网络安全
新型 CalPhishing 活动将内部邮件转发变成凭据窃取诱饵

Fortra 情报与研究专家团队(FIRE)发现了一起新的 CalPhishing 活动。它把职场中最普通的行为之一——将销售咨询转发给合适的同事——变成了投递凭据窃取诱饵的机制。
攻击者不会直接向销售人员发送可疑的陌生邮件,而是先冒充潜在客户,接触销售团队以外的员工。请求看起来很常见:请将发件人与能够讨论某项产品或服务的人联系起来。员工回复后,攻击者会提供会议预约链接,并请对方在公司内部转发。
随后,转发的消息抵达预定目标,并带有攻击者难以自行制造的要素:一名熟悉同事的可信度。
信任链如何建立
Fortra 将这种手法称为“分层滥用信任”。攻击者不依赖被攻破的邮箱,也不需要逼真地冒充高管。相反,这项活动让一名毫不知情的员工成为信任桥梁。
整个过程始于一封类似潜在客户咨询的邮件,收件人并不负责销售。员工试图提供帮助,并确认可以把请求转给合适的人。攻击者随后提供预约链接,员工再将其转发给销售人员或其他业务开发目标。
此时,消息看起来不再像未经请求的外部联系,而像一次已有信任基础的内部交接。原始发件人的身份可能仍显示在会话中,但转发消息的员工实际上提供了社会认同,降低了收件人的戒备。
这正是该活动的核心创新。传统网络钓鱼往往依赖冒充目标信任的人,而这里的攻击者说服了一个真正受信任的人,让其在不知情的情况下投递诱饵。
预约页面变成钓鱼网站
转发的链接会打开一个看似普通的日程安排页面。访问者选择可用日期和时间,这进一步强化了流程合法且即将完成的印象。
只有在选定时间后,页面才会显示关键步骤:要求使用 Microsoft 365 工作或学校账户登录,并声称这是确认或同步会议所必需的。Fortra 表示,观察到的流程与收集 Microsoft 365 凭据的企图一致。
延迟提出凭据要求十分重要。未经请求的邮件之后立即出现登录提示,可能会引起怀疑;但如果用户已经遵循同事的转介,访问了设计精良的预约页面,并选择了会议时间,同样的提示看起来就没那么反常。
每一个单独动作都像正常的商业活动。只有完整链条——从外部咨询到内部转发、日历页面和身份验证请求——才会暴露这次攻击。
为什么只关注电子邮件的防御可能漏掉攻击
这种手法利用了对消息的信任与对目的地的信任之间的差异。员工通常会接受培训,检查发件人、留意冒充行为,并谨慎对待意外的外部邮件。当恶意链接出现在由真实同事转发的会话中时,这些习惯的效果会减弱。
这也可能增加自动检测的难度。最初的外部消息可能没有附件、明显的恶意软件或紧急财务请求。转发消息的员工并未遭到入侵,内部消息也确实是从组织的邮件系统发出的。
Fortra 建议调查人员关联完整路径:最初的外部咨询、内部转发、对预约域名的访问,以及随后发生的任何身份验证活动。只查看其中一个阶段,可能会让整项活动显得无害。
这些发现也进一步证明了电子邮件安全领域更广泛的转变。攻击者越来越多地利用商业语境和合法工作流程,而不仅仅依赖明显的恶意载荷。在最近的 Unite.AI 访谈中,StrongestLayer 首席执行官 Alan LeFort 解释了现代网络钓鱼检测为何越来越需要推理商业语境,而不能只是匹配已知特征。
组织应留意哪些迹象
最明确的警告信号,是不熟悉或无关域名上的预约页面在用户选择时间后,要求使用企业 Microsoft 365 账户登录。员工应在此时停止操作,并通过已知通信渠道核实会议请求。
安全团队还应把内部转发的链接视为外部目的地,除非底层域名已得到独立验证。同事转发了某条消息,并不能证明链接网站是安全的。
如果凭据被成功获取,攻击者可能访问企业邮件、敏感数据和客户通信。被攻破的账户随后还可能被用于欺诈、进一步网络钓鱼、冒充他人或在组织内部横向移动。
实际教训很直接:内部转发可以增加可信度,但无法让外部目的地变得可信。在这种 CalPhishing 变体中,第一名员工并不是最终目标。这个人属于投递链的一部分,而正是那个出于好意的小举动,让后续诱饵更有说服力。












