SharePoint 作為網路釣魚工具

 SharePoint 作為網路釣魚工具

網路犯罪分子正在使用被劫持的 SharePoint 服務器發送危險通知。

通過 SharePoint 進行網絡釣魚

電子郵件正文中的網路釣魚連結已成為過去。郵件過濾器現在以接近 100% 的效率檢測到這個技巧。這就是網路犯罪分子不斷發明新方法來獲取公司登錄憑據的原因。我們最近遇到了一種相當有趣的方法,它使用完全合法的 SharePoint 服務器。在這篇文章中,我們解釋了該計劃的運作方式,以及員工應該注意什麼以避免麻煩。

 

SharePoint 網路釣魚剖析

員工收到關於有人共享文件的標準通知。這不太可能引起懷疑(尤其是當員工工作的公司確實使用 SharePoint 時)。這是因為它是來自真實 SharePoint 服務器的真實通知。

來自 SharePoint 服務器的合法通知。

來自 SharePoint 服務器的合法通知。

 

毫無戒心的員工單擊該連結並被帶到真正的 SharePoint 服務器,其中假定的 OneNote 文件按預期顯示。只是,它內部看起來像另一個文件通知,並包含一個超大圖標(這次是 PDF 文件)。假設這是下載過程中的另一個步驟,受害者點擊連結——現在是標準的網路釣魚連結。

SharePoint 服務器上假定的 OneNote 文件的內容。

SharePoint 服務器上假定的 OneNote 文件的內容。

此連結反過來會打開一個模仿 OneDrive 登錄頁面的標準網路釣魚站點,該站點很容易竊取 Yahoo!、AOL、Outlook、Office 365 或其他電子郵件服務的憑據。

偽造的 Microsoft OneDrive 登錄頁面。

偽造的 Microsoft OneDrive 登錄頁面。

為什麼這種類型的網路釣魚特別危險

絕不是基於 SharePoint 的網路釣魚的第一例。然而,這次攻擊者不僅將網路釣魚連結隱藏在 SharePoint 服務器上,還通過平台的本機通知機制進行分發。這是可能的,因為感謝 Microsoft 開發人員,SharePoint 具有一項功能,允許您與無法直接訪問服務器的外部參與者共享公司 SharePoint 網站上的文件。公司網站上提供了有關如何執行此操作的說明。

攻擊者所要做的就是獲得對某人的 SharePoint 服務器的訪問權限(使用類似或任何其他網路釣魚技巧)。完成後,他們上傳帶有連結的文件,並添加電子郵件列表以與之共享。SharePoint 本身有助於通知電子郵件所有者。這些通知將通過所有過濾器,因為它們來自某個真實公司的合法服務。

 

如何保持安全

為防止您的員工成為詐騙電子郵件的受害者,他們需要能夠發現跡象。在這種情況下,明顯的危險信號如下:

  • 當我們不知道誰共享了文件時(最好不要打開陌生人的文件)。
  • 當我們不知道它是什麼類型的文件時(人們通常不會在沒有解釋他們發送的內容和原因的情況下即興共享文件)。
  • 電子郵件談到了一個 OneNote 文件——但在服務器上我們看到了一個 PDF。
  • 文件下載連結將我們帶到與受害者公司或 SharePoint 無關的第三方站點。
  • 該文件應該駐留在 SharePoint 服務器上,但該網站模仿 OneDrive——這是兩種不同的 Microsoft 服務。

為確保安全,我們建議定期對員工進行安全意識培訓。一個專門的在線平台可以幫助解決這個問題。

上述策略清楚地表明,具有反網路釣魚技術的安全解決方案不僅必須安裝在公司郵件服務器級別,而且還必須安裝在所有員工的工作設備上。

Comments are closed.

Up ↑

探索更多來自 卡巴斯基部落格 的內容

立即訂閱即可持續閱讀,還能取得所有封存文章。

繼續閱讀