APWG 只是在 2026 年第一季就統計到 971,181 起網路釣魚攻擊,比前一季增加了 13.8%。而在 2026 年 1 月,Google 在發現單一週內有超過 550 個威脅組織透過它轉送流量後,瓦解了其所稱的 全球最大住宅代理網路之一。事實證明,代理服務正好站在網路釣魚攻防的兩端。
這正是多數談「代理與網路釣魚」的文章最容易忽略的矛盾:它們不是只會幫助防守,或只會被攻擊者利用。有人把代理說成護盾(買了就安全),也有人把代理描繪成駭客武器(敬而遠之)。現實其實更複雜,也更值得研究。
攻擊者會利用代理基礎設施隱藏來源、輪換可信 IP,甚至在啟用 MFA 之後仍能竊取已驗證的登入工作階段。防守方則會用代理安全地調查可疑連結、測試釣魚頁面在不同國家顯示的內容,並在惡意流量進入自家網站前先行過濾。本指南會把攻防兩面都講清楚,再帶你走一遍真正能落地的實作流程。不講空話,也不賣神奇解法。

- 難度: 中等
- 所需時間: 閱讀與規劃約 25 分鐘;實作時間依步驟而定
- 你需要準備: 對公司網路基礎架構有基本理解、可存取網域 DNS 設定、Chrome 瀏覽器(用於 Thunderbit 步驟),以及選用的代理服務商帳號
什麼是網路釣魚?為什麼企業不能忽視?
網路釣魚是一種欺騙攻擊。犯罪分子會利用電子郵件、簡訊、偽造登入頁、QR Code 或冒名網站,誘騙受害者交出憑證、核准登入、安裝惡意程式,或直接匯款。
它早就不只是「一封惡意郵件」那麼簡單。現代網路釣魚還包括雲端託管頁面、仿冒 Microsoft 365 登入流程、QR Code,以及 session token 竊取。
對企業來說,損失非常具體。IBM 2025 年資料外洩成本報告指出,全球平均外洩成本為 440 萬美元。FBI 的 2025 年網路犯罪報告則顯示,IC3 收到約 45.3 萬件網路詐騙申訴,且 通報損失超過 177 億美元,其中商業電子郵件詐騙(BEC)就占了超過 30 億美元。
憑證竊取、電匯詐欺、供應鏈滲透、法規罰款——網路釣魚幾乎碰得到每一項。
接下來,我們會說明代理如何同時出現在攻擊與防禦場景中,以及真正分層、務實的防護應該長什麼樣子。
代理的雙重角色:你的盾,也是對方的武器
代理(proxy)是你的裝置與網際網路之間的中介。網站看到的不是你的真實 IP,而是代理伺服器的 IP。你可以把它想成轉寄信件服務:收件人看到的是轉寄地址,而不是你的住家地址。
這個特性也造成了「雙重用途」問題。資安團隊會使用代理在不暴露企業 IP 或分析師工作站的情況下調查威脅;攻擊者則會用完全相同的技術,讓惡意流量看起來像是來自一般用戶、不同國家,或可信的住宅網路。Barracuda 於 2026 年 4 月的分析 解釋得很直接:住宅 IP 之所以看起來真實,是因為它們綁定的是實際住家或小型企業的網路連線,因此詐欺系統更不容易把它們標記出來。
多數競爭文章只講其中一面,結果讓讀者看到的是不完整的全貌,也就難以建立完整防線。
攻擊者如何用代理對付你
對企業防守者來說,最值得注意的三種攻擊路徑是:匿名與 IP 輪換、濫用住宅代理,以及繞過可信平台偵測。
什麼是 AiTM(Adversary-in-the-Middle)網路釣魚?
AiTM 是那種會直接打臉「有 MFA 就沒事」這種想法的攻擊。(先說結論:傳統 MFA 擋不住它。)
在 AiTM 攻擊中,攻擊者會在受害者與合法登入頁面(例如 Microsoft 365)之間放入一個反向代理。使用者看到的登入畫面看起來完全正常,輸入帳密並完成 MFA 後,真正的身分提供者會發出 session cookie。但因為所有流量都經過攻擊者的代理,攻擊者就能攔截這個 session cookie,接著直接重放它來登入帳號——不需要密碼,也不需要再次跳出 MFA 提示。
Microsoft 對 Tycoon2FA 的分析 顯示,這套常見的 AiTM 釣魚工具包可以偽裝成 Microsoft 365、Outlook、SharePoint、OneDrive 和 Google 登入頁。它還會產生 PDF 與 QR Code、管理重新導向鏈、追蹤 MFA 使用狀況與 session cookie 擷取情形。其基礎設施使用短效子網域與 Cloudflare 託管架構,來增加封鎖名單的維護難度。
這些都不是紙上談兵。AiTM 工具包已被大規模實際濫用,而這也是「我們有 MFA」仍然不等於「我們已經防住網路釣魚」的主要原因。
住宅代理濫用與 IP 輪換
住宅代理網路會把攻擊者流量導向真實住家 IP,讓釣魚請求看起來更像正常使用者流量,並繞過以 IP 為基礎的詐欺偵測。許多服務商並不嚴格查核 IP 的實際用途,因此形成了灰色市場。
最具代表性的案例是:2026 年 1 月,Google Threat Intelligence Group 瓦解了 IPIDEA 住宅代理網路,使其可用裝置池減少了數百萬個。GTIG 觀察到,單在七天內就有超過 550 個不同威脅組織使用 IPIDEA 的出口節點。調查還發現,這些節點與殭屍網路、SaaS 存取濫用、密碼噴灑攻擊,以及全球間諜活動角色都有重疊。許多代理 SDK 的部署都缺乏清楚的使用者同意。
FBI 於 2026 年發布的 住宅代理警示 也列出網路釣魚、竊取憑證登入、暴力破解、帳號接管、垃圾郵件與 C2 隱匿等犯罪用途。
利用可信平台託管與釣魚工具包繞過偵測
另一種繞過方式,是把釣魚頁面託管在可信平台上——例如 SharePoint、Google Docs、Azure Blob Storage——借用網域信譽來混淆視聽。Microsoft 對 Azure Blob Storage 威脅活動的分析 顯示,攻擊者會在這些平台上放置仿冒的 Microsoft 登入頁,讓受害者僅憑憑證或憑證書很難判斷真假。
釣魚工具包本身也內建迴避邏輯。Cofense 對釣魚工具包的分析 記錄了地理位置過濾、User-Agent 與語言過濾、CAPTCHA、開發者工具偵測,以及重新導向到合法頁面的做法。如果訪客不符合預設受害者輪廓——國家不對、瀏覽器不對、或看起來像安全掃描器——頁面就會顯示無害內容或 404。
如果你只從單一企業 IP 或雲端機房去掃描,很多這類頁面根本不會現形。工具包本來就是設計來躲開你的。
防守方如何用代理反擊
站在防守方角度,代理有四個實際用途:
-
匿名 URL 與網域掃描。 讓可疑連結先經過受控代理,目標網站看到的是代理 IP,而不是員工筆電或企業網路。這能降低直接暴露風險,也讓調查流程可重複。
-
威脅情資蒐集。 使用輪換代理爬取釣魚基礎設施、網域清單、公開威脅源,或新註冊網域來源,而不會在少量請求後就被封鎖。(前提是必須符合當地法規與服務條款。)
-
地理分散式釣魚偵測。 透過多個地區的代理,觀察可疑 URL 在美國、歐洲、亞太或其他目標市場是否顯示不同內容。這可以抓到使用地理封鎖或 User-Agent 過濾的釣魚工具包,也就是上面提到的那些迴避手法。
-
反向代理 / WAF 部署。 反向代理放在你自家網域前方。它不能阻止員工點擊外部釣魚連結,但可以保護你擁有的網站,攔截機器人流量、憑證填充攻擊、惡意 payload 與濫用型流量。
為什麼只有 MFA 不足以對抗以代理為基礎的釣魚?
我看過這個爭論在很多 IT 論壇裡反覆上演:「我們有 MFA,所以很安全。」但真正處理過 AiTM 事件的系統管理員,通常會有完全不同的看法。
機制其實很簡單:受害者在看起來像真的登入流程中完成 MFA,真正的身分提供者發出 session token,而攻擊者透過反向代理攔截這個 token。
認證確實成功了,但攻擊者已經拿到整個工作階段。如果攻擊者還維持著活躍 session 或改動了 MFA 設定,單靠重設密碼可能還不夠。Microsoft 明確指出,受影響組織除了標準補救措施外,還必須撤銷 session cookie,並回復攻擊者對 MFA 所做的修改。
簡訊驗證碼、OTP App、推播核准——只要使用者是在攻擊者控制的流程裡完成,這些都可能被釣魚。MFA 的確有完成它的工作,問題在於攻擊者整個過程都在監看。
什麼真正能擋住 AiTM 釣魚?
FIDO2 / Passkey。 FIDO Alliance 說得很清楚:Passkey 天生就是為了防釣魚而設計,沒有密碼可竊、也沒有可重複使用的登入資料。加密金鑰對綁定在合法網域的 origin 上,因此攻擊者的代理根本無法複製挑戰流程。CISA 也確認,FIDO 與 PKI 是目前廣泛可用、且能防止憑證釣魚的兩種非專有 MFA 方法。
憑證式驗證。 企業級方案,部署較複雜,但同樣具備防釣魚能力,因為它依賴的是裝置憑證,而不是使用者手動輸入的驗證碼。
條件式存取政策。 在 Microsoft 環境中,Conditional Access 可以要求符合規範的裝置、可信位置、風險式檢查,或要求防釣魚等級的驗證強度——即使攻擊者真的拿到 session token,也能降低其價值。
這些都應該與代理互補,而不是彼此取代。重點是分層防禦。
預算有限的中小企業可以怎麼做?
最常見的質疑是:「Intune、MDM、硬體金鑰——這些都超出企業級預算吧。」合理。那就先走預算版路線:
- 以瀏覽器為基礎的 Passkey。 多數現代瀏覽器都原生支援 Passkey,不需要另外買硬體。先從管理員、財務與人資帳號開始。
- 免費部署 DMARC。 SPF、DKIM 與 DMARC 記錄都能免費發布。Google Workspace 和 Microsoft 365 都有內建設定指南。
- 防禦性網域註冊。 先把品牌常見的拼字錯誤與相似網域註冊下來。多數註冊商每個網域一年只要 10–15 美元。然後對這些網域設好 DMARC reject 政策。
- 針對性訓練。 讓員工重點認識 AiTM 誘餌:假的 Microsoft 365 登入頁、假文件分享、QR Code、裝置碼詐騙,以及「緊急薪資/供應商付款」這類流程。
可以把它理解成「先從這裡開始,之後再升級」。即使只做到一部分,也能大幅降低風險。
哪一種代理最適合用來避免網路釣魚?
不同類型的代理適合不同的防釣魚用途,選錯只會浪費錢,甚至造成偵測盲點。
| 代理類型 | 最適合的防釣魚用途 | 優點 | 缺點 | 成本等級 |
|---|---|---|---|---|
| 資料中心代理 | 大量 URL 掃描、網域監控 | 快速、便宜、流量大 | 進階釣魚工具包很容易偵測到 | 低 |
| 住宅代理 | 地區目標式釣魚偵測、以使用者視角測試 | 看起來像真實使用者流量,可繞過地理封鎖 | 較慢、較貴,且來源倫理問題嚴重 | 高 |
| 輪換代理 | 威脅情資爬取、持續監控 | 長時間爬取時可避免 IP 被封鎖 | 設定更複雜、延遲不穩定 | 中 |
| 反向代理 / WAF | 防禦自家網站 | 過濾入站威脅、偵測機器人、防 DDoS | 無法幫你偵測外部釣魚連結 | 中 |
關於來源倫理的提醒。 Google/IPIDEA 案例與 FBI 的警示都明白指出,住宅代理網路可能建立在遭入侵裝置、誤導性的 SDK、隱藏的 VPN 條款,甚至惡意程式之上。在購買住宅代理流量前,務必要求供應商提供透明的使用者同意機制、退出選項、可稽核性與濫用處理流程。過去曾被資安研究點名過的服務商(例如 PacketStream、現已停運的 911 Proxy)更應格外謹慎。
對大多數中小企業來說,先用資料中心代理做大量掃描,並用反向代理/WAF 保護自家網域就夠了。只有在你確實需要地理目標式測試,而且能徹底審查供應商時,再考慮加入住宅代理。
逐步教學:如何透過代理避免網路釣魚(實用流程)
大多數文章只講理論。下面每一步都附上工具建議與足夠細節,方便你交給 IT 團隊或自己動手。
步驟 1:監控新註冊的相似網域
攻擊者在發動攻擊前,常會先註冊與你的品牌相似的網域:thunderb1t.com、thunderbit-login.com、thunderbit-support.net。
越早抓到這些網域,防守價值就越高。
做法如下:
- 建立監控清單,納入品牌詞、產品名、主管姓名,以及與登入相關的字詞(例如「login」「portal」「invoice」「payment」)。
- 每天查詢 Certificate Transparency(CT)日誌,使用 crt.sh 可以依網域或組織名稱搜尋憑證紀錄。由於公開信任的憑證都必須記錄在 CT 日誌中,因此剛核發給相似網域的憑證會出現在這裡。
- 標記與品牌拼字距離很近、可疑 TLD(.xyz、.top、.click)或包含登入/付款關鍵字的網域。
- 用代理或沙箱去載入這些可疑頁面——絕不要在員工瀏覽器上直接打開。
Thunderbit 結合方式: Thunderbit 的批次擷取 API 可在單次任務中處理最多 100 個可疑 URL,並透過 renderMode: "full" 來渲染大量使用 JavaScript 的釣魚仿站。你可以先定義一份 JSON Schema,決定要回傳哪些資料——頁面標題、是否存在登入表單、表單 action 網域、SSL 憑證簽發者、重新導向鏈、最終 URL。對應的 CLI 版本也很適合放進 cron 排程監控:
thunderbit batch extract --file suspicious-urls.txt --schema phishing-signals.json --render-mode full
對非技術人員來說,還可以用 Thunderbit Chrome 擴充功能 以幾個點擊快速抓取並檢視可疑頁面;當你只是想快速看幾個 URL,而不是跑完整排程流程時,這特別實用。
預期結果: 你會得到每天或每週的相似網域報告,附上結構化中繼資料,方便進一步分流與處理。
步驟 2:把可疑連結透過資料中心代理來分析
在組織內有人點擊可疑連結之前,先透過受控路徑分析它。此時對方看到的是代理 IP,而不是員工裝置或企業網路。
做法如下:
- 想快速檢查,可使用 urlscan.io(一個網頁沙箱,可選擇掃描國家)或 VirusTotal(會拿 URL 去對照數十款防毒引擎與封鎖名單)。
- 若要配合內部腳本或更大流量分析,請把請求導向資料中心代理:
curl -x http://proxy.example.com:8080 -I "https://suspicious.example"
- 若要分析即時釣魚頁,請使用可丟棄的 VM 或瀏覽器沙箱。不要輸入任何憑證。請擷取重新導向鏈、頁面標題、最終目的地、表單提交內容、腳本與截圖。
- 絕對不要提交真實企業憑證。另外,也要小心公開掃描服務——有些平台除非設定為私密或不公開,否則會曝光你提交的 URL。
預期結果: 在不暴露企業環境的前提下,安全評估連結的目的地、行為與各種指標。
步驟 3:使用跨地區代理抓出鎖定型釣魚活動
有些釣魚工具包只會對特定國家或語言設定的訪客顯示惡意內容。Cofense 的分析 顯示,地理位置過濾非常常見:來自「不對」地區的訪客只會看到無害頁面或 404,而目標受眾則會看到竊取憑證的表單。
做法如下:
- 針對員工、客戶與財務團隊實際所在的地區測試可疑連結。如果公司在美國,但在英國有辦公室,就兩邊都測。
- 比較不同地區的最終 URL、截圖、頁面標題、表單與 HTTP 回應碼。
- 若是 QR Code 或手機導向誘餌,也要輪換 User-Agent 與語言設定——有些工具包連這些也會過濾。
- 如果某個地點顯示無害內容,但另一個地點卻出現登入表單,就應立即升級處理。這是很強的釣魚訊號。
預期結果: 你能抓出用單點掃描看不見的地理目標式攻擊活動。
步驟 4:在自家網域前部署反向代理或 WAF
現在把重點從外部偵測轉向內部防護。反向代理與 WAF 會站在你的網站前方,先檢查進來的流量,再讓它進到伺服器。
做法如下:
- 把網域 DNS 指向反向代理服務商。Cloudflare 對中小企業最容易上手,因為 DNS、CDN、WAF 與規則都在同一個介面。若是部署在 AWS 的應用程式,若你已經在用 CloudFront、ALB 或 API Gateway,則 AWS WAF 也很合適。
- 啟用託管式 WAF 規則。這些規則可封鎖已知惡意 IP、過濾機器人流量,並偵測憑證填充模式。
- 對登入、重設密碼與聯絡表單開啟速率限制。
- 對高風險端點加入機器人規則或驗證挑戰。
- 每週檢視 WAF 事件,不要只設好就放著不管。
預期結果: 入站惡意流量會在到達伺服器前被攔截。針對登入頁的憑證填充攻擊也會被阻擋或要求挑戰驗證。
步驟 5:把監控自動化並排程執行
網路釣魚不是一次性稽核。新的網域、工具包與基礎設施每天都在出現,因此監控需要節奏:
- 每天: CT 相似網域掃描與可疑網域佇列檢查。
- 每天或每小時(高風險品牌): 對新發現網域做 URL 沙箱檢查。
- 每週: 檢查 DMARC 彙總報告與冒用模式。
- 每週: 檢查 WAF 事件,確認是否有憑證填充與機器人尖峰。
- 每月: 檢視防釣魚 MFA 的部署進度。
- 每季: 以真實感高的 AiTM 與 BEC 情境測試財務與人資流程。
Thunderbit 結合方式: Thunderbit 的排程爬取與 CLI/API 工作流程,可支援非技術營運團隊做週期性監控。最好的用法不是「Thunderbit 自己就能防住網路釣魚」,而是「Thunderbit 幫營運團隊從可疑頁面與網域監控來源收集結構化訊號,而不用從零手刻爬蟲」。結果可以匯入 Google Sheets 或 Airtable 讓團隊共享,也能透過簡單整合送到 Slack。
預期結果: 形成一個持續運作的監控迴圈,把新威脅的發現時間從數週縮短到數小時。
代理抓不到的東西:用 DMARC、SPF 與 DKIM 保護電子郵件
代理供應商通常不會特別提這一段:代理只是防線之一;如果網路釣魚是透過電子郵件發送,而且根本不經過代理層,那就需要另外的保護機制。
很多釣魚攻擊是透過冒名電子郵件地址送達的。代理不會攔住這些郵件。
以 Hard Fail 方式設定 SPF
SPF(Sender Policy Framework)是一筆 DNS 記錄,用來列出哪些 IP 被授權可以代表你的網域寄信。請設定成 -all(hard fail),不要用 ~all(soft fail),這樣才能直接拒收未授權寄件者。
常見錯誤是忘了把所有合法寄信服務都加進去——例如 CRM、行銷平台、交易通知郵件服務商、客服系統。發佈前務必盤點所有寄信來源。
部署 DKIM 簽章
DKIM(DomainKeys Identified Mail)會替外寄郵件加上加密簽章。收件端可驗證郵件在傳輸途中是否遭到竄改。Google Workspace 與 Microsoft 365 都有內建 DKIM 設定指南,整體大約 15 分鐘就能完成。
強制 DMARC 進入拒絕模式
DMARC(Domain-based Message Authentication, Reporting & Conformance)會告訴收件伺服器:當 SPF 或 DKIM 驗證失敗時該怎麼處理。很多組織最常跳過的關鍵步驟,就是先從 p=none(僅監控)升級到 p=reject(直接封鎖失敗郵件),前提是你已確認合法郵件流程都正常。
許多公司會把 DMARC 永遠停在 p=none——看得到狀況,卻沒有防護。這就像裝了監視器,卻從不把門鎖上。
防禦性註冊相似網域
主動把品牌常見拼字錯誤與相似網域先註冊下來,並在這些防禦性網域上設定 DMARC reject 政策,避免它們被拿來冒用寄信。每個網域一年 10–15 美元左右,這是最便宜、效果也很高的措施之一,但大多數中小企業完全忽略它。
總結:用分層防禦對抗網路釣魚
沒有任何單一工具能完全阻止網路釣魚。真正有效的是把多層防線組合起來。實用清單如下:
外向端(調查威脅):
- 以代理為基礎的可疑連結掃描
- 透過 CT 日誌與批次擷取監控網域
- 使用跨地區測試抓出地理鎖定型攻擊
內向端(保護自家資產):
- 為自家網域部署反向代理 / WAF
- 為電子郵件啟用 DMARC / SPF / DKIM 驗證
- 防禦性註冊相似網域
驗證層(保護帳號):
- 用 FIDO2 / Passkey 實作防釣魚 MFA
- 採用條件式存取政策(符合規範的裝置、風險式檢查)
- 建立 session token 監控與撤銷流程
人員層(最後一道安全網):
- 針對 AiTM 誘餌、QR Code 與 BEC 情境進行專門訓練
- 建立清楚的回報文化——讓員工容易、也不會被究責地通報可疑訊息
- 定期用真實感高的情境測試財務與人資流程
這種做法對應到 NIST Cybersecurity Framework 所強調的縱深防禦原則:多道獨立防線,讓單一環節失效不至於全面失守。

如果你的團隊需要調查可疑 URL、爬取威脅資料,或大規模監控網域,Thunderbit 的 AI 網頁爬蟲 可以加速整個流程——非技術人員可用 Chrome 擴充功能,技術團隊則可用 API/CLI。它本身不是資安產品,但在分析師工具箱裡很值得一席之地。你也可以進一步了解我們部落格中的 無程式碼網頁爬取 或 AI 網頁爬取 相關做法。
用 AI 網頁爬取進行威脅監控 Get Started Free
常見問題
攻擊者如何利用代理發動網路釣魚?
攻擊者會使用住宅代理與輪換代理來隱藏真實 IP、在可信地址之間輪換、繞過基於 IP 的詐欺偵測,並透過 AiTM 反向代理攔截已驗證的工作階段——即使受害者已完成 MFA 也一樣。2026 年 1 月的 IPIDEA 瓦解事件顯示,單一住宅代理網路就被超過 550 個威脅組織使用。
反向代理如何防止網路釣魚與網站遭入侵?
反向代理位在你的網站伺服器前方,會先檢查進來的流量再放行。它可以封鎖已知惡意 IP、過濾機器人流量、限制登入嘗試頻率,並偵測憑證填充或與釣魚相關的活動。不過,它無法阻止員工點擊外部釣魚連結。
代理可以完全防止網路釣魚嗎?
不行。代理只是其中一個重要層次。電子郵件型釣魚需要 DMARC / SPF / DKIM;而 AiTM 類型的 session 劫持則需要像 FIDO2 / Passkey 這類防釣魚 MFA。要真正有效,必須結合代理、郵件驗證、防釣魚憑證與員工訓練。
什麼是 AiTM 釣魚?為什麼 MFA 擋不住?
AiTM(Adversary-in-the-Middle)釣魚會在受害者與真正登入頁之間放入反向代理,在 MFA 完成後攔截 session token。傳統 MFA 擋不住,是因為攻擊者偷走的是已驗證的工作階段,而不是密碼。FIDO2 / Passkey 能抵抗這種攻擊,因為加密挑戰綁定在合法網域上,無法透過攻擊者的代理重放。
哪一種代理最適合偵測網路釣魚?
資料中心代理最適合大量 URL 掃描(快速又便宜)。住宅代理最適合地理目標式測試(更貼近真實,但成本較高,且要嚴格審查供應商的倫理來源)。反向代理 / WAF 則最適合保護自家網站。最強的做法是依照你的偵測或防護目標,混合使用不同代理。
試試 Thunderbit 進行威脅監控與 AI 爬取 Get Started Free
了解更多


