中文钓鱼服务的演进
中文钓鱼即服务(PhaaS)生态系统正在快速成熟,与俄语系服务存在本质差异。Google威胁情报团队(GTIG)发现,这些服务不仅降低了网络犯罪门槛,更揭示了社工攻击和凭证窃取的演进方向。值得注意的是,几乎所有被冒充的合法机构都是非中国实体,说明其主要针对中国以外的用户。
这些服务的技术手段已远超传统钓鱼。通过RCS和iMessage发送加密消息,绕过了传统短信安全过滤;实时拦截OTP让攻击者能在受害者输入验证码的瞬间完成认证绕过;AI页面生成器使每个钓鱼页面都是独特的,难以被签名检测识别。关键变现路径是通过数字钱包配置将窃取的支付数据令牌化,直接用于高价值交易。
以YY Lai Yu为例,这个2024年8月推出的平台支持119个国家,重点针对日本市场,提供400多个本地化模板,涵盖日本主要品牌和服务,并利用积分兑换、生活补贴等本地化诱饵增加可信度。防御方需要从单纯“检测钓鱼”转向让凭证“无法被武器化”,FIDO2/WebAuthn和数字钱包配置风控是有效的技术应对。