加密圈的定向钓鱼越来越不爱发邮件了——邮件会被反垃圾系统拦,会被警惕的收件人盯着看。替代通道是日历:一封会议邀请往往会直接弹出提醒、自动进日历、同步到手机锁屏,“已读”这一步被系统替你完成了。更微妙的是,很多日历客户端默认”接受即更新”,邀请正文里的链接以会议助理的名义出现,警惕度天然低于邮件正文。
一、标准剧本:邀请为壳,登录页为核
典型流程长这样:你收到一条”项目进度对齐”或”面试安排”的日历邀请,发起人是陌生地址或仿冒域名,会议链接指向一个仿冒视频会议登录页。你点开链接,输入账号密码”进会”,凭据当晚出现在别人手里;若那个页面伪装的是带两步验证的邮箱登录页,接下来的 24 小时里,你的邮箱会安静地多出一条规则或一个授权应用。剧本的巧妙之处在于:从头到尾你没有点过任何”可疑邮件链接”,中招的路径是日历提醒、会议软件和邮箱登录页的接力。识别要点是把日历邀请当陌生人敲门处理——默认不点开正文链接,进会永远从自己手敲官方域名或客户端的会议列表进入,而不是从邀请正文;邀请里出现的陌生会议域名,先在官方帮助中心或搜索里核对域名写法,注意仿冒域常在正版域名前后多缀一段。

二、中招后真正危险的不是被点的那一刻
凭据一旦泄露,攻击者的目标不是立刻偷东西,而是留下来。邮箱里最常见的持久化手法是自动转发规则:设置页面新建一条”收到的邮件含某关键词时转发到外部地址”的规则,之后你的验证码、账单、安全提醒全都会先经过攻击者再抵达你,双因素短信之外的通知体系整体失效;另一条常用通道是把外部邮箱以”代理发送”或”同步授权”名义挂进账号,比转发规则更隐蔽。因此收到过可疑日历邀请、或输入过账号后被要求”改密码”的经历,处置清单里必须有一项:逐项检查邮箱的转发、代收、授权应用与 API 设置——以你所用邮箱服务的设置页为准,把每个转发动作、每个已授权第三方都列出来,凡是叫不出用途的一律移除;随后改密码、注销全部会话、重新配置两步验证。
三、面向团队与组织的三条制度
有协作者或员工的环境,把日历和邮箱当作账户体系的一部分管理:一是日历默认只向组织内部自动弹出会议详情,外部邀请以原始邀请文件查看或纯文本形式展示,不给陌生邀请弹窗直达锁屏的便利;二是给邮箱开登录提醒与新设备通知,并定期审阅”最近的账户活动”,看有没有不属于你创建时间的设置变更;三是人员离场时把邮箱规则、授权应用、代收配置纳入撤销清单——很多事件不是被攻破,而是离开的人留下的转发规则还在工作。
四、给自己定三条硬纪律
任何渠道发来的会议链接都不直接输账号,进会前手动核对一次域名;所有关键邮箱账户强制两步验证,优先用验证器 App 或通行密钥替代纯短信;每季度做一次”规则审计日”,把邮箱设置页从第一行看到最后一行,顺手把日历客户端里”自动回答邀请""同步外部日历”这类便利开关按最小需要重设一遍。日历钓鱼不新,但它赌的是你对”官方软件不会害你”的默认信任——把进会和读信都从”点一下”改成”手敲一遍”,剧本就演不下去。
风险提示:邮箱与账户设置涉及资产安全,本文只提供通用防御与处置建议,不构成投资建议或买卖建议。
发表评论
还没有评论,来说两句吧。
评论区为展示样式,提交不会被处理。