网络犯罪分子正在改变他们传播恶意软件的方式,而这种转变就发生在你的网络浏览器内部。攻击者不再发送单个防病毒软件可能标记的恶意文件,而是将攻击活动拆分为多个阶段,在受害者点击看似普通网站的过程中,逐块组装出最终的恶意载荷。一份新报告还指出了一个值得所有人关注的现象:ChatGPT已跻身钓鱼攻击中假冒品牌的前十名,与诈骗分子多年来一直利用的家喻户晓的品牌并列。
多阶段攻击将恶意软件组装移入浏览器
传统的恶意软件传播通常涉及诱骗某人下载并运行单个受感染的文件。安全工具在识别这种模式方面已经做得相当不错,因此攻击者正在调整策略。犯罪分子不再提供完整的恶意程序,而是将攻击拆分为几个更小、看似无害的步骤。脚本在浏览器内运行,从远程服务器拉取额外的组件,并仅在目标已经与攻击的多个阶段交互之后,才拼凑出真正的恶意软件。
这种浏览器内组装技术大大增加了检测难度。由于没有任何单个文件看起来明显恶意,基于签名的防病毒扫描可能会完全遗漏威胁。恶意软件本质上是在实时构建自身,利用浏览器自身的脚本功能作为工作台。这提醒我们,浏览器已经成为任何设备上最受争夺的软件之一,它不仅仅是通往互联网的窗口,更是一个攻击者正在学习利用的活跃执行环境。
这种分阶段的基础设施通常会直接为更大的犯罪活动提供支持。通过基于浏览器的攻击组装起来的被入侵设备,经常会成为僵尸网络的一部分,即攻击者远程控制的受感染机器网络,用于发起进一步攻击、发送垃圾邮件或大规模窃取凭证。一次成功的浏览器入侵很少会孤立地停留。它往往会成为更大网络中的一个节点。
ChatGPT跻身钓鱼攻击品牌前十名
报告中最引人注目的细节或许是ChatGPT现已跻身钓鱼诱饵中使用的品牌前十名。考虑到该工具如此迅速地成为日常工作与生活的一部分,这也在情理之中。诈骗分子依靠的是熟悉感和信任度,而一个如今每天有数亿人使用的品牌,显然是假冒的明显目标。一旦一个品牌达到这样的认知度,虚假登录页面、伪造的订阅续订电子邮件,以及声称提供ChatGPT高级功能的假冒浏览器扩展,都成了可信的攻击途径。
一款AI工具与其他老牌钓鱼目标并肩出现,表明犯罪分子的行动手册能多快地适应任何流行技术。这也暗示钓鱼工具包的更新速度比许多用户对风险的认识更快,因为全新的服务很少会像那些久经审视的老平台一样引发同样的怀疑。
这一转变为何对普通用户至关重要
基于浏览器的多阶段攻击之所以有效,正是因为它利用了人们对于普通浏览行为的信任。用户可能会访问一个看似合法的网站,与聊天机器人小部件交互,或点击同事分享的链接,单独来看,这些行为似乎都没有风险。每一步单独看都显得无害,而这恰恰是关键所在。
成功入侵的后果并非抽象。涉及系统被入侵的数据泄露事件中,失窃数据最终会公开流传,例如泄露敏感供应商文件的塔塔电子数据泄露事件,或是Origin Energy客户银行卡部分信息泄露事件。这些案例表明,一旦攻击者通过钓鱼、被入侵的浏览器会话、或诸如通过被入侵的VPN导致中国超级计算机遭入侵等暴露的基础设施获得立足点,其损害可能远超单个设备。
这对你意味着什么
你无需为了安全而放弃浏览器或停止使用AI工具,但有些习惯现在比以往更重要。对待意外的提示、浏览器弹窗和不熟悉的扩展程序,要像对待来路不明的电子邮件附件一样保持怀疑。保持浏览器和操作系统更新,因为这些分阶段攻击中许多都依赖于利用已知漏洞,而这些漏洞的补丁早已修复。对任何通过电子邮件链接而非你自己通过书签访问的、与ChatGPT或类似AI服务相关的登录页面或订阅请求,要格外警惕。
使用配备加密DNS的信誉良好的VPN,能在此处增加一层有意义的防护。它无法阻止恶意脚本在你点击进入被入侵页面后运行,但确实能让攻击者或中间人更难监控你的浏览模式、拦截可能揭示你连接了哪些恶意域名的DNS请求,或在攻击的多个阶段之间关联你的活动。
关键要点
- 在浏览器内分阶段传播的恶意软件旨在逃避传统防病毒检测,因此请定期更新安全软件和浏览器。
- ChatGPT出现在钓鱼品牌前十名意味着你应该独立验证任何与AI工具相关的登录或支付页面,而不是点击电子邮件中的链接。
- 被入侵的浏览器和设备通常会被纳入更大的僵尸网络,因此看似孤立的事件可能产生比最初看起来更广泛的后果。
- 将良好的浏览习惯与VPN及加密DNS结合使用,能降低在多阶段攻击中你的流量被监控或重定向的几率。
随着钓鱼和恶意软件传播技术不断演变,了解攻击者如何实际运作,而不是对新闻标题做出反应,仍然是最好的防御。在浏览和点击时采取一些细小而持久的预防措施,仍能大大降低你数据出现在下一份泄露报告中的风险。




