从2013年到2023年,美国联邦调查局记录在案的商业邮件诈骗受害者达到158436人,报告损失超过200亿美元钓鱼邮件至今仍是攻击者进入企业环境最有效的方式之一,FBI特别警告,这类手段正被用来窃取企业凭证并渗透业务网络。

安全团队在邮件网关、终端防护和安全意识培训上投入了大量资源,攻击者却总能找到绕过办法。现代钓鱼攻击已经不再依赖简单的伪造邮件,而是利用被攻陷的基础设施、正规服务平台、重定向链、动态页面和精心设计的社会工程话术,层层绕过传统防御。

打开网易新闻 查看精彩图片

钓鱼攻击为何越来越难防

对安全运营中心负责人和首席信息安全官来说,真正棘手的问题在于:如何在钓鱼攻击造成事故之前就发现它。答案要从高效威胁情报入手。把新鲜威胁指标与分析师筛选过的活跃攻击活动情报结合起来,安全团队可以强化检测能力、加快研判速度,从被动响应转向主动阻断。

攻击者现在几分钟内就能搭建出逼真的钓鱼页面,注册一次性基础设施,滥用可信平台,并针对特定组织或员工定制诱饵。人工智能进一步降低了批量制造逼真攻击活动的门槛。对安全运营中心而言,钓鱼早已不只是邮件安全问题——一条恶意链接就可能引发凭证窃取、账户失陷、横向移动、欺诈或二次钓鱼。

越早识别攻击基础设施,越能切断链条

安全运营团队越早识别出攻击背后的基础设施,就越有机会打断这条攻击链。许多现有安全控制仍然依赖信誉评分、已知指标和静态分析,这些手段虽然有用,却难以捕捉使用新域名、正规重定向和条件性钓鱼页面的复杂攻击活动。等指标进入传统威胁情报源时,往往已经过时,或者缺少分析师研判所需的上下文。

对安全运营负责人来说,挑战不在于收集更多威胁数据,而在于更快获取相关、经过验证且可操作的情报。威胁情报可以在整个安全工作流中强化钓鱼防御,帮助安全运营团队更早发现威胁、更快完成调查,并降低安全风险。利用新鲜威胁情报提前发现攻击,正是打断钓鱼攻击链条的关键机会。