核心观点与关键数据
- AitM 威胁概述:AitM(Adversary-in-the-Middle)攻击已成为当前最大的网络安全威胁,其通过模拟合法网站并拦截用户会话令牌,能够绕过多因素认证(MFA),导致业务邮件诈骗、发票欺诈、数据盗窃、勒索软件等安全事件。
- 威胁范围:根据 Attic Security 平台数据,每季度有 20% 的公司因 AitM 攻击中的虚假登录页面而遭受入侵。
- 攻击方式:AitM 攻击使用 Evilginx 等 crimeware 作为代理服务器,在用户与合法网站之间中转流量,窃取用户凭证并重放会话令牌。
- 受害者行为:近 50% 的攻击点击来自非企业网络连接(如个人或移动网络),且攻击点击高峰出现在周二午餐时段。
研究方法与数据来源
- 数据来源:Attic Security 的检测后台和 didsomeoneclone.me 平台,涵盖 2024 年 7 月至 2025 年 6 月的数据。
- 数据筛选:排除无效访问、Microsoft 扫描及特定域名(如 dscm.dev),仅保留荷兰域名后缀(.nl)的检测记录。
- 检测范围:共记录 1592 次访问和 492 次真实点击。
主要发现
- 组织受影响情况:平均每季度有 28% 的参与组织检测到 AitM 攻击,其中 1/5 的组织实际遭受入侵。
- 网络连接:44% 的攻击访问来自企业网络外部,23% 来自个人或移动网络。
- 攻击重复性:27% 的 AitM 网站被多个组织访问,26% 的网站被同一组织多次访问,表明威胁情报共享的重要性。
- 域名后缀:攻击者偏好 .com 和 .xyz 等域名,但荷兰受害者更易受 .com 和 .nl 后缀的欺骗。
建议
- 启用抗钓鱼 MFA:强制使用 FIDO2 硬件密钥或 Passkey 进行认证,避免 AitM 攻击。
- 企业品牌标识防护:通过 Entra ID 公司品牌设置显示警告,检测 AitM 网站访问。
- 条件访问与设备合规:实施基于合规性的认证,防止令牌在未知设备上重用。
- 威胁情报共享:与同行交换攻击指标(IOC),加速检测和网站下线。
- 用户意识提升:针对周二午餐时段加强安全培训,提高用户识别虚假页面的能力。
结论
AitM 攻击已成为企业安全的主要威胁,其绕过 MFA 的能力要求组织采取多层次防御措施,包括升级认证方式、强化用户意识及共享威胁情报。通过上述建议,企业可显著提升对 AitM 攻击的防御能力。