短链接解包、跳转链追踪、UUID长链接识别、合法平台滥用检测、链接信誉评估体系建设,以及对抗钓鱼即服务(PhaaS)工业化的全链路检测技术研究。
基于Microsoft Threat Intelligence、FBI IC3、APWG、KnowBe4等权威来源的2025—2026年度核心数据。
基于APWG监测数据与学术文献综述,将恶意链接攻击技术划分为六大类别,覆盖从传统URL伪装到AI驱动的新型攻击模式。
攻击者利用bit.ly、t.ly、TinyURL、is.gd等短链接服务隐藏真实目标地址。Cofense Intelligence 2024—2025年分析显示,t.ly是钓鱼活动中最常被滥用的短链接服务,约85%的恶意t.ly链接用于凭证窃取。Goo.su的恶意率高达89%,其域名故意模仿Google已停用的goo.gl服务。
通过多个中间页面串联跳转,每步更换域名以规避检测,最终到达钓鱼页面。Abnormal Security监测到利用Salesforce Sites作为中间跳转器的攻击链:SendGrid包装链接 → Salesforce Sites → Cloudflare Turnstile → 钓鱼页面。此类攻击链中无单一恶意节点,传统黑名单完全失效。
攻击者越来越多地滥用Google Docs、Microsoft Forms、GitHub Pages、Notion等合法云服务托管钓鱼内容。传统基于域名黑名单的方法因URL本身无可疑特征而失效,内容级检测与平台方协同处置成为主要对抗手段。
2026年增速最快的威胁形态。Microsoft数据显示QR码钓鱼从1月760万次暴增至3月1,870万次,季度增幅146%。70%通过PDF附件投递,3月邮件正文直接嵌入QR码激增336%。传统邮件安全网关扫描文本而非图像,QR码中的恶意URL对文本扫描引擎完全不可见。Cyble研究发现近80%的恶意QR码PDF在VirusTotal首次扫描时零检出。
PhaaS平台将反向代理、仿冒页面、Cookie捕获打包为订阅服务。eSentire 2025年报告显示,PhaaS相关威胁占所有账户泄露事件的63%。Tycoon2FA、EvilProxy、FlowerStorm等主流平台使非技术型攻击者也能发起AiTM攻击。Tycoon2FA每月向50万余个组织推送数千万条消息(2025年中峰值单月超3,000万条);订阅费用据公开披露低至约120美元(10天订阅价),eSentire观测到的常见月订阅价约为200—300美元。
基于用户身份、设备类型、地理位置动态生成个性化钓鱼URL,实现"一人一链"。攻击者开始使用嵌入UUID样式的长链接制作钓鱼URL,此类链接因看似"系统自动生成",可有效绕过安全网关的关键词黑名单。同时,攻击者通过短链接包装、多链跳转、合法服务中继等方式实现"多态"分发——同一钓鱼页面可经由数十个不同的前端URL访问,使基于单点URL封禁的防御方式迅速失效。
Microsoft Q1/Q2 2026报告确认的两类新兴技术:ClickFix攻击以伪造的CAPTCHA"人机验证"为诱饵,诱导用户手动复制并执行恶意命令,完全绕过传统恶意软件下载检测;设备码钓鱼则滥用OAuth设备码授权流程,诱骗用户在官方登录页面输入攻击者生成的设备码,攻击者随即获得合法会话——无需仿冒任何页面。
从早期的IP直连钓鱼到当今的AI驱动、多链跳转、合法平台滥用,恶意链接技术经历了五个阶段的范式跃迁。
攻击者使用IP地址直接连接、超长URL混淆视觉判断、@符号欺骗(如http://legitimate.com@evil.com)等初级技术。此阶段防御主要依赖用户教育和简单的URL黑名单。
同形异义字(IDN Homograph)攻击兴起,如使用西里尔字母"а"替代拉丁字母"a"。bit.ly等短链接服务被大规模滥用。防御体系开始引入域名相似度算法和短链接解包技术。
Let's Encrypt等免费证书服务使钓鱼站点普遍获得HTTPS绿锁。攻击者开始使用多层跳转链,结合URL缩短器、CDN、合法托管平台构建复杂攻击路径。机器学习模型开始应用于URL分类检测。
Evilginx等开源框架催生了Tycoon2FA、EvilProxy等商业化PhaaS平台。反向代理(AiTM)攻击可实时窃取MFA保护的会话Cookie。QR码钓鱼占全部钓鱼攻击的比例从2021年的0.8%升至2025年的约12%(Keepnet Labs统计数据)。
FBI IC3 2025年度报告显示,全年收到22,364起AI相关诈骗投诉,损失约8.93亿美元,生成式AI正被大规模用于批量生成高仿真钓鱼页面与个性化邮件内容。QR码钓鱼季度增长146%,CAPTCHA门控攻击激增125%。Cofense 2026年度报告显示,2025年全球恶意邮件发送频率从2024年的每42秒一封加速至每19秒一封,频率同比提升204%。钓鱼攻击正从批量分发转向自适应部署。
基于Microsoft Threat Intelligence 2026年Q1数据,分析钓鱼邮件中恶意链接的投递载体形态及其月度变化趋势。
Microsoft 2026年Q1报告显示,3月恶意载荷分布为:HTML 31%、PDF 28%、SVG 19%、DOC/DOCX 12%、URL 10%。Web原生格式(HTML、PDF、SVG)合计占78%,因其可嵌入脚本、QR码和重定向,同时伪装成常规商务文档。
| 载荷类型 | 3月占比 | 月度变化 | 核心特征 |
|---|---|---|---|
| HTML附件 | 31% | +175% (1月→3月) | 可嵌入JS、重定向、本地渲染钓鱼页 |
| PDF附件 | 28% | +50% (2月→3月) | QR码嵌入首选载体,绕过文本扫描 |
| SVG附件 | 19% | -32% (2月→3月) | 矢量图形中嵌入恶意脚本和链接 |
| DOC/DOCX | 12% | 3月激增约5倍 | 宏启用文档,QR码生成器 |
| 纯URL | 10% | 相对稳定 | 邮件正文直接嵌入恶意链接 |
载荷形态的剧烈波动反映攻击者的主动实验行为——他们在持续测试哪种文件类型最能规避邮件防御。以下是三个最值得关注的趋势: