当“推送”不再是提醒,而是陷阱——职场信息安全意识的必修课


一、头脑风暴:三桩典型安全事件,警钟长鸣

案例一:Matrix Push C2——把浏览器推送变成“暗号”

2025 年 11 月,中美安全团队 BlackFrog 在一次暗网调查中,披露了一个名为 Matrix Push C2 的全新指挥控制平台。它不再依赖传统的恶意文件或木马,而是利用浏览器本身提供的 推送通知(Push Notification) 功能,直接在用户桌面或手机弹出“系统错误”“安全警报”“钱包异常”等伪装信息。只要受害者点开链接,即被重定向到钓鱼站点或恶意下载页面,随后植入窃取钱包私钥的脚本或远程控制木马。

“这不再是盲投的钓鱼,而是实时互动的‘直播间’,攻击者能实时看到谁点了链接,谁还未点击。”——BlackFrog 研究员

从技术角度看,Matrix Push C2 通过 Web‑Push Service Worker 与浏览器保持持久通道,绕过了传统防病毒产品的文件检测,属于典型的 fileless(无文件) 攻击。更可怕的是,它提供了可视化仪表盘,显示每个受害者的操作系统、浏览器版本、活跃时间甚至是否安装了加密钱包插件,形成 “实时情报+一键投放” 的完美组合。

案例二:假冒云端协作平台的推送钓鱼

2024 年年中,一家跨国企业的内部协作平台(类似 Slack)被攻击者植入恶意脚本。该脚本利用平台的 浏览器推送 API 给所有登录用户发送“您有未读的安全通知,请立即检查”提示。用户点开链接后,进入伪造的企业安全门户页面,要求输入 单点登录(SSO)凭证。结果,攻击者盗取了数百名员工的企业身份凭证,随后利用这些凭证横向移动,窃取了敏感的研发文档和财务报表。

事后调查显示,攻击者先在公开论坛获取了该协作平台的 Service Worker 漏洞利用代码,随后在一次 “假更新” 中诱骗管理员在服务器上执行了恶意脚本,完成了全网推送的植入。该事件让人深刻体会到 “平台即渠道,渠道即平台” 的风险链条。

案例三:移动端推送欺诈——“钱包升级”骗局

2025 年 3 月,全球热门加密钱包应用 MetaMask 的 Android 版本在官方渠道发布了 1.2.3 版本更新。与此同时,黑客利用 Firebase Cloud Messaging(FCM) 向已安装旧版的用户发送推送通知,声称 “系统检测到异常账户活动,请立即升级”。用户点击后,被重定向到一个极其相似的钓鱼下载页面,实际上是植入了 Adware+信息窃取 的恶意 APK。

该恶意 App 在后台悄悄读取用户的 剪贴板、已安装应用列表,并通过加密通道回传给 C2 服务器。更有甚者,它会在用户不知情的情况下,劫持钱包的 Gas Fee 设置,将转账费用偷偷转入攻击者控制的钱包。受害者在数日后才发现账户中多出几笔小额转账,已然为时已晚。


从三起案例可以看出:
1. 推送渠道已被恶意化,不再是单向提醒,而是“双向交互”。
2. 攻击者借助合法 API 规避防御,传统杀软、EDR 对 “无文件” 手段束手无策。
3. 社会工程化仍是攻击根基,伪装成系统提醒或官方升级,极易误导普通用户。

这些教训若不在职场内部进行系统化传播,恐将重演。


二、案例深度剖析:从技术细节到防御误区

1. Matrix Push C2 的技术链路

步骤 关键技术 防御难点
① 诱导用户订阅推送 利用 Notification.requestPermission() 浏览器默认允许弹窗的 UI 设计缺陷
② 生成 Service Worker 维持持久通道 self.addEventListener('push', …) Service Worker 运行在 安全上下文,难以被传统 AV 检测
③ 推送伪装消息 自定义通知标题、图标、快捷操作 UI 误导用户,以为是系统或可信应用
④ 引导至恶意站点 短链路 + 动态重定向 短链服务往往被列入白名单,难以过滤
⑤ 结合加密钱包检测脚本 注入 JS 读取 window.ethereumlocalStorage 浏览器沙箱化不足,跨域脚本仍可访问本地扩展数据

防御建议:
策略层面:在企业浏览器统一管理平台上,关闭 非必要站点的推送权限;对所有推送请求进行 白名单审计
技术层面:部署 Web‑Application‑Firewall(WAF) 并开启 Push Notification 检测规则;使用 EDR行为监控 功能捕获 Service Worker 的异常网络请求。
用户层面:通过安全培训让员工了解 “浏览器弹窗” 与 “系统弹窗”** 的区别,养成 不随意点击 的习惯。

2. 协作平台推送钓鱼的链路复盘

  1. 平台漏洞利用:攻击者借助已公开的 Service Worker 漏洞,植入恶意推送脚本。
  2. 内部推送广播:利用平台的 “全员通知” 功能,向每个登录用户发送伪装的安全警报。
  3. 钓鱼登录:伪造企业 SSO 登录页,收集用户名、密码、OTP。
  4. 凭证滥用:使用窃取的 SSO 令牌获取内部系统访问权,实现 lateral movement。

误区警示: 许多企业误以为只要 “平台已登录” 就足够安全,忽视了 推送渠道本身的安全。事实上,平台内部的 推送 API 若未进行细粒度权限控制,就可能成为攻击者的“一键炸弹”。

3. 移动端推送欺诈的隐蔽手段

  • 伪装官方更新:在官方 App Store 更新的噪声中,黑客利用 Firebase 的免费推送服务,伪造官方图标、签名信息。
  • 恶意 APK 诱骗:通过变形的 APK 包名、相似的 UI 设计,欺骗用户相信是官方升级。
  • 后门信息窃取:恶意 App 在后台读取剪贴板、监控网络流量,将钱包地址、交易哈希等敏感信息外泄。

针对移动端的防护要点:
– 企业 MDM(移动设备管理) 必须开启 应用白名单,仅允许运行经过签名验证的官方渠道应用。
– 开启 推送证书指纹校验,确保推送消息来源于可信服务器。
– 在员工的手机上安装 反钓鱼插件,对可疑 URL 实时拦截。


三、信息化、数字化、智能化浪潮下的安全新常态

网络之路,走得再远,也要记得带上防护伞。”
——《资治通鉴》里没有直接的网络安全章节,但古人防灾防患的智慧,同样适用于今日的数字世界。

1. 数字化转型的加速器:云服务、SaaS 与 Browser‑First

过去五年,企业对 SaaS云原生 业务的依赖度已突破 80% 的阈值。浏览器成为 业务入口,而 Push Notification 则是提升用户粘性、实现实时交互的常规手段。于是,攻击者顺势将“推送”纳入 C2 渠道,其利益链如下:

  • 高渗透率:任何打开浏览器的员工,都可能成为受害者。
  • 低检测成本:不需要植入可执行文件,仅靠合法 API 便可建立持久通道。
  • 高回收率:通过实时监控受害者互动行为,快速迭代钓鱼内容,提高点击率。

2. 智能化的“双刃剑”

AI 生成式工具让 恶意脚本钓鱼文案 的产出成本接近于 。只需输入 “生成一个伪装成系统更新的推送标题”,便能得到符合目标用户心理的文案。与此同时,安全防护也在拥抱 机器学习,但模型的 训练数据误报率 仍是瓶颈。正因如此,人因(Human Factor)仍是最关键的防线。

3. 监管与合规的同步升级

2025 年,《网络安全法》修订稿已明确将 浏览器推送及服务工作者(Service Worker) 列入 个人信息保护 范畴,要求企业在收集、使用推送权限时必须取得 明确同意,并提供 撤销通道。合规审计已不再停留在 数据加密访问控制,而是延伸至 用户交互层面的隐私告知


四、呼吁全员参与信息安全意识培训:从“知”到“行”

1. 培训的核心价值:让安全成为“习惯”,而不是“任务”

  • 知识提升:了解浏览器推送、安全协议、恶意 Service Worker 的工作原理。
  • 行为改进:学会辨别推送来源、审慎点击链接、及时撤回不必要的推送订阅。
  • 危机应对:掌握发现异常推送后的 应急报告流程,以及使用 浏览器安全模式清除 Service Worker 的具体操作。

防范未然,胜于事后补救。”——《左传》中的古训,提醒我们在事前做好安全准备,胜过事后急救。

2. 培训模式设计:线上+线下,理论+实战

环节 内容 形式 时长
开场案例剧场 通过情景剧还原 Matrix Push C2 攻击全过程 现场剧本演绎 + 视频回放 30 min
技术原理拆解 浏览器 Push API、Service Worker 生命周期、推送验证机制 PPT+现场演示 45 min
实战演练 在公司提供的沙盒环境中,模拟订阅恶意推送、检测并清除 互动实验室 60 min
防御技巧工作坊 浏览器安全设置、推送权限管理、常用插件推荐 小组讨论 + 现场操作 45 min
合规与报告 《网络安全法》新规解读、内部安全报告流程 案例研讨 30 min
闭幕答疑 专家现场答疑、收集反馈 Q&A 15 min

培训亮点

  • 角色扮演:让员工体验“黑客视角”,感受攻击链的每一步。
  • 即时反馈:通过系统自动评分,帮助每位学员了解自身薄弱环节。
  • 激励机制:完成全部模块并通过考核的员工,将获得 “信息安全守护星” 电子徽章,可在内部社交平台展示。

3. 培训时间安排与报名方式

  • 启动时间:2025 年 12 月 5 日(周五)上午 9:00
  • 地点:公司多功能会议厅 + 在线直播平台(Zoom)
  • 报名途径:内部门户 “安全培训中心” → “浏览器推送安全专题” → “立即报名”。已报名同事请提前一周完成 笔记本浏览器缓存清理,以免影响实验环境。

4. 培训后的持续跟进:安全运营化

  1. 每月安全快报:由信息安全部编辑,推送最新威胁情报、案例复盘。
  2. 安全测评:每季度进行一次 推送安全意识测评,形成个人安全得分档案。
  3. 奖励机制:安全得分排名前 10% 的员工,将获得 年度信息安全优秀奖,并有机会参与外部安全大会。

日积月累,水滴石穿。”——《韩非子》有云,细微之处不容忽视。信息安全亦如此,只有将防护渗透到每一次点击、每一次订阅的细节,才能真正筑起坚固的数字城堡。


五、结语:让每一次推送都变成安全的提醒

在信息化、数字化、智能化的浪潮中,浏览器推送 已不再是单纯的用户体验工具,而是 攻击者的“快递渠道”。从 Matrix Push C2 到伪装云协作平台的推送钓鱼,再到移动端的 “钱包升级” 骗局,三起案例共同敲响了 “推送安全” 的警钟。

然而,安全不应是少数安全团队的专属职责,而是每一位职场人士的日常习惯。知其然,更要知其所以然掌握技术,更要养成安全思维。让我们以本次信息安全意识培训为契机,主动审视自己的推送订阅、谨慎点击每一次弹窗、及时上报可疑行为,用实际行动把“危害”关在推送之外

安全不是终点,而是旅程的每一步。愿每位同事都成为信息安全的“守门人”,让企业的数字化转型在坚实的防护底层之上,稳步前行。


昆明亭长朗然科技有限公司致力于让信息安全管理成为企业文化的一部分。我们提供从员工入职到退休期间持续的保密意识培养服务,欢迎合作伙伴了解更多。

  • 电话:0871-67122372
  • 微信、手机:18206751343
  • 邮件:info@securemymind.com
  • QQ: 1767022898

从拒绝安全“强迫症”说开

不少人离开家后总是怀疑忘了锁门,为了防止万一,往往会返回来检查一下,却发现实际上门已经锁住了。这些人并不是得了健忘症或强迫症,而是安全潜意识促使他们在走出门口时将门锁住,而这一出自潜意识的动作并未交由大脑进行思考、指挥和存储,所以在出了门走了一段距离之后大脑才反应过来,这一小段时间上的滞后造成思维上短暂的真空,人们不知道那段时间到底发生了什么,甚至不知道如何走到当前所在位置的。

人们大不必担心偶尔有这些异常的行为的严重性,因为进行必要的安全检查是安全管理中的一项最佳实践,反倒应该对这种高度的安全敏感性和责任感叫好!

上述这种情况同样发生在开车的人们身上,不过,这些人的境遇要好一些——车辆多配置有自动锁定和远程遥控的功能。

习以为常的安全动作已经不会刺激人们的大脑,潜意识中的安全行为已经融入到常规的工作流程,不需要耗费额外的管理资源,这不正是安全管理负责人期望的最高境界么?

如何才能达到这种最高的境界?无非是建立安全的文化氛围,处于混沌或不成熟状态下的人们或组织不会有潜意识的安全行为,就如同小孩儿在过马路时并不会自觉地向左右看一看,在外游玩时也不会像成人一样能时时提防环境中的安全威胁。

建立安全文化氛围更多依靠安全教育,想想大人们多少次拉住小孩儿的手,通过言传身教来告诉过马路时的安全注意事项,直到小孩儿在成长中经过一次次反反复复的锻炼才逐渐养成注意交通安全的好习惯。

语言灌输不如亲身示范,提到安全意识培训,不少企业的员工安全培训人员总以为搞“安全宣贯会”,转身便通过网络搜索一些有版权的安全培训资料进行修改加工。安全讲师自身一点都不尊重知识产权,却想要求员工来保护组织的机密信息不外泄,这不是有些搞笑的吗?安全培训讲师一点都不遵守著作权保护相关的法律法规,却要求学员来遵循组织的安全政策和标准,显然是假大空的做法,难收良效。

同样的道理也适合于企业寻找安全培训服务合作伙伴,如果一家安全培训服务公司建立的基础是非法文件分享论坛服务,或与私下的非法文件分享论坛有密切的利益关联,无疑这家公司并不懂安全,因为安全和法规遵循密不可分,或可能这家公司在冒险,因为它分享盗版内容无疑是在违法经营。

你可能要说博士论文都有那么多抄袭和做假,在安全培训内容上“借”一些算不了什么。的确,水至清则无鱼,我们不能抛开环境追求纯粹洁净高尚无比的乌托邦式安全理想,国内的互联网媒体经常互相抄袭,造成了大环境的肮脏。肮脏的抄袭环境影响到企业的信息安全管理,因为商业机密资料窃取者们者受到大环境的感染,他们会认为从他人那里复制一些文件没什么大不了;而组织内的员工和商业合作伙伴也会被这不良的思潮侵袭,他们可能觉得没必要保护什么信息数据的安全,甚至会认为组织的所有数据都应该公开透明地披露或分享出去。

而现在,商业成功日益信赖机密信息数据的安全保护,核心的技术信息遭窃会让企业丧失竞争力,一经曝光,更能让市值短期内大幅缩水。恶劣的环境下,组织的安全管理负责人员更需要加强对员工进行安全意识教育。昆明亭长朗然科技有限公司的安全研究员James Dong说:安全负责人改变不了世界,但至少要改变组织内部员工以及供应商、合作伙伴们的安全认识,要让他们知道,组织对信息安全是严肃和认真的,是远高于社会平均水准的。

无疑要从自身做起,拒绝使用盗版软件,在组织内部推广软件正版化,在内容上也是如此,拒绝使用那些非法内容,在组织内部禁止和访问那些泄露个人隐私的网站。亭长朗然公司认为:组织往往希望员工以及供应商、合作伙伴们签署和遵守相关的保密协定,可是鲜有对其提供机密数据及隐私保护相关的法规遵循培训和监管,显然容易让保密协议成为一纸空文。

那安全培训内容呢?方法一:创造,只有创造才能真正了解安全培训的内涵,只有历经创造的艰难过程才能真正发现安全培训管理的真谛,才能真正知道如何通过培训来解决安全问题。方法二:购买,社会分工越来越细,懂安全的专家可能并不熟悉创意教育或内容制作,市场上有专门提供安全意识培训内容创造及制作的服务,买一些来,即省时间开发,又尊重内容版权,以身作则带领员工遵循信息安全保护相关的法规法纪和标准流程。

如果组织内偶尔显现出信息安全保护方面的“强迫症”并不可怕,倒是企业安全文化越来越成熟的标志,保障信息数据安全,安全管理负责人需以身作则,尊重知识产权,只有这样,保护组织的信息数据安全的各类措施才会被尊重和执行。