Credential phishing 比一般钓鱼更具体:攻击者想拿到能让自己以你的身份登录的材料。假登录页是最常见形式,但目标也可能是一次性验证码、push 批准或恢复码。
假登录如何变成真实账号访问
- 1
制造登录理由
共享文档、邮箱告警或邀请都可以成为诱饵。
- 2
导向攻击者控制的流程
页面模仿真实服务,让用户忽视域名。
- 3
收集认证材料
密码、验证码或批准被攻击者捕获。
- 4
重放可重放的信息
攻击者把这些材料提交到真实服务,有时是实时完成。
攻击者可能窃取什么
| 认证要素 | 风险 | 关键限制 |
|---|---|---|
| 密码 | 直接登录和跨站复用 | 唯一密码能限制横向扩散 |
| MFA 验证码 | 完成正在进行的登录 | 虽然会过期,但可被实时钓取 |
| Push 批准 | 授权攻击者会话 | 拒绝意外请求可以阻断攻击 |
| 恢复码 | 绕过常规二次验证 | 应像高价值凭据一样保护 |
| Passkey | 私钥不会交给网页 | 与真实 origin 绑定,可抵抗传统重放型钓鱼 |
为什么 Passkey 会改变这种攻击
密码可以被输入到错误网站,而 passkey 与真实服务绑定,不会向仿冒页面提供可重复使用的秘密。
但恢复流程、被攻破的设备和其他路径仍然需要保护。
降低风险
- 可用时优先使用 passkey。
- 否则使用唯一密码加 2FA。
- 如果可以自己打开服务,就不要从意外邮件链接里登录。
- 不要把恢复码交给自称客服的人。
- 如果怀疑在错误网站输入过凭据,立即检查活动会话。
Credential phishing 瞄准的是“证明你是谁”的材料。账号越少依赖可重复使用的秘密,这类攻击的价值越低。
把这个威胁放回真实场景
来源与延伸阅读
短期任务需要一个独立收件箱?
当未来找回并不重要时,临时邮箱可以减少长期邮箱地址的暴露。它是一层隐私保护,不是账户安全的替代品。
创建临时邮箱