要不是中招,这些钓鱼手法肯定想不到

2024-11-19 10:30:07 围观 : 360 次 0 评论
每次收到奇奇怪怪的邮件,群里总会有人在对答案:“这是在钓鱼么?”
大多数时候,这种情况都是单位组织的钓鱼演练。愈加频繁的演练,让很多员工都炼成了火眼金睛,发件人、邮箱地址、超链接、附件格式……哪里不对都能一眼看出来。

与此同时,钓鱼演练的0中招也掩盖了一些问题,员工更习惯于鉴别邮件或者聊天的安全性,演练结果似乎也皆大欢喜,但钓鱼攻击还远不止于此。


系统里的一个加急工单

早上9点,Shirley(化名)和往常一样准时抵达了工位。作为一名售后,处理客服系统里的工单是她的日常。


不多时,一条加急工单引起了她的注意,系统给出的标签是交易系统故障,内容如下:

你好,最近咱们线上商城支付系统总是出现卡单还是什么问题,支付后不显示订单信息,相关服务也不能正常使用。详细情况在附件里写了,麻烦帮忙加急处理一下。

类似的问题此前也有用户反馈过,多为网络延迟或者系统卡顿所致,唯一不同的是附件并不是常见的截图而是一个zip压缩包。


IM加码,客服系统钓鱼成功

由于是加急工单,Shirley直接就把附件下载了下来,解压后如下图所示。

令Shirley感觉到疑惑的是,在仔细查看完三张图片后,她并没有get到用户到底想反馈什么问题。恰在此时,系统内置的IM工具,弹出了来自该用户的消息:

带着些许疑惑,她点击了上面那个貌似word文档的exe文件,最终导致恶意代码执行。不过,微步终端安全管理平台OneSEC很快捕获了恶意行为。

图:OneSEC检测到Shellcode运行
后经发现,该样本为攻击队钓鱼木马,主要目的为窃取重要系统访问凭据并回传C2。在技术层面也并不复杂,为常见的白加黑绕过手法,EDR行为检测就可以检出。
真正难防的点在于投递入口选择了极为小众的工单系统,这是今年攻防演练中新兴的一种钓鱼手法,即便是企业常态化组织钓鱼演练,也主要聚焦于邮件钓鱼等传统钓鱼方式,导致用户压根就没想到这里也有木马。
这充分表明,只要信息传递通道,都有可能被攻击者用来钓鱼。即使是系统不允许上传或者发送文件,攻击者也可以在正文填写钓鱼网站、网盘链接等方式进行攻击。
而且随着社交化、SaaS化营销的不断普及,类似的通道会越来越多。

值得注意的是,除了寻找新的钓鱼入口之外,传统的钓鱼手法更是卷到飞起。


个人邮箱投递,绕过邮件网关拦截

毋庸置疑,邮件投递是最好防的,除了容易肉眼识别以外,部署邮件网关就可以拦截绝大多数钓鱼邮件。

不过,邮件网关通常只对企业邮箱生效。为了绕过邮件网关的拦截,许多攻击者开始尝试向个人邮箱投递钓鱼邮件,内容大多为求职、商业保险等看起来“不太方便”用户单位知道的事情。

如下图所示,攻击者以岗位JD为诱饵,向目标用户投递钓鱼邮件。

样本在下载运行后,OneSEC检测到有恶意Shellcode。


更加逼真的IM投递


相对于邮件投递,基于微信、飞书、脉脉等IM工具的投递,是更为有效的钓鱼方式。

尽管操作难度陡然增加,但仍然有相当一部分攻击者乐此不疲。而且,今年的攻击者变得更加有耐心,愿意花足够的时间完成钓鱼。

例如攻击者以招投标投诉的名义,通过微信向招标方直接钓鱼攻击。

OneSEC检测结果如下所示:

针对IM钓鱼,OneSEC上线了攻击面收敛功能,可在主流IM工具,对高风险文件格式进行拦截,可参考《半夜加班,突然有人和我抢鼠标》。

总体来看,不论何种钓鱼方式,精细化钓鱼都已经成为主流。随着常态化攻防演练的开展,攻击者拥有更加充足的时间,通过各种渠道搜集目标用户的信息,确保钓鱼攻击看起来更加真实可信。


· END ·


相关文章

  • 技术 | 当背包侠邂逅3D高斯,数字孪生迎来“瞬时”革命
    技术 | 当背包侠邂逅3D高斯,数字孪生迎来“瞬时”革命

    在数字化的浪潮中,我们渴望在数字虚拟的世界中复刻出现实的每一个细节。然而,对于仓库、地下工事、码头等结构复杂且无GNSS信号的“信息孤岛”,传统的三维重建技术往往面临效率低下、模型笨重、真实感不足的困境。其生成的数字孪生模型,常常只是空有点...

    2025-07-28 13:01:06 立得空间
  • 携手越南BW Industrial集团,共建高标准TPO屋面系统
    携手越南BW Industrial集团,共建高标准TPO屋面系统

    近年来,东方雨虹以产业基础、科创平台、资源优势及实践探索经验为支撑,积极抢抓国际发展新机遇、探索全球发展新路径、加速全球化布局,陆续在美国、加拿大、马来西亚、越南、菲律宾等多国开设海外分公司及办事处,为夯实海外发展基础、拓展海外发展空间奠定...

    2025-07-28 11:09:19 东方雨虹
  • SNEC2025开展首日| 利珀科技在2.1H-D110展位等你
    SNEC2025开展首日| 利珀科技在2.1H-D110展位等你

    6月11日,SNEC第十八届国际太阳能光伏与智慧能源(上海)大会暨展览会在上海盛大开幕,利珀科技携光伏电池端通用解决方案,BC电池与组件端视觉解决方案亮相。利珀展位 2.1H-D110 leapers合影展会现场,利珀科技的技术团...

    2025-07-27 21:02:52 新能源杭州利珀科技
  • 用友BIP:打造企业数智化的战略级“操作系统”
    用友BIP:打造企业数智化的战略级“操作系统”

    来源:新华网客户端yonyou在新一代信息技术持续突破、人工智能加速应用落地、产业体系深度重构的时代背景下,软件已从传统的“辅助工具”跃升为“新型生产力”。国家持续推进《“十四五”数字经济发展规划》《数字中国建设整体布局规划》等顶层设计落地...

    2025-07-23 10:31:02 用友
  • 捷昌驱动:以科技重构适老化生活,赋能银发经济新未来
    捷昌驱动:以科技重构适老化生活,赋能银发经济新未来

    在人口老龄化趋势加速的当下,如何让老年群体享有更有尊严、更具品质的生活,已成为社会发展的重要命题。2025年6月11日至13日,上海国际养老、辅具及康复医疗博览会(AID)上,线性驱动领域领军企业捷昌驱动(展位号:W5F32)以"从零部件供...

    2025-07-22 22:16:10 捷昌驱动
  • 数智服务·智慧运营——用友四川用户企业报表赋能培训圆满结束!
    数智服务·智慧运营——用友四川用户企业报表赋能培训圆满结束!

    yonyou为助力客户企业加速财务数字化转型,深化数智应用能力,用友网络科技股份有限公司四川分公司于6月13日在蓉成功举办“数智服务·智慧运营——四川用户系统操作与价值提升培训会”。本次培训聚焦企业报表核心场景,通过系统化赋能,助力客户高效...

    2025-07-22 11:48:19 软件用友四川
  • 正式介绍美团闪购,欢迎10亿消费者来购物!
    正式介绍美团闪购,欢迎10亿消费者来购物!

    正式向大家介绍新一代购物平台——美团闪购!我们把“等快递”升级为“30分钟送达”海量商品,吃的用的,应有尽有24小时随时随地陪伴大家更有每日神价,就是便宜就是快为大家打造下一代购物体验诚邀全国10亿消费者,随时来美团闪购逛逛我们特地准备了开...

    2025-07-20 18:16:00 美团Meituan
  • 数智焕新进行时,用友BIP助力企业跨越周期、迈向高质量发展
    数智焕新进行时,用友BIP助力企业跨越周期、迈向高质量发展

    用友BIP全球经济波动加剧、技术迭代加速,当关税战如迷雾般笼罩全球贸易航道、AI 大模型开始重塑整个行业生态,全球范围内的企业都面临着关税壁垒、政策合规、AI技术落地难以及全球化运营复杂性等多重挑战。加速推进数智化转型成为企业突破困境、实现...

    2025-07-19 15:46:37 用友
  • 国际权威认证!凌云光通过CMMI四级评估
    国际权威认证!凌云光通过CMMI四级评估

    近期,凌云光成功通过国际公认最权威的软件研发管理体系认证——CMMI(软件能力成熟度模型集成)DEV四级评估,这标志着公司在软件研发过程管理能力、项目交付质量等方面持续进阶,目前已具备高成熟度的量化管理能力,将为客户提供更高确定性的交付保障...

    2025-07-19 07:17:55 软件凌云光技术
  • 北京市科委报道双鹤创新平台:AI驱动药物研发全链条  塑造医药创新“国家队”新范式
    北京市科委报道双鹤创新平台:AI驱动药物研发全链条 塑造医药创新“国家队”新范式

          在创新药物研发领域,面对漫长的周期、高昂的成本以及巨大的风险,北京双鹤润创科技有限公司(以下简称“双鹤润创”),作为华润双鹤旗下的科技创新平台,提出了一种创新的解决方案。该平台以“人工智能...

    2025-07-18 21:33:57 药品华润双鹤药业
发表评论