实时账户劫持:保险行业钓鱼攻击的新进化
保险行业成网络钓鱼新目标:攻击者利用谷歌广告投放虚假比价链接,通过InsureOTP工具包实时劫持账户。本文深入分析实时OTP绕过技术、攻击链及防御建议,帮助安全团队应对这种新型实时账户接管威胁。
🔍 High 其他
CTM360研究揭示,针对保险行业的网络钓鱼已从传统的凭据窃取演变为实时账户劫持。攻击者通过谷歌广告投放钓鱼链接,利用InsureOTP工具包在受害者输入信息的同时同步与合法保险门户交互,实时绕过OTP等多因素认证,实现账户立即接管。该攻击主要针对沙特阿拉伯,并波及欧洲、美国及印度。
来源:The Hacker News | 2026-07-25 | 原文链接
🔍 关键发现
- 谷歌广告成为主要初始攻击向量,攻击者购买赞助广告诱导用户点击伪装成比价/续保服务的钓鱼链接
- 钓鱼页面不再静态收集数据,而是作为实时中间人,同步转发凭据和OTP至真实保险门户,实现实时账户劫持
- CTM360识别出名为InsureOTP Kit的新型钓鱼工具包,支持实时会话管理、后端仪表盘、Telegram集成及动态OTP处理功能
⚔️ 攻击链分析
1. 攻击者通过谷歌广告投放虚假保险比价/续保广告→2. 用户点击后在合法平台(如GitHub Pages)搭建的钓鱼页面输入登录凭据→3. 钓鱼页面实时转发凭据至真实保险门户,并提示用户输入收到的OTP→4. OTP被中继完成认证,攻击者立即接管账户会话
🚩 失陷指标 (IOC)
钓鱼域名示例:insurance-quote-[random].netlify.appGitHub Pages子域名:*.github.io/insurance-phishing/真实攻击中发现的Telegram Bot Token(未公开)
🛡️ 缓解建议
- ✅ 保险机构应监控并举报冒充品牌的谷歌广告,利用广告透明度报告机制快速下架恶意广告
- ✅ 部署实时反钓鱼技术,分析用户行为模式,对短时间内大量OTP请求或异常登录地理位置进行告警
- ✅ 对用户加强教育:提醒仅在官方应用或已验证官网办理保险业务,警惕搜索结果中的赞助广告链接
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 如何检测保险钓鱼中的实时账户劫持?
监控同一IP在短时间内同时访问钓鱼页面和真实保险门户的行为特征,或分析OTP请求与登录尝试的时间差是否接近实时。安全日志中若出现伪造User-Agent或会话cookie异常也可作为线索。
❓ 这种攻击与传统钓鱼的主要区别是什么?
传统钓鱼仅收集凭据后续利用,而实时劫持在用户会话中同步操作,钓鱼页面作为中间代理实时转发OTP,使多因素认证失效,攻击者在用户离开前即可完成账户接管。
❓ 保险机构应优先采取哪项防御措施?
最紧迫的是建立广告品牌保护服务,主动监控并下架恶意关键词广告;同时强化登录环节的设备指纹与行为分析,对重复OTP请求或异常浏览器环境进行阻断。