能绕过 MFA 的反向代理钓鱼攻击解析

sebpaquet · x · 2026-08-10

传统钓鱼网站只能盗取密码,但遇到多因素认证(MFA)往往会失效。然而,一种名为反向代理钓鱼的攻击方式正成为网络安全领域增长最快的威胁之一,它能完全绕过 MFA 保护。

攻击者会在用户和真实网站(如 Microsoft、Google 等)之间架设一个实时代理服务器。当用户点击钓鱼链接时,看到的是由代理实时拉取的真实登录页面。用户输入真实密码后,代理会将其转发给真实服务器;当服务器下发 MFA 验证请求时,代理也会将其转发给用户。一旦用户在钓鱼页面上完成验证,攻击者的服务器就会利用建立的会话窃取凭证,从而完全绕过第二道安全防线。

原文链接 →

「安全」频道最新

更多「安全」频道 AI 资讯 →