Check Point:攻击者通过合法email服务窃取用户凭证信息

近日, Check Point® 软件技术有限公司的研究人员对电子邮件安全展开调研,结果显示凭证收集仍是主要攻击向量,59% 的报告攻击与之相关。它还在商业电子邮件入侵 (BEC) 攻击中发挥了重要作用,造成了 15% 的攻击。同时,在2023年一份针对我国电子邮件安全的第三方报告显示,与证书/凭据钓鱼相关的不法活动仍居电子邮件攻击活动之首。而我国在2022年内受钓鱼邮件攻击的总量仅次于美国,位居全球第二名。种种迹象均已表明,钓鱼邮件这一“简单粗暴”的方式仍然受到不法分子的“青睐”。

为窃取和收集用户凭证,网络钓鱼电子邮件中会随附一个恶意 URL 或附件。Check Point 的遥测数据显示,超过一半的恶意附件是 HTML 文件。为了诱骗用户,其中许多附件伪装成了已知服务和厂商(如微软、Webmail 等)的登录页面。

Check Point:攻击者通过合法email服务窃取用户凭证信息

图 1:按文件类型划分的恶意附件。资料来源:Check Point Research

用户在伪造登录表单中输入自己的凭证并点击提交,然后凭证通常通过 Web 服务器或 Telegram 的 API 发送给攻击者。在过去的几个月里,CPR 观察到持续不断的攻击活动涉及数千封电子邮件,这些电子邮件利用 EmailJS、Formbold、Formspree 和 Formspark 等合法服务来获取被盗凭证。上述服务都是在线表单构建器,允许用户为自己的网站或 Web 应用创建自定义表单,并得到了开发人员的广泛使用。它们不仅为构建可嵌入到网站或应用的表单提供了用户友好型界面,而且还可提供各种表单字段类型,例如文本输入字段、单选框、复选框、下拉菜单等,以便用户以结构化的方式收集用户信息。用户提交表单后,此类服务将处理表单数据并收集被盗凭证。

Check Point:攻击者通过合法email服务窃取用户凭证信息

图 2:凭证收集流程

凭证收集

凭证收集是一种网络攻击,其中攻击者窃取用户名和密码等敏感信息,以获取用户对合法网络服务的初始访问权限或在网上贩卖。通常,这些攻击并非针对某一特定机构,而是试图收集尽可能多的不同用户名和密码来在网上dou shou。

Check Point:攻击者通过合法email服务窃取用户凭证信息

图 3:暗网论坛出售被盗凭证。

合法邮件服务之殇

过去,攻击者主要使用两种方法来收集凭证。第一种方法是使用托管在受攻击站点上的 PHP 文件。然而,在这种方法中,攻击者面临着站点被网络安全解决方案拦截的可能性。第二种方法是使用 Telegram 的 API,但这种方法被安全厂商所熟知,因此被拦截的几率更高。现在,使用合法表单服务 API 的新方法被许多开发人员所使用,这就加大了拦截恶意 HTML 文件的难度。借助该 API,凭证可被发送到攻击者选择的任何位置,甚至能够发送到他自己的邮箱。

以EmailJS 为例,EmailJS 是一项允许开发人员只使用客户端技术(而无需任何服务器代码)发送电子邮件的服务。若要使用该服务,用户只需:

1、将电子邮件地址连接到该服务;

2、创建一个电子邮件模板,以确定电子邮件发送方式以及电子邮件接收地址;

3、使用 EmailJS SDK 或 API,以利用 JAVAScript 发送电子邮件。

该服务每月可免费发送最多 200 封电子邮件,而通过订阅,每月可发送多达 100,000 封电子邮件。该服务是合法的,根据其官网数据,有超过 25,000 名开发人员正在使用这项服务。

Check Point:攻击者通过合法email服务窃取用户凭证信息

图 4:EmailJS 官网

以下两个示例说明了攻击者正如何使用该服务来收集被盗凭证——

Check Point:攻击者通过合法email服务窃取用户凭证信息

图 5:使用 EmailJS 的网络钓鱼页面

在图 5 中,攻击者首先利用其公钥使用“emailJS.init”,然后使用函数“sendEmail”(当用户提交表单时被触发)和“emailjs.send”通过电子邮件将数据传输到他的电子邮件帐户。

Check Point:攻击者通过合法email服务窃取用户凭证信息

图 6:另一个从 HTML 文件中使用 EmailJS 的示例

在图 6 中,攻击者直接使用 EmailJS API 将受害者的凭证发送给自己。上述示例均来自于我们观察到的一起攻击活动。此外,Check Point还发现该攻击活动使用了两个不同的 EmailJS 公共 API 密钥。

一起真实的钓鱼攻击

CPR近日检测到一起始于一封钓鱼电子邮件的持续攻击活动,这场攻击活动用到了该电子邮件的多个版本和几个不同的 HTML 模板。

Check Point:攻击者通过合法email服务窃取用户凭证信息

图 7:攻击活动中使用的网络钓鱼电子邮件的示例

所附文件与受害者收到的电子邮件相对应,Check Point已发现了该电子邮件的多个版本。

Check Point:攻击者通过合法email服务窃取用户凭证信息
Check Point:攻击者通过合法email服务窃取用户凭证信息

图 8:HTML 附件伪装成文件和网页邮件登录页面

为了让登录页面看似没问题,攻击者在表单(在 HTML 文件中进行了硬编码)中填写了受害者的电子邮件地址。一旦受害者输入其凭证并尝试登录,用户名和密码就会被直接发送到攻击者的电子邮件收件箱。

Check Point:攻击者通过合法email服务窃取用户凭证信息

图 9:使用 EmailJS 的凭证收集流程

Check Point:攻击者通过合法email服务窃取用户凭证信息

图 10:使用 Formspark 的 HTML 附件的示例

预防为先刻不容缓

通过合法手段进行不发活动无疑使安全形势变得更加复杂。同时,今年四月Check Point揭示了如何通过ChatGPT进行钓鱼软件编写,这也意味着不法行为的实施成本也在日趋降低。因此,时刻保持Check Point公司倡导的“预防为先”的安全理念,才是打造互联网安全环境的第一步重要措施。

Check Point Threat Emulation 客户端能够防御此类攻击。考虑到逃逸型零日攻击和网络钓鱼攻击的速度和复杂性,采用 AI 深度学习 来预测和阻止恶意行为、且无需人工干预的解决方案将逐渐成为邮件安全防御的主流。

在 Miercom 基准测试报告中,Check Point 取得了网络钓鱼防御率高达 99.9% 的骄人成绩,实现了 99.7% 的恶意软件防御率,而且在网络钓鱼、恶意软件及零日网络钓鱼 URL 方面的漏检率几乎为 0%。因此,Check Point有信心帮助用户在恶意邮件攻击日趋严峻的形势下,依然可以享有最高级别的安全防护,确保核心数字资产无虞。

申请创业报道,分享创业好点子。点击此处,共同探讨创业新机遇!

© 版权声明
THE END
喜欢就支持一下吧
点赞12
评论 抢沙发
头像
欢迎您留下宝贵的见解!
提交
头像

昵称

取消
昵称

    暂无评论内容

随即推荐
快手无广告精简版v10.5.4仅11.8MB纯净可登录-铁虎资源网

快手无广告精简版v10.5.4仅11.8MB纯净可登录

这是一款极致精简的快手版本,专为追求纯净观影体验的用户打造。软件无任何广告、无插件、界面超级简洁,体积小巧(仅11.8MB), 运行流畅,完全专注于短视频浏览,适合低配置手机或希望节省流...
Karentrag的头像-铁虎资源网Karentrag16天前
0426
Vidma Editor AI视频剪辑软件v2.21.1绿化版-铁虎资源网

Vidma Editor AI视频剪辑软件v2.21.1绿化版

跟剪映功能差不多,支持ai剪辑,所以特效,模板和贴纸这些都解锁了,识别字幕这个功能不确定能不能用,可以自行测试一下,因为模拟器中没有带字幕的视频。无任何广告,体验还不错,相比同类型软...
GeorgeKet的头像-铁虎资源网GeorgeKet27天前
0259
Ocenaudio跨平台音频编辑工具v3.15.3官方中文版-铁虎资源网

Ocenaudio跨平台音频编辑工具v3.15.3官方中文版

OcenAudio中文版是一款音频编辑软件,软件功能非常强大,界面简洁明晰、操作方便快捷,设计得很人性化。OcenAudio中文版支持Virtual Studio Technology插件,实时的效果预览,支持段落多重选择...
haiyang457的头像-铁虎资源网haiyang45729天前
0235
AI短视频制作教学教程从0到1制作AI视频-铁虎资源网

AI短视频制作教学教程从0到1制作AI视频

1.【AI】即梦软件的使用入门讲解.mp4 2.【Ai】如何正确使用Deepseek(越用越聪明).mp4 3.【AI】如何用Deepseek写爆款文案.mp4 4.【AI】万能画图关键词反推教学.mp4 5.【AI】教你更换人物形象.m...
portmitreni的头像-铁虎资源网portmitreni10天前
04611
2025新版OneTool十二合一云任务平台挂机平台系统源码-铁虎资源网

2025新版OneTool十二合一云任务平台挂机平台系统源码

OneTool集成了以下12项核心功能,全面满足您的在线需求: 网易云音乐:随时随地享受音乐的魅力. 哔哩哔哩:畅游视频海洋,探索更多精彩内容. 百度贴吧签到:轻松签到,保持社区活跃度. 视频解析...
test4092749的头像-铁虎资源网test409274923天前
02715
大脸陈自学秘籍只教真东西-铁虎资源网

大脸陈自学秘籍只教真东西

聚焦实用技能硬核干货,不讲空话,只拆可落地的方法。从问题拆解、资源筛选到高效执行,用亲身经验教你避开自学坑,掌握快速吸收知识的底层逻辑。搭配实战验证过的技巧,让你花更少时间,学到真...
zxy2023的头像-铁虎资源网zxy20237天前
0428
烽哥小红书聚光投流实操课程-铁虎资源网

烽哥小红书聚光投流实操课程

教你如何进行聚光广告投放、数据分析、做高效低成本获客、解决投放中遇到的各种问题、含付费投流平台认知、蓝V内容打造、轻人设提升转化等基础内容,详解新账号启动起量、出价公式、放量策略等...
oyx551的头像-铁虎资源网oyx55126天前
03110
闲鱼智能监控机器人 闲鱼任务监控分析系统-铁虎资源网

闲鱼智能监控机器人 闲鱼任务监控分析系统

一个基于 Playwright 和 AI 过滤分析的闲鱼多任务实时监控与智能分析工具,配备了功能完善的 Web 管理界面。 可视化 Web 界面: 提供完整的 Web UI,支持任务的可视化管理、AI 标准在线编辑、运...
BryanSlomy的头像-铁虎资源网BryanSlomy26天前
0226
GamePad手柄大师测试v0.0.1游戏玩家得力助手-铁虎资源网

GamePad手柄大师测试v0.0.1游戏玩家得力助手

GamePad 手柄大师测试,游戏玩家的得力助手!支持 Xbox、PS 等主流手柄,精准检测按键、摇杆、扳机等部件,实时反馈操作状态,快速排查故障,让手柄时刻保持最佳性能,尽享畅爽游戏体验。无需网...
ok5455的头像-铁虎资源网ok545528天前
02111
2025底层公式逻辑撬动自然流-铁虎资源网

2025底层公式逻辑撬动自然流

从0-1拆解账号标签驱动、CTR/CVR指标、徕卡达人选择、先精后泛策略,手把手教人群包/达人计划冷启动、素材前三秒法则、ROI计算及全域调控,精准打正投产比实现广告效益最大化!
999envy的头像-铁虎资源网999envy21天前
03710