据ZDNet报道,网络安全公司Sublime发布报告称,伪装成会议邀请的日历攻击正在快速增加。报告显示,这类攻击在6月环比增长282%,7月增长338%,8月增长1216%;Sublime预计9月将比8月增长2852%。

这类攻击利用的是许多邮件程序对日历邀请的默认设置。Sublime将相关手法称为ICS钓鱼。作为iCalendar标准的一部分,ICS文件包含会议或预约邀请的详细信息;在Microsoft Outlook、Gmail和Apple Mail等程序中,通过电子邮件发送的ICS文件可能在用户接受或拒绝前就自动加入日历。攻击者往往使用谷歌Gmail及Google Calendar,或微软的基础设施发送邀请,还常借助免费服务,以降低成本和规避检测。

报道指出,这种骗局同时出现在收件箱和日历两个位置。多数邮件程序会防范收件箱攻击,却未必同等对待日历;即使安全软件拦截了邮件,日历中的事件仍可能保留。Viakoo副总裁约翰·加拉格尔对ZDNet表示,这些攻击之所以奏效,是因为系统与邀请本身都带有默认信任,攻击者假定默认设置生效,并认为日历邀请不像邮件钓鱼那样可疑;邀请内的链接或二维码可能入侵受害者系统,甚至拒绝邀请也会向攻击者确认邮箱地址有效。

Sublime重点提到的一起攻击使用Google Calendar邀请,投递一个指向恶意远程监控与管理载荷的链接。邮件采用常见的财务诱饵,声称可对近期发票进行信用抵扣,并邀请用户参加会议讨论。邀请来自Gmail账户,因此至少不会因域名被拦截;根据用户邮件软件的不同,邀请还可能通过安全扫描并自动加入收件箱。即便邮件被安全防御拦截,事件仍会进入目标日历。

如果受害者点击邮件或日历条目中的链接,会被带到Framer提供的免费托管页面。页面提示点击“View Here”按钮下载所谓的信用票据,实际链接指向恶意文件。若下载未被安全软件阻止,MSI安装文件会被下载。除包含恶意软件外,该MSI文件还带有配置信息,利用合法的远程访问工具ScreenConnect充当命令与控制服务器,攻击者随后可利用受感染系统并下达指令。

Keeper Security首席信息安全官谢恩·巴尼对ZDNet表示,个人不应点击链接、回复邀请,甚至不应点击拒绝,因为这会确认邮箱仍在使用;应直接删除事件,并在邮件服务商支持时将其举报为垃圾邮件,还可通过关闭未知发件人邀请自动加入日历的设置来收紧日历权限。ZDNet还提示,视邮件程序不同,用户通常可在设置中关闭自动添加会议邀请;在Gmail中,可进入Google Calendar的设置,在“常规”下的“事件设置”中找到“将邀请添加到我的日历”选项进行调整。