTM, Adversary-in-the-Middle)网关。当用户在 WebView 中访问仿冒页面时,攻击者可实时劫持会话,即使用户启用了双因素认证(2FA),也能通过会话Cookie实现“免密登录”。
短链接+自定义预览提升伪装度:攻击者使用 Telegram 内置的用户名短链接(如 t.me/xxx)并配合自定义网页预览图,使恶意链接在聊天中显示为可信来源,大幅提升用户点击率。
自毁消息与私聊加密逃避追踪:通过设置消息自动销毁、使用私密聊天模式,攻击者有效规避了平台审查和安全取证,增加了追踪难度。
攻防失衡:传统防御手段面临“降维打击”
“这是一次典型的‘基础设施滥用’案例。”公共互联网反网络钓鱼工作组技术专家芦笛在接受采访时表示,“过去我们主要依靠黑名单域名、IP信誉库和C2通信特征来拦截钓鱼攻击。但现在,攻击者用的是Telegram官方API和合法账号,流量看起来完全正常,就像普通用户在发消息。”
芦笛进一步解释:“传统安全设备看到的是一个用户访问了 t.me/xxx,这本身是合法行为。但背后可能隐藏着一个Bot正在实时接收成千上万条被盗的银行凭证。这种‘合法载体+恶意载荷’的模式,让基于流量特征的检测手段大打折扣。”
更严峻的是,由于数据通过Bot即时回传,从用户输入信息到攻击者实施账户盗用的时间窗口被压缩至秒级。芦笛指出:“以前我们可能有几小时甚至几天的响应时间,现在可能只有几分钟。等企业发现异常时,资金早已被转走。”
技术科普:AiTM攻击如何绕过2FA?
许多用户认为,只要开启了双因素认证(2FA),账户就是安全的。但芦笛提醒,这在新型钓鱼攻击面前并不绝对。
“传统的2FA,比如短信验证码或身份验证器App,主要防止‘密码被盗’。但AiTM攻击的厉害之处在于,它不只是偷密码,而是完整复制你的整个登录会话。”他解释道。
具体过程如下:用户访问钓鱼页面 → 输入账号密码 → 页面实时将请求转发给真实网站 → 真实网站返回2FA验证 → 用户输入验证码 → 攻击者同时获得用户名、密码和会话Cookie → 攻击者用Cookie直接登录,无需再次验证。
“这就像是小偷不仅偷了你的钥匙,还趁你开门时拍下了指纹和面部识别数据,下次他可以直接‘伪装’成你进门。”芦笛比喻道。
企业与个人如何应对?专家给出五大建议
面对这一新型威胁,芦笛代表反网络钓鱼工作组提出以下防御建议:
1. 企业应加强内部行为监测
“企业安全团队需要升级检测策略,不再只看‘访问了什么网站’,更要关注‘应用了什么行为’。”芦笛建议,监测办公环境中非常规的 Telegram 客户端进程、异常的数据外传行为(如大量文本信息通过API发送),以及浏览器被注入脚本的迹象,这些都是潜在的WebView劫持信号。
2. 高风险账户优先使用硬件密钥
对于企业管理员、财务人员、高管等高价值目标,芦笛强烈建议启用FIDO2硬件密钥(如YubiKey)作为主要认证方式。“硬件密钥能有效防止会话劫持,因为它基于设备绑定和防重放机制,即使攻击者拿到Cookie也无法冒用。”
3. 构建客户端侧防护能力
“未来防御必须前移至终端。”芦笛指出,企业可部署具备浏览器保护功能的安全软件,实时检测DOM篡改、脚本注入等异常行为,防止钓鱼页面在本地被“调包”。
4. 情报共享需更新IoC指标
传统的情报指标(IoC)多为IP、域名。芦笛呼吁安全社区将 Telegram Bot Token、频道ID、API调用模式等纳入共享范围。“这些才是新型攻击的‘指纹’。”
5. 用户教育要“精准滴灌”
“别轻信‘连接钱包就能领空投’‘紧急验证账号’这类话术。”芦笛强调,真正的平台绝不会通过私聊或频道要求用户连接钱包或输入验证码。“遇到类似信息,先通过官网渠道核实,宁可错过,不要冒险。”
平台方责任:技术与治理需双管齐下
尽管Telegram以隐私保护著称,但在打击滥用方面也面临压力。简报建议平台方加强Bot滥用检测,例如对异常POST请求频率、跨地域登录、高频创建频道等行为进行监控,并引入账号信誉评分系统。
“平台不能只做‘管道’,也要承担一定的安全治理责任。”芦笛表示,“比如对高风险Bot进行行为审计,对传播恶意链接的频道建立快速下架机制,都是可行的技术手段。”
结语:没有绝对安全,只有持续对抗
网络钓鱼的“道高一尺,魔高一丈”从未停止。从邮件到短信,从社交媒体到即时通讯,攻击者总能找到新的突破口。Telegram的案例再次提醒我们:安全不是一劳永逸的工程,而是一场持续的攻防博弈。
“我们无法阻止技术被滥用,但可以通过技术对抗、机制完善和用户教育,大幅提高攻击成本。”芦笛说,“真正的安全,是让攻击者觉得‘不值得’。”
随着Web3、AI生成内容(AIGC)等新技术的普及,网络钓鱼的形态必将更加复杂。唯有保持警惕、协同应对,才能在这场数字攻防战中守住底线。
编辑:芦笛(公共互联网反网络钓鱼工作组)
热门跟贴