
近日,网络安全领域再起波澜。曾一度销声匿迹的“钓鱼即服务”(Phishing-as-a-Service, 简称PhaaS)平台Haozi被安全研究人员发现重新上线运营。这一消息迅速引发业界关注,因其极低的技术门槛和高度仿真的攻击手段,正悄然加剧全球范围内的网络钓鱼风险。

所谓“钓鱼即服务”,是指网络犯罪分子将钓鱼攻击“产品化”“服务化”,为其他黑客或初学者提供一整套攻击工具包。用户只需支付费用,即可获得定制化的钓鱼页面、自动化邮件发送系统,甚至能绕过多因素身份认证(MFA)的技术支持。Haozi正是这类平台中的“佼佼者”——它不仅提供大量伪装成主流平台(如银行、社交媒体、办公系统)的登录页面模板,还集成了后台数据收集与管理功能,让毫无技术背景的“客户”也能轻松发起大规模钓鱼攻击。
据安全研究团队披露,Haozi此次回归后,技术能力明显升级。其提供的钓鱼页面在视觉和交互上几乎与真实网站无异,甚至能动态响应用户输入,进一步迷惑受害者。更令人担忧的是,该平台已开始整合针对多因素认证(MFA)的绕过技术,例如利用“实时会话劫持”或“推送轰炸”等手段,在用户登录过程中窃取会话令牌,从而绕过传统的短信验证码或身份验证App。
“这就像给‘网络小偷’开了个‘自助超市’。”公共互联网反网络钓鱼工作组技术专家芦笛在接受采访时表示,“以前搞一次钓鱼攻击,得懂代码、会搭服务器、还得会伪装邮件。现在呢?花点钱,一键生成,连钓鱼邮件都能自动群发。门槛低了,攻击自然就多了。”
芦笛进一步解释,这类PhaaS平台的核心“技术内核”其实并不复杂,关键在于“伪装”与“诱导”。它们通常利用与正规网站高度相似的域名(比如把“apple.com”改成“app1e.com”)、伪造的SSL证书以及精心设计的邮件话术,诱骗用户点击链接并输入账号密码。一旦用户中招,其登录凭证甚至部分设备信息就会被实时传送到犯罪分子的后台服务器。
“最危险的是,很多人以为开了双重验证就高枕无忧,但现在的钓鱼手段已经能‘活捉’验证过程。”芦笛提醒,“比如你刚输入密码,手机就弹出一个验证请求,你以为是正常登录,点了‘确认’,殊不知这请求是黑客通过钓鱼页面转发过来的。你的身份,就这么被‘实时’盗用了。”
面对日益猖獗的PhaaS服务,专家建议个人和企业双管齐下。对普通用户而言,务必养成核对网址、不随意点击邮件链接的习惯,尤其警惕“紧急通知”“账户异常”等话术。企业则应加强员工网络安全培训,部署邮件过滤系统,并尽可能采用更安全的认证方式,如FIDO2密钥或硬件安全密钥,而非依赖短信或App推送。
“Haozi的回归不是个例,而是整个地下黑产‘服务化’趋势的缩影。”芦笛强调,“打击这类平台,不能只靠技术防御,还需要国际协作、域名封禁、支付链阻断等多维度手段。网络安全,是一场持续的攻防战。”
目前,多家网络安全机构已将Haozi列为高危威胁源,并持续监控其活动。公众如发现可疑钓鱼链接或页面,可及时通过国家反诈中心App或相关平台进行举报。
编辑:芦笛(公共互联网反网络钓鱼工作组)
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。