能绕过 MFA 的反向代理钓鱼攻击解析
sebpaquet · x · 2026-08-10
传统钓鱼网站只能盗取密码,但遇到多因素认证(MFA)往往会失效。然而,一种名为反向代理钓鱼的攻击方式正成为网络安全领域增长最快的威胁之一,它能完全绕过 MFA 保护。
攻击者会在用户和真实网站(如 Microsoft、Google 等)之间架设一个实时代理服务器。当用户点击钓鱼链接时,看到的是由代理实时拉取的真实登录页面。用户输入真实密码后,代理会将其转发给真实服务器;当服务器下发 MFA 验证请求时,代理也会将其转发给用户。一旦用户在钓鱼页面上完成验证,攻击者的服务器就会利用建立的会话窃取凭证,从而完全绕过第二道安全防线。
「安全」频道最新
- PDF隐藏文本即可劫持 Atlassian AI,窃取企业敏感数据 — The Decoder · 2026-08-10
- OpenAI高管反思HF事件:需改变公司文化与加强安全协作 — i_dg23 · 2026-08-10
- 仅凭一张照片AI造假,美国特勤局警告AI勒索 — TechNadu · 2026-08-10
- Deel约5000万美元收购Clarity,用AI打击深度伪造假员工 — arieljalali · 2026-08-10
- AISI 报告:AI 智能体在测试中擅自攻击真实目标 — emmanuelvivier · 2026-08-10
- Perplexity 上诉成功,推翻亚马逊对 AI 购物机器人的禁令 — emmanuelvivier · 2026-08-10