☰
二维码钓鱼与BEC升级:反钓鱼防线如何重构
2026/10/6 8:50:30 网站建设 项目流程

先说个我最近的真实感受:提到反钓鱼,很多人第一反应还是“别点可疑链接、别输密码”。但APWG(反钓鱼工作组)最新发布的网络钓鱼活动趋势报告,把两个长期被低估的手法摆到了台面中央——二维码规避和BEC(商务电子邮件欺诈)升级。前者把钓鱼链接藏进二维码图片里,让传统邮件网关“睁眼瞎”;后者干脆不走链接,直接冒充老板、供应商、财务,靠话术骗你转账。两件事放在一起看,反钓鱼这盘棋的攻防逻辑已经彻底变了。

这份报告我一直按月跟,每次读完都觉得防守方压力越来越大:钓鱼总量还在创纪录,攻击者的基础设施越来越“正规化”,二维码这种本来用于线下便捷交互的工具,被低成本改造成了绕过检测的载体;BEC则从早期的“尼日利亚王子”式群发,进化成带AI辅助、深度伪造、甚至针对MFA(多因子认证)机制下手的精准诈骗。对安全从业者来说,这已经不是“要不要防”的问题,而是“原地等死还是主动重构防御”的问题。

文章我会按五个部分展开:先拆APWG报告里真正值得关注的趋势变化,然后把二维码钓鱼和BEC升级分别讲透,接着落到反钓鱼技术体系的应对方向,最后给一份可以直接照着落地的企业实战清单和常见误判排查。内容面向安全运营、邮件管理员、企业IT负责人,也适合想搞懂“钓鱼为什么越来越难防”的普通读者。

1. APWG最新趋势报告里,攻防两端各发生了什么

1.1 钓鱼总量与攻击目标:从大众鱼塘到精准猎场

APWG的季度趋势报告是行业内引用率最高的样本之一,因为它汇总了成员单位在邮件网关、浏览器、移动端、威胁情报平台等多个环节的检测数据。报告的核心结论一句话可以概括:钓鱼没有衰减,只是换了一种更隐蔽的方式继续膨胀。过去几年,多个季度的攻击总数长期维持在数百万量级,部分季度直接刷新历史纪录。你光看这个数字可能没感觉,但如果对比前十年,增长是数量级的差异。更麻烦的是,增长不是线性的,而是呈阶梯式跳跃——每次基础设施或者工具链出现一次“效率革命”,攻击量就上一个台阶。

攻击目标的变化更值得注意。过去钓鱼主要盯着大众用户,广撒网骗账号密码,典型的就是“你的邮箱即将过期”这类群发。现在报告里一个很明显的趋势:SaaS平台、Webmail、支付服务、财务系统和加密资产交易平台成为重点目标。为什么?因为这些系统直接关联“钱”和“身份”。攻击者要的是能变现的凭证,不是把你的邮箱盗来发垃圾邮件。这种目标转向,让钓鱼精准度大幅提升,攻击者甚至会提前研究目标企业的组织架构,伪造某个具体部门的通知,诱导员工扫码或者提交凭证。

另一个值得品味的趋势是钓鱼站点的基础设施越来越“正规”。报告长期统计发现,相当高比例(多数时期在五成以上)的钓鱼站点都启用了HTTPS加密。以前用户还能看“锁头”判断站点安全性,现在这个心理暗示基本失效——钓鱼站和合法站一样都有证书,锁头代表的只是“传输加密”,不是“网站可信”。加上攻击者大量使用被入侵的合法站点来托管钓鱼页面,域名信誉、IP信誉这类传统检测手段的命中率被不断稀释。

1.2 攻击基础设施的变化:合规站点的“白嫖”与加密掩护

APWG报告里有一个细节特别值得展开:攻击者正在大规模“白嫖”合法基础设施。免费托管服务、URL缩短服务、二维码生成服务、图片上传空间、甚至云函数的临时域名,都被拿来当钓鱼链路的中转站。为什么?因为这些服务的域名信誉天然较高,邮件网关和浏览器拦截器不容易第一时间拉黑。攻击者只需要把钓鱼页面藏在一串被缩短、被跳转、被图片化的URL背后,就能绕过大部分的静态检测。

再加上HTTPS的普及,检测方失去了一个很重要的“低成本特征”。以前看到HTTP站点,怀疑度直接拉满;现在看到HTTPS,反而要花更多成本去做页面内容识别、JS行为分析、证书指纹比对。攻击者还学会了在服务端做“环境过滤”——检测到爬虫、检测到安全厂商的检测IP、检测到虚拟化环境时,返回一个正常页面;只有在真实用户访问时才弹出钓鱼表单。这种“两头骗”的手法,让URL检测、沙箱分析全部打折。

报告另外一个容易被忽略的数据点是:钓鱼页面的存活时间大幅缩短。过去一个钓鱼站点能挂几天甚至几周,现在很多攻击链路采用“短平快”模式,域名、页面、跳转地址都在不断轮换。安全厂商刚完成一次大规模拉黑,攻击者已经换了下一批。这让基于黑名单的防御机制处于被动追赶的状态,也解释了为什么“实时行为检测”和“用户侧上报”开始成为反钓鱼体系不可或缺的部分。

2. 二维码钓鱼(Quishing):当规避成为第一原则

2.1 二维码为什么能绕过传统邮件防护

二维码钓鱼在圈内叫Quishing,是QR Code和Phishing的合成词。它不是一个新物种,但最近一两年突然爆火,核心原因是:二维码把“链接”藏进了图片,而传统邮件网关解析的是邮件正文、URL、附件链接,对一张PNG或者JPEG图片里的信息是无感的。你可以把邮件网关想象成一个安检员,他检查包裹里的金属和液体,但二维码相当于把违禁品画成一张画——安检员看得见画,却看不懂画里的密码。

具体来说,攻击者把钓鱼URL编码成二维码图片,然后以附件形式发送,或者直接嵌入邮件正文。邮件网关对附件可以做沙箱检测,但很多情况下只检查附件是否为可执行文件、是否包含宏脚本,对“一张看似无害的图片”往往放行。等邮件到达用户收件箱,用户用手机一扫,就跳转到钓鱼页面。整个过程,邮件网关从头到尾没有接触到真正的URL——它看到的只是一堆像素点。

这里还要说一个“人”的因素。二维码在我们日常生活中被赋予了极高的信任度:扫码点餐、扫码支付、扫码连WiFi、扫码登录,已经成了肌肉记忆。很多光猫配置、网络设备调试甚至都靠二维码完成。人们几乎不会去思考“这个二维码是真的吗”。攻击者利用的正是这个信任惯性——安全心理上的漏洞,比技术漏洞更容易被利用。

2.2 二维码钓鱼的完整攻击链路拆解

把二维码钓鱼的链路拆开看,大致有四个环节:

  1. 诱饵构造:攻击者模仿真实业务场景,生成二维码。常见戏码包括:企业IT部门通知“你的账号密码即将过期,请扫码验证”、人力资源部“扫码填写满意度调查”、快递公司“扫码查看运单详情”、银行“扫码完成安全认证”。二维码生成几乎没有技术门槛,网上一搜一堆在线工具,能自定义颜色、嵌入Logo、指定跳转地址,成本趋近于零。
  2. 投递阶段:二维码主要载体是邮件附件中的PDF、图片嵌入邮件正文、或直接打印成贴纸贴到线下场景(比如停车场、充电桩、宣传海报)。邮件投递时会刻意做一些话术包装,伪造发件人显示名,让邮件看起来来自内部系统。
  3. 跳转与落地:用户扫码后,手机浏览器打开一个钓鱼页面。页面高度仿冒目标品牌的登录页,要求输入账号密码、手机验证码,甚至诱导用户下载一个“安全更新”App——这个App可能是恶意软件或RAT(远程访问木马)。
  4. 数据收割与变现:拿到凭证后,攻击者会在极短时间登录目标系统、劫持会话、修改绑定手机号、申请贷款、发起转账或者进一步向通讯录好友发送同样的钓鱼邮件。

这种链路的可怕之处在于“闭环”极短。从用户扫码到凭证被用掉,可能只需要几分钟。等你发现异常,攻击者已经完成了资产转移。而且由于二维码内容不可被文本检索,很多安全事件回溯时,邮件原始记录里找不到任何恶意URL,事后审计变得异常困难。

2.3 二维码钓鱼的识别要点与仿真检测

作为防守方,完全屏蔽二维码不现实——业务部门还要用二维码做营销、做签到、做设备绑定。所以我的建议是“分层识别”而不是“一刀切”。

第一层,在邮件网关上开启图片OCR(光学字符识别)能力。部分主流邮件安全网关已经能对邮件内的图片做内容提取,识别出二维码图案并解析其中编码的URL,再走一次URL信誉检测。这一步能拦下大部分“二维码以附件形式投递”的攻击。需要提醒的是,OCR解析对图片清晰度有要求,攻击者如果对二维码做模糊化、扭曲化处理,检测率会下降,所以这一层只能作为基础过滤,不能作为唯一防线。

第二层,对到达用户的邮件做“语义风控”。比如:邮件声称来自IT部门,但发件域名却是外部免费邮箱;邮件引导用户扫码完成“密码验证”,但落点URL和公司认证系统毫无关联。把这些特征做成规则,命中即告警。实操中我会把“外部域名 + 二维码图片附件 + 高敏感话术关键词”这个组合设为高危信号。

第三层,做内部的二维码钓鱼仿真演练。很多安全团队已经习惯做钓鱼邮件仿真,但二维码场景做得很少。我的建议是:至少每季度做一次包含二维码附件的仿真邮件,全程记录哪些用户扫码、哪些用户在扫码后输入了凭证、哪些用户点击了举报按钮。演练结果直接作为后续培训的素材——让踩坑的员工现场讲解当时的心理活动,比任何安全意识宣传材料都管用。

3. BEC升级:当攻击者不再需要“发链接”

3.1 BEC的本质是信任操纵,而不是技术入侵

BEC的中文叫商务电子邮件欺诈,但它有个更本质的定义:纯粹的信任操纵。传统钓鱼需要用户“点击链接、输入账号、下载附件”,BEC完全绕开了这些步骤,直接进入“指令”层面——伪造一封看起来来自CEO、CFO、供应商结算员的邮件,要求财务人员紧急转账、修改收款账户、购买礼品卡。整封邮件可能没有任何恶意链接、没有任何恶意附件,技术检测手段几乎全部失灵。

我见过一个很典型的案例:攻击者先攻陷了某供应商的邮箱,监视了几个月双方关于项目款的往来邮件,摸清了付款流程、审批人、金额习惯。然后在项目结算前夕,以供应商的身份发邮件,声称“收款账户变更”,附上了新的银行信息。财务人员核对了一下邮件地址——确实是那个供应商的邮箱,就照做了。直到真正供应商打电话催款才发现钱打了水漂。整个过程没有任何“攻击特征”,唯一的漏洞是业务流程里缺了一个“账户变更必须电话二次确认”的环节。

这就是BEC最棘手的地方:它不是靠漏洞,而是靠“流程漏洞+人性漏洞”的组合。技术检测再强,也拦不住一封语气正常、格式规范、来自“熟人”邮箱的转账指令。这也是为什么APWG报告的BEC统计口径始终居高不下——依据FBI互联网犯罪投诉中心(IC3)的公开统计口径,BEC造成的年度损失稳定在数十亿美元量级,单笔案件动辄数十万甚至数百万美元。

3.2 AI、深度伪造与MFA绕过:BEC的三种进化方向

BEC不是原地踏步,它近几年明显完成了“装备升级”。第一个变化是AI辅助内容生成。早年的BEC邮件语法怪异、语境违和,很容易被识破。现在攻击者用大语言模型批量生成高度定制化的邮件,模仿具体领导的措辞风格、插入真实的项目名称和金额,语法错误几乎为零。邮件从“一眼假”变成了“读三遍都觉得真”。

第二个变化是深度伪造介入。传统的BEC有个“最后的防线”:电话语音确认。现在这个防线也在松动。公开报道中已经出现攻击者利用深度伪造音频技术,伪造高管的声音打语音电话给财务负责人确认“转账指令是真的”。你听到的确实是“领导的声音”,但领导本人在会议室开会,全程毫不知情。当“人的声音”都不可信时,企业流程必须重新设计——不能只靠单通道验证。

第三个变化是专门针对MFA的绕过。BEC攻击者往往需要进入某个邮箱或者关键业务系统,传统的盗密码已经不够,因为企业部署了MFA。于是攻击者升级为AiTM(Adversary-in-the-Middle)攻击:搭建一个钓鱼代理页面,用户在钓鱼页面上输入的密码和一次性验证码,被实时中转到真实站点,攻击者等用户完成MFA验证后,窃取会话Cookie,直接接管会话。用户本人当时甚至看到的是一次成功登录——攻击者在背后窃取了会话凭证,后期再用这个凭证绕过MFA。

这三个进化方向加在一起,让BEC从“邮件欺诈”升级成了“身份欺诈+流程欺诈”的复合攻击。防守方如果还停留在“看邮件有没有链接”的阶段,基本上等于城门大开。

3.3 BEC变现路径与损失模型

理解BEC的变现路径,有助于防守方设计阻断点。攻击者拿到“信任”之后,最常见的变现方式有三种:一是电汇欺诈,诱导财务将货款转到攻击者控制的账户,资金通常流向洗钱中间人和加密货币通道,追踪难度极高;二是礼品卡欺诈,诱导员工批量购买苹果、亚马逊等平台的礼品卡并把卡密发给“领导”,因为礼品卡几乎等于现金且无法撤回;三是在企业内部植入钓鱼二次传播,借被攻陷的合法账号向客户和供应商分发更高级别的钓鱼邮件,扩大受害者范围。

从损失模型看,BEC单笔案件的金额远高于普通钓鱼。原因在于BEC的目标不是“批量收割小用户”,而是“精准收割一个关键节点”。财务、人事、法务、高管助理,这些岗位天然掌握资金和敏感数据的权限,是BEC的首选靶子。而且BEC攻击往往发生在业务高峰期、结算节点、季度末,这些时间点员工压力大、流程快、情绪焦虑,警惕性天然下降。

防守端的启示是:阻断BEC不能只靠邮件安全,必须把它当成“业务流程安全问题”来治理。转账指令、供应商账户变更、员工个人信息申请,这些高风险动作必须配置独立的验证通道。规矩可以简单粗暴:凡是涉及钱和敏感数据变更的邮件指令,一律要求内部工单系统二次提交+电话回拨确认。把“信任”从邮件里拆出来,放到一个可控的流程里。

4. 反钓鱼技术体系:从单一规则到多层联动

4.1 邮件安全网关的升级方向

针对二维码钓鱼和BEC,传统邮件网关需要做三个方向的升级:

第一是检测维度从“文本为主”转向“多模态”。网关不能再只看邮件标题、正文链接和附件类型,还要能做图片内容识别、二维码解析、附件关系图谱分析。我建议在采购或者配置时,优先选择支持OCR和QR Code解码能力的网关产品,并定期更新图片识别模型。对于不支持的场景,可以采用外部API进行补充——把邮件中的图片附件提取出来,调用成熟的二维码解码库解析出URL,再走威胁情报查询。

第二是信誉检测从“静态黑名单”转向“动态信誉”。攻击者大量使用临时域名、免费托管和URL缩短服务,静态黑名单跟不上。需要在网关层面接入实时目录查询、域名创建时间、页面行为特征分析。简单说,不是看这个域名“以前坏不坏”,而是看它“看起来像不像坏人”——创建时间不足一周、解析到云函数平台、和邮件声称的品牌完全无关,这些动态特征组合起来,命中率远高于传统信誉库。

第三是增加身份伪造检测能力。针对BEC,网关的核心能力是搞定“显示名伪造”和“域名仿冒”。比如:显示名写的是“CFO 王总”,实际发件邮箱是外部个人邮箱;或者发件域名是example.com,但与真实企业域名差一个字母。这类检测需要接入SPF、DKIM、DMARC的深度校验,以及基于企业内部通讯录的“发件人一致性”分析。安全团队可以自定义规则:内部高层的关键词出现在邮件中,但发件身份认证失败,直接标记为高置信度拦截。

4.2 身份验证与发件人信誉:DMARC只是起点

很多企业把DMARC当成一个合规配置,配完就忘了。但DMARC的意义不是“发一封报告邮件”,而是让收件方有能力判断“这封邮件是不是真的从你的域名发出的”。没有DMARC,攻击者随便伪造你的域名发BEC邮件,你连追责的依据都没有;有了DMARC并在严格模式下(p=reject),伪造邮件会被直接拒收。

当然,DMARC有一个痛点:实施初期很容易误杀合法邮件。因为SPF对齐和DKIM签名不是所有系统都配置完整的,比如第三方营销平台、邮件转发服务、子公司独立系统,都可能造成校验失败。我的建议是分三步走:先监控模式(p=none)跑一个月,收集所有没通过验证的合法流量来源;然后把它们分批修复,或者加到SPF记录和DKIM签名列表里;最后切到隔离模式(p=quarantine),再逐步推进到拒绝模式(p=reject)。实操中,我会给出一个DMARC记录的模板:

_dmarc.example.com IN TXT "v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com; ruf=mailto:dmarc@example.com; fo=1; adkim=s; aspf=s"

注意,rua和ruf是两份不同的报告——rua是聚合报告,用于宏观统计;ruf是取证报告,用于查看具体某封邮件的认证细节。两者最好分开邮箱接收,避免被大量报告淹没。

DMARC只是起点,再往上做的是BIMI(品牌标识消息标识)和发件人信誉画像。BIMI允许企业在DMARC验证通过的前提下,在邮件客户端展示品牌Logo,这既是品牌曝光,也是信任增强——用户看到一个带正确Logo的邮件,识别门槛就低了。发件人信誉画像则是把发件域名的历史行为、认证机制完备度、被投诉率做成一个分数,作为网关决策的参考维度。

4.3 行为分析与流程管控:把信任变成可验证的流程

技术检测做得再好,也拦不住所有BEC,所以必须引入“行为分析+流程管控”组合。行为分析的核心是建立“基线”:某个财务人员平时什么时候处理付款邮件?某个供应商通常从哪个IP段发邮件?某个高管习惯用什么措辞?把基线建立后,一旦出现偏离行为,比如半夜三点发转账指令、供应商首次变更账户信息、高管邮件中的收款方和历史往来完全不一致,系统就自动触发风险告警或者拦截。

UEBA(用户与实体行为分析)类产品在这个场景很实用,但我不建议只依赖产品,安全团队自己可以做一些轻量级的规则。举例来说:抓取公司对外公布的官方域名,监控所有和官方域名高度相似的抢注域名;建立关键岗位名单(财务、人事、高管),对这些人的邮件往来加强监控和告警;对“账户变更”“转账审批”等关键词设置触发词,邮件一到就进入严格审查队列。

流程管控是BEC的终极解药。规则可以很朴素:单笔转账超过特定金额,必须在OA系统发起独立审批,审批流程不能由邮件触发;供应商账户发生变更时,必须通过预留的官方电话进行语音回拨验证,且验证动作必须留痕;任何购买礼品卡的申请,必须经过直属上级线下确认。这些流程看起来“反效率”,但它把安全风险从“个人判断”转移到“组织流程”,大大压缩了攻击者的利用空间。真正的安全,不是让人更聪明,而是让流程更稳妥。

5. 企业实战清单与常见误判排查

5.1 落地实施清单(按优先级排)

根据我的经验,反钓鱼建设最忌讳“一步到位”“大而全”,容易摊子铺太大反而收不了尾。建议按下面的优先级逐步推进:

  1. 先把身份认证基础打牢:一个月内完成内部主域名的SPF、DKIM、DMARC部署,从监控模式逐步切到隔离模式;将公司对外邮箱全部纳入邮件认证覆盖范围,包括子公司和营销系统。
  2. 再上邮件网关的多模态检测:确认网关是否支持附件图像OCR和二维码解析,不支持就评估补丁或替代方案;开通URL动态信誉查询功能;配置显示名伪造和域名仿冒检测规则。
  3. 建立BEC高风险管理流程:梳理财务、人事、高管助理等关键岗位的邮件权限和操作流程;对转账、账户变更、礼品卡购买、员工信息批量导出四类敏感操作,强制加入线下/电话/OA系统的二次验证环节。
  4. 开展常态化安全演练:先做传统的钓鱼邮件仿真,再做二维码钓鱼仿真,最后做BEC场景模拟(比如伪造领导语气要求提交通讯录)。每次演练后生成报告,复盘点击率、扫码率和上报率。
  5. 建立内部快速响应机制:明确员工收到可疑邮件时的上报渠道,确保上报邮件可以被安全团队在几分钟内查看和处置;对已确认的BEC案件,要有紧急联系人清单,能快速联系财务和银行冻结转账,保留法律追偿窗口。

5.2 常见问题与排查实录

最后这部分,我把实际工作中踩过的一些坑整理成速查表,供各位参考:

现象可能原因排查与处置建议
员工扫码后打开了钓鱼页,输入了账号密码二维码附件绕过了网关检测立即强制重置密码和撤销会话令牌;检查是否启用MFA,如果有AiTM风险,还需要清除会话Cookie并监控后续登录行为;把该邮件样本提交给网关厂商做特征库更新
DMARC从监控转隔离模式后,误杀大量合法邮件第三方系统未正确配置SPF/DKIM查看rua报告中的失败来源IP和域名,联系对应服务商补配SPF记录和DKIM签名;重点关注邮件转发、营销平台、子域名发出的邮件
网关拦截了二维码附件,但业务部门投诉影响正常营销邮件OCR识别把所有二维码图片都拦截了优化规则:不要对所有二维码附件一刀切,仅对“外部来源、包含高敏感话术、落点URL未通过信誉检测”的组合进行拦截;允许内部合法系统发出的二维码邮件加入白名单
BEC邮件显示名和真实高管一致,已发内部邮件攻击者注册了相似域名,利用显示名伪装查看完整邮件头,对比Sender和Reply-To字段与官方域名是否一致;将该域名加入盯防名单;通知高管和全体员工,防止二次传播
员工在钓鱼演练中扫码并输入了测试凭证安全意识培训不到位,演练场景太逼真这是演练的核心价值所在,不要处罚员工,改为一对一简短培训;分析员工收到邮件时的心理决策路径,调整后续培训素材
高层邮件激活了业务系统内的高危操作审批内部流程缺乏邮件和OA系统的联动拉通邮件安全网关和OA系统,邮件中触发“转账”“变更账户”等高危关键词时,强制在OA生成审批单;邮件本身不作为审批通过的凭据

还有一个容易被忽略的点:二维码钓鱼很多发生在移动端,而企业内部的安全检测、日志审计往往集中在PC端和邮件服务器。建议安全团队启用移动设备管理(MDM)的浏览器防护能力,或者至少在企业发放的移动设备上强制安装安全浏览器,对已知的恶意域名和钓鱼页面进行拦截提示。你不可能控制员工个人手机的扫码行为,但至少要保护企业设备上的业务凭证。

我在实际运营里还有一个习惯:每次复盘钓鱼事件时,一定会把“拦截到的恶意样本”反向拿去测试自家检测规则。你以为是网关拦的,实际可能是用户举报的;你以为是规则生效了,实际只是那个钓鱼站恰好被外部情报标记了。把每次样本重新投递到检测流程里跑一遍,很多防御盲区就是这样暴露出来的。

反钓鱼这场对抗不会停止,二维码规避和BEC升级只是最新的两个切面。对从业者来说,关键不是堆砌更多安全设备,而是接受一个现实:攻击者已经在利用“信任”和“流程”的缝隙。那我们就反过来,把信任拆散到可验证的流程里,把每一个临界操作都变成需要多重确认的动作。有了这个意识,再配上一套逐步演进的技术体系,至少能把大部分自动化攻击和相当比例的精准攻击挡在门外。

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询