文章总结: GhostFrame是一种新型高级钓鱼工具包,已在全球发起超100万次攻击。该工具包通过将恶意内容隐藏在不可见的iframe中,使安全工具难以检测。攻击流程包括发送欺骗性钓鱼邮件,引导用户点击链接后跳转至包含隐藏iframe的网页。GhostFrame还具备多种反制功能,如禁用右键点击、阻止键盘快捷键、关闭开发者工具等。梭子鱼专家建议采取多层防御策略,包括定期更新浏览器、部署能检测可疑iframe的邮件安全网关、限制网站iframe使用,以及加强员工安全培训。
综合评分: 87
文章分类: 威胁情报,漏洞分析,钓鱼攻击,应急响应,安全意识
百万次攻击!GhostFrame 钓鱼工具包凭 iframe 伪装难检测
看雪学苑
看雪学苑
2025年12月9日 17:59
上海
一款名为 GhostFrame 的新型高级钓鱼工具包已在全球发起超 100 万次攻击,成为当前网络安全领域的重大威胁。该工具包于 2025 年 9 月由梭子鱼(Barracuda)安全研究人员首次发现,凭借 “简单且高效” 的特性,标志着钓鱼即服务技术的危险升级。
与传统钓鱼工具包不同,GhostFrame 的核心伪装术极具迷惑性:它通过看似无害的 HTML 文件,将所有恶意行为隐藏在不可见的 iframe(内嵌框架)中,该框架会加载外部来源的内容。这种设计让安全工具极难检测,成为其快速蔓延的关键原因。
攻击流程分为两步:首先,受害者会收到带有欺骗性主题的钓鱼邮件,例如 “安全合同与提案通知” 或 “密码重置请求”;点击邮件中的链接后,用户会跳转至看似正常的网页,而隐藏在页面之下的 iframe 会从不断更换的子域名加载真实钓鱼内容。更狡猾的是,攻击者会为每个目标创建唯一子域名,进一步规避检测。
GhostFrame 还搭载多项反制功能:禁用右键点击、阻止键盘快捷键、关闭开发者工具,让安全分析师和用户难以检查页面;钓鱼表单被隐藏在为大文件设计的图像流功能中,可绕过针对传统登录表单的安全扫描;支持会话期间轮换子域名,即便 JavaScript 被屏蔽仍有备用 iframe 可用。此外,攻击者无需修改主网页即可替换钓鱼内容,能同时针对多个地区或组织发起攻击,还可模仿合法服务的页面标题和图标,增强伪装可信度。
针对这一威胁,梭子鱼专家建议采取多层防御策略:企业应强制浏览器定期更新,部署能检测可疑 iframe 的邮件安全网关,实施网站 iframe 使用限制;员工培训至关重要,需养成核对 URL 再输入凭证的习惯,发现可疑嵌入内容及时上报。
资讯来源:cybersecuritynews
转载请注明出处和本文链接
﹀
﹀
﹀
球分享
球点赞
球在看
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:看雪学苑 看雪学苑《百万次攻击!GhostFrame 钓鱼工具包凭 iframe 伪装难检测》