网易首页 > 网易号 > 正文 申请入驻

高管们收到"SharePoint文档"邮件,扫码后47秒账户被盗

0
分享至


全球500强企业的CFO们最近收到一封邮件,发件人显示是董事会秘书,主题是"Q3财报-仅限高管查阅"。邮件里有个二维码,扫完47秒后,他们的微软账户出现在越南某台服务器上。

这是安全公司Abnormal最新披露的VENOM钓鱼攻击。攻击者不再广撒网,而是像猎头挖人一样,精准锁定目标高管的姓名、职位、甚至近期参加的会议。整个攻击链条被封装成一个从未公开过的钓鱼工具包,带授权验证、令牌管理、战役面板—— phishing(网络钓鱼)已经SaaS化了

工具包的"产品经理思维"

Abnormal的研究人员拆解VENOM后发现,它的设计逻辑很像一款正经的企业软件。有许可证激活机制,防止买家转卖;有结构化的令牌存储, stolen session(被盗会话)像库存一样被分类管理;还有完整的 campaign management(战役管理)界面,攻击者可以像看销售漏斗一样追踪"转化率"。

这个工具包至今未出现在任何公开威胁情报库,暗网论坛也没有流通记录。Abnormal判断它通过"邀请制"分发,买家需要被审核资质——黑产也在搞私域运营

攻击者选择SharePoint作为伪装主题,是因为企业高管确实每天收这类通知。邮件正文通常写着"您已被授予查看权限",附带的二维码指向伪造的微软登录页。页面会实时抓取目标公司的真实Logo和配色,甚至预填受害者的邮箱地址,降低操作摩擦。

二维码的构造尤其精细。普通钓鱼邮件直接插入图片,容易被邮件安全网关识别。VENOM用Unicode方块字符从零绘制二维码,对安全系统来说,这只是一堆文字

2FA不是护身符

传统认知里,开启双因素认证(2FA)就能挡住大部分钓鱼。VENOM的设计直接针对这个心理盲区。

伪造的登录页会正常弹出2FA输入框。受害者输入短信验证码后,攻击者的后台实时收到这个码,并立即用它完成真实的微软账户登录。整个劫持过程在验证码过期前完成,受害者看到的只是"登录成功"或一个无关紧要的跳转页面。

Abnormal监测到的一次攻击中,某科技公司CFO在收到邮件后3分钟内完成扫码、输密码、填验证码。第47秒,攻击者已获得该账户的完整会话令牌,可以绕过所有后续验证直接访问邮箱、OneDrive、Teams聊天记录。

这种"实时中间人"手法不新,但VENOM把它做成了流水线。工具包内置的 session hijacking(会话劫持)模块会自动提取Cookie,分类存储到不同"项目"下,方便下游买家按权限等级转卖或利用。

为什么高管成了"大客户"

攻击者的目标选择逻辑很清晰:高管账户的ROI(投资回报率)远高于普通员工。

一个CFO的邮箱里可能有未公开的并购谈判、财报草稿、董事会决议。Teams聊天记录里可能有CEO随口说的战略调整。这些信息的变现路径多样:提前建仓股票、勒索公司、卖给竞争对手、或者用来制作更逼真的二次钓鱼。

Abnormal发现,VENOM运营者会花数周研究目标。他们购买商业数据库获取高管履历,监控LinkedIn动态,甚至分析公司新闻稿里的措辞习惯。邮件里的"董事会秘书"签名,可能和上周财报电话会议上的真实签名一模一样

这种精准度让传统邮件过滤规则失效。邮件来自被劫持的真实供应商账户,内容没有拼写错误,链接指向刚注册的高仿域名(如micros0ft-sharepoint.com),SSL证书齐全。

更棘手的是,高管们通常有"特权心态"——IT安全政策是管员工的,我是决策者,我可以例外。某次事件响应中,安全团队发现受害CFO连续三个月忽略强制密码重置提醒,理由是"太忙了"。

防御方的被动局面

企业安全团队面对VENOM这类攻击,现有工具链存在结构性盲区。

邮件安全网关依赖特征检测:发件人信誉、链接黑名单、附件哈希。但VENOM的每封邮件都是"手工定制",域名刚注册、二维码是文字拼的、没有附件。Abnormal的测试显示,主流网关对这类邮件的检出率低于15%。

终端检测(EDR)理论上能发现异常登录,但高管常用多台设备、频繁出差、VPN跳转,基线很难建立。某案例中,攻击者从越南IP登录后,立即触发"我出差了"的自动回复——这个细节让安全运营中心误判为正常行为

安全意识培训的效果也有限。模拟钓鱼测试通常用"中奖通知""快递异常"等低级诱饵,高管们轻松识破后形成虚假安全感。真正的VENOM邮件看起来比培训用的假邮件更真实。

Abnormal建议的缓解措施包括:为高管账户强制启用FIDO2硬件密钥(无法被实时钓鱼窃取)、限制敏感邮箱的异地登录、对SharePoint通知启用二次确认。但这些措施都涉及"给老板添麻烦",推行阻力极大。

黑产的"产品迭代"速度

VENOM的出现反映了一个更宏观的趋势:网络攻击的工业化程度在加速。

五年前的钓鱼工具是GitHub上的开源脚本,需要攻击者自己租服务器、配数据库、写前端。现在的VENOM提供一站式解决方案,甚至考虑到了"客户成功"——工具包内置A/B测试功能,攻击者可以对比不同邮件主题的开信率。

这种专业化分工让攻击门槛骤降。技术能力一般的"运营者"购买VENOM授权后,只需专注做"用户研究":挖高管信息、写定制化话术。基础设施、反检测、会话管理都由工具包解决。

Abnormal注意到,VENOM的更新频率约为每两周一次。某次更新专门优化了移动端体验——因为高管们 increasingly(越来越多地)在手机上处理邮件。另一次更新增加了对微软Authenticator推送通知的模拟,受害者点击"批准"即可被劫持,连验证码都不用输。

安全研究的滞后性让防御始终慢半拍。VENOM至少活跃了8个月才被Abnormal捕获样本,期间已有多少企业受害、数据流向何处,目前无从得知。

微软在回应TechRadar Pro询问时表示,已更新Defender for Office 365的检测规则,建议用户启用"首次联系安全提示"功能——当收到来自外部的新发件人邮件时,系统会显示警告横幅。但该功能默认关闭,且高管们常抱怨"影响效率"要求豁免。

某受害企业的CISO在事件复盘会上说了一句话,被Abnormal记录在报告中:「我们防住了99%的攻击,但对手只需要1%的成功率。」这句话现在写进了VENOM运营者的宣传材料里,作为产品效果的背书。

你的公司给高管开安全培训会吗?还是默认"他们太忙了,不用参加"?

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
深度解析:为什么孩子做作业总是“墨迹”?大脑执行功能揭秘

深度解析:为什么孩子做作业总是“墨迹”?大脑执行功能揭秘

大米和小米
2026-04-03 18:39:14
连夜签令!特朗普征100%关税,欧盟日本全豁免,独有澳大利亚挨整

连夜签令!特朗普征100%关税,欧盟日本全豁免,独有澳大利亚挨整

安珈使者啊
2026-04-07 09:43:15
继德国之后,英国也开始贴出“中文标语”?中国游客:不能够接受

继德国之后,英国也开始贴出“中文标语”?中国游客:不能够接受

潮鹿逐梦
2026-04-02 12:31:48
霍尔木兹海峡大消息!刚刚,直线拉升

霍尔木兹海峡大消息!刚刚,直线拉升

中国基金报
2026-04-07 10:20:20
安徽女童走失第6天:记者重走路线发现盲区,幽暗楼梯间画面曝光

安徽女童走失第6天:记者重走路线发现盲区,幽暗楼梯间画面曝光

社会日日鲜
2026-04-06 14:37:27
一场0-1!让米兰退出争冠:差榜首9分无力翻盘,国米还有一对手

一场0-1!让米兰退出争冠:差榜首9分无力翻盘,国米还有一对手

体育知多少
2026-04-07 07:31:04
乔任梁离世10年,乔爸首度公开细节:多次去别墅看到桌子上全是药,心中早有不安

乔任梁离世10年,乔爸首度公开细节:多次去别墅看到桌子上全是药,心中早有不安

鲁中晨报
2026-04-06 16:09:04
川崎工程师吐真言:整个日本摩托圈,看到张雪俩字,心就咯噔一下

川崎工程师吐真言:整个日本摩托圈,看到张雪俩字,心就咯噔一下

观察鉴娱
2026-04-06 11:51:43
西方承认,经过中东这一仗才发现,中国手里3张王牌,别人玩不来

西方承认,经过中东这一仗才发现,中国手里3张王牌,别人玩不来

闻识
2026-04-06 03:08:50
美伊巴代表彻夜谈停火!特朗普发帖:打开那该死的海峡 伊朗:不会为临时停火重开

美伊巴代表彻夜谈停火!特朗普发帖:打开那该死的海峡 伊朗:不会为临时停火重开

红星新闻
2026-04-06 18:18:25
海太汽渡停航八个月,江苏海事局的领导把民生当生意,把安全当借口?

海太汽渡停航八个月,江苏海事局的领导把民生当生意,把安全当借口?

南通濠生活
2026-04-07 06:33:46
河北邢台一家5口被杀害!幸存者李克给亲人扫墓,看哭网友

河北邢台一家5口被杀害!幸存者李克给亲人扫墓,看哭网友

观察鉴娱
2026-04-06 11:06:46
4月8日大转运!家有哪些生肖开启吸金模式,福气财运双双到

4月8日大转运!家有哪些生肖开启吸金模式,福气财运双双到

毅谈生肖
2026-04-07 10:30:31
研究表明:男性嫖娼率6.4%,女性出轨率15%,且越有钱越开放!

研究表明:男性嫖娼率6.4%,女性出轨率15%,且越有钱越开放!

黯泉
2026-04-01 17:28:39
4名伊朗军官对抗美军搜救行动时阵亡

4名伊朗军官对抗美军搜救行动时阵亡

澎湃新闻
2026-04-07 06:18:08
少跟孩子生气,因为这一世的相遇,背后藏着你看不见的因果

少跟孩子生气,因为这一世的相遇,背后藏着你看不见的因果

杏花烟雨江南的碧园
2026-04-03 15:15:03
某央企地产,大领导被抓了!

某央企地产,大领导被抓了!

地产八卦
2026-04-07 07:54:52
第4轮中超“最差”评选:上海海港1人,浙江队2人,津门虎2人

第4轮中超“最差”评选:上海海港1人,浙江队2人,津门虎2人

男足的小球童
2026-04-06 18:24:59
江西九江一男子清明扫墓,清理杂草发现祖坟旁有近百枚鸭蛋,去了9个人,每人分了10个

江西九江一男子清明扫墓,清理杂草发现祖坟旁有近百枚鸭蛋,去了9个人,每人分了10个

台州交通广播
2026-04-06 17:43:22
邵华临终前拉着儿子的手:别把我葬在毛家祖坟,我要陪奶奶贺子珍

邵华临终前拉着儿子的手:别把我葬在毛家祖坟,我要陪奶奶贺子珍

寄史言志
2026-03-24 13:44:17
2026-04-07 11:23:00
固件更新中
固件更新中
有态度网友ytd
1241文章数 11关注度
往期回顾 全部

科技要闻

年化营收300亿美元!Anthropic砸算力大单

头条要闻

浙江渔民捕获2条"巨无霸"金枪鱼 船老大:30多年头回见

头条要闻

浙江渔民捕获2条"巨无霸"金枪鱼 船老大:30多年头回见

体育要闻

官宣签约“AI球员”,这支球队被骂惨了...

娱乐要闻

张艺上浪姐惹争议 黄景瑜前妻发文内涵

财经要闻

2026年,全国租房市场还有波降价潮

汽车要闻

广汽电池独立战,背后的产业链博弈

态度原创

亲子
手机
房产
本地
军事航空

亲子要闻

破解月子谣言,轻松度过产褥期

手机要闻

iPhone Air销量惨败 苹果不死心:Air 2已在路上

房产要闻

小阳春全面启动!现房,才是这波行情里最稳的上车票

本地新闻

跟着歌声游安徽,听古村回响

军事要闻

伊朗:在C-130运输机残骸中发现一具美军士兵遗体

无障碍浏览 进入关怀版