生成式AI如何制造“活体”钓鱼页面的隐形陷阱
这种攻击的本质在于欺诈。传统钓鱼页面常常因为包含可识别的恶意代码而被安全扫描器标记。新技术则从空白页面开始,完全规避了这些安全检查。
Palo Alto Networks Unit 42的安全研究人员揭示了一种令人担忧的网络攻击新趋势:攻击者正利用生成式AI创建“活体”钓鱼页面,这些页面仅在受害者访问看似无害的内容后才自行组装完成。

攻击技术实现重大突破
这项新技术标志着规避检测能力的重大飞跃。攻击者不再直接托管恶意代码,而是迫使受害者的浏览器使用受信任的AI工具自行构建陷阱。
基于欺诈的核心攻击原理
该攻击的核心在于欺诈。传统钓鱼页面常常因为包含可识别的恶意代码而被安全扫描器标记。新方法则从空白页面开始,完全规避了这些检查。
研究报告开篇描述道:“想象你访问一个看似完全安全的网页。它没有恶意代码,也没有可疑链接。然而几秒钟内,它就变成了一个针对你定制的钓鱼页面。”
利用LLM服务的客户端API调用
攻击机制依赖于对流行大语言模型服务的“客户端API调用”。攻击者将精心设计的文本提示嵌入干净网页,指示AI模型生成窃取凭据或冒充品牌所需的恶意JavaScript代码。
关键在于,攻击通过提示工程绕过了这些AI模型内置的安全过滤器。“攻击者可能使用精心设计的提示绕过AI安全护栏,诱骗LLM返回恶意代码片段”。
动态生成规避检测
当AI返回代码后,浏览器会立即组装并执行。最终形成一个功能完整的钓鱼页面,却不会留下任何可供传统安全工具检测的“静态可检测载荷”。
最危险的特性在于流量来源。安全工具通常会阻止来自已知恶意服务器的流量,但很少阻止来自主要AI提供商的流量。
研究人员指出:“恶意内容来自受信任的LLM域名,绕过了网络分析。”由于浏览器只是与合法的AI服务通信,防火墙会将该活动视为正常用户行为。
多态性带来防御挑战
对防御者最具挑战性的是多态性。由于LLM具有非确定性——意味着它们每次可能以不同方式表达相同答案——它们生成的恶意代码对每个受害者都是唯一的。
报告解释说:“钓鱼页面代码具有多态性,因此每次访问都会生成语法结构不同的独特变体。”这种持续变异使得基于签名的检测几乎不可能实现。
实际攻击验证
为证明这种威胁的可行性,Unit 42研究人员成功复制了Logokit——一种以动态模拟登录页面能力著称的真实钓鱼工具包。通过使用LLM实时生成代码,他们创建了一个既能窃取凭据又能冒充品牌却不会触发标准警报的版本。
在网络分析因信任域名失效、静态分析因动态生成受阻的情况下,捕捉此类攻击的唯一方法就是实时监控其发生过程。
Unit 42总结认为:“防御这类新型威胁最有效的方法是运行时的行为分析,它能在浏览器内部执行时检测并阻止恶意活动。”
相关攻略
一、网络安全 (一)网络安全的定义 提到网络安全,其实可以把它理解为一个多维度的“健康状态”。它关乎计算机网络系统中的硬件、数据、程序,确保它们不会因为无意或恶意的原因遭到破坏、篡改或泄露。换句话说,就是既要防止非授权访问,又要保障系统服务能可靠、连续地运行。 有意思的是,网络安全的具体内涵,往往取
网络安全工程师:核心技能与每日实战 数字化浪潮席卷之下,网络空间的安全防线变得前所未有的重要。无论对政府、企业还是个人用户而言,一次系统漏洞或数据泄露都可能造成难以估量的损失。正因如此,作为数字世界的“守门人”,网络安全工程师的角色正变得至关重要。今天,我们就来深入聊聊,要胜任这份工作,究竟需要打磨
CTF是什么?网络安全竞赛的全面解读 对于网络安全领域之外的朋友而言,CTF可能是一个陌生的术语。简单来说,CTF(Capture The Flag,夺旗赛)是网络安全技术人员之间进行技术竞技与交流的核心形式,常被喻为安全界的“奥林匹克”或“华山论剑”。其诞生源于一个朴素的初衷:黑客们需要一种安全、
网络安全是什么? 在当今数字化时代,网络安全的重要性已不言而喻。无论是企业运营还是个人生活,一旦忽视安全防护,都可能面临数据泄露、财产损失乃至声誉受损的风险。正因如此,市场对专业网络安全人才的需求日益迫切,学习网络安全技术也成为众多从业者提升竞争力的关键。那么,网络安全究竟涵盖哪些内容?参加系统性的
网络安全:构筑数字世界的信任基石 当您思考网络安全时,脑海中会浮现怎样的画面?是影视作品中黑客交锋的炫目场景,还是现实世界里数据泄露的警示新闻?实际上,它的内涵远比这些表象更为深远。网络安全,本质上是一套旨在全面保障计算机网络系统免受非法入侵、恶意攻击、服务中断及信息窃取的综合防护体系与技术实践。它
热门专题
热门推荐
公安部就电子数据取证规则公开征求意见,拟将网络安全等行政案件纳入适用范围,并规范取证流程与核心概念。新规特别明确了获取密码、调取通讯内容等特殊程序,需经严格审批并保障当事人权利。配套法律文书也同步优化,以构建更规范且注重权利保障的取证体系。
理想L9和LIvis的定价策略刚掀起波澜,小鹏GX的最终价格就给出了更猛烈的回应——从近40万元的预售价直降至27万元起。用小鹏产品矩阵负责人吴安飞的话说,这叫“9系的产品,8系的价格”。 这12万元的下调,效果堪称立竿见影。发布会次日,小鹏集团港股股价一度大涨超8%。更关键的是市场订单:上市12小
5月21日,环塔拉力赛新疆且末赛段大营迎来了一位备受瞩目的访客——知名零售企业胖东来的创始人于东来。他专程前往长城汽车车队营地,与参赛车手及后勤团队进行了深度交流。据悉,于东来此次自驾越野之旅已历时一月,随行车队中包含多款国产越野车型。经过实地驾驶与多维度对比,他对以长城汽车为代表的国产越野车品质给
比特币官方入口在哪里?一个核心门户的权威指南 说起比特币,很多人第一反应是去找它的“官网”或“官方App”。但这里有个关键点需要先理清:比特币本质上是一种去中心化的全球数字货币,它不属于任何一家公司或机构,而是由一个庞大的、遍布全球的社区共同维护。因此,它并没有传统意义上由某个企业运营的“官方网站”
Ring-2 5-1T是什么 在当今大模型技术激烈竞争的赛道上,追求更长的上下文处理能力和更强大的深度推理性能已成为核心焦点。近日,蚂蚁集团旗下的inclusionAI团队重磅开源了Ring-2 5-1T模型,这是一个参数规模高达万亿级别的混合线性思考大语言模型。该模型基于先进的Ling 2 5架构





