跳到主要內容區塊

資安產業跨域聯防推動計畫網站 ACW

【情資分享】繞過垃圾郵件篩檢程式的新型釣魚攻擊

【情資分享】繞過垃圾郵件篩檢程式的新型釣魚攻擊

 
本篇圖片與文章引自TWCERT/CC,ACW小編整理。

資安情資重點說明

最近Check Point 網路安全研究團隊發現新型態社交工程攻擊手法,利用Google日曆邀請Google繪圖頁面竊取使用者個資,截至今日,研究團隊在四周內觀察到了 4,000 多封此類網路釣魚郵件,已有 300 個品牌受到影響,這些攻擊範圍主要涵蓋教育機構、醫療保健服務、建築公司以及銀行。
攻擊者最初從使用Google日曆發送看似平常無害會議邀請開始,邀請中也嵌入了連結到Google Forms或Google Drawings的連結。然而,使用者將被要求點擊另一個通常偽裝成 reCAPTCHA連結,一旦按下連結,攻擊者便能利用獲得的敏感資訊進行金融詐騙或未授權交易等不法活動。


⚠ 建議採取資安強化措施
1. 為了阻止Google日曆的垃圾邀請,Google Workspace呼籲大眾可在日曆設定「僅在來自您認識的發起人寄發時才在日曆上顯示事件」,當收到聯絡人名單以外的邀請時,則會發出告警通知。
2. 攻擊手法隨著科技進步而日新月異,建議民眾與企業可實施強身份驗證機制( 如:MFA),並且隨時警惕疑似可疑的連結、提高警覺以應對網路威脅。
3. 建議國內企業可參考台灣電腦網路危機處理暨協調中心(TWCERT/CC) |勒索軟體防護專區」的指南與檢核表,以預防駭侵攻擊。專區內提供事前-勒索軟體預防措施、事中-被勒索軟體攻擊時的應變措施以及事後-回復階段的作法。

相關參考連結  
https://blog.checkpoint.com/securing-user-and-access/google-calendar-notifications-bypassing-email-security-policies/
https://www.bleepingcomputer.com/news/security/ongoing-phishing-attack-abuses-google-calendar-to-bypass-spam-filters/
https://www.twcert.org.tw/tw/cp-104-8342-8f940-1.html