日历邀请成为新流量口,日益蔓延的日历钓鱼攻击
‘You have a meeting’: the calendar phishing scam growing exponentially
钓鱼者通过向工作或私人邮箱发送日历邀请,令虚假会议或自动续费通知出现在用户的电子日历中,诱导用户点击链接或拨打“客服”从而泄露登录信息。安全公司 Sublime Security 和 Cofense 指出此类“日历钓鱼”呈指数级增长,常见伪装包括假会议、语音邮件通知和续费提醒,链接指向假登录页或提供欺诈电话。
详细解读
日历钓鱼的手法是先通过电子邮件发送日历邀请,使事件直接出现在用户的 Google Calendar 等应用中,然后在事件详情里放入链接或电话号码,诱导受害人输入密码或拨打诈骗电话。受害后,诈骗者可能把账户凭证批量贩卖、入侵工作邮箱,或冒充银行等机构进一步行骗。
安全公司 Sublime Security 的威胁检测工程师 Luke Wescott 表示这种攻击“仍然相对新颖,但呈指数级增长”。攻击形式多样,包括假会议、假语音邮件提醒、所谓的“付款确认”或“自动续费将在24小时内处理”等紧急类通知。Cofense 的情报分析经理 Max Gannon 补充说,诈骗者有时利用 Zoom 等合法平台发送邀请,从而增加可信度并躲避部分安全过滤。
技术上,许多日历应用允许自动将邀请加入日历,即便用户未打开或接受电子邮件,事件也会出现。这种出现在“同一日历”的表现能为诈骗创造附带的可信度,使人更容易放松警惕。事件描述里常包含伪装成 Microsoft、Google、PayPal 等服务的登录链接,或者所谓的“支持”电话号码,目的是让用户在伪造页面输入凭证或通过电话透露敏感信息。
应对建议包括:在日历设置里关闭自动接受邀请或仅接受已知发件人的邀请;遇到可疑日历事件不要点击其中链接,也不要拨打事件中提供的电话;不要对可疑邀请点击“拒绝”,因为这可能向对方确认你的邮箱仍然有效,应改为删除或将邀请标记为垃圾并报告安全团队或服务提供商。直到用户主动确认邀请之前,理论上其账户尚未被入侵,因此保持谨慎处理即可降低被钓鱼的风险。
