警惕:伪造知名快递公司邮件攻击企业用户,试图骗取敏感信息

作者:深圳市网安计算机安全检测技术有限公司 | 国际 2019/05/16 09:07:48 645
文章来源:https://s.tencent.com/research/report/719.html
        腾讯御界近日捕获到一批针对政府和企业的钓鱼邮件攻击,攻击者假冒某知名快递公司邮箱给客户发送电子发票。通过伪造邮件中的危险附件和链接将目标诱骗到钓鱼网站,骗取企业帐号密码,所幸这类攻击被企业部署的腾讯御界高级威胁检测系统识别报警。腾讯安全专家提醒企业用户小心处理来历不明的邮件,避免员工无意中遭遇邮件攻击而泄露企业机密信息。

一、概述

        腾讯御界近日捕获到一批针对政府和企业的钓鱼邮件攻击,攻击者假冒某知名快递公司邮箱给客户发送电子发票。通过伪造邮件中的危险附件和链接将目标诱骗到钓鱼网站,骗取企业帐号密码,所幸这类攻击被企业部署的腾讯御界高级威胁检测系统识别报警。腾讯安全专家提醒企业用户小心处理来历不明的邮件,避免员工无意中遭遇邮件攻击而泄露企业机密信息。

alt

        腾讯御界高级威胁检测系统的告警日志(1)

alt

        腾讯御界高级威胁检测系统记录的危险邮件告警日志(2)

        尽管此类钓鱼邮件攻击的门槛较低,部分安全意识较为薄弱的企业员工却极可能中招,根据腾讯安图高级威胁追溯系统的监测,此类攻击手法已累计影响企业邮箱近万个,近期此类攻击已逞明显的上升趋势。

alt

        腾讯安图高级威胁追溯系统的监测数据

二、详细分析

        腾讯安全工程师在征得客户同意后对客户机器进行远程取证,发现客户收到的典型钓鱼邮件如下图所示:

alt

        典型的钓鱼邮件

        攻击者伪造某知名快递公司客服发送邮件,声称邮件提供的是电子发票。但用户点击后,用户并没有下载到PDF或JPG格式的电子发票,而是跳转到假冒该快递公司的钓鱼网站。本例中点击会跳转到mongolkhaan.mn的域名。

alt

        假冒某快递公司的钓鱼网站

        本例中的攻击者使用的发件人邮件为no-reply@sf-express.com,这是攻击者伪造的邮箱地址。而sf-express.com 确实是某快递公司使用的官方域名,此类伪造邮箱的攻击容易让安全意识不足的人中招。若用户不加区分,在钓鱼网站中试图提交自己的用户名密码,这些数据就会被钓鱼网站获得。

        而伪造邮箱攻击,门槛并不算高。对于某些不支持SPF(Sender Policy Framework)的邮箱系统,利用kali上的swaks工具,很容易伪造发件人。

alt


        然后就可以收到邮件了:

alt


        其他类似冒充某知名快递企业的钓鱼邮件还有:

alt


        钓鱼页面:

alt

        虽然页面不太一样,但是钓鱼获取隐私数据的思路类似。

三、安全建议

        1.不要打开陌生的邮件,对于不太确定的邮件,首先要考虑会不会是钓鱼邮件,对于邮件中的链接,不点击是最安全的查阅方式。

        2.对于不确定的邮件,谨记不要泄露任何个人和公司的相关信息。企业内网用户记住不应在注册互联网服务时,使用企业或机构邮箱。在任何网站输入密码前都需要确认是否为官方网站。

        3. 保持杀毒软件实时开启,拦截可能的病毒及钓鱼网站攻击。

IOCs

URL

mongolkhaan.mn

lavecchiaguardia.it

bonadi.by


推荐关注

指导单位
广东省公安厅网络警察总队 广东省信息安全等级保护协调小组办公室