收件箱
邮箱安全

目标是你的登录证明

什么是 Credential Phishing?

Credential phishing 专门窃取认证材料,例如密码、MFA 验证码、登录批准或恢复码。

约 9 分钟

Credential phishing 比一般钓鱼更具体:攻击者想拿到能让自己以你的身份登录的材料。假登录页是最常见形式,但目标也可能是一次性验证码、push 批准或恢复码。

假登录如何变成真实账号访问

  1. 1

    制造登录理由

    共享文档、邮箱告警或邀请都可以成为诱饵。

  2. 2

    导向攻击者控制的流程

    页面模仿真实服务,让用户忽视域名。

  3. 3

    收集认证材料

    密码、验证码或批准被攻击者捕获。

  4. 4

    重放可重放的信息

    攻击者把这些材料提交到真实服务,有时是实时完成。

攻击者可能窃取什么

认证要素风险关键限制
密码直接登录和跨站复用唯一密码能限制横向扩散
MFA 验证码完成正在进行的登录虽然会过期,但可被实时钓取
Push 批准授权攻击者会话拒绝意外请求可以阻断攻击
恢复码绕过常规二次验证应像高价值凭据一样保护
Passkey私钥不会交给网页与真实 origin 绑定,可抵抗传统重放型钓鱼

为什么 Passkey 会改变这种攻击

密码可以被输入到错误网站,而 passkey 与真实服务绑定,不会向仿冒页面提供可重复使用的秘密。

但恢复流程、被攻破的设备和其他路径仍然需要保护。

降低风险

  • 可用时优先使用 passkey。
  • 否则使用唯一密码加 2FA。
  • 如果可以自己打开服务,就不要从意外邮件链接里登录。
  • 不要把恢复码交给自称客服的人。
  • 如果怀疑在错误网站输入过凭据,立即检查活动会话。

Credential phishing 瞄准的是“证明你是谁”的材料。账号越少依赖可重复使用的秘密,这类攻击的价值越低。

把这个威胁放回真实场景

来源与延伸阅读

短期任务需要一个独立收件箱?

当未来找回并不重要时,临时邮箱可以减少长期邮箱地址的暴露。它是一层隐私保护,不是账户安全的替代品。

创建临时邮箱

相关安全指南