
摘要
随着 Microsoft 365 协作套件在高校、科研机构与企事业单位大规模部署,SharePoint 作为文档共享、团队协同核心载体,被攻击者转化为新型钓鱼攻击的中间媒介。美国威斯康星大学密尔沃基分校(UWM)信息技术部门发布安全预警,通报校园范围内 SharePoint 主题钓鱼诈骗事件数量显著增长,该类攻击区别于传统直接跳转恶意域名的钓鱼邮件,利用 SharePoint 平台本身的可信域名、文档共享业务逻辑完成欺骗绕过,对传统邮件安全网关、URL 黑名单防护体系形成规避能力。本文以该高校公开安全通报事件作为实证样本,梳理 SharePoint 钓鱼攻击两类主要实现路径,还原完整攻击执行链路,解析该攻击模式能够绕过常规安全设备的底层原因,剖析高等教育场景下面临的特有风险,评估多因素认证机制在该类攻击下的防护局限。反网络钓鱼技术专家芦笛指出,攻击者借用主流协作平台的可信身份开展社会工程欺骗,已经成为当前钓鱼威胁演化的重要方向,仅依靠域名黑名单防护思路已经无法应对该类迂回式攻击。迪妙网络空间安全学院研究团队针对该类攻击开展多组攻防模拟实验,证实传统基于邮件头、外部链接特征的检测手段对嵌套于可信平台内部的恶意载荷检出效率大幅下降。本文从技术防护、账号权限治理、人员安全意识建设、应急处置流程等维度提出闭环防御方案,客观评估各类防护手段的适用边界,为使用同类云协作平台的组织机构处置该类新型钓鱼威胁提供实践参考。
关键词:网络钓鱼;SharePoint;云协作平台;社会工程学;高校网络安全;身份凭证窃取

1 引言
云协作办公模式普及之后,大量组织机构将文档存储、信息共享、团队协同业务迁移至 Microsoft 365 生态,SharePoint 承担内部文档流转、跨机构资料交互的核心功能,机构内部人员已经形成接收文档共享通知、点击共享链接查看文件的常态化工作习惯。攻击者抓住用户对于主流协作平台的固有信任,开发出以 SharePoint 为中间载体的新型钓鱼攻击,攻击不再直接把受害者导向外部仿冒登录网页,而是借助可信 SharePoint 域名作为中转,恶意逻辑封装在合法平台托管的文档、页面内部,以此规避邮件安全网关对恶意外部 URL 的拦截。
威斯康星大学密尔沃基分校信息技术部门对外发布安全公告,明确校园环境中模仿 SharePoint 文档共享通知的钓鱼攻击数量出现明显上升趋势,大量教职员工、学生收到伪造文档共享提醒邮件,邮件复刻微软官方 SharePoint 通知的排版、文案风格,诱导接收人点击链接,最终目标是窃取 Microsoft 365 账号凭证,包含账号密码以及多因素认证交互信息。高校场景人员结构复杂,教职员工、科研人员、学生群体均拥有云协作平台账号,账号对应的权限覆盖科研成果、教学资料、学生个人信息、行政财务数据,一旦账号凭证遭到窃取,攻击者可依托被攻陷账号继续向通讯录联系人扩散同类型钓鱼邮件,形成攻击的链式传播,进一步扩大受害范围。
过往网络钓鱼的相关研究大多聚焦于独立恶意域名、仿冒邮件头、恶意附件等传统攻击载体,针对 “合法云协作平台作为攻击跳板” 这类迂回式钓鱼威胁的实证案例分析相对偏少。很多机构的安全建设将防护重心放在拦截邮件当中的外部恶意链接,默认来自微软官方域名的访问请求全部属于可信流量,缺少针对可信平台内部嵌套恶意内容的检测机制。多数安全运维人员的固有认知是只要链接指向sharepoint.com域名,就可以判定为安全访问,忽略托管在该平台上的文档、页面可以嵌入跳转逻辑指向外部恶意站点这一客观现实。
本文以 UWM 公开通报的 SharePoint 钓鱼激增事件作为事实基础,区分伪造 SharePoint 通知邮件、攻陷真实 SharePoint 账号植入恶意内容两种攻击模式,还原完整攻击链路,分析云协作平台带来的防御困境,同时结合迪妙网安研究团队攻防推演结果与反网络钓鱼技术专家芦笛的研判观点,提出适配云协作环境的分层防御策略。全部分析立足于公开安全通报与威胁行为观测,不做无依据推演,旨在帮助使用云协同套件的安全运维人员认清该类攻击的内在逻辑,补齐现有防护体系短板。
2 SharePoint 钓鱼攻击爆发背景与高校场景风险基础
2.1 SharePoint 业务特性带来的攻击面扩张
SharePoint 的核心业务能力是文档共享与协同编辑,用户可以创建站点、上传文档,将文档以共享通知的形式发送给组织内部人员,也可以对外部分配访问权限。正常业务场景下,接收方收到系统自动推送的共享通知邮件,点击邮件内指向sharepoint.com域名的链接,就可以跳转至平台查看文档内容。整套业务流程已经深度嵌入日常办公,用户对于该类通知邮件、该域名链接具备很高信任度。
从安全角度看,平台的灵活性同时带来被滥用的空间。平台允许在文档、网页组件内部嵌入超链接,链接可以指向外部任意互联网地址。也就是说托管在 SharePoint 平台的文档本身存储于微软可信服务器,但是文档内部可以放置指向仿冒登录页面的外部跳转链接。邮件安全网关只能检测邮件正文内的链接,无法深度解析邮件所指向的第三方文档内部的超链接内容,这就形成防护缺口。邮件网关看到邮件内链接域名属于微软官方域名,不会标记为恶意链接,但是用户点击进入文档之后,才会触发向恶意钓鱼站点的跳转行为。
攻击者正是利用这种 “邮件层链接可信,恶意逻辑藏在下游文档内” 的业务特点,构建迂回式攻击链路。攻击的欺骗性来源于平台本身的公信力,受害者看到浏览器初始访问域名为微软官方域名,主观上降低警惕,在后续跳转过程当中放松安全判断,最终在仿冒登录页面输入账号与验证码信息。
2.2 高等院校环境的特有风险条件
威斯康星大学密尔沃基分校观测到钓鱼攻击数量激增并非偶然,高等教育机构自身的组织特征放大了该类攻击的成功率。首先,高校用户基数庞大,包含行政人员、教师、科研工作者、大量在读学生,不同群体网络安全认知水平差异显著。科研人员经常接收来自校外合作机构的文档共享,日常工作当中需要频繁打开外部发来的共享文档,对 “收到陌生文档共享通知” 这件事已经习以为常,更容易落入攻击者设置的陷阱。
其次,高校 Microsoft 365 账号权限场景复杂,部分教师账号可以访问科研项目涉密资料,行政账号关联学生隐私数据、财务流程,学生账号存储个人身份信息。一旦任意一类账号被窃取,都将造成不同程度的数据泄露风险。更需要重视的是,账号被攻陷之后,攻击者可以读取该账号通讯录,利用该真实账号向该账号的同事、导师、学生发送真实的 SharePoint 共享通知邮件。该邮件发自组织内部真实账号,邮件头完全可信,接收方很难怀疑邮件来源,由此造成攻击在校园内部链式扩散,单点失陷演变为群体性安全事件。
另外,高校的 IT 运维资源通常相对有限,安全团队人员规模与全校用户体量不匹配,很难做到针对每一条 SharePoint 共享事件做人工复核。大量文档共享事件自动流转,恶意共享混杂在海量正常业务共享通知当中,进一步增加识别难度。UWM 的安全预警正是在这样的背景下发布,提示全校师生警惕异常文档共享通知,侧面印证该威胁在高教场景的现实危害性。
2.3 SharePoint 钓鱼攻击的两类主流实施模式
综合 UWM 安全公告与行业威胁观测数据,当前该钓鱼攻击分为两大实现模式,两类模式的欺骗链路、绕过防护的原理存在明显区别。
第一类:完全伪造的 SharePoint 共享通知邮件。攻击者不涉及攻陷任何 SharePoint 账号,直接伪造邮件发送外观,邮件完整复刻微软官方通知的排版、按钮文案,邮件标题使用 “文档等待审阅”“您收到一份共享文件” 这类日常业务化的话术。邮件当中的链接不指向真实微软平台,直接跳转至攻击者搭建的仿冒 Microsoft 365 登录页面,用来收集账号密码。该模式属于传统钓鱼的变体,主要欺骗点在于视觉层面模仿官方通知,攻击门槛相对较低,是 UWM 校园观测到占比较高的一类攻击。
第二类:滥用真实的 SharePoint 站点与文档。攻击者通过前期钓鱼或者暴力破解获取某一个组织机构的 Microsoft 365 账号,登录之后在该账号的 SharePoint 空间上传文档,文档内部嵌入指向外部钓鱼站点的跳转链接。之后利用平台原生的共享功能,向目标用户发送平台官方生成的真实共享通知邮件。该邮件由微软系统自动发出,邮件头、SPF、DKIM 全部校验通过,邮件内链接指向真实sharepoint.com域名。邮件安全网关的所有校验全部通过,不存在任何邮件层面恶意特征,恶意跳转逻辑完全隐藏在文档内部。迪妙网络空间安全学院研究团队的攻防测试表明,主流商用邮件安全产品对于第二类攻击几乎无法在邮件拦截阶段实现阻断,威胁只能在用户打开文档之后才会显现。
两类攻击模式可以独立使用,攻击者也会根据目标环境混合使用。第一类伪造邮件攻击门槛低,适合大规模批量投递;第二类滥用真实账号的攻击隐蔽性更强,多用于鱼叉式定向攻击,针对教师、行政管理人员等高价值目标开展定向欺骗。
3 SharePoint 钓鱼完整攻击链路与欺骗逻辑解析
3.1 伪造通知邮件模式攻击全流程
伪造 SharePoint 共享通知属于改造版传统钓鱼,整体链路分为诱饵投递、用户点击、凭证窃取三个阶段。
第一阶段诱饵投递:攻击者使用伪造发件地址,构造外观高度接近微软 SharePoint 系统通知的邮件。邮件标题多采用业务化的表述,正文放置模仿官方 UI 的按钮组件,按钮文字为 “打开文档”“查看共享内容”。攻击者会尽量修正过往钓鱼邮件常见的语法错误,降低被用户肉眼识别的概率。UWM 安全通报当中特别提及,该类钓鱼邮件的文本质量相比早期钓鱼有明显提升,简单依靠错别字、语法瑕疵识别钓鱼的手段有效性持续下降。
第二阶段用户触发跳转:用户看到模仿官方样式邮件,出于工作惯性点击邮件内按钮链接,链接直接跳转至攻击者自建仿冒微软登录页面。页面复刻微软登录界面全部视觉元素,包括 logo、输入框样式、多因素认证提示弹窗,页面域名与微软官方域名存在细微差异,普通用户很难快速分辨。
第三阶段凭证采集:受害者在仿冒页面输入账号密码,随后页面继续诱导用户提交多因素认证验证码。攻击者同步收集账号密码与一次性验证码,利用窃取到的凭证完成 Microsoft 365 平台登录,获取该账号对应的邮箱、SharePoint 文档访问权限。账号得手之后,攻击者会检索邮箱通讯录,继续向联系人批量发送钓鱼邮件,实现攻击的二次扩散。
反网络钓鱼技术专家芦笛强调,该模式虽然攻击链路简单,但是攻击模板高度贴合用户日常接收的业务邮件,很多用户头脑中形成 “文档共享邮件属于正常工作邮件” 的思维定式,会跳过对链接域名的核验步骤,造成攻击成功率维持在较高水平。
3.2 滥用真实 SharePoint 账号的迂回攻击链路
该模式技术复杂度更高,欺骗链条更长,威胁隐蔽程度也更强,完整流程分为账号前置获取、恶意文档部署、平台原生共享投递、中间层跳转、凭证窃取、链式传播六个环节。
第一步,前置账号获取。攻击者通过其他钓鱼手段、凭据库泄露数据,拿到目标组织内某一个 Microsoft 365 账号的登录权限。该账号不一定具备高等级权限,只需要拥有 SharePoint 基础文档上传、文档共享权限就可以支撑攻击开展,普通教职工账号即可满足攻击条件。
第二步,部署恶意文档。攻击者登录被攻陷账号的 SharePoint 空间,新建文档,在文档正文当中插入超链接,链接指向外部攻击者管控的仿冒登录钓鱼网站。文档本身内容无病毒、无宏恶意代码,仅仅包含普通文本和跳转链接,微软平台的文档扫描不会将该文档标记为恶意对象,文档可以正常保存在 SharePoint 站点当中。
第三步,调用平台原生共享功能。攻击者在 SharePoint 平台操作,把这份嵌入恶意链接的文档共享给选定目标,平台自动生成官方共享通知邮件,通过微软官方邮件系统发送到受害者邮箱。该邮件全部由微软服务器生成,发件人是组织内部真实人员账号,邮件内的链接指向合法sharepoint.com域名,邮件安全网关的 SPF、DKIM、DMARC 校验全部正常通过,没有任何可用于拦截的邮件层恶意特征。
第四步,中间层跳转。受害者收到邮件,点击邮件内的可信 SharePoint 链接,浏览器访问微软官方服务器,正常加载文档内容。用户阅读文档时,点击文档内部嵌入的超链接,才会离开微软域名,跳转至外部仿冒登录页面。整个攻击的恶意跳转行为发生在用户打开文档之后,邮件安全网关无法提前感知文档内部的链接跳转逻辑。
第五步,账号凭证窃取。后续过程与普通钓鱼保持一致,仿冒页面诱导受害者输入账号密码以及多因素认证验证码,攻击者拿到完整会话凭证,接管受害者账号。
第六步,链式传播。攻击者拿到新的被攻陷账号之后,可以复用这套流程,使用新账号再上传恶意 SharePoint 文档,继续向该账号的同事、合作联系人发送共享通知邮件。攻击借助组织内部账号信任关系不断扩散,安全事件的影响范围会快速放大。迪妙网安研究团队复盘多起同类事件后发现,部分高校发生的 SharePoint 钓鱼事件,就是从单个账号失守开始,在数天之内扩散至数十个校内账号。
3.3 多因素认证 MFA 在该类攻击场景下的防护局限
普遍认知当中开启多因素认证可以极大缓解账号窃取风险,但是针对 SharePoint 钓鱼这类会话劫持式攻击,MFA 防护效果会被大幅削弱,这也是 UWM 安全预警当中着重提示的风险点。
在第二类迂回式钓鱼攻击场景中,仿冒登录页面会原样复刻微软官方登录交互流程。当受害者输入账号密码之后,仿冒页面向攻击者后台传递登录请求,攻击者以受害者身份向真实 Microsoft 365 平台发起登录,真实平台向受害者手机、认证应用推送 MFA 验证请求。受害者看到来自微软官方真实的多因素认证提示,误以为是查看共享文档需要完成身份核验,于是批准认证请求,或者将验证码输入钓鱼网页。攻击者拿到有效的 MFA 一次性凭证,就可以完成真实平台的登录。
简单来讲,传统基于验证码推送的多因素认证只能确认 “用户本人看到验证码”,无法确认 “验证码是否提交给合法站点”。攻击者充当中间人角色,把受害者提交的 MFA 凭证转发至真实微软服务端完成登录。反网络钓鱼技术专家芦笛指出,大量组织机构投入资源部署 MFA 之后,便默认账号安全问题得到解决,忽略中间人钓鱼攻击可以绕过传统软件令牌、短信验证码类 MFA 的现实,很多安全事件复盘当中都出现过已经开启 MFA 账号仍然被攻陷的案例。只有具备钓鱼抵抗属性的硬件密钥、FIDO2 密钥,才能够在交互环节校验访问站点域名,拒绝向仿冒域名提交认证信息,阻断该中间人攻击链路。
4 SharePoint 钓鱼攻击对现有防护体系带来的挑战
结合威斯康星大学密尔沃基分校观测到的实际威胁情况,该类攻击暴露出云协作时代网络防护体系多个层面短板,挑战不局限于单一安全设备,涉及检测逻辑、账号权限、用户信任认知、威胁溯源多个维度。
4.1 邮件安全网关检测边界存在天然缺陷
主流邮件安全网关的工作对象是邮件本身:解析邮件头、邮件正文、邮件附件,识别邮件正文内包含的链接,将链接与恶意域名黑名单做比对,以此拦截包含恶意链接的钓鱼邮件。但是在第二类 SharePoint 钓鱼攻击模式中,邮件正文当中不存在任何恶意链接,全部链接都指向微软官方 SharePoint 域名,恶意跳转链接嵌套存储在邮件所指向的远端文档内部。邮件网关没有权限、也不会主动访问每一个外部链接对应的远端文档去解析文档内部全部超链接。海量的 SharePoint 文档数量巨大,逐篇深度解析会带来极高性能开销,现实条件下几乎无法实现。
这就造成威胁可以完整绕过邮件网关的检测流程,邮件可以直达用户收件箱。安全设备在邮件层面看不到任何攻击特征,威胁只有在用户完成点击进入文档之后才触发。传统防护设备的检测边界止步于邮件,无法延伸至下游云平台托管的文档内容,这是该类攻击能够得逞最核心的技术原因。
同时攻击者可以灵活新建 SharePoint 站点,站点域名具备微软官方域名的信任背书,不会进入恶意域名黑名单。黑名单的防护模式面对可信大域名下动态生成的子站点,几乎发挥不出拦截作用。
4.2 用户对可信协作平台的固有信任放大社会工程欺骗效果
技术防护存在缺口之外,人的心理认知层面漏洞是攻击能够成功的关键因素。长期使用 SharePoint 开展协同办公的用户,已经形成行为习惯:收到文档共享通知、点击链接查看文件是日常工作的一部分。当邮件链接指向大家熟知的微软域名,大部分用户会主观预设访问对象是安全可信的,降低自身警惕程度。
普通用户进行安全判断时,大多只会检查邮件正文内显示的链接,很少会持续跟踪完整跳转链条。用户看到初始访问地址为sharepoint.com,就放下戒备,后续文档点击跳转至外部钓鱼站点时,很多人不会再次仔细核对浏览器地址栏域名。UWM 的安全报告提到部分受害用户事后复盘表示,自己看到开头是微软域名,就没有关注后续页面地址。迪妙网络空间安全学院研究团队开展的模拟钓鱼演练数据显示,针对 SharePoint 文档共享主题的模拟诱饵,用户点击率显著高于普通主题钓鱼邮件,充分证明平台公信力对用户判断的影响。
4.3 账号失守后的内部链式传播提升事件处置难度
第二类攻击模式最大的次生风险是攻击的自我复制能力。一旦组织内部某一个账号被攻击者控制,攻击者可以直接利用该账号向通讯录联系人发送真实的 SharePoint 共享通知。接收方收到发自同事、校内部门的真实共享邮件,其戒备程度远低于来自外部陌生地址的邮件,攻击的成功率进一步提升。
链式传播会带来处置层面的难题:安全团队定位到第一例被攻陷账号之后,无法快速确认该账号已经向多少联系人发送恶意共享文档。受害范围会随着账号之间的社交协作关系持续扩大。传统钓鱼攻击的投递源大多来自外部 IP,封禁外部发件地址就可以阻断投递;而 SharePoint 钓鱼的二次投递发生在云平台内部,由被劫持的内部账号完成,单纯依靠封禁外部地址无法阻止内部扩散。安全运维人员需要逐一对账号、共享记录做排查,耗费大量人力成本。
4.4 云平台权限泛化加剧威胁影响
很多高校部署 Microsoft 365 套件时,为了保障协作便捷性,对普通用户开放较高 SharePoint 权限,允许全部普通用户具备创建站点、上传文档、对外发送共享通知的能力。该设置提升业务便捷度,但同时意味着只要任意一个普通用户账号遭到攻陷,攻击者就可以利用该账号发起 SharePoint 钓鱼传播。
很多机构没有对 SharePoint 的共享行为做日志审计,缺少针对异常批量共享文档行为的监测告警。当被劫持账号短时间内向大量联系人发送文档共享通知,系统不会自动识别这属于异常行为。等到多起账号失窃事件上报,安全团队才回溯发现批量共享行为,此时攻击已经完成多轮扩散。
5 面向 SharePoint 钓鱼威胁的闭环防御策略
针对 SharePoint 钓鱼的两类攻击模式以及对应的防御难点,防护工作不能单一依赖邮件网关,需要构建覆盖云平台配置管控、多层技术检测、人员意识训练、抗钓鱼身份认证、事件应急处置的完整闭环,适配云协作环境的现实风险。
5.1 优化邮件层与浏览器侧的多层检测机制
邮件安全网关需要调整检测思路,不能仅仅依靠恶意域名黑名单开展防护。针对模仿 SharePoint 共享通知的伪造邮件,需要建立专门模板特征库,识别仿冒微软共享通知格式的邮件,即便邮件没有携带已知恶意域名,也对该类邮件标记高风险等级,投递至用户隔离收件箱,同时向安全团队发出告警。
迪妙网安研究团队建议,应当在邮件安全产品当中启用针对仿冒系统通知的语义识别,针对标题包含 “共享文档”“文件待审阅”,但是发件地址并非微软官方系统地址的邮件做风险标记。同时部署浏览器端安全扩展工具,对用户浏览器访问行为做检测,监控从sharepoint.com域名向外跳转至其他站点的访问行为,当用户从微软协作平台跳转至仿冒微软登录页面时,浏览器扩展弹出风险提示,弥补邮件网关无法解析远端文档的短板。
需要明确的是,浏览器侧防护属于补充防护手段,不能作为唯一防线,用户可以选择禁用浏览器插件,不能完全依靠该机制阻断攻击。
5.2 强化 Microsoft 365 与 SharePoint 平台权限、日志审计管控
组织机构需要重新评估 SharePoint 用户权限分配策略,摒弃 “全部用户默认开放全部权限” 的配置模式。对于不需要创建站点、批量对外共享文档的普通用户,限制其 SharePoint 高级站点创建权限,仅保留基础文档访问权限,缩小账号被攻陷之后攻击者可以动用的能力边界。
全面开启 Microsoft 365 全量审计日志,重点采集文档共享事件日志,建立异常行为告警规则:当某一账号短时间内向大量不同收件人发起文档共享操作,或者账号在异地陌生 IP 登录之后立刻执行批量共享动作,自动触发安全告警。安全运维人员可以通过审计日志快速定位攻击者利用被劫持账号发送的全部恶意共享记录,在事件发生早期阻断链式传播。
同时配置 SharePoint 外部共享管控策略,根据业务实际需求限制文档对外共享范围,对于高校内部业务场景,优先限定文档仅组织内部人员可以访问,减少恶意文档被发送至外部或者被外部攻击者利用的可能性。
5.3 升级身份认证体系,部署抗钓鱼能力的 MFA 机制
反网络钓鱼技术专家芦笛着重强调,传统短信验证码、软件令牌类 MFA 无法抵御 SharePoint 钓鱼中间人攻击,组织机构应当逐步推动具备钓鱼抵御能力的 FIDO2 硬件密钥、通行密钥(Passkey)部署。该类认证方式会校验当前访问网页域名,只有访问真实微软官方域名才允许完成身份验证;当用户处于仿冒钓鱼网站页面,硬件密钥会直接拒绝认证请求,从底层阻断中间人攻击链路。
对于高校这类用户体量巨大的场景,可以采取分阶段落地策略,优先为行政管理人员、科研涉密岗位人员配备硬件密钥,优先保护高价值账号。同时关闭短信作为 MFA 主要验证手段,将短信认证降级为备用恢复选项,减少验证码被钓鱼页面劫持的风险。
除此之外,启用异常登录检测策略,针对异地登录、陌生设备登录行为提高认证门槛,触发额外身份核验,增加攻击者利用窃取凭证登录的阻碍。
5.4 适配云协作场景开展人员安全意识建设与模拟演练
传统钓鱼培训大多重点教育用户不要打开陌生附件、不要点击陌生外部链接,但是 SharePoint 钓鱼利用的恰恰是 “可信域名”,原有培训内容对该类威胁覆盖不足。安全意识教育必须更新内容,专门针对云协作平台钓鱼开展科普,向全体用户传递核心安全准则:即使链接指向微软 SharePoint 等可信平台域名,也不能无条件信任;收到非预期的文档共享通知,不能直接点击链接,需要通过线下聊天、电话等独立的通信渠道,向发送方核实确认是否真实发送该文档共享。
定期开展贴合真实业务场景的模拟钓鱼演练,演练诱饵直接使用模仿 SharePoint 文档共享通知的邮件,模拟真实攻击场景。演练之后针对点击诱饵的用户开展定向安全培训,而不是笼统的全员宣讲。UWM 在安全预警当中也提及模拟演练是校园环境下提升师生风险识别能力的重要手段。迪妙网络空间安全学院研究团队的统计数据表明,开展过 SharePoint 主题模拟演练的机构,同类钓鱼诱饵的用户点击率可以出现明显下降。
同时要简化可疑邮件上报流程,在邮件客户端部署钓鱼告警按钮,用户遇到可疑共享通知邮件,可以一键上报至安全运维团队,安全团队能够快速汇总校园内的钓鱼诱饵样本,完成威胁快速处置。
5.5 完善 SharePoint 钓鱼事件的应急处置流程
针对该类攻击的链式传播特征,组织机构需要制定专门的应急处置流程。当收到第一例账号疑似被 SharePoint 钓鱼攻陷的上报,处置流程应当分为多个步骤:第一,立刻重置该账号密码,撤销全部已有的登录会话;第二,查阅审计日志,回溯该账号历史 SharePoint 共享记录,定位该账号发送出去的全部文档共享,撤销所有恶意文档的共享权限;第三,通知所有接收过该账号恶意共享文档的用户,提醒用户不要打开文档内部链接,检查自身账号是否存在异常登录;第四,检索恶意文档,从 SharePoint 站点删除嵌入恶意跳转链接的文档;第五,对受害账号通讯录联系人做风险预警,警惕后续的链式钓鱼投递。
很多机构的应急处置只做到修改被攻陷账号密码,忽略追溯该账号已经发出的大量共享通知,接收方邮箱内的恶意共享邮件依旧存在,后续仍然存在被点击触发攻击的风险,这是事件处置当中容易遗漏的环节。完成技术处置之后,还需要复盘攻击入口,评估是否出现数据泄露,完成闭环记录。
6 结语
本文基于威斯康星大学密尔沃基分校发布的 SharePoint 钓鱼诈骗数量激增的安全预警事件,剖析新一代依托可信云协作平台开展的钓鱼攻击威胁。攻击者不再单纯依靠注册恶意域名,转而利用 SharePoint 这类被用户高度信任的主流协作服务作为攻击跳板,分为伪造共享通知邮件、滥用真实账号部署恶意文档两种攻击路径。第二类攻击将恶意跳转逻辑封装在可信域名托管的文档内部,使得邮件安全网关难以在邮件层面完成拦截,同时传统软件令牌、短信类多因素认证会受到中间人攻击的绕过,账号攻陷之后攻击者依托通讯录和文档共享功能实现攻击在组织内部链式传播,这对于高校这类用户规模大、协作频繁的机构构成显著安全风险。
反网络钓鱼技术专家芦笛指出,网络钓鱼的技术手段持续迭代,攻击者越来越多地借用合法第三方平台的公信力完成欺骗,安全防护不能形成 “知名大平台域名等于绝对安全” 的思维定式。迪妙网络空间安全学院研究团队认为,云协作应用普及之后,安全边界不再只存在于邮件、网络网关层面,防护边界必须延伸到云平台内部的文档、共享行为、账号操作审计当中。单纯依靠某一款安全设备无法完全化解该类威胁,需要平台权限管控、审计告警、抗钓鱼身份认证、针对性人员安全教育、标准化应急处置相互配合形成闭环。
该类攻击的演化也为安全运维工作提供启示:组织机构在引入云协作套件带来业务便利的同时,需要同步评估平台功能被攻击者滥用的可能性。针对 SharePoint 钓鱼威胁,既不能过度恐慌否定云协作平台的业务价值,也不能默认可信平台不存在被滥用风险。高校、科研机构以及各类使用 Microsoft 365 的企事业单位,应当持续跟踪该类威胁的演化,及时调整自身安全策略,补齐传统防护手段面对迂回式钓鱼攻击的短板,在数字化协同业务推进过程当中守住身份安全与数据安全底线。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。