网易首页 > 网易号 > 正文 申请入驻

从“.”到“-”,揭示APT组织的高级网络钓鱼新手法

0
分享至

近期,亚信安全威胁情报中心捕获到多起疑似来自印度方向的APT组织网络攻击活动。攻击者仿冒国家个别重要单位的邮件系统登录页面,通过邮件诱导工作人员访问这些钓鱼网站,以窃取邮箱账号和密码。仿冒邮箱域名的命名规则是将真实域名中的“.”替换为“-”,并附加第三方主域名“netlify.app”。该组织在钓鱼框架中常用动态域名000webhostapp.com作为基础设施。亚信安全威胁情报中心对掌握的数据进行了汇总和整理,形成了本篇文章。

一/仿冒官网钓鱼活动

针对北京某大学进行钓鱼

受害者访问钓鱼网站时,钓鱼网站会提示“您的邮箱登录超时,已退出,请重新登录.”弹窗。

钓鱼网站弹窗

钓鱼网站弹窗网页源码

无论受害者是否点击确认按钮均将正式跳转到攻击者仿冒的邮箱登陆网站

钓鱼网页

当受害者输入账号密码进行登录后,钓鱼网站便会将账号密码信息回传至钓鱼后台,随后钓鱼后台便会将网页跳转到"https://yuruhj*nmkfd7.000webhostapp.com/buct/action.php"

跳转url

跳转网站

某航天集团

受害者访问钓鱼网站时,钓鱼网站会显示某航天集团的电子邮件登陆网页,随后跳转到二维码登陆页面。

钓鱼网站

钓鱼网站登录页面

跳转链接

跳转网站

巴基斯坦政府

仿冒真实巴基斯坦政府登陆网站,域名极具迷惑性,当受害者输入账号密码后跳转到”https://webmail-*.000webhostapp.com/omp/action.php“

仿冒巴基斯坦政府的钓鱼网站

跳转地址

跳转网页

尼泊尔政府

诱饵文档

仿冒尼泊尔大使馆的钓鱼页面

跳转地址

国内某高校

仿冒高校的钓鱼网站

将账密信息post到本地的“progress.php”存储

存储账密信息的路径

随后跳转到官方登陆页面

跳转网站

二/仿冒邮箱进行钓鱼活动

中国某局

当受害者访问该网站时,先显示诱饵文档《招标公告》,当受害者想看详细信息时弹出登录页面,提示“邮箱会话已过期,请重新登录”,引诱受害者输入网易邮箱账号。

仿冒网易邮箱的登陆网站

诱饵文档

当受害者输入邮箱账号后将钓到的信息发送给后台,并跳转到"https://mail-*-com.000webhostapp.com/Tender_163/a.php"。

跳转网址

跳转网站

伊斯兰堡海军总部

当受害者访问该网站时,先显示诱饵文档《伊斯兰堡海军总部系统和传感器集成项目局》的一封信,当受害者想看详细信息时弹出登录页面,提示“邮箱会话已过期,请重新登录”,引诱受害者输入网易邮箱账号。同一个钓鱼诱饵会发给不同受害者。

诱饵文档

诱饵文档

引诱受害者输入账号密码:

钓鱼登陆页面

当受害者输入邮箱账号后将钓到的信息发送给后台,并跳转到"https://mail-*-com.000webhostapp.com/PakNAvy163/a.php"。

跳转url

巴基斯坦国家电子综合体

当受害者访问该网站时,先显示与《NECOP与NAVTEK合作前景》相关主题的诱饵文档,当受害者想看详细信息时弹出登录页面,提示“邮箱会话已过期,请重新登录”,引诱受害者输入网易邮箱账号。

诱饵文档

鱼登陆页面

当受害者输入邮箱账号后将钓到的信息发送给后台,并跳转到"https://gov-*-of-china.000webhostapp.com/NECOP2/a.php"。

跳转url

跳转网站

其他诱饵文档

在日常狩猎过程中发现该组织经常使用尼泊尔或巴基斯坦官方文档作为诱饵进行钓鱼,以下是部分钓鱼诱饵:

诱饵文档

诱饵文档

跳转到000webhost服务器托管的网站:

跳转url

随后跳转提示页面“website no longer available”

跳转网站

钓鱼汇总

该组织攻击目标主要为中国、尼泊尔以及巴基斯坦等南亚地区的军事、政府、教育等行业,如下表所示:

钓鱼链接汇总

防范建议

发件人身份验证:核实邮件的发件人地址和域名,看是否存在拼写错误、额外字符或数字等伪造的迹象,以确认其真实性。

邮件内容分析:仔细阅读邮件,查找语法错误、拼写错误或语言不顺的问题,钓鱼邮件通常会在语言或内容上有明显瑕疵。

检查链接和附件:悬停在邮件中的链接上查看其实际URL地址,确保它们是安全的并与邮件内容相关,避免下载或打开不可信来源的附件。

识别钓鱼网站:确认邮件中的链接是否指向真实、安全的网站,注意URL中的拼写错误、额外字符或数字,使用安全工具或在线服务进行验证。

警惕隐蔽的社交工程:注意邮件中是否有利用社交工程手法获取个人信息的企图,攻击者可能冒充高级管理人员或IT支持人员,要求提供敏感信息或执行危险操作。

监测和报告:建立有效的安全监测机制,及时检测并报告可疑邮件。

亚信安全产品解决方案

亚信安全威胁情报引擎已经全面赋能云安全、端点安全、APT高级威胁防护产品,请升级威胁情报特征库版本至2002.134,特征库更新日期20240712。

亚信安全海豚威胁情报平台(HITIP)检测此次APT钓鱼事件示例。

信舷防毒墙系统(AE)检测此次APT钓鱼事件示例。

信桅高级威胁监测系统(TDA)检测此次APT钓鱼事件示例。

亚信安全DDEI

亚信安全高级威胁邮件防护系统(DDEI)专用来检测和阻止定向工程邮件所导致的网络攻击及数据泄漏。它采用先进的恶意 软件检测引擎,URL分析以及文件和Web沙箱技术,可快速识别并阻止或隔离这些定向工程邮件。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
骆家辉警告中国,最好不要自主生产尖端芯片,这不是美国想看到的

骆家辉警告中国,最好不要自主生产尖端芯片,这不是美国想看到的

徐徐道史
2026-03-23 21:49:20
真准!伊朗局势正按照艾跃进当年的预判进行

真准!伊朗局势正按照艾跃进当年的预判进行

贱议你读史
2026-03-11 01:43:36
马光远:黄金从5600跌到4200,白银腰斩不是逻辑变了,是泡沫破了!

马光远:黄金从5600跌到4200,白银腰斩不是逻辑变了,是泡沫破了!

新浪财经
2026-03-24 07:14:14
比熬夜可怕十倍的10个坏习惯,一定要抛弃!

比熬夜可怕十倍的10个坏习惯,一定要抛弃!

深度知局
2026-02-26 21:39:44
从欧尔班行为,看北约当年拒绝俄罗斯的远见

从欧尔班行为,看北约当年拒绝俄罗斯的远见

民间胡扯老哥
2026-03-23 18:53:38
拒绝婚检!吉林准新娘发帖怒斥,既然不信任我,为何还要跟我结婚

拒绝婚检!吉林准新娘发帖怒斥,既然不信任我,为何还要跟我结婚

火山詩话
2026-03-23 16:50:31
广东一家长网上哭诉:孩子拍2分钟篮球被邻居在300人的业主群怒斥

广东一家长网上哭诉:孩子拍2分钟篮球被邻居在300人的业主群怒斥

尘埃里的看客
2026-03-24 18:15:03
克拉拉擦边香艳床戏包贝尔再演坏淫!这部网大爽得太肤浅

克拉拉擦边香艳床戏包贝尔再演坏淫!这部网大爽得太肤浅

释凡电影
2026-03-24 04:57:40
迎娶三任绝色佳人,一生风光无限,最终结局却十分凄惨

迎娶三任绝色佳人,一生风光无限,最终结局却十分凄惨

唠叨说历史
2026-03-24 16:00:05
缅北诈骗传闻真相大白仅两月,赵薇再传2噩耗,唯一靠山也被牵连

缅北诈骗传闻真相大白仅两月,赵薇再传2噩耗,唯一靠山也被牵连

不甜的李子
2026-03-24 03:01:38
味多美被指拒招北京本地人,HR先称“公司规定”后改口否认,求职者:首次因户籍被拒

味多美被指拒招北京本地人,HR先称“公司规定”后改口否认,求职者:首次因户籍被拒

潇湘晨报
2026-03-24 18:09:12
回顾“91女神”琪琪:五官出众,却因天真让自己“受伤”

回顾“91女神”琪琪:五官出众,却因天真让自己“受伤”

就一点
2025-11-22 10:36:39
瑞典足协主席:我们不会抵制世界杯,但FIFA向特朗普颁和平奖有些越界

瑞典足协主席:我们不会抵制世界杯,但FIFA向特朗普颁和平奖有些越界

懂球帝
2026-03-24 20:28:07
人不会无缘无故患上高血压!调查发现:患高血压,多半爱干这5事

人不会无缘无故患上高血压!调查发现:患高血压,多半爱干这5事

39健康网
2026-03-24 19:45:20
汪小菲终于摊牌!曝马筱梅母子去向,戳破她与小玥儿的真实关系

汪小菲终于摊牌!曝马筱梅母子去向,戳破她与小玥儿的真实关系

丁羂解说
2026-03-23 22:11:35
南航将在北京始发的所有国内航班上推出“一刻登机”服务

南航将在北京始发的所有国内航班上推出“一刻登机”服务

财经网
2026-03-24 19:32:04
内塔尼亚胡:推翻伊朗政权需要“地面”战争;特朗普曾表示“不会把美军部署到‘任何地方’”

内塔尼亚胡:推翻伊朗政权需要“地面”战争;特朗普曾表示“不会把美军部署到‘任何地方’”

封面新闻
2026-03-21 21:17:31
中煤大同能源有限责任公司党委书记、董事长张仲清被查

中煤大同能源有限责任公司党委书记、董事长张仲清被查

界面新闻
2026-03-24 10:50:56
国家出手,京圈富少被判入狱,牵连商界大佬,与童瑶关系早有真相

国家出手,京圈富少被判入狱,牵连商界大佬,与童瑶关系早有真相

林轻吟
2026-03-24 14:52:31
154亿,首富千金要IPO了

154亿,首富千金要IPO了

投资家
2026-03-24 20:27:50
2026-03-25 03:28:49
亚信安全
亚信安全
亚信安全官方账号
542文章数 1关注度
往期回顾 全部

科技要闻

年仅41岁,教育名师张雪峰猝然离世

头条要闻

张雪峰去世 猝死前身体的3个求救信号别忽视

头条要闻

张雪峰去世 猝死前身体的3个求救信号别忽视

体育要闻

NBA最强左手射手,是个右撇子

娱乐要闻

张雪峰经抢救无效不幸去世 年仅41岁

财经要闻

特朗普再TACO 可以押注伊朗局势降级?

汽车要闻

尚界Z7双车预售22.98万起 问界M6预售26.98万起

态度原创

时尚
本地
艺术
公开课
军事航空

豪门梦破碎后,她居然还能爆红?

本地新闻

春日吃花第一站——云南

艺术要闻

300米!非洲最高全钢混住宅,中国建造又破纪录!

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

以色列媒体:美国计划于4月9日结束对伊朗战争

无障碍浏览 进入关怀版