网易首页 > 网易号 > 正文 申请入驻

美国国税局被冒充117次:2026年报税季成黑客"丰收季"

0
分享至


2026年刚开年,网络安全公司Proofpoint已经记录了超过100起针对报税季的钓鱼攻击。这个数字比去年同期涨了47%,攻击者不再单打独斗,而是形成了有组织的"流水线作业"。

攻击者冒充美国国税局(IRS)、各国税务机构和企业HR部门,诱导用户安装恶意软件或交出登录凭证。从恶意程序到远程访问工具,再到专门窃取凭证的钓鱼页面,手段比往年丰富得多。

伪造的"官方文件"成了最佳诱饵

攻击者的剧本写得很细。过期税务文件通知、IRS申报提醒、伪造HR团队发来的W-2表格索取邮件,甚至针对非美国纳税人的W-8BEN表格——每种场景都对应特定人群的心理弱点。

Proofpoint研究员发现,今年1月以来已有十几起冒充IRS的远程监控与管理(RMM)工具投放活动。两个被重点标记的威胁组织——TA4922和TA2730——各自运行着目标明确的财务攻击链条。

「2026年的RMM载荷数量超过以往任何报税季,」Proofpoint在报告中写道。新出现的攻击者、更多样化的社会工程诱饵,构成了今年威胁版图的新特征。

合法工具成了"特洛伊木马"


攻击者越来越偏爱一个狡猾的套路:滥用正规RMM软件。N-able、Datto、RemotePC、Zoho Assist、ScreenConnect——这些名字在企业IT部门的白名单里躺了多年,数字签名齐全,安全系统天然信任。

2月5日的一起典型攻击:邮件冒充IRS,附带一个"税务记录查看器"按钮。点击后跳转Bitbucket托管的可执行文件,静默安装N-able RMM。攻击者甚至在邮件里放了一个真实的IRS客服电话,增加可信度。

这种"借壳上市"的手法让传统防护手段很头疼。杀毒软件看到熟悉的签名就放行,防火墙不会拦截正经的远程连接——直到攻击者已经坐在你的电脑里。

TA4922的"慢工出细活"

今年被识别的攻击者中,TA4922的攻击链设计最为精密。Proofpoint从2025年春季开始追踪这个组织,判断其总部位于东亚,主要使用中文。

该组织的核心目标是获取系统远程访问权限,用于金融欺诈、数据窃取,或把访问权转卖给其他犯罪分子。其主要投放的恶意软件来自Winos4.0生态——也被称为ValleyRAT——通过加载器和信息窃取组件的组合实现渗透。

与广撒网的钓鱼不同,TA4922倾向于多阶段、低频率的精准打击。先建立立足点,再横向移动,最后才动手收割——这种耐心让检测窗口被压缩到最小。


另一个被标记的组织TA2730则走 credential phishing(凭证钓鱼)路线。Proofpoint自2025年6月开始追踪该组织,今年2月冒充瑞士Swissquote和加拿大Questrade两家投资机构,以更新W-8BEN表格为由诱导用户访问伪造登录页面。

报税季的"注意力红利"

税务话题天然携带紧迫感。截止日期、罚款威胁、复杂的表格填写——这些压力让用户更容易跳过安全验证步骤。攻击者深谙此道,把时间窗口和情绪弱点都算计进去。

攻击范围以美国为主,但已蔓延至加拿大、澳大利亚、瑞士、日本。邮件发送量从精准定向的几封到批量投递的数万封不等,覆盖不同风险偏好和资源的攻击者。

企业安全团队面临一个尴尬现实:RMM工具本身是IT运维的基础设施,不可能一禁了之。区分合法使用和恶意滥用的边界,需要更细粒度的行为监控——而这恰恰是许多组织的短板。

Proofpoint没有披露这些活动的具体得手率,但一个细节值得玩味:攻击者愿意在钓鱼邮件里放真实的IRS电话号码。这种"真假混用"的自信,暗示他们评估过用户的验证意愿——大多数人不会真的拨打。

当税务系统的复杂性成为攻击者的掩护,普通用户能做的验证步骤又有几步?

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
率队逆转,库里23投12中&三分12中7砍下35分,正负值+9

率队逆转,库里23投12中&三分12中7砍下35分,正负值+9

懂球帝
2026-04-16 13:15:15
小米员工:两口子年收入过百万了。就因为孩子成绩不好,大打出手

小米员工:两口子年收入过百万了。就因为孩子成绩不好,大打出手

蚂蚁大喇叭
2026-04-16 09:37:13
学历暴雷?大学生哭诉:宿舍6个人只有一个找到月薪3500的工作!

学历暴雷?大学生哭诉:宿舍6个人只有一个找到月薪3500的工作!

黯泉
2026-04-16 20:23:10
阚清子昨天生日,老公接机帮她推行李准备超大束鲜花,真的好幸福

阚清子昨天生日,老公接机帮她推行李准备超大束鲜花,真的好幸福

小椰的奶奶
2026-04-16 16:20:01
一季度中国GDP同比增长5.0%

一季度中国GDP同比增长5.0%

新华社
2026-04-16 10:39:03
正式通知!5月1日起严查严处,别踩法律红线

正式通知!5月1日起严查严处,别踩法律红线

金哥说新能源车
2026-04-15 19:16:44
跳楼身亡 家里现金堆成山 偷养私生子 大衣哥为自己的谣言正名

跳楼身亡 家里现金堆成山 偷养私生子 大衣哥为自己的谣言正名

历史人文2
2026-04-16 21:50:03
快船全队被勇士打服了!泰伦卢+加兰+伦纳德纷纷赞叹对手强大!

快船全队被勇士打服了!泰伦卢+加兰+伦纳德纷纷赞叹对手强大!

篮球资讯达人
2026-04-16 14:17:05
研究表明:男性嫖娼率6.4%,女性出轨率15%,且越有钱越开放!

研究表明:男性嫖娼率6.4%,女性出轨率15%,且越有钱越开放!

黯泉
2026-04-01 17:28:39
一个人认知在不在你之上,看这4个细节就够了

一个人认知在不在你之上,看这4个细节就够了

洞见
2026-04-16 11:35:51
C919获EASA适航证,中欧或联手对抗波音

C919获EASA适航证,中欧或联手对抗波音

今夜繁星坠落
2026-04-16 07:06:54
是巧合吗?苏林是兴安春桥人,春桥的董事长叫苏勇,被传是亲兄弟

是巧合吗?苏林是兴安春桥人,春桥的董事长叫苏勇,被传是亲兄弟

纵拥千千晚星
2026-04-16 12:47:27
苹果憋了10年的折叠屏,靠一瓶胶水干掉了折痕

苹果憋了10年的折叠屏,靠一瓶胶水干掉了折痕

碳基打工人
2026-04-14 08:48:22
不超过20年,无数家族或将“无声终结”:一场无法避免的人口洗牌

不超过20年,无数家族或将“无声终结”:一场无法避免的人口洗牌

混沌录
2026-04-16 16:27:11
马克西31+6助76人战胜魔术将对阵绿军,乔治16+5贝恩34分

马克西31+6助76人战胜魔术将对阵绿军,乔治16+5贝恩34分

湖人崛起
2026-04-16 10:15:16
老公干40年每次升职都没他,刚退休大领导来电:你们家到底想怎样

老公干40年每次升职都没他,刚退休大领导来电:你们家到底想怎样

周哥一影视
2026-04-15 13:58:59
郑丽文:绝不放弃武力保台,洪秀柱怒怼:两岸和平,岂能不统一?

郑丽文:绝不放弃武力保台,洪秀柱怒怼:两岸和平,岂能不统一?

安梦入天下
2026-04-12 17:01:16
16岁巴西全能神童横空出世,曼城砸4000万欧买人,3大豪门来抢人

16岁巴西全能神童横空出世,曼城砸4000万欧买人,3大豪门来抢人

零度眼看球
2026-04-16 09:10:10
顺峰餐厅北京门店全部关闭:司法纠纷不断,消费者上万储值打水漂?

顺峰餐厅北京门店全部关闭:司法纠纷不断,消费者上万储值打水漂?

北京商报
2026-04-15 20:03:10
CBA最新排名!京粤力拼第4,辽宁有望冲进前8,北控第12优势明显

CBA最新排名!京粤力拼第4,辽宁有望冲进前8,北控第12优势明显

篮球资讯达人
2026-04-16 21:56:12
2026-04-16 22:43:00
我是一个粉刷匠2
我是一个粉刷匠2
有态度网友ytd
1478文章数 19关注度
往期回顾 全部

财经要闻

海尔与医美女王互撕 换血抗衰生意迷雾

头条要闻

美国启动"经济狂怒"行动 对伊朗施加最大化的经济压力

头条要闻

美国启动"经济狂怒"行动 对伊朗施加最大化的经济压力

体育要闻

皇马拜仁踢出名局,但最抢镜的还是他

娱乐要闻

丝芭传媒创始人王子杰去世,享年63岁

科技要闻

赵明:智驾之战,看谁在大模型上更高效

汽车要闻

空间大五个乘客都满意?体验岚图泰山X8

态度原创

艺术
教育
健康
公开课
军事航空

艺术要闻

张大千『 花菓荟萃册』

教育要闻

孩子一遇到数学难题就想放弃?成华嘉祥名师这样建议

干细胞抗衰4大误区,90%的人都中招

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

封锁霍尔木兹海峡后 美释放双重信号

无障碍浏览 进入关怀版