网易首页 > 网易号 > 正文 申请入驻

钓鱼邮件正在绕过所有认证检查

0
分享至

亚马逊的邮件服务本是为企业设计的合规工具,现在却成了攻击者的"免死金牌"。

安全公司卡巴斯基最近发出警告:攻击者正在大规模劫持亚马逊简单邮件服务(SES)的凭证,发送海量钓鱼邮件。这些邮件能轻松通过企业邮箱的所有安全认证,直接钻进收件箱。


攻击链条:从GitHub到企业收件箱

整个攻击的起点,是散落在代码仓库里的AWS密钥。

攻击者使用TruffleHog这类扫描工具,在GitHub仓库、.ENV配置文件、Docker镜像、备份文件和公开可访问的S3存储桶中批量搜寻亚马逊云服务的登录凭证。一旦发现有效密钥,他们会先验证权限和邮件发送配额,确认能"大规模群发"后,立即启动钓鱼攻势。

卡巴斯基在报告中描述了这一流程:「验证密钥权限和邮件发送限制后,攻击者就具备了传播海量钓鱼信息的能力。」

这些邮件经过精心设计——自定义HTML模板模仿正规服务,登录流程高度逼真。主题从伪造的DocuSign文档到商业邮件诈骗(BEC)应有尽有。

为什么传统防御全部失效

问题的核心在于亚马逊SES本身的"合法性"。

作为亚马逊官方的邮件发送服务,SES天然拥有可信的发送基础设施。攻击者劫持凭证后发出的邮件,能顺利通过SPF(发件人策略框架)、DKIM(域名密钥识别邮件)和DMARC(基于域的消息认证、报告和一致性)三重认证检查。

这意味着什么?企业邮箱系统会把这些邮件标记为"安全",直接送入收件箱,而非垃圾邮件文件夹。

更棘手的是IP封锁策略的彻底失效。安全团队无法通过封禁IP来拦截攻击,因为那样会阻断所有来自亚马逊SES的邮件——包括大量完全合法的企业通信。

卡巴斯基指出:「通过武器化这项服务,攻击者避免了从零搭建可疑域名和邮件基础设施的麻烦。他们直接劫持现有访问密钥,获得批量发送数千封钓鱼邮件的能力。」

从偶发到趋势:攻击规模正在升级

卡巴斯基用了一个值得注意的表述:「我们最近观察到利用亚马逊SES的钓鱼攻击出现上升势头。」

他们将这种变化定性为"从孤立事件转向稳定趋势"。这不是技术漏洞被利用的个案,而是一种正在成形的攻击范式——攻击者发现了一条成本极低、效果极佳的钓鱼通道。

对企业安全团队来说,这构成了双重困境。一方面,邮件认证体系(SPF/DKIM/DMARC)的设计初衷就是区分合法与非法发件人,现在这套体系被"合法"的发件人身份绕过;另一方面,阻断攻击源头的传统手段(IP封锁)在此场景下会产生巨大的误伤成本。

防御建议:从密钥管理入手

卡巴斯基给出的缓解方案聚焦于身份与访问管理(IAM)的加固。

具体包括:实施最小权限原则配置IAM访问;将IAM访问密钥替换为角色(Roles)进行AWS配置;启用多因素认证;配置基于IP的访问限制;实现密钥自动轮换;使用亚马逊密钥管理服务(KMS)集中加密数据和管理密钥。

这些建议的共同点在于——攻击的入口是暴露的凭证,防御的重点也应回到凭证的生命周期管理。

但这里存在一个结构性难题:GitHub等代码托管平台上的密钥泄露,往往发生在开发者的个人仓库或历史提交中,企业安全团队难以实现全覆盖的监控和清理。而攻击者的扫描工具(如TruffleHog)是自动化的、持续的、大规模的。

当防御方的清理速度追不上攻击方的扫描速度,这种不对称性就会持续产生可被利用的窗口期。

亚马逊SES钓鱼攻击的蔓延,暴露出云原生安全的一个深层张力:当基础设施即服务(IaaS)的便利性被攻击者逆向利用,传统的边界防御和认证体系会出现系统性盲区。企业邮箱的安全假设——"通过认证即可信"——在云服务被劫持的场景下需要重新校准。如果攻击者持续偏好这种低投入高产出的攻击路径,安全行业是否需要一套专门针对云服务凭证泄露的实时响应机制,而非依赖事后的密钥轮换建议?

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
央视官宣歼-35新机0001,出口版“首机”亮相

央视官宣歼-35新机0001,出口版“首机”亮相

世家宝
2026-05-03 20:49:57
钱再多有什么用?赵本山一家4口如今现状,给所有中老年人提了醒

钱再多有什么用?赵本山一家4口如今现状,给所有中老年人提了醒

心灵的触动a
2026-03-19 10:35:16
豪门阔太生活十七年,忍到节目结束才离婚,拿九成财产后彻底翻盘

豪门阔太生活十七年,忍到节目结束才离婚,拿九成财产后彻底翻盘

打小我就醜
2026-05-04 12:52:07
尴尬!家长因孩子膝盖磕破责怪老师被回怼,“是五一假期磕破的”

尴尬!家长因孩子膝盖磕破责怪老师被回怼,“是五一假期磕破的”

火山詩话
2026-05-06 06:39:14
光纤概念再度活跃 亨通光电反包涨停

光纤概念再度活跃 亨通光电反包涨停

财联社
2026-05-06 13:11:29
4吨苹果19小时抢空!这座鄂西小城太暖了

4吨苹果19小时抢空!这座鄂西小城太暖了

极目新闻
2026-05-05 16:00:39
伊朗战争,让日本决定加速对我们下手,其中道理非常简单

伊朗战争,让日本决定加速对我们下手,其中道理非常简单

南宗历史
2026-05-06 17:47:00
50岁查理兹·塞隆自曝不婚原因:睡小鲜肉太爽了!

50岁查理兹·塞隆自曝不婚原因:睡小鲜肉太爽了!

阿废冷眼观察所
2026-05-05 14:57:32
“骨盆前倾成这样,还不去医院?”家长晒一年级女儿体态,被群嘲

“骨盆前倾成这样,还不去医院?”家长晒一年级女儿体态,被群嘲

妍妍教育日记
2026-04-24 11:15:25
热刺旧将:阿森纳晋级决赛后疯狂庆祝,就好像已经夺冠了一样

热刺旧将:阿森纳晋级决赛后疯狂庆祝,就好像已经夺冠了一样

懂球帝
2026-05-06 18:29:15
五一长假已结束,全民狂欢,出现四个“反常现象”,与往年大不同

五一长假已结束,全民狂欢,出现四个“反常现象”,与往年大不同

猫叔东山再起
2026-05-06 08:40:08
高级官员被判死刑,20情人中最小16岁,临终忏悔:第一次至关重要

高级官员被判死刑,20情人中最小16岁,临终忏悔:第一次至关重要

叹为观止易
2026-02-17 12:53:13
白天作陪晚上同宿?明码标价8000一回!高端伴游沦为色情交易窝点

白天作陪晚上同宿?明码标价8000一回!高端伴游沦为色情交易窝点

网络易不易
2026-01-20 10:17:46
国乒出征伦敦时间确定!世乒赛首场比赛对手出炉 剑指温布利!

国乒出征伦敦时间确定!世乒赛首场比赛对手出炉 剑指温布利!

好乒乓
2026-04-21 12:07:20
十年前,易建联花1000万在洛杉矶买下豪宅,如今出售市值多少?

十年前,易建联花1000万在洛杉矶买下豪宅,如今出售市值多少?

小兰聊历史
2026-04-26 08:44:22
越来越多的公司招不到人了!

越来越多的公司招不到人了!

灯锦年
2026-05-06 11:57:14
安康11岁男孩跳江,家庭情况曝光,父母离异,跟着爷爷,缺少关爱

安康11岁男孩跳江,家庭情况曝光,父母离异,跟着爷爷,缺少关爱

魔都姐姐杂谈
2026-05-04 20:37:45
塔帅:我决定不变阵时和替补球员说抱歉,他们给了我一个拥抱

塔帅:我决定不变阵时和替补球员说抱歉,他们给了我一个拥抱

懂球帝
2026-05-06 05:55:07
台湾省人均GDP四万美元,超过日韩,但为什么给人感觉比较落后

台湾省人均GDP四万美元,超过日韩,但为什么给人感觉比较落后

狐狸先森讲升学规划
2026-05-06 05:35:03
广西砸 7.99 亿建超级妇幼医院,20 层地标 2029 年投用

广西砸 7.99 亿建超级妇幼医院,20 层地标 2029 年投用

阿芒娱乐说
2026-05-06 12:01:33
2026-05-06 20:24:49
灰度测试中
灰度测试中
生活正在重构,目前还在灰度测试阶段,暂不全量发布。
2153文章数 22关注度
往期回顾 全部

科技要闻

“马斯克不懂AI”:OpenAI当庭戳老底

头条要闻

中国发布阻断禁令后鲁比奥声称将二次制裁 外交部回应

头条要闻

中国发布阻断禁令后鲁比奥声称将二次制裁 外交部回应

体育要闻

活塞1比0骑士:坎宁安不再是一个人了

娱乐要闻

神仙友谊!杨紫连续10年为张一山庆生

财经要闻

最新GDP!全国30强城市,又变了

汽车要闻

领克10/领克10+ 无论能源形式 领克都要快乐

态度原创

时尚
本地
手机
教育
公开课

夏天的白裙,可以像赫本那样穿

本地新闻

用青花瓷的方式,打开西溪湿地

手机要闻

苹果折叠屏iPhone Ultra机模再曝,展开后形态酷似iPad mini

教育要闻

点赞!这些北京学子登上《人民日报》

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版