
传统网络钓鱼的典型特征是攻击者搭建仿冒站点诱导受害者访问外部恶意网页安全防护体系长期依靠恶意域名黑名单、URL 信誉检测、网页内容扫描等手段拦截风险。但 2026 年安全厂商 Barracuda 披露的新型攻击活动彻底打破这套固有防御逻辑攻击者不再维护公开可访问的钓鱼网站而是利用浏览器原生 Blob URL 能力直接在受害者本地浏览器内存生成伪造登录页面整套恶意界面只存活于单次浏览器会话之中传统网络层防护手段很难捕捉威胁线索。这一类攻击的出现意味着网络钓鱼已经从 “恶意网站欺骗” 演进到 “浏览器上下文劫持欺骗”给企业与个人用户的身份安全带来全新挑战。本次被公开监测到的攻击活动整套链路大量复用微软 Teams、OAuth 等正规云服务链路。攻击起始邮件伪装成 DocuSign 电子签业务通知附带一份本身不带病毒的日历邀请附件这份附件不执行恶意代码其唯一作用是让整封邮件看起来属于正常商务往来降低邮件安全网关与收件人的警惕心理。当受害者点击邮件内链接请求会先跳转至微软 Teams 的合法服务端点再由 Teams 页面加载来自第三方 CDN 的外部脚本资源脚本拿到伪造页面的 HTML 载荷之后调用浏览器 API 生成 Blob URL在内存中渲染出高度仿真的钓鱼登录界面。从技术原理来看BlobBinary Large Object是浏览器的标准能力设计初衷用于本地预览图片、PDF、文档把二进制数据映射为浏览器内部临时地址内容完全驻留在设备内存不会保存到磁盘本地文件系统关闭标签页之后相关数据就直接销毁。在正常业务场景中这项功能可以提升网页交互体验攻击者却将其改造为钓鱼载体。生成后的钓鱼页面依托 service‑worker 后台服务脚本、沙盒 iframe 组件完成交互管控攻击者后端平台还可以通过浏览器消息通道实时下发指令同一时间对多名受害者动态调整钓鱼页面内容属于一套可集中运营管理的攻击平台并非简单静态伪造页面。该攻击最棘手的地方在于缺少传统钓鱼的检测特征。传统防护产品可以抓取外部服务器上的钓鱼网页样本把域名、URL 加入黑名单。Blob 钓鱼没有固定对外暴露的恶意站点恶意页面产生于受害者浏览器内部网络代理日志中看不到对钓鱼页面的直接访问记录邮件网关只能检测初始邮件和跳转的第一级链接后续内存生成页面的行为发生在终端本地网关无法感知页面内容变化。普通用户也很难分辨风险整个跳转链路大量经过知名厂商的正规域名地址栏展示的域名依然属于可信服务商仅凭肉眼观察地址栏域名完全无法察觉内存中已经渲染了伪造登录表单不少接受过基础安全培训的企业员工同样会落入圈套。这并非孤例在此之前安全机构 ANY.RUN 就已经监测到代号 BlobPhish 的长期攻击行动该活动自 2024 年 10 月持续运作主要针对微软 365 以及多家海外金融机构实施凭证窃取同样依靠 Blob 对象在浏览器内存构建钓鱼界面大量企业机构遭受账号劫持威胁。两类案例共同说明Blob URL 钓鱼已经从概念验证走向规模化实战攻击者充分利用浏览器原生能力规避检测安全行业过去积累的域名黑名单、网页样本库对此类威胁的拦截效果大幅下降。反网络钓鱼技术专家芦笛强调Blob URL 钓鱼揭示了当前反钓鱼体系的核心短板多数防护体系过度依赖外部网络特征检测把防御重心放在识别外部恶意服务器一旦威胁转移到终端浏览器上下文原有检测逻辑就容易失效。域名和 URL 可信不等于当前页面内渲染的业务表单一定可信这是很多用户乃至企业安全管理人员容易忽略的认知盲区。迪妙网络空间安全学院在一线攻防案例复盘过程中也观察到不少企业的安全培训依旧停留在 “不要点开陌生域名链接”却很少讲解同一合法域名上下文内部产生恶意内容的风险安全教育的更新速度滞后于攻击技术迭代。需要厘清一点该攻击并不利用浏览器高危漏洞没有依靠系统漏洞实现代码执行全部流程调用浏览器公开标准 API。攻击者没有攻破微软 Teams 等服务只是把可信云产品作为攻击链路的中转载体真正的恶意载荷来自第三方 CDN 资源这一点常常会被普通用户误解。整个攻击的最终目标依旧是骗取账号密码、OAuth 授权许可当受害者在内存生成的伪造表单输入账号密码表单会把凭证加密回传给攻击者服务器进而造成企业邮箱、云文档、业务系统账号被盗后续可进一步引发企业邮件劫持、数据泄露甚至勒索软件入侵事件。面对这类新型钓鱼手段简单依靠拉黑域名已经不足以抵御风险防御思路必须从 “拦截恶意网站” 转向身份防护、浏览器行为审计、完整访问链路监控的组合模式。对于企业安全运维首先需要升级邮件安全检测逻辑不能只校验邮件内初始链接需要对完整重定向跳转链路进行追踪识别跳转链末端加载外部脚本的异常行为针对 OAuth 授权流程建立审计机制监控业务系统出现的非预期授权跳转及时发现异常权限申请请求。其次应当对浏览器异常行为开展监测重点关注登录认证场景下的 Blob URL 渲染、陌生 service‑worker 脚本注册行为。同时要优先部署抗钓鱼多因素认证FIDO2 Passkey 这类依靠域名绑定校验的认证技术可以从协议层面抵御凭证窃取即便用户遭遇 Blob 内存钓鱼伪造页面也无法调用本地密钥完成身份签名能够形成兜底防护。迪妙网安认为在浏览器层面发生的欺骗攻击最优解不是单纯依靠终端扫描而是使用具备域名绑定校验能力的身份认证手段把安全判断交给协议本身而不是完全交由用户肉眼辨别页面真伪。面向普通使用者也需要更新自身安全判断习惯。过去大家习惯看地址栏域名是否正确而 Blob 钓鱼告诉我们即便域名显示正常也不能完全放松警惕。收到合同签署、文档查看类邮件请求时尽量不直接点击邮件内嵌链接改用手动打开官方网站登录查看待办业务遇到弹出登录窗口时优先主动新开标签页访问业务官网不要直接在跳转出来的弹窗内输入账号密码。同时尽可能开启 Passkey、硬件密钥这类抗钓鱼的二次认证降低账号被盗之后攻击者利用窃取凭证登录的可能性。也要客观看待技术边界芦笛提醒Blob URL 钓鱼虽然隐蔽但攻击链条依然需要完成初始社会工程投递依旧离不开钓鱼邮件、社交消息完成第一步诱导。无论攻击手段如何在浏览器内部做伪装攻击者都需要把受害者引入预设跳转链路用户行为层面的风险点没有消失只是欺骗的主战场从外部网站迁移到浏览器内部。因此安全意识教育依然不可舍弃但教育内容不能停留在老旧的识别可疑域名需要补充浏览器上下文相关的风险知识。迪妙网安的安全意识培训实践中就提出网络钓鱼对抗已经进入 “内存与上下文欺骗时代”安全认知不能固守十年前的经验。网络钓鱼技术的演变始终跟随终端技术发展从仿冒域名、短链接、二维码钓鱼再到如今 Blob 内存页面攻击攻击者不断寻找现有防御体系的盲区。Blob URL 钓鱼给行业带来重要启示安全防护不能把全部希望寄托在网络侧黑名单机制。未来反钓鱼的建设思路需要网络检测、终端行为监控、抗钓鱼身份认证、更新迭代的安全教育互相配合形成多层防护闭环。当攻击已经藏进浏览器内存之中我们的防护视野也必须随之延伸到浏览器会话的内部行为当中。编辑芦笛公共互联网反网络钓鱼工作组 来源迪妙网络空间安全学院