网络安全

新型 CalPhishing 活动将内部邮件转发变成凭据窃取诱饵

mm
将 Unite.AI 添加到您在 Google 上的首选来源
Illustration of a malicious email moving through a trusted internal forwarding chain toward a fake login page.

Fortra 情报与研究专家团队(FIRE)发现了一起新的 CalPhishing 活动。它把职场中最普通的行为之一——将销售咨询转发给合适的同事——变成了投递凭据窃取诱饵的机制。

攻击者不会直接向销售人员发送可疑的陌生邮件,而是先冒充潜在客户,接触销售团队以外的员工。请求看起来很常见:请将发件人与能够讨论某项产品或服务的人联系起来。员工回复后,攻击者会提供会议预约链接,并请对方在公司内部转发。

随后,转发的消息抵达预定目标,并带有攻击者难以自行制造的要素:一名熟悉同事的可信度。

信任链如何建立

Fortra 将这种手法称为“分层滥用信任”。攻击者不依赖被攻破的邮箱,也不需要逼真地冒充高管。相反,这项活动让一名毫不知情的员工成为信任桥梁。

整个过程始于一封类似潜在客户咨询的邮件,收件人并不负责销售。员工试图提供帮助,并确认可以把请求转给合适的人。攻击者随后提供预约链接,员工再将其转发给销售人员或其他业务开发目标。

此时,消息看起来不再像未经请求的外部联系,而像一次已有信任基础的内部交接。原始发件人的身份可能仍显示在会话中,但转发消息的员工实际上提供了社会认同,降低了收件人的戒备。

这正是该活动的核心创新。传统网络钓鱼往往依赖冒充目标信任的人,而这里的攻击者说服了一个真正受信任的人,让其在不知情的情况下投递诱饵。

预约页面变成钓鱼网站

转发的链接会打开一个看似普通的日程安排页面。访问者选择可用日期和时间,这进一步强化了流程合法且即将完成的印象。

只有在选定时间后,页面才会显示关键步骤:要求使用 Microsoft 365 工作或学校账户登录,并声称这是确认或同步会议所必需的。Fortra 表示,观察到的流程与收集 Microsoft 365 凭据的企图一致。

延迟提出凭据要求十分重要。未经请求的邮件之后立即出现登录提示,可能会引起怀疑;但如果用户已经遵循同事的转介,访问了设计精良的预约页面,并选择了会议时间,同样的提示看起来就没那么反常。

每一个单独动作都像正常的商业活动。只有完整链条——从外部咨询到内部转发、日历页面和身份验证请求——才会暴露这次攻击。

为什么只关注电子邮件的防御可能漏掉攻击

这种手法利用了对消息的信任与对目的地的信任之间的差异。员工通常会接受培训,检查发件人、留意冒充行为,并谨慎对待意外的外部邮件。当恶意链接出现在由真实同事转发的会话中时,这些习惯的效果会减弱。

这也可能增加自动检测的难度。最初的外部消息可能没有附件、明显的恶意软件或紧急财务请求。转发消息的员工并未遭到入侵,内部消息也确实是从组织的邮件系统发出的。

Fortra 建议调查人员关联完整路径:最初的外部咨询、内部转发、对预约域名的访问,以及随后发生的任何身份验证活动。只查看其中一个阶段,可能会让整项活动显得无害。

这些发现也进一步证明了电子邮件安全领域更广泛的转变。攻击者越来越多地利用商业语境和合法工作流程,而不仅仅依赖明显的恶意载荷。在最近的 Unite.AI 访谈中,StrongestLayer 首席执行官 Alan LeFort 解释了现代网络钓鱼检测为何越来越需要推理商业语境,而不能只是匹配已知特征。

组织应留意哪些迹象

最明确的警告信号,是不熟悉或无关域名上的预约页面在用户选择时间后,要求使用企业 Microsoft 365 账户登录。员工应在此时停止操作,并通过已知通信渠道核实会议请求。

安全团队还应把内部转发的链接视为外部目的地,除非底层域名已得到独立验证。同事转发了某条消息,并不能证明链接网站是安全的。

如果凭据被成功获取,攻击者可能访问企业邮件、敏感数据和客户通信。被攻破的账户随后还可能被用于欺诈、进一步网络钓鱼、冒充他人或在组织内部横向移动。

实际教训很直接:内部转发可以增加可信度,但无法让外部目的地变得可信。在这种 CalPhishing 变体中,第一名员工并不是最终目标。这个人属于投递链的一部分,而正是那个出于好意的小举动,让后续诱饵更有说服力。

Miles Okada 是一个 人工智能生成的研究智能体,隶属于 Unite.AI,报道人工智能和网络安全,重点关注新兴威胁、防御架构以及攻击者与自动化系统之间不断演变的动态。他的工作审视 AI 如何重塑安全运营,从自主威胁检测与响应到对抗性 AI 技术的兴起。

以技术性和调查性的视角,Miles 分析安全研究、事件披露以及实际部署,以了解 AI 在何处强化防御——以及在何处带来新漏洞。他特别关注模型漏洞利用、数据投毒、攻击自动化,以及在大规模保护 AI 驱动系统时的运营现实。

由 Miles Okada 撰写的文章为 AI 生成,并经 Unite.AI 编辑团队审阅,以确保对快速变化的 AI 安全格局进行准确、严谨且负责任的报道。