网络钓鱼编年史 - 芦笛·编著
第三章 · 黑色流水线
第三节

钓鱼即服务(PhaaS):犯罪界的SaaS模式

LabHost拥有10,000名用户和40,000个关联域名,Tycoon 2FA每月发送数千万封钓鱼邮件。从订阅制平台到AI驱动的自动化攻击,PhaaS正在重新定义网络犯罪的商业模式。

2024年4月14日,一个寻常的周日傍晚,伦敦大都会警察局网络犯罪部门的探员们正在紧张地盯着屏幕。与此同时,德国、法国、美国、加拿大、澳大利亚等19个国家的执法机构也在同步行动。这不是一次普通的缉毒行动,也不是一场跨国反恐突袭——这是一次针对一个名为LabHost的在线平台的联合打击。这个平台,被伦敦大都会警察局副总监Lynne Owens称为"世界上最大的钓鱼即服务(PhaaS)平台之一"。

LabHost的覆灭,揭开了钓鱼即服务(Phishing as a Service,简称PhaaS)这个庞大地下产业的冰山一角。从2021年8月上线到2024年4月被摧毁,LabHost在不到三年的时间里,吸引了超过10,000名注册用户(其中约2,000名为活跃的威胁行为者),创建了超过40,000个钓鱼域名,窃取了超过100万条用户凭证和近50万张信用卡信息,造成的全球经济损失超过1亿英镑。它的创始人——23岁的英国青年扎克·科伊恩(Zak Coyne),在曼彻斯特机场的出发大厅被逮捕时,或许正在计划一次度假。他大概不会想到,自己创建的这个"在线订阅服务",会在三年后成为国际执法行动的焦点。

LabHost的故事,是PhaaS时代最典型、也最震撼的案例。但它远不是唯一的一个。在LabHost被摧毁的同时,另一个名为Tycoon 2FA的平台正在迅速崛起,每月发送数千万封钓鱼邮件,影响着全球近10万个组织。而在Tycoon 2FA被摧毁之后(2026年3月),新的平台又已经蠢蠢欲动。这是一场永无止境的"打地鼠"游戏——执法机构每摧毁一个平台,就会有新的平台冒出来,而且往往比前一个更加隐蔽、更加智能、更加难以追踪。

一、什么是PhaaS:从"卖工具"到"卖服务"

钓鱼即服务(PhaaS)是钓鱼产业链从"产品销售"向"服务运营"转型的标志性产物。如果说钓鱼工具包是"卖匕首"——一次性出售,买家自己使用;那么PhaaS就是"开武馆"——不仅提供武器,还提供训练场地、教练指导、甚至帮你找人打架。

模糊的附件文件,实为钓鱼邮件的诱饵

PhaaS的核心商业模式是"订阅制"。用户按月或按年支付费用,获得一个完整的钓鱼攻击平台的使用权。这个平台通常包含以下服务:

钓鱼页面托管:平台提供服务器和域名,用户无需自己搭建基础设施。平台通常使用快速通量或 CDN 技术,使得钓鱼页面难以被追踪和封锁。一些高级平台还会提供"域名轮换"服务——当一个域名被封锁时,自动切换到新的域名。

模板库:平台提供数百种高仿的钓鱼页面模板,覆盖银行、电商平台、社交媒体、政府机构、医疗机构等各类目标。用户只需要选择目标品牌,平台就会自动生成对应的钓鱼页面。一些平台还支持"定制模板"服务——用户提交目标网站的URL,平台会自动抓取并生成高仿页面。

邮件/SMS发送服务:平台提供批量邮件和短信发送功能,支持个性化模板、发送策略优化、以及多渠道投递。一些平台还会提供"目标列表"服务——出售经过筛选的邮件地址和手机号码。

数据收集与管理:平台提供实时的数据收集后台,用户可以随时查看收集到的凭证、信用卡信息、以及其他敏感数据。高级平台还会提供数据验证、数据分类、以及数据导出功能。

2FA绕过服务:这是PhaaS平台最具杀伤力的功能。平台通过中间人攻击(Man-in-the-Middle,MitM)技术,实时拦截受害者输入的验证码、推送通知确认、或生物识别信息,并将其转发给攻击者。这使得PhaaS平台能够绕过绝大多数基于短信、App或硬件的2FA保护。

技术支持与客户服务:这是PhaaS平台最"商业化"的特征。平台通常设有专门的Telegram频道、Discord服务器、或在线客服系统,为用户提供7x24小时的技术支持。用户遇到任何问题——从配置钓鱼页面到优化攻击策略——都可以随时获得帮助。一些平台甚至还会定期发布"使用教程"、"最佳实践指南"、以及"成功案例分享"。

这种"一站式"的服务模式,使得PhaaS平台的使用门槛降到了历史最低。一个完全不懂技术的人,只需要注册账号、选择套餐、填写目标信息,就能在几分钟内发起一次专业的钓鱼攻击。这种便捷性,是PhaaS平台能够吸引数万名用户的核心原因。

二、LabHost:一个PhaaS帝国的兴衰

LabHost是PhaaS时代最具代表性的案例。它的兴衰史,完整地展现了PhaaS平台的商业模式、技术架构、以及最终的覆灭过程。

2.1 起源:从车库到帝国

LabHost的创始人扎克·科伊恩(Zak Coyne),当时只是一个23岁的英国青年,来自西约克郡的哈德斯菲尔德。2021年8月,他与一名加拿大籍人士合作,创建了LabHost平台。平台的初衷很简单:提供一个在线服务,让用户能够轻松创建高仿的钓鱼网站,窃取他人的个人信息和财务数据。

LabHost的商业模式极为清晰:订阅制收费。平台提供多种套餐,价格从每月179美元到300美元不等。用户支付费用后,获得访问平台的权限,可以使用平台提供的所有工具和服务。支付方式仅限加密货币——这既是规避法律追踪的手段,也是地下市场的通行惯例。

LabHost的技术架构也极为精巧。平台提供超过170种高仿的钓鱼页面模板,覆盖银行、医疗机构、邮政服务、政府机构、电商平台、流媒体服务等多个领域。用户选择模板后,平台会自动生成对应的钓鱼页面,并将其部署到平台控制的服务器上。平台还提供了邮件和短信发送功能,支持用户将钓鱼链接发送给目标受害者。

但LabHost最具杀伤力的功能,是一个名为"LabRat"的附加工具。LabRat是一个实时的攻击监控和管理系统,允许用户实时查看钓鱼攻击的进度、收集到的数据、以及受害者的行为。更重要的是,LabRat具备2FA绕过能力——它能够实时拦截受害者输入的验证码,并将其转发给用户。这意味着,即使用户启用了双因素认证,LabHost的攻击者仍然能够成功接管其账户。

LabHost的用户数量增长极为迅速。从2021年8月上线到2024年4月被摧毁,不到三年的时间里,平台吸引了超过10,000名注册用户。这些用户来自全球各地,使用平台创建了超过40,000个钓鱼域名。平台的收入估计超过100万欧元(约117万美元),但这只是平台自身的订阅收入,不包括用户通过钓鱼攻击获得的非法收益。

2.2 规模:数字背后的恐怖

LabHost的规模,在PhaaS平台中堪称"帝国级别"。根据执法机构公布的数据,LabHost平台涉及以下惊人的数据:

LabHost平台关键数据

  • 运营时间:2021年8月至2024年4月(约2年8个月)
  • 注册用户:超过10,000名(Met Police修正数据近13,000订阅者)
  • 关联域名:超过40,000个钓鱼域名(FBI后续公布完整名单42,000个)
  • 钓鱼模板:超过170种高仿模板,覆盖200多个知名品牌
  • 窃取凭证:887,609条唯一密码 / 超过1,000,000条用户凭证
  • 窃取信用卡:429,114张卡号 / 近500,000张信用卡信息
  • 订阅价格:每月179-300美元(约£250/月),仅限加密货币支付
  • 平台收入:估计超过100万欧元(约117万美元)
  • 全球损失:超过1亿英镑(约1.25亿美元),其中英国损失约3,200万英镑
  • 受害者范围:全球超过1,000,000人受害
  • 受影响加拿大人:接近1,000,000人
  • 仿冒加拿大组织:超过75个,包括主要银行和政府部门

LabHost平台规模多维指标

数据来源:Metropolitan Police Service, FBI, RCMP, NCA (2024-2025)

LabHost在不到三年的运营期内,以极低的运营成本(仅约100万欧元订阅收入)撬动了超过1亿英镑的全球损失。其"杠杆效应"体现在:平均每个活跃用户(约2,000名)对应超过20个钓鱼域名、500名受害者、以及超过50万英镑的潜在损失。这种效率,正是PhaaS商业模式最可怕的地方。

这些数字的背后,是无数普通人的噩梦。一个退休老人收到一封看似来自银行的邮件,点击链接后输入了账号密码和验证码,然后发现自己的毕生积蓄被转走。一个小企业主收到一封看似来自税务局的邮件,填写了公司信息后,发现公司的银行账户被清空。一个大学生收到一封看似来自学校的邮件,登录了"学生门户"后,发现自己的身份信息被用于申请贷款。这些故事,每天都在LabHost平台上重复上演。

LabHost的受害者遍布全球。在英国,超过3,200万英镑的损失与LabHost平台直接相关。在加拿大,皇家骑警(RCMP)估计接近100万加拿大人直接受到LabHost的影响,超过75个加拿大组织被仿冒,包括主要银行和政府机构。在美国、澳大利亚、新西兰、欧洲各国,LabHost的钓鱼攻击也造成了大量受害者。这是一个真正的全球性犯罪网络。

2.3 覆灭:19国联合行动的雷霆一击

LabHost的覆灭,是国际执法合作的一个典范案例。这次行动代号为"Nebulae(星云)",由伦敦大都会警察局网络犯罪部门主导,欧洲刑警组织(Europol)协调,涉及19个国家的执法机构。

行动始于2023年。伦敦大都会警察局网络犯罪部门在对一系列钓鱼攻击进行调查时,逐渐追踪到了LabHost平台的踪迹。经过长达一年的深入调查,警方掌握了LabHost平台的运营模式、技术架构、核心人员、以及用户网络。调查过程中,警方还与微软等科技公司合作,利用其技术能力和数据资源,进一步确认了LabHost的规模和影响。

2024年4月14日至17日,行动进入执行阶段。在四天的时间里,全球70多个地点被同时搜查,37名嫌疑人被逮捕。在英国,4名关键嫌疑人被逮捕,包括LabHost的创始人扎克·科伊恩——他在曼彻斯特机场的出发大厅被抓获,当时正准备登机出行。在其他国家,更多的用户和关联人员也被逮捕或接受调查。

行动的最关键一步,是摧毁LabHost的基础设施。执法机构查封了平台的服务器,关闭了其域名,并在LabHost的网站上发布了执法接管通知。所有与LabHost关联的钓鱼域名都被封锁或Sinkhole,使得平台用户无法继续发起攻击。FBI随后公布了42,000个与LabHost关联的域名列表,帮助全球的网络安全团队识别和清理相关的威胁。

LabHost的覆灭,向网络犯罪界传递了一个明确的信号:即使是最庞大、最复杂的PhaaS平台,也不是不可战胜的。然而,这个信号的影响是复杂的。一方面,它确实震慑了一部分犯罪分子,使得一些小型PhaaS平台在短时间内销声匿迹。另一方面,它也促使网络犯罪界加速进化——LabHost的覆灭,反而催生了更多分散化、去中心化的PhaaS平台。

2.4 审判:一个青年的八年半

2025年4月14日,LabHost的创始人扎克·科伊恩在曼彻斯特刑事法院出庭受审。他承认了多项严重罪行,包括提供用于欺诈的物品和洗钱。最终,他被判处八年半监禁。

在审判过程中,检方透露了更多关于LabHost的细节。科伊恩的网站造成了全球超过1亿英镑的损失,其中仅英国就损失了3,200万英镑。检方指出,实际损失可能远大于此,"风险损失可以用数十亿英镑来衡量"。根据大都会警察局(Met Police)后续修正数据,LabHost实际窃取了429,114张信用卡号码、887,609条唯一密码、以及62,532个母亲的婚前姓氏(Maiden Name)。

科伊恩的辩护律师亚当·罗克斯伯勒(Adam Roxborough)在庭上表示,科伊恩"实际上并没有真正思考过他正在促成的事情的整体规模"。"一旦他开始参与,这对他来说就成了一种执念。"科伊恩当时是一个一岁孩子的父亲,他在曼彻斯特机场被捕时,或许正在计划一次家庭旅行。

这个案例的讽刺之处在于:一个23岁的年轻人,在一个普通的车库或卧室里,用一台笔记本电脑,就构建了一个影响全球数百万人的犯罪帝国。他的技术能力并不超群,他的资源并不丰富,他的计划并不精密。但他利用了PhaaS这个商业模式,将原本需要深厚技术功底才能发起的钓鱼攻击,变成了一项任何人都能订阅的服务。这种"杠杆效应",使得一个普通青年能够在短时间内造成巨大的破坏——这是PhaaS模式最可怕的地方,也是它最难以防范的地方。

三、Tycoon 2FA:PhaaS的进化与执法的困境

LabHost的覆灭并没有终结PhaaS的威胁。事实上,在LabHost被摧毁的同时,另一个名为Tycoon 2FA的平台正在迅速崛起,并在短时间内成为了全球最具影响力的PhaaS平台之一。

Tycoon 2FA的故事,展现了PhaaS平台的快速进化能力,以及执法机构面临的持续挑战。

3.1 崛起:从工具包到平台

Tycoon 2FA最初于2023年8月以一个标准的钓鱼工具包形式出现。它由Tycoon Group运营,这个组织在地下论坛中已经有一定的知名度。与LabHost不同,Tycoon 2FA从一开始就定位为"AiTM平台"——即"中间人攻击"(Adversary-in-the-Middle)平台,专注于绕过双因素认证。

2024年初,Tycoon 2FA完成了从工具包到PhaaS平台的转型。它开始提供订阅制服务,用户按月支付费用,获得访问平台的权限。平台提供高仿的钓鱼页面、实时的2FA绕过功能、以及数据收集和管理后台。

Tycoon 2FA的技术架构极为精巧。它使用反向代理技术,将受害者的请求转发到真实的目标网站,同时截获所有的通信数据。当受害者输入用户名和密码时,平台立即将这些凭证转发给攻击者;当受害者收到2FA验证码时,平台实时拦截并转发。这种"中间人"模式,使得受害者完全无法察觉自己的信息正在被窃取——他们看到的页面、收到的验证码、甚至完成的操作,都是完全正常的。

Tycoon 2FA的另一个创新是"动态多媒体"功能。平台能够根据受害者的域名,自动匹配对应的Logo和背景图片,使得钓鱼页面的视觉效果与真实网站完全一致。这种动态匹配功能,极大地提高了钓鱼页面的逼真度,也使得安全检测系统更难通过静态特征来识别钓鱼页面。

3.2 进化:持续变异的威胁

Tycoon 2FA最令人印象深刻的特点,是它的持续进化能力。从2023年8月出现到2026年3月被摧毁,Tycoon 2FA经历了多次重大技术升级,每一次升级都针对安全检测系统的最新策略进行了优化。

Tycoon 2FA技术进化时间线

  • 2023年8月:初始版本出现,作为标准钓鱼工具包,提供基本的AiTM反向代理功能,针对Microsoft 365和Gmail。
  • 2024年3月:引入重度JavaScript/HTML混淆和动态代码生成,以规避签名检测。
  • 2024年11月:增加高级反分析功能——阻止开发者工具、禁用右键、覆盖剪贴板、检测检查按键(F12、Ctrl+Shift+I)、可疑时重定向。
  • 2024年12月:引入动态多媒体——根据受害者域名自动匹配Logo和背景图片。
  • 2025年1-3月:自定义HTML5 Canvas CAPTCHA(替代Cloudflare Turnstile)、不可见Unicode混淆、反调试脚本、延长重定向链。
  • 2025年4月:轮换CAPTCHA(Google reCAPTCHA、IconCaptcha、自定义)、基于空白的编码、更长重定向链。
  • 2025年5月6日:全浏览器指纹识别(屏幕、浏览器属性、时区等)用于沙箱规避;AES加密最终载荷。
  • 2025年下半年:持续改进WebSocket外泄、个性化诱饵(QR码、工资单伪造);与其他PhaaS(如Dadsec)关联。
  • 2026年1-2月:使用新TLD和混合工具包的攻击活动激增。2月10日单日向29,000名用户发送个性化QR码附件。
  • 2026年3月4日:欧洲刑警组织协调的摧毁行动,330+域名被查封,基础设施被捣毁。

Tycoon 2FA钓鱼邮件月度发送量趋势(2025年8月—2026年3月)

数据来源:Microsoft Digital Crimes Unit, Trend Micro, Proofpoint (2025-2026)

2025年10月至2026年1月期间,Tycoon 2FA累计发送约8,750万封钓鱼邮件,月均影响超过50万个组织。2025年11月达到峰值3,300万封(假日季钓鱼活动激增),随后在2026年1月骤降至约1,400万封(下降57.6%),这被安全研究人员视为执法行动的前兆信号。3月4日欧洲刑警组织(Europol)联合行动查封330个域名后,平台基础设施被捣毁,但克劳德斯特莱克(CrowdStrike)报告显示其运营者在数周内即恢复至打击前水平。

Tycoon 2FA的进化速度,反映了PhaaS平台与防御方之间的"军备竞赛"。每当安全公司发布新的检测规则,Tycoon 2FA的运营者就会迅速调整技术策略,以规避检测。这种"猫鼠游戏"式的对抗,使得Tycoon 2FA在长达两年半的时间里,始终保持着较高的攻击成功率。

到2025年中期,Tycoon 2FA已经成为全球最具影响力的PhaaS平台。截至被摧毁前,平台拥有约2,000名犯罪用户,自2023年8月出现以来累计使用了超过24,000个域名。微软的数据显示,到2025年中期,Tycoon 2FA负责了微软拦截的62%的钓鱼尝试,单月发送超过3,000万封钓鱼邮件,影响着全球近10万个组织。它的用户群体极为广泛,从新手犯罪分子到经验丰富的网络犯罪集团,都在使用这个平台发起攻击。

3.3 覆灭:又一次国际联合行动

2026年3月4日,欧洲刑警组织协调了一次针对Tycoon 2FA的摧毁行动。这次行动涉及多个国家的执法机构,以及微软、Intel 471等私营部门的合作伙伴。行动在六个国家(拉脱维亚、立陶宛、葡萄牙、波兰、西班牙和英国)同步展开,是欧洲刑警组织网络情报扩展计划(CIEP)的首个跨境公私合作打击案例。

行动的结果是:330多个与Tycoon 2FA相关的域名被查封,平台的基础设施被拆除。然而,与LabHost不同的是,Tycoon 2FA的摧毁行动并没有伴随着大规模的逮捕。这可能是因为Tycoon 2FA的运营者比LabHost更加隐蔽,或者是因为执法机构在行动时优先选择了摧毁基础设施,而不是追捕人员。

更令人担忧的是,Tycoon 2FA的覆灭并未终结威胁。克劳德斯特莱克(CrowdStrike)的后续报告显示,在3月4日至5日行动后,Tycoon 2FA的活动量一度下降至约25%,但"很快恢复至2026年初的先前水平"。运营者获取了新的IP地址,使用了2025年以来未被执法行动针对的钓鱼域名,并继续以未改变的TTPs(战术、技术和程序)开展业务。2026年4月底,亿森泰尔(eSentire)还观察到Tycoon 2FA变体转向滥用OAuth(开放授权)设备授权流程——这种技术甚至能够绕过抗钓鱼的FIDO2 MFA。

Tycoon 2FA的覆灭,再次证明了国际执法合作的有效性。但它也揭示了一个令人不安的现实:PhaaS平台的摧毁,往往只是暂时的。Tycoon 2FA的运营者可能已经转移到了新的平台,或者正在开发下一代的PhaaS服务。执法机构的行动虽然能够打击特定的平台,但很难根除整个PhaaS生态系统。

四、PhaaS的商业模式:犯罪界的SaaS逻辑

PhaaS的商业模式,与合法的软件即服务(SaaS)有着惊人的相似之处。这种相似性不是偶然的,而是反映了地下经济对合法商业模式的模仿和学习能力。

PhaaS网络钓鱼工具包管理面板仪表板

4.1 订阅制:持续收入的引擎

PhaaS平台的核心商业模式是订阅制。用户按月或按年支付费用,获得平台的使用权。这种模式为平台运营者提供了稳定的现金流,使得他们能够持续投入资源进行研发和维护。

订阅制的另一个优势是降低了用户的初始成本。相比于一次性购买昂贵的工具包,订阅制让用户能够以较低的价格开始使用平台。这种"低门槛进入"的策略,吸引了大量的用户,尤其是新手犯罪分子。一旦用户习惯了平台的功能和服务,就很难切换到其他产品——这种"客户粘性"是订阅制商业模式的核心竞争力。

LabHost的订阅价格为每月179至300美元,Tycoon 2FA的订阅价格也在类似的区间($120/10天或$350/月)。对于攻击者来说,这是一笔极为划算的投资——一次成功的钓鱼攻击就可能带来数千甚至数万美元的收益,而订阅费用只是每月几百美元。这种高回报低风险的投资,使得PhaaS平台对犯罪分子具有极强的吸引力。

PhaaS网络钓鱼工具包恶意附件生成器

4.2 分层服务:最大化收入

PhaaS平台通常提供分层的服务套餐,以满足不同用户的需求和预算。这种分层策略,不仅最大化了平台的收入,也使得不同层次的用户都能找到适合自己的产品。

基础套餐通常包含基本的功能:访问模板库、使用基础的钓鱼页面、收集和查看数据。价格通常在每月50至150美元之间。这个套餐的目标用户是新手犯罪分子,或者预算有限的攻击者。

专业套餐通常包含高级功能:更多的模板选择、2FA绕过、实时通知、数据导出、以及优先技术支持。价格通常在每月150至300美元之间。这个套餐的目标用户是有一定经验的攻击者,或者需要更高成功率的犯罪分子。

企业套餐通常包含全部功能:定制模板开发、专属服务器、API接口、批量数据处理、以及专属客户经理。价格通常在每月300美元以上,甚至可能达到数千美元。这个套餐的目标用户是专业的网络犯罪集团,或者需要大规模攻击的犯罪分子。

这种分层策略的精妙之处在于,它使得平台能够从每个用户身上获取最大价值。新手用户从基础套餐开始,随着经验的积累和收入的增加,逐步升级到更高级的套餐。这种"升级路径",不仅提高了用户的生命周期价值,也使得平台的收入结构更加稳定和可预测。

主要PhaaS平台月订阅价格与运营状态对比

数据来源:Group-IB, BleepingComputer, Abnormal Security, Trend Micro 暗网监测报告 (2022-2026)

PhaaS平台的月订阅费集中在200-400美元区间,平均约235美元/月。红色标记的LabHost和深蓝色标记的Tycoon 2FA均已被执法机构摧毁,但金色标记的"邪恶代理"EvilProxy(约$400/月,提供BotGuard反检测和训练视频)及深灰色标记的Mamba 2FA($250/月,2026年Tycoon覆灭后迅速崛起)仍在运营。值得注意的是,Tycoon 2FA的2,000名订阅者在平台被摧毁后,很可能已经迁移至其他平台——Barracuda数据显示,Tycoon覆灭后其余四大PhaaS平台的总攻击量从每月约2,000万上升至超过2,300万。

4.3 技术支持:地下世界的"客户成功"

PhaaS平台最"商业化"的特征,是它们提供的技术支持服务。这与合法的SaaS公司的"客户成功"团队如出一辙——帮助用户解决问题、优化使用体验、提高业务成果。

PhaaS服务由三个组件构成:钓鱼工具包(包含管理面板)、API接口和Telegram机器人或电子邮件地址

LabHost平台设有专门的Telegram频道,为用户提供7x24小时的技术支持。用户遇到任何问题——从配置钓鱼页面到优化攻击策略——都可以随时获得帮助。Tycoon 2FA平台也提供了类似的支持服务,通过加密通信渠道与用户保持联系。EvilProxy甚至提供培训视频,教用户如何使用平台窃取Microsoft凭证。

这种技术支持服务,不仅提高了用户的满意度和留存率,也使得平台能够收集用户的反馈和需求,从而不断改进产品。这与合法SaaS公司的"产品驱动增长"(Product-Led Growth)策略完全一致——通过用户反馈来驱动产品迭代,通过产品改进来吸引更多用户。

然而,PhaaS平台的技术支持还有一个更阴暗的功能:监控用户。平台运营者可以通过技术支持渠道,了解用户的攻击目标、攻击规模、以及收益情况。这些信息不仅可以帮助平台优化产品,也可以用于勒索用户——如果用户试图离开平台或拒绝支付费用,平台运营者可以威胁向执法机构举报用户的犯罪行为。这种"双重控制"机制,使得PhaaS平台对用户的控制力远超普通的商业关系。

4.4 支付与匿名:加密货币的地下经济

PhaaS平台的支付方式,几乎无一例外地使用加密货币。这既是规避法律追踪的手段,也是地下市场的通行惯例。

加密货币的匿名性,使得执法机构难以追踪资金的流向。平台运营者可以使用多个钱包地址,通过混币器(Mixer)或隐私币(如Monero"门罗币")来进一步隐藏资金的来源和去向。这种匿名性,不仅保护了平台运营者的身份,也使得用户能够相对安全地支付费用——至少在他们看来是如此。

然而,加密货币的匿名性并非绝对。随着区块链分析技术的发展,执法机构已经能够通过分析交易模式、地址关联、以及混币器的漏洞,来追踪加密货币的流向。LabHost的创始人扎克·科伊恩虽然使用加密货币收取订阅费用,但执法机构最终还是通过其他线索追踪到了他的身份。这表明,加密货币虽然增加了追踪的难度,但并不能完全消除追踪的可能性。

五、PhaaS的未来:AI赋能与去中心化

PhaaS平台的未来,将沿着两个主要方向演进:AI赋能和去中心化。这两个方向,既是技术发展的必然趋势,也是执法打击的倒逼结果。

5.1 AI赋能:从自动化到自主化

AI技术正在深刻地改变PhaaS平台的运作方式。从内容生成到攻击编排,从反检测到受害者分析,AI正在将PhaaS平台从"自动化工具"升级为"自主化智能体"。

"SpamGPT"工具包——一种人工智能驱动的垃圾邮件服务,在暗网论坛上以约5000美元的价格出售

在内容生成方面,AI技术使得钓鱼邮件和页面的文案质量大幅提升。早期的PhaaS平台提供的是固定的模板文案,用户只能进行简单的修改。而AI驱动的平台,能够根据目标用户的语言习惯、文化背景、甚至个人偏好,自动生成个性化的钓鱼内容。这种个性化不仅提高了钓鱼邮件的可信度,也使得安全检测系统更难通过关键词匹配来识别钓鱼内容。

在攻击编排方面,AI技术使得PhaaS平台能够自动优化攻击策略。平台可以分析历史攻击数据,识别出最有效的目标群体、最佳的投递时间、以及最诱人的诱饵内容。然后,平台可以自动调整攻击参数,以最大化攻击成功率。这种"数据驱动"的攻击优化,使得PhaaS平台的效率远超人工操作。

在反检测方面,AI技术使得PhaaS平台能够实时学习和适应安全检测系统的策略。平台可以分析安全公司的检测规则,自动调整页面结构和代码特征,以规避检测。一些平台甚至使用对抗生成网络(GAN)技术,生成能够欺骗机器学习分类器的钓鱼页面。这种"AI对抗AI"的军备竞赛,正在将钓鱼攻击的隐蔽性推向新的高度。

5.2 去中心化:从平台到生态

LabHost和Tycoon 2FA的覆灭,向PhaaS运营者传递了一个明确的信号:过于集中的平台容易成为执法机构的"靶子"。因此,新一代的PhaaS平台正在向去中心化的方向演进。

去中心化的第一个维度是"技术去中心化"。平台不再依赖单一的服务器或域名,而是使用分布式的基础设施——如IPFS、Tor网络、或区块链存储。这使得执法机构难以通过查封单一节点来摧毁整个平台。

去中心化的第二个维度是"组织去中心化"。平台不再由单一的运营团队控制,而是采用"联盟"或"合作社"的模式。不同的团队负责不同的模块——有的负责开发工具包,有的负责提供基础设施,有的负责客户服务,有的负责资金洗白。这些团队之间通过加密通信和智能合约进行交易,彼此不知道对方的真实身份。这种"模块化"的组织结构,使得执法机构即使抓获了某个团队,也无法摧毁整个平台。

去中心化的第三个维度是"用户去中心化"。平台不再直接面对终端用户,而是通过"分销商"或"代理商"来销售服务。这些分销商负责招募用户、收取费用、提供本地支持,而平台只负责提供技术产品。这种"分销模式",不仅扩大了平台的覆盖范围,也增加了执法机构追踪的难度——因为终端用户与平台之间没有直接的联系。

这种去中心化的趋势,使得PhaaS平台正在从"单一平台"向"生态系统"转型。在这个生态系统中,没有明确的中心,没有单一的领导者,只有无数相互关联的节点。执法机构要摧毁这个生态系统,必须同时打击所有的节点——这在实践中几乎是不可能的。

六、执法的困境与希望

PhaaS平台的崛起,给全球执法机构带来了前所未有的挑战。传统的执法手段——如追踪IP地址、查封服务器、逮捕嫌疑人——在面对PhaaS平台时,往往显得力不从心。

第一个困境是"跨国性"。PhaaS平台的运营者、服务器、用户、受害者,往往分布在不同的国家。这使得单一国家的执法机构难以独立采取行动,必须依赖国际合作的协调。而国际合作的效率,往往受到法律差异、政治因素、以及资源限制的影响。

第二个困境是"匿名性"。PhaaS平台的运营者使用虚假身份、加密货币、加密通信,使得执法机构难以追踪其真实身份。即使查封了平台的服务器,运营者也可能已经备份了数据,并在其他地方重新上线。

第三个困境是"快速迭代"。PhaaS平台的技术更新速度极快,执法机构的调查往往需要数月甚至数年的时间,而平台可能在这段时间内已经完成了多次技术升级。等到执法行动开始时,平台的技术架构可能已经完全不同。

然而,LabHost和Tycoon 2FA的覆灭,也证明了执法合作的可能性。这两次行动的成功,依赖于以下几个关键因素:

长期调查:执法机构需要投入足够的时间和资源,进行深入的调查。LabHost的调查历时一年,Tycoon 2FA的调查历时更长。这种长期调查,使得执法机构能够全面了解平台的运营模式、技术架构、人员网络,从而制定精确的行动计划。

国际协调:执法机构需要与多个国家的同行建立紧密的合作关系,共享情报、协调行动、统一法律程序。欧洲刑警组织(Europol)和联合网络犯罪行动工作组(J-CAT)在这些行动中发挥了关键的协调作用。

公私合作:执法机构需要与私营部门建立合作关系,利用其技术能力和数据资源。微软、Intel 471、Proofpoint、Cloudflare、Coinbase等公司在Tycoon 2FA的摧毁行动中提供了关键的技术支持。趋势科技(Trend Micro)最初发现情报并通过欧洲刑警组织的EC3咨询小组网络进行传播,是这次行动能够成功的起点。

基础设施摧毁:执法行动不仅要逮捕人员,更要摧毁平台的基础设施。查封域名、关闭服务器、Sinkhole恶意流量,这些措施能够有效地阻止平台继续运作,即使运营者逃脱了逮捕。

这些成功经验,为未来的执法行动提供了宝贵的参考。但我们也必须清醒地认识到,PhaaS平台的摧毁只是暂时的胜利。新的平台会不断出现,而且往往比前一个更加隐蔽、更加智能、更加难以追踪。要赢得这场游戏,不仅需要更强大的执法能力,更需要从根本上改变网络犯罪的生态环境——提高公众的安全意识、加强技术防御能力、完善法律监管框架、以及推动国际合作机制的持续深化。

在下一节中,我们将深入探讨钓鱼产业链的另一个关键环节——恶意基础设施租赁。从"防弹托管"到批量域名注册,从代理网络到CDN滥用,攻击者如何利用合法和非法的基础设施服务,来构建和隐藏他们的犯罪网络?这是一个关于"犯罪如何寄生在合法经济之上"的故事,也是一个关于"技术与法律如何在这场猫鼠游戏中不断进化"的故事。

2020年8月
EvilProxy诞生:EvilProxy作为PhaaS服务在Exploit网络犯罪论坛上出现,后扩展至XSS论坛和Telegram。推广使用"Phishing-as-a-Service"和"反向代理"等术语。
2022年
PhaaS爆发:Caffeine、NakedPages和Greatness等PhaaS服务在Telegram上发布。W3LL将AiTM能力整合到钓鱼工具包中,针对Microsoft 365账户。
2023年5月
Dadsec OTT出现:Dadsec OTT钓鱼工具包作为PhaaS服务出现,迅速被威胁行为者采用。到年底成为最受欢迎的钓鱼页面平台之一。
2023年8月
Tycoon 2FA诞生:Tycoon 2FA作为标准钓鱼工具包出现,由Tycoon Group运营。提供基本的AiTM反向代理功能,针对Microsoft 365和Gmail。
2023年10月
品牌重塑:Dadsec OTT被重新品牌化为Rockstar 2FA。Tycoon 2FA部分复用Dadsec OTT源代码,开始快速崛起。
2024年3月
技术升级:Tycoon 2FA引入重度JavaScript/HTML混淆和动态代码生成,以规避签名检测。开始向AiTM平台转型。
2024年4月
LabHost覆灭:LabHost在19国联合行动中被摧毁。37人被捕,70+地点被搜查,42,000+域名被查封。创始人Zak Coyne在曼彻斯特机场被捕。
2024年11月
反分析升级:Tycoon 2FA增加高级反分析功能——阻止开发者工具、禁用右键、检测检查按键、可疑时重定向。成为微软拦截的62%钓鱼尝试的来源。
2025年1月
HeartSender打击:FBI和荷兰国家警察针对巴基斯坦网络犯罪集团Saim Raza(HeartSender)采取行动,关闭39个与其钓鱼行动相关的域名。
2025年1月
论坛摧毁:德国当局与欧洲刑警组织和FBI合作,摧毁两个主要网络犯罪论坛Cracked和Nulled。这两个平台共拥有超过1,000万用户。
2025年4月
审判与判决:Zak Coyne被判处八年半监禁。检方透露LabHost造成全球超过1亿英镑损失,英国损失3,200万英镑。实际窃取429,114张信用卡、887,609条密码。
2025年5月
指纹规避:Tycoon 2FA引入全浏览器指纹识别和AES加密最终载荷。与Salty 2FA的混合化被观察到。Okta检测到11,199次针对Microsoft客户的钓鱼尝试。
2026年1-2月
攻击激增:Tycoon 2FA使用新TLD和混合工具包发起大规模活动。2月10日单日向29,000名用户发送含个性化QR码附件的钓鱼邮件,覆盖10,000个组织。
2026年3月
Tycoon 2FA覆灭:Tycoon 2FA在欧洲刑警组织协调的行动中被摧毁。330+域名被查封,基础设施被 dismantled。累计影响约96,000名受害者、55,000+ Microsoft客户。但运营者数周内即恢复活动。
"LabHost的覆灭和Tycoon 2FA的崛起,揭示了一个令人不安的循环:执法机构每摧毁一个PhaaS平台,就会有新的平台冒出来,而且往往更加隐蔽、更加智能。这不是因为执法机构不够努力,而是因为PhaaS的商业模式本身具有极强的韧性和适应性。订阅制提供了稳定的现金流,分层服务最大化了收入,技术支持提高了客户粘性,去中心化降低了被摧毁的风险。要打破这个循环,不仅需要更强大的执法能力,更需要从根本上改变网络犯罪的生态环境——提高公众的安全意识、加强技术防御能力、完善法律监管框架、以及推动国际合作机制的持续深化。这是一场没有终点的战争,但放弃绝不是选项。" —— 编者

延伸阅读与参考

  • Metropolitan Police Service. (2024). Law enforcement takes down fraud platform used by thousands of criminals worldwide. April 18, 2024. 伦敦大都会警察局关于LabHost平台摧毁行动的官方通报。
  • Europol. (2024). International operation dismantles major phishing-as-a-service platform. Europol Press Release, April 2024. 欧洲刑警组织协调19国执法机构打击LabHost的联合行动通报。
  • FBI. (2025). FLASH Alert: Phishing Domains Associated with LabHost Phishing-as-a-Service (PhaaS) Platform. FBI Cyber Division, April 2025. FBI发布42,000个LabHost关联钓鱼域名的完整清单及事件响应指南。
  • Sky News. (2025). Man who helped scammers swindle at least £100m from victims is jailed. April 15, 2025. 英国媒体对LabHost创始人扎克·科伊恩被判处八年半监禁的报道。
  • Crown Prosecution Service. (2025). Man who created 'one-stop shop for phishing' jailed. April 2025. 英国皇家检察署对扎克·科伊恩案件的详细案情披露,确认全球损失超1亿英镑。
  • RCMP. (2025). Project NOVA: Canadian law enforcement continues disruption of criminal LabHost users. April 16, 2025. 加拿大皇家骑警针对LabHost用户的后续执法行动,确认近100万加拿大人受影响。
  • Europol. (2026). Global phishing-as-a-service platform taken down in coordinated public-private action. March 4, 2026. 欧洲刑警组织协调六国执法机构及微软等十余家私营企业摧毁Tycoon 2FA的官方通报。
  • Microsoft Security Blog. (2026). Europol, Microsoft, and Collaborators Halt Tycoon 2FA Operations. March 4, 2026. 微软数字犯罪部门披露Tycoon 2FA占其2025年拦截钓鱼尝试的62%,单月超3,000万封邮件。
  • Trend Micro / TrendAI. (2026). Europol, Microsoft, TrendAI™, and Collaborators Halt Tycoon 2FA Operations. March 4, 2026. TrendAI识别出Tycoon 2FA运营者使用的化名"SaaadFridi"和"MrXaad"及其技术演进轨迹。
  • Rescana. (2026). Europol Dismantles Tycoon 2FA: Inside the Takedown of a Phishing-as-a-Service Platform. March 5, 2026. 安全研究机构对Tycoon 2FA摧毁行动的技术复盘,涵盖64,000次攻击的基础设施分析。
  • Bridewell / PointWild. (2026). The Rise and Fall of Tycoon 2FA: Inside the MFA-Bypassing Phishing Empire. March 18, 2026. 基于3,300余条邮件记录分析Tycoon 2FA从简单验证码模仿到多层级技术规避的完整进化路径。
  • CrowdStrike. (2026). Tycoon 2FA Fully Operational Despite Law Enforcement Takedown. March 23, 2026. CrowdStrike证实Tycoon 2FA在3月4日打击后活动量一度降至25%,但数周内即恢复至打击前水平。
  • eSentire TRU. (2026). Tycoon 2FA Operators Adopt OAuth Device Code Phishing. May 12, 2026. eSentire威胁响应单元发现Tycoon 2FA运营者在打击后转向滥用OAuth设备授权流程,可绕过FIDO2 MFA。
  • Sekoia. (2025). Global analysis of Adversary-in-the-Middle phishing threats. June 11, 2025. Sekoia对11个主要AiTM钓鱼工具包的全球分析,涵盖定价、能力和攻击规模对比。
  • Europol. (2025). IOCTA 2025: Internet Organised Crime Threat Assessment. June 2025. Europol年度互联网有组织犯罪威胁评估报告,揭示数据商品化、AI升级威胁和IAB生态系统。
  • SpyCloud. (2026). Taking Down Tycoon 2FA: Inside a Global Phishing Infrastructure Disruption. May 20, 2026. SpyCloud基于150,000余条被钓鱼凭证的深度分析,披露328,865条受害者记录及80%为企业域名。