据TechRadar报道,Check Point Research发现一起仿冒自动语音留言转录通知的钓鱼攻击,在8月17日至8月31日期间针对超过7800家机构发送了5.8万余封恶意邮件,目的是窃取邮箱账号及企业服务登录凭据。
研究人员称,这轮攻击使用了超过3.84万个仿冒发件地址,涉及9300多个仿冒域名,邮件的域名伪装方式让人误以为其来自收件人所在的同一机构。每封邮件的主题行以“Automated transcript”开头,随后是一段部分打码的电话号码和一个随机追踪字符串。Check Point Research称,这种处理是刻意做得不起眼,让邮件看起来像一个可信办公系统自动生成的提醒。
每封邮件都带有一个附件,文件名模拟普通通话录音,例如“▷ ——— 001min 09sec_….svg”。但该文件并非音频,而是可缩放矢量图形(SVG)图片格式。研究人员指出,SVG基于XML文档,可以内嵌JavaScript;浏览器打开该文件时脚本会执行,把收件人跳转到一个仿冒登录页面,要求其登录。由于收件人邮箱地址被硬编码在链接中,假登录页的用户名一栏会自动填好,使页面更具针对性和可信度。
攻击者选择SVG的另一个原因是它能绕过邮件安全系统。若邮件正文中放置超链接,系统可以扫描并在确认恶意后将其清除;正文中没有链接时,安全系统能检查的只有附件,而多数产品主要关注.exe、.docx或.pdf等常见文件类型,很少注意到SVG。
Check Point Research的研究人员提醒,这轮攻击显示攻击者会随着企业工作流程自动化而迅速调整手法。企业应把自动通知视为需要核实的信号,尤其是当发件人与收件人域名看似一致时;还应明确AI代理在无人工确认的情况下可以访问哪些文件类型和域名,并把SVG附件当作可执行的活动内容,而非普通图片进行检查。