337p人体粉嫩胞高清图片,97人妻精品一区二区三区在线 ,日本少妇自慰免费完整版,99精品国产福久久久久久,久久精品国产亚洲av热一区,国产aaaaaa一级毛片,国产99久久九九精品无码,久久精品国产亚洲AV成人公司
網易首頁 > 網易號 > 正文 申請入駐

TikTok 4萬企業號成釣魚靶場:黑客用Cloudflare當

0
分享至


3月24日,一批新注冊的域名開始活躍。它們托管在Cloudflare上,用Google Storage做跳板,專門盯著一類人——TikTok企業號持有者。

Push Security的最新報告顯示,這不是隨機掃射,而是一場精密設計的釣魚戰役。攻擊者要的不是普通用戶,而是能花錢投廣告、能觸達百萬流量的商業賬戶。

為什么是企業號?

個人號被盜,損失幾條視頻。企業號淪陷,意味著廣告預算、品牌背書、甚至整個營銷鏈路被劫持。

Push Security在報告中點明:TikTok企業號的"高濫用潛力"讓它成為香餑餑。惡意廣告、虛假推廣、加密貨幣騙局——這些都需要一個看起來合法的發布渠道。企業號的藍V標識和投放權限,恰好提供了這層偽裝。

這并非TikTok首次被盯上。此前平臺已出現過惡意視頻傳播信息竊取木馬、假促銷頁面收割加密貨幣的案例。但針對企業號的定向攻擊,精準度上了個臺階。

攻擊鏈:三層跳轉,機器人繞道

釣魚頁面的設計堪稱"反偵察教科書"。

第一步,受害者收到鏈接。Push Security未能確定最初的投遞渠道,但推測與Sublime Security此前記錄的手法類似——可能是郵件、私信,或偽裝成商務合作的邀請。

第二步,鏈接先跳轉到合法的Google Storage地址。這一步是為了繞過郵件安全網關的域名黑名單,讓鏈接看起來"干凈"。

第三步,Cloudflare Turnstile(人機驗證服務)登場。它像一道安檢門,擋住自動化分析工具和安全爬蟲。只有真人瀏覽器能通過,安全廠商的機器人被攔在外面,無法及時標記惡意頁面。


第四步,通過驗證后,頁面再次跳轉,落到真正的釣魚站點。這些域名結構相似,全部托管在同一Google Storage存儲桶中,注冊時間集中在3月24日,注冊商是NiceNIC——一家被網絡安全研究者頻繁點名的"犯罪友好型"服務商。

整個鏈條的設計思路很清晰:用合法服務做掩護,用驗證機制做過濾,把攻擊藏在正常的網絡流量里。

假頁面長什么樣?

Push Security捕獲了兩個主要模板。

一個是高仿TikTok企業號后臺,另一個是偽裝成Google招聘的"預約通話"頁面。兩者都先用一個簡單的表單收集信息,驗證訪客是否使用企業郵箱——這一步是在篩選高價值目標。

通過篩選后,受害者才會看到偽造的登錄頁。這里藏著真正的殺招:反向代理(Reverse Proxy)。

攻擊者的服務器坐在用戶和真正的TikTok/Google服務之間,實時轉發請求。用戶輸入賬號密碼,代理先截獲一份,再轉發給官方服務器;官方返回的會話Cookie,代理同樣復制留存。

這意味著即使用戶開啟了雙因素認證(2FA),攻擊者依然能劫持會話。因為2FA驗證的是"此刻登錄的人是否合法",而反向代理讓攻擊者以"合法用戶"的身份通過驗證,然后帶著偷來的Cookie直接接管賬戶。

一個被忽視的弱點:Google單點登錄

Push Security特別提到一個細節:大量TikTok企業號用戶習慣用Google單點登錄(SSO)登錄。

「這意味著,任何用Google賬號登錄TikTok的人,會在一次攻擊中同時丟掉兩個賬戶的控制權。」


攻擊者的反向代理同樣適用于Google的OAuth流程。用戶以為自己在授權TikTok訪問Google信息,實際上是把Google賬戶的鑰匙也交給了中間人。企業郵箱、云盤、廣告賬戶——Google生態內的所有資產一并暴露。

這種"一魚兩吃"的設計,讓攻擊的ROI(投資回報率)直接翻倍。

與Google Ad Manager戰役的關聯

Push Security將此次行動與去年的另一場攻擊聯系起來——那一場的目標是Google Ad Manager賬戶。

兩次戰役的技術手法高度重合:Cloudflare托管、機器人過濾、反向代理、針對廣告平臺。攻擊者似乎已經形成了一套可復用的"商業賬戶劫持"方法論,只是在不同平臺間切換目標。

這背后有一個值得警惕的趨勢:廣告平臺的賬戶正在成為網絡犯罪的基礎設施。控制一個歷史清白、有投放記錄的企業號,比從零搭建惡意網站要高效得多。平臺的風控系統對老賬戶更信任,用戶對企業號的推廣內容警惕性更低。

釣魚攻擊正在從"廣撒網"轉向"養號經營"。

防御建議與現實落差

報告給出的建議清單很標準:警惕陌生邀請、核對域名、使用通行密鑰(Passkeys)。

但現實中,商務合作的私信每天都在涌入,域名核對需要用戶記住官方URL的每一個細節,而Passkeys的普及率在企業級SaaS中仍然有限。TikTok企業號后臺是否支持Passkeys,目前未見明確說明。

更實際的困境是:當攻擊者用Cloudflare和Google Storage這類日常可見的服務搭建基礎設施,傳統的"看域名識風險"方法已經失效。用戶看到的可能是turnstile.cloudflare.com的驗證頁面——完全合法,只是被嵌在了惡意流程中。

Push Security的研究人員承認,他們無法確定最初的釣魚鏈接是如何投遞的。這個信息缺口本身就很說明問題:攻擊者的入口渠道可能比我們想象的更多樣,也更隱蔽。

目前,TikTok尚未就此次釣魚戰役公開回應。企業號持有者或許該問自己一個問題:當你的登錄流程被中間人完整復制時,雙因素認證還能保護什么?

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
女司機踏寶馬引擎蓋后續!真相曝光車主身份被扒,難怪女方暴怒

女司機踏寶馬引擎蓋后續!真相曝光車主身份被扒,難怪女方暴怒

阿纂看事
2026-03-26 16:20:25
全球貨幣支付排名:美元跌至49.25%,歐元漲到22.82%,人民幣呢

全球貨幣支付排名:美元跌至49.25%,歐元漲到22.82%,人民幣呢

張嘴說財經
2026-03-26 20:56:17
風向徹底變了!西方媒體集體改口:中國,無需再向世界證明什么

風向徹底變了!西方媒體集體改口:中國,無需再向世界證明什么

樂天閑聊
2026-03-26 03:40:35
新加坡總統公開警告中國:要想世界和平,中國得放棄一樣東西

新加坡總統公開警告中國:要想世界和平,中國得放棄一樣東西

聞香閣
2026-03-25 22:28:31
你知道我在床上有多厲害嗎?

你知道我在床上有多厲害嗎?

果粉之家
2026-03-20 12:35:16
張晉去年4月突發心臟病險喪命 蔡少芬公開細節:血管堵塞近80%

張晉去年4月突發心臟病險喪命 蔡少芬公開細節:血管堵塞近80%

寶哥精彩賽事
2026-03-26 13:42:10
淚目!全紅嬋這張紅金海報藏深意:從湛江漁村到全球代言人

淚目!全紅嬋這張紅金海報藏深意:從湛江漁村到全球代言人

TVB的四小花
2026-03-26 12:18:20
撿漏成功!廣州市一棟三層別墅拍賣,被人撿漏170.6萬就競得,還要啥套間

撿漏成功!廣州市一棟三層別墅拍賣,被人撿漏170.6萬就競得,還要啥套間

阿離家居
2026-03-26 16:52:37
體長超2米、重達40多斤!廣東一大蟒蛇河邊曬太陽被捕,將擇機放生

體長超2米、重達40多斤!廣東一大蟒蛇河邊曬太陽被捕,將擇機放生

環球網資訊
2026-03-26 19:40:47
復出遙遙無期!熱刺進攻核心再次接受手術 此前已傷缺10月

復出遙遙無期!熱刺進攻核心再次接受手術 此前已傷缺10月

雪狼侃體育
2026-03-26 23:13:58
第81輪反擊來了!飛彈直擊以軍集結地

第81輪反擊來了!飛彈直擊以軍集結地

星火聊天下
2026-03-26 07:27:33
心態涼了,勇士隊格林就斯蒂芬·庫里傷愈復出問題發表看法

心態涼了,勇士隊格林就斯蒂芬·庫里傷愈復出問題發表看法

好火子
2026-03-26 23:56:40
陳云晚年首次披露:遵義會議上這兩個人死活不同意毛主席,吵得面紅耳赤

陳云晚年首次披露:遵義會議上這兩個人死活不同意毛主席,吵得面紅耳赤

老杉說歷史
2026-03-21 17:38:44
這些“垃圾花”也該被315曝光,別再坑害花友了,白送都不能要

這些“垃圾花”也該被315曝光,別再坑害花友了,白送都不能要

三農老歷
2026-03-20 00:32:02
隨著雷霆12連勝被終結,湖人137-130,西部最新排名出爐!馬刺第2

隨著雷霆12連勝被終結,湖人137-130,西部最新排名出爐!馬刺第2

薇說體育
2026-03-26 10:48:02
美軍司令:一旦臺海戰爭打響,6個航母戰斗群2個陸戰師將全都出動

美軍司令:一旦臺海戰爭打響,6個航母戰斗群2個陸戰師將全都出動

混沌錄
2026-03-24 22:31:03
性商教母復出,周媛換平臺直播,狡辯稱沒有違法,火速被封

性商教母復出,周媛換平臺直播,狡辯稱沒有違法,火速被封

非常先生看娛樂
2026-03-26 16:57:03
索尼本田合作造車,倒在了量產前一步

索尼本田合作造車,倒在了量產前一步

澎湃新聞
2026-03-26 20:56:35
岳云鵬現身上海,氣場跟以前完全不一樣了,助理當街抽煙也不避諱

岳云鵬現身上海,氣場跟以前完全不一樣了,助理當街抽煙也不避諱

仙味少女心
2026-03-24 16:47:29
被抓后家中查出20噸黃金?秘密移民國外?趙本山身上的謠言太離譜

被抓后家中查出20噸黃金?秘密移民國外?趙本山身上的謠言太離譜

潮鹿逐夢
2026-03-24 17:58:35
2026-03-27 01:56:49
報錯免疫體
報錯免疫體
一名在需求評審和數據異常中反復橫跳的產品運營。
215文章數 1關注度
往期回顧 全部

科技要聞

美團發布外賣大戰后成績單:虧損超200億

頭條要聞

特朗普:伊朗允許10艘油輪通行霍爾木茲海峽

頭條要聞

特朗普:伊朗允許10艘油輪通行霍爾木茲海峽

體育要聞

申京努力了,然而杜蘭特啊

娛樂要聞

劉曉慶妹妹發聲!稱姐姐受身邊人挑撥

財經要聞

油價"馴服"特朗普?一到100美元就TACO

汽車要聞

一汽奧迪A6L e-tron開啟預售 CLTC最大續航815km

態度原創

健康
教育
親子
手機
數碼

轉頭就暈的耳石癥,能開車上班嗎?

教育要聞

精準研判,提質增效丨我校召開2026屆畢業生就業工作研判會

親子要聞

看看把孩子嚇得哈哈哈

手機要聞

1499 iQOO Z11系列發布丨9020mAh電池 165Hz高刷

數碼要聞

英特爾發Q1.26版Arc Pro專業顯卡驅動,支持B70 / B65顯卡

無障礙瀏覽 進入關懷版