很多人以为钓鱼邮件就是收件箱里一封带可疑链接或附件的邮件,但攻击者早已把目标转向日历和会议邀请这类日常办公工具。我们与梭子鱼网络(Barracuda)副威胁分析师 Soundharya Bharani Poomalai 聊了聊,看看这种变化背后的原因。

为什么日历邀请和 .ics 文件越来越受攻击者青睐

打开网易新闻 查看精彩图片

日历早已不只是用来安排会议。政策确认、员工手册审阅、福利登记窗口、合规培训提醒,这些都会以日历邀请的形式出现。一封提到人力资源更新或薪资操作的日历邀请,看起来并不突兀,攻击者因此比发送一封可疑邮件更容易混进来。

结构上也给了攻击者便利。日历条目往往在接收方几乎不操作的情况下自动添加,而且即使原始邮件被删除或隔离,日历条目通常还会继续存在。移动端又增加了一层风险:大量日历通知在手机上处理,而手机常常不在桌面端安全工具的覆盖范围内。

邮件安全系统能检查的内容和日历应用实际呈现的内容之间,差距有多大

这个差距很大,而且很多组织还没有把它纳入考虑。传统邮件安全主要扫描邮件正文、主题和附件,而 .ics 文件经常作为日历对象直接滑过去,得不到同样程度的检查。

问题在于,.ics 文件携带的远不止日期和时间。它可以包含事件描述、组织者信息、地点、附件、URL 和自定义元数据字段,这些字段都可能被用来隐藏钓鱼内容。一旦日历应用渲染这些内容,接收方看到的是企业品牌、操作说明或二维码,看起来完全正常。如果受害者随后输入凭据并完成多因素认证,攻击者就能截获用户名、密码和会话数据,从而完全控制账户。

安全工具检查的内容与用户实际看到的内容之间的错位,正是这类攻击能够得手的原因。

日历钓鱼是新手法,还是老套路的延续

从本质上看,日历钓鱼并不是全新的攻击技术,而是把邮件钓鱼里已经出现的社会工程和规避手段搬到了日历场景中。二维码、身份冒充、对手在中间攻击这些手法,在邮件钓鱼里已经用过,现在只是换了一个更少被检查的入口。

对安全团队来说,需要调整的不是某一项检测规则,而是对“钓鱼入口”的理解。如果防御体系仍然默认威胁只来自收件箱,那么日历、协作工具和其他被信任的业务应用就会继续成为攻击者利用的盲区。