持续更新1 家来源 · 1 篇报道· 更新于 10/11 07:00
日历钓鱼诈骗正在呈指数增长
日历钓鱼的手法是先通过电子邮件发送日历邀请,使事件直接出现在用户的 Google Calendar 等应用中,然后在事件详情里放入链接或电话号码,诱导受害人输入密码或拨打诈骗电话。受害后,诈骗者可能把账户凭证批量贩卖、入侵工作邮箱,或冒充银行等机构进一步行骗。
安全公司 Sublime Security 的威胁检测工程师 Luke Wescott 表示这种攻击“仍然相对新颖,但呈指数级增长”。攻击形式多样,包括假会议、假语音邮件提醒、所谓的“付款确认”或“自动续费将在24小时内处理”等紧急类通知。Cofense 的情报分析经理 Max Gannon 补充说,诈骗者有时利用 Zoom 等合法平台发送邀请,从而增加可信度并躲避部分安全过滤。
技术上,许多日历应用允许自动将邀请加入日历,即便用户未打开或接受电子邮件,事件也会出现。这种出现在“同一日历”的表现能为诈骗创造附带的可信度,使人更容易放松警惕。事件描述里常包含伪装成 Microsoft、Google、PayPal 等服务的登录链接,或者所谓的“支持”电话号码,目的是让用户在伪造页面输入凭证或通过电话透露敏感信息。
应对建议包括:在日历设置里关闭自动接受邀请或仅接受已知发件人的邀请;遇到可疑日历事件不要点击其中链接,也不要拨打事件中提供的电话;不要对可疑邀请点击“拒绝”,因为这可能向对方确认你的邮箱仍然有效,应改为删除或将邀请标记为垃圾并报告安全团队或服务提供商。直到用户主动确认邀请之前,理论上其账户尚未被入侵,因此保持谨慎处理即可降低被钓鱼的风险。
