logo
publist
写文章

简介

该用户还未填写简介

擅长的技术栈

可提供的服务

暂无可提供的服务

BigBear 2.0 AiTM 钓鱼攻击对 Microsoft 365 的威胁与防御研究

依托该账号已经完成的单点登录,访问租户绑定的第三方业务应用。BigBear 2.0 属于商业化 PhaaS 平台,开发人员对外出租整套钓鱼基础设施,下游多个攻击者作为平台分销使用者开展钓鱼作业,平台别名操作者代号为 General Boss,至少五组下游攻击者通过 Telegram 机器人实时接收窃取到的凭证与会话数据,实现攻击载荷、基础设施、数据接收通道的一体化交付,下游使用者不需要深度掌握代理

文章图片
#microsoft#网络#开发语言 +3
ASCII 走私技术驱动的网络钓鱼威胁及防护路径研究

该技术利用 Unicode 标签区块内非渲染不可见字符,在不改变人类视觉阅读结果的前提下,割裂安全检测系统对文本关键字的解析逻辑,实现钓鱼邮件、钓鱼消息绕过网关过滤,同时该技术已经从大模型提示词注入场景迁移至规模化商业钓鱼活动,带来新的安全风险。第三为分发投递阶段。软件开发后期,业界逐步放弃该区块的业务用途,相关功能已经处于被废弃的状态,但各类操作系统、邮件客户端、网页解析引擎出于向下兼容的考虑,

文章图片
#网络#php#web安全 +4
生成式人工智能驱动下的企业支付欺诈演进:从技术防御到信任风险治理

针对这一挑战,本文提出企业安全防御必须从单一的网络安全视角转向“信任风险”治理,通过打破安全团队与财务团队的信息壁垒,建立跨部门的统一验证机制,以应对日益智能化的企业支付欺诈风险。反网络钓鱼技术专家芦笛指出,生成式AI的介入使得攻击者能够以前所未有的效率生成令人信服的电子邮件、财务文档以及伪造的商业对话,这种技术赋能使得即便是经验不足的黑客也能发起大规模的高级持续性欺诈活动。例如,一个新的支付目的

文章图片
#人工智能#安全#网络 +3
域名系统支撑无人机网络身份认证及IPv6创新应用研究

地址及域名系统在无人机行业的创新应用,中国互联网络信息中心将联合无人机厂商、运营商、研究机构、认证机构等相关企业,重点围绕网络消息链路安全、无人机身份可信认证等核心内容,开展技术验证和标准化研究工作。地址具备层次化编址和管理能力,能够将认证管理机构、认证服务机构高效地整合到网络身份标识应用体系中,支撑高效的监管模式,支持我国无人机一体化综合监管服务平台及各类第三方应用服务平台的统一身份认证和监管应

文章图片
#无人机#网络#人工智能 +3
AI“说谎”也能钓鱼?专家提醒:大模型幻觉正成网络攻击新突破口

近日,网络安全专家发出警示:随着大语言模型(LLM)在企业办公场景中的深度应用,其固有的“幻觉”问题——即模型生成看似合理但实为虚假或错误信息的现象,正被黑客盯上,成为新型钓鱼攻击的“跳板”。“AI不是‘免检产品’,它的输出同样需要被监督。”芦笛强调,“企业应将AI风险纳入整体网络安全培训体系,让员工了解‘幻觉’的存在,培养‘质疑AI’的意识,而不是盲目信任机器输出。企业应限制AI工具访问核心系统

#人工智能#网络#安全 +2
钓鱼攻击盯上“信任枢纽”:被黑的ADFS服务器正成企业云安全最大软肋

在网络安全的世界里,身份就是钥匙。“这本来是个很安全的设计,”公共互联网反网络钓鱼工作组技术专家芦笛解释道,“但问题在于,如果这个‘发证机关’本身被攻破了,那它开出的每一张通行证,哪怕内容是假的,也会被云服务信任。“这就像小偷不仅偷了你的家门钥匙,还学会了你家指纹锁的录入方式,”芦笛比喻道,“他不仅能进你家,还能给自己‘注册’一个新的合法指纹,以后你换了钥匙也没用。“我们不能再假设‘内部系统’就一

#信任链#安全#网络 +2
基于云存储服务的高级鱼叉式钓鱼攻击对C级高管凭证的威胁分析与防御策略研究

研究表明,攻击者通过伪造HR通知、嵌入伪装OneDrive链接、诱导登录仿真M365认证页面,实现对高管凭证与多因素认证(MFA)信息的实时捕获,并进一步利用OAuth授权机制维持持久访问,进而开展商业邮件诈骗(BEC)、敏感信息窃取与谈判操控等后续攻击。本文结合攻击链模型,提出涵盖身份强化、访问控制、行为审计与组织管理四个层面的综合防御体系,强调FIDO2硬件密钥、隔离浏览器、OAuth授权审计

#区块链#web安全#安全 +1
AWS大规模宕机刚结束,钓鱼攻击已“借势上线”——专家警示:别让焦虑变成漏洞

公共互联网反网络钓鱼工作组技术专家芦笛在接受本报采访时指出,“用户在焦虑、困惑和急于恢复服务的心理下,警惕性会显著下降,这正是攻击者最擅长利用的‘人性漏洞’。“当你的Slack崩了、网站打不开、客户疯狂投诉,而这时一封‘来自AWS’的邮件说‘我们正在帮你恢复,请点此确认’,你的大脑会自动降低防御阈值——这不是技术问题,而是认知偏差。临时调高反钓鱼规则阈值,对包含“AWS”“outage”“comp

#网络#人工智能#开发语言 +4
AI上阵,短信防线升级:SKT用深度学习狙击韩国“全民诈骗潮”,中国运营商能否借镜?

例如,2025年8月,系统在釜山某区域发现200多个号码在凌晨3点集中发送“彩票中奖”短信,尽管每条内容略有不同,但GNN识别出其背后的控制中心,并一次性封禁整个集群。例如,当对方说出“我是警察,你涉嫌洗钱”“请下载安全防护APP”“不要告诉家人”等组合语句,系统会自动插播语音警告:“您正在接听疑似诈骗电话,建议挂断。对中国而言,这不仅是技术追赶的问题,更是机制创新的契机。SKT的突破在于,放弃“

文章图片
#人工智能#深度学习#信任链 +4
基于云原生信任机制的钓鱼攻击机理与防御体系研究

在Google Workspace环境中,任何拥有有效Google账户的用户(包括攻击者注册的免费账户或被盗账户),只要与目标用户在同一个组织域内(针对内部攻击),或者通过共享日历/文档建立了某种协作关系(针对外部攻击的变体),亦或是利用了公开分享的协作链接,均可向目标用户创建任务。此外,OAuth协议的广泛使用引入了新的攻击向量:一旦用户授权了恶意应用,攻击者即可在不触碰用户密码的情况下,长期合

文章图片
#云原生#网络#安全 +3
    共 574 条
  • 1
  • 2
  • 3
  • 58
  • 请选择