AWS大规模AiTM中间人钓鱼攻击爆发!传统MFA已经无法抵御云账号劫持
全球安全厂商持续监测到大规模针对AWS云平台的AiTM钓鱼攻击中爆发。大量运维人员、开发工程师收到仿冒AWS官方预警邮件,诱导点击虚假登录链接。与普通钓鱼不同,AiTM攻击可以实时中转登录请求,直接绕过短信、AppTOTP类多因素认证,窃取会话凭证接管AWS控制台。
很多企业误以为开启MFA就能高枕无忧,在本次攻击浪潮下接连出现云账号沦陷,引发服务器删库、数据泄露、算力挖矿等重大损失。本文详解攻击原理、业务风险、排查手段与完整防御方案。

一、AWSAiTM钓鱼攻击运作原理
AiTM攻击依托Evilginx等反向代理工具搭建透明中转站点,页面高度复刻AWS登录控制台,普通用户很难分辨真伪,完整攻击流程如下:
1、攻击者发送仿冒邮件,标题标注账号异常、账单预警、安全封禁、资源超限等紧急提示,附带仿AWS登录链接。
2、用户点击链接进入黑客代理站点,页面实时拉取真实AWS登录界面,视觉体验和官网几乎没有区别。
3、用户输入账号、密码,填写MFA动态验证码,所有信息由代理实时转发至AWS官方认证接口。
4、认证通过后,AWS下发合法会话Cookie,代理服务器同步截获凭证。
5、攻击者在会话有效期内复用Cookie登录后台,全程不需要二次验证,成功接管云账户。
核心风险点:攻击并非破解MFA,而是欺骗用户在恶意代理页面完成全套身份核验。常规验证码MFA机制在AiTM攻击面前基本失效。攻击者得手后,可操控EC2、S3存储、RDS数据库,窃取业务数据或者创建恶意算力实例。
二、账号被劫持带来的严重业务后果
一旦AWS账号遭到入侵,企业将面临多重连锁损失:
1、核心业务数据泄露或销毁:攻击者访问S3存储、数据库,下载客户资料,甚至恶意删除快照、服务器实例,造成线上业务瘫痪。
2、高额云账单风险:黑客批量创建GPU实例、爬虫节点、挖矿程序,短时间产生巨额AWS消费账单。
3、横向渗透内网资源:依托云权限渗透VPC内网,获取服务器密钥、配置文件,扩散入侵范围。
4、衍生合规危机:用户数据外泄会触发数据安全法规处罚,同时损害企业品牌信誉。
5、长期后门驻留:攻击者新增IAM账号、修改访问策略,即便修改密码,依然能够持续维持访问权限。
需要注意,攻击无差别瞄准中小开发团队、跨境企业、独立站运维,只要员工点击钓鱼链接,企业云资产就暴露风险。
三、区分普通钓鱼与AiTM攻击,常见认知误区
不少运维团队存在典型防护误区:
误区一:开启MFA就绝对安全。短信、软件TOTP属于可被AiTM绕过的认证方式,不能作为最终防线。
误区二:只要不泄露密码就没事。AiTM重点窃取临时会话凭证,就算密码没有外泄,依旧可以劫持登录。
误区三:陌生链接不点就万无一失。部分攻击利用企业内部邮件、社交渠道扩散钓鱼地址,具备极强迷惑性。
同时,仿冒域名花样繁多,攻击者使用形近域名、杂字符二级域名,单纯依靠人工肉眼核查网址极易漏判。
四、企业落地分层防御实施策略
1、身份认证升级
尽快部署FIDO2/WebAuthn硬件安全密钥。硬件密钥绑定访问域名,AiTM反向代理无法中继认证请求,是目前抵御AiTM攻击最有效的手段,推荐管理员、高权限IAM账号优先启用。
2、完善员工安全规范
禁止通过邮件内直接链接登录AWS控制台;登录云平台必须手动在浏览器输入aws.amazon.com官方地址;收到异常安全告警,第一时间通过官方渠道核实,不要直接点击邮件内链接。
3.云端行为持续监控
开启AWSCloudTrail完整日志审计,配合GuardDuty威胁检测,持续监控异常ConsoleLogin登录事件、异地陌生IP登录、短时间批量创建实例行为;配置告警策略,发现异常登录立刻推送通知。
4、强化IAM权限管控
遵循最小权限原则划分账号权限,避免多人共用超级管理员账号;定期清理闲置IAM用户、访问密钥,关闭不必要的跨区域访问权限。
五、总结
大规模AWSAiTM钓鱼攻击证明,传统依靠密码+动态验证码的防护体系已经存在明显短板。随着钓鱼工具门槛持续降低,针对各大公有云平台的中间人攻击将会常态化。
使用AWS开展业务的企业,不能继续单纯依赖传统MFA防护。一方面做好全员安全培训,杜绝点击可疑钓鱼链接;另一方面推进FIDO2硬件密钥落地,完善云审计与异常登录告警机制。
云端资产安全防线始于身份入口,尽早补齐AiTM攻击防御短板,防止因运维人员一次误点,引发删库、数据泄露、巨额云账单等无法挽回的重大业务损失。
闽公网安备 35021102000564号