据TechRadar报道,网络安全公司Barracuda的威胁分析师Soundharya Bharani Poomalai表示,黑客已不再局限于通过可疑链接或附件的电子邮件进行钓鱼,而是转向利用日历邀请和.ics文件等受信任的商业工具。
Poomalai指出,日历已成为日常商务管理的一部分,使用场景远超会议安排。人们会收到政策确认、员工手册审阅、福利登记窗口和合规培训提醒等邀请。一个引用人力资源更新或薪资操作的日历邀请看起来并不突兀,攻击者借此比可疑电子邮件更容易融入正常通信。
日历条目还有结构上的优势:它们会在接收者几乎不参与的情况下自动添加,即使原始邮件被删除或隔离,日历条目仍会保留。移动端进一步加剧了风险,许多日历通知在手机上处理,而手机往往处于桌面安全工具的覆盖范围之外。
传统电子邮件安全系统扫描邮件正文、主题和附件,而.ics文件作为日历对象往往跳过同等水平的检查。Poomalai强调,这种可见性差距是显著的,许多组织尚未考虑到。.ics文件携带的内容远不止日期和时间,可以包含事件描述、组织者详细信息、位置、附件、URL和自定义元数据字段,其中任何一项都可能隐藏钓鱼内容。当日历应用渲染这些内容时,接收者会看到看似合法的公司品牌、说明或二维码。如果受害者输入凭据并完成多因素认证,攻击者就能截获用户名、密码和会话数据,从而完全访问账户。
Poomalai认为,日历钓鱼并非新技术,而是社交工程和规避技术的演变。二维码隐藏目的、品牌冒充建立信任、中间人攻击平台在用户登录时实时截获凭据,这些都不是新手段。变化在于投递容器:这些手段被包裹在日历邀请而非电子邮件中。藏在.ics文件里的二维码具备与PDF或邮件正文中相同的优势,能避开基于文本的检测,同时还能位于安全工具关注较少的位置。
这要求组织重新定义恶意内容。安全团队传统上聚焦邮件正文和文件附件,因为风险历史上集中在这些地方。日历邀请需要被纳入钓鱼载体的考量,内容格式不再决定风险,而是内容到达接收者后做了什么。组织需要思考任何能在用户端显示或触发内容的工作流。
检查日历文件时应像对待传统附件一样严格。具体包括解析元数据字段、分析嵌入链接或附件、检查HTML渲染内容、解码二维码以查其指向。技术挑战在于.ics文件为互操作性而设计,格式允许事件标题、描述或组织者字段在Outlook、Google Calendar和Apple Calendar之间携带丰富内容,这种灵活性导致在大规模下难以一致检查。此外,日历条目可能在日记中停留数天或数周后才触发链接,因此检查不能只在投递时进行一次,需要持续有效。