CTM360 研究揭示保险网络钓鱼如何演变为实时账户劫持
导语:CTM360 发布的最新研究显示,针对保险公司的网络钓鱼攻击已演变为实时账户劫持操作,钓鱼门户充当受害者和合法服务之间的实时中介,可绕过 OTP 等多因素身份验证。研究人员还披露了一个名为 InsureOTP Kit 的新型专用钓鱼工具包。
多年来,针对金融机构的网络钓鱼活动遵循相同的套路。受害者被骗输入用户名和密码,攻击者收集凭据,然后在机会出现时入侵账户。
CTM360 针对保险领域网络钓鱼行动的近期调查显示,攻击者采取了更为即时的方式。他们不再为日后使用而收集凭据,而是与受害者同步开展活动,在受害者毫不知情的情况下完成登录流程的同时,实时地对合法保险门户进行身份验证。整个攻击可以在单个浏览会话中展开。
这一转变凸显了网络安全领域更为广泛的趋势。随着网络钓鱼活动日趋复杂,仅仅识别恶意网站和仿冒域名已远远不够。各类组织越来越需要了解这些攻击背后的基础设施、技术手段和运营工作流。
保险提供商已迅速扩展其在线服务。客户如今可以通过数字门户完成购买保单、续保、提交理赔、管理账户、更新个人信息以及完成支付等全部操作。
虽然这提升了客户体验,但也为威胁行为者创造了一个极具吸引力的环境。与主要针对金融交易的传统银行攻击不同,被入侵的保险账户通常包含大量个人信息、身份证件、保单记录、支付方式以及其他敏感的客户数据,可被用于远超初始入侵范围的欺诈活动。
在调查过程中,研究人员发现了一场针对多个地区多家保险提供商的协同网络钓鱼行动。该行动并非仿冒单一组织,而是跨众多保险品牌复用同一套运营基础设施,并针对本地市场调整语言、品牌和内容。沙特阿拉伯似乎是主要目标,同时在欧洲、美国和印度也观察到相关活动。
支撑这些行动的基础设施同样是一次性的。运营者并未依赖专门的恶意托管服务,而是频繁利用合法的网站构建器和免费托管平台,例如 GitHub Pages、Netlify、Hostinger、Wix、Lovable 以及其他云服务。使用与保险品牌几乎毫无相似之处的随机域名,使行动能够快速轮换,并降低传统品牌监测工作的有效性。
长期以来,网络钓鱼活动一直被用于窃取敏感信息,包括个人信息、财务细节、支付卡数据、保险记录和账户凭据。在许多情况下,其目标是尽可能多地收集信息,并在日后通过账户接管、身份欺诈或金融滥用加以利用。

现代保险网络钓鱼行动代表了这一模式的重大演进。这些钓鱼门户不再是静态的数据收集页面,而是在整个身份验证过程中与受害者进行主动交互。当受害者提交信息时,攻击者同时利用所收集的数据,实时与合法保险门户交互,将钓鱼页面转变成为受害者和真实服务之间的实时中介。
这种方法使攻击者能够克服传统上会限制被盗凭据效用的身份验证机制。当合法保险提供商发送一次性密码(OTP)或其他验证挑战时,钓鱼页面会立即以常规身份验证为由提示受害者输入同样的验证码。所提交的 OTP 随后会在其失效之前被中继到合法门户,使攻击者能够在受害者毫不知情的情况下完成身份验证流程。
这些行动不再仅仅为日后使用而收集信息,而是同步登录流程的每一个阶段,使攻击者能够实时验证凭据、满足多因素身份验证要求并建立已认证会话。其结果是产生了一种远比以前更为有效的网络钓鱼形式,将原本的数据收集行为转变为积极的账户劫持操作,显著减少了受害者或防守方在访问权限被获取之前检测和阻断攻击的机会。
对钓鱼基础设施的分析表明,支撑这些行动的远不止静态的钓鱼页面。研究人员在调查过程中识别出一个此前未被记录的钓鱼工具包,并将其命名为 InsureOTP Kit。该工具包专为保险主题的网络钓鱼行动而构建,提供实时会话管理、实时数据收集、后端管理以及多种数据外传方法。
与仅通过电子邮件发送所捕获凭据的老式钓鱼工具包不同,该框架允许运营者主动管理每个受害者的会话。一些变种依赖 Telegram Bot API 来即时接收结构化的受害者提交内容,而其他变种则将信息直接传输到攻击者控制的后端服务器。研究人员还观察到具备在身份验证失败时请求额外 OTP 提交能力的后端界面,使运营者能够在验证码失效前继续尝试账户访问。
这些能力表明,钓鱼工具包正持续从简单的凭据收集器演进为专为实时账户入侵而设计的交互式攻击平台。
阅读完整报告:https://www.ctm360.com/reports/insuretrap-fake-insurance-phishing-account-hijacking
来源信息
来源:The Hacker News
原文链接:https://thehackernews.com/2026/07/ctm360-research-reveals-how-insurance.html
作者:info@thehackernews.com (The Hacker News)

