網易首頁 > 網易號 > 正文 申請入駐

【安全圈】微軟警告:IRS 釣魚郵件波及 2.9 萬用戶,遠程管理工具成攻擊新載體

0
分享至

關鍵詞

釣魚郵件


微軟近日發出警告,新型網絡攻擊正利用美國即將到來的報稅季,大肆竊取用戶憑證并傳播惡意軟件。

攻擊者抓住報稅郵件的緊迫性和時效性特點,發送偽裝成退稅通知、工資單、報稅提醒及稅務專業人士請求的釣魚郵件,誘騙收件人打開惡意附件、掃描二維碼或點擊可疑鏈接。

微軟威脅情報團隊與Defender安全研究團隊在上周發布的報告中指出:”多數攻擊針對個人用戶竊取財務信息,但部分攻擊專門瞄準會計師等專業人士——這類人群掌握敏感文件、擁有財務數據訪問權限,且習慣在報稅季接收稅務相關郵件!

部分攻擊將用戶導向通過”釣魚即服務”(PhaaS)平臺搭建的虛假頁面,另一些則直接部署合法的遠程監控管理工具(RMM),如ConnectWise ScreenConnect、Datto和SimpleHelp,使攻擊者得以長期控制受害設備。

主要攻擊手法包括:

  • 會計師誘餌:利用注冊會計師(CPA)名義,通過Energy365釣魚工具包發送釣魚頁面竊取郵箱密碼。該工具包日均發送數十萬封惡意郵件。

  • 二維碼與W2表單誘餌:針對約100家機構,主要為美國制造業、零售業和醫療行業,誘導用戶訪問仿冒Microsoft 365登錄頁面的釣魚網站。該頁面使用SneakyLog(又名Kratos)PhaaS平臺搭建,專門竊取用戶憑證和雙因素認證(2FA)碼。

  • 稅務主題域名:以獲取更新版稅務表格為幌子,誘騙用戶點擊虛假鏈接,實則分發ScreenConnect。

  • IRS加密貨幣誘餌:冒充美國國稅局(IRS),針對美國高等教育 sector,誘導收件人通過惡意域名(”irs-doc[.]com”或”gov-irs216[.]net”)下載”加密貨幣稅表1099″,進而部署ScreenConnect或SimpleHelp。

  • 會計師定向攻擊:以幫助報稅為由,發送惡意鏈接誘導安裝Datto。

微軟披露,2026年2月10日監測到一場大規模釣魚攻擊,波及超過1萬家機構的2.9萬名用戶。約95%的目標位于美國,涵蓋金融服務(19%)、科技與軟件(18%)、零售與消費品(15%)等行業。

“郵件冒充IRS,聲稱收件人的電子報稅識別號(EFIN)存在異常報稅記錄,誘導其下載所謂的’IRS轉錄查看器’進行核實!

這些通過亞馬遜簡單郵件服務(SES)發送的郵件包含”下載IRS轉錄查看器5.1″按鈕,點擊后跳轉至smartvault[.]im——一個偽裝成知名文檔管理平臺SmartVault的域名。

該釣魚網站利用Cloudflare攔截機器人和自動掃描工具,確保僅向真實用戶投放主要載荷:經過惡意打包的ScreenConnect,使攻擊者遠程訪問系統,實施數據竊取、憑證收集及后續滲透活動。

防護建議:組織應強制所有用戶啟用2FA,實施條件訪問策略,監控掃描 incoming 郵件和訪問網站,并封禁惡意域名。

與此同時,安全研究人員還發現多起遠程訪問木馬和數據竊取攻擊活動:

  • 虛假視頻會議:偽造Google Meet和Zoom頁面,以軟件更新名義推送合法員工監控平臺Teramind。

  • Avast退款詐騙:利用仿冒Avast品牌的欺詐網站,騙取法語用戶完整信用卡信息。

  • 山寨Telegram:通過仿冒官網(”telegrgam[.]com”)分發木馬安裝包,植入DLL啟動內存載荷,建立持久化訪問。

  • 濫用Azure Monitor:利用微軟Azure監控告警通知發送 callback 釣魚郵件,嵌入虛假賬單和攻擊者控制的客服電話,從 legitimate 地址azure-noreply@microsoft.com發送釣魚信息。

  • 報價單誘餌:通過釣魚郵件投遞JavaScript下載器,連接外部服務器下載PowerShell腳本,啟動受信任的微軟程序”Aspnet_compiler.exe”并注入XWorm 7.1載荷。類似手法也被用于觸發無文件Remcos遠控木馬感染鏈。

  • ClickFix伎倆:結合釣魚郵件和ClickFix手段投遞NetSupport遠控木馬,竊取數據并部署更多惡意軟件。

  • 濫用微軟應用注冊重定向URI:在釣魚郵件中利用”login.microsoftonline[.]com”濫用信任關系、繞過垃圾郵件過濾,重定向至竊取憑證和2FA碼的釣魚網站。

  • 多廠商鏈接重寫鏈:濫用Avanan、Barracuda、Bitdefender、Cisco、INKY、Mimecast、Proofpoint、Sophos和Trend Micro等合法URL重寫服務,嵌套多層重寫鏈接隱藏惡意URL,大幅增加安全平臺追蹤難度。

  • 惡意ZIP文件:偽裝成AI圖像生成器、變聲工具、股票交易軟件、游戲模組、VPN和模擬器等,投遞Salat竊密木馬或MeshAgent,并捆綁加密貨幣挖礦程序。主要瞄準美國、英國、印度、巴西、法國、加拿大和澳大利亞用戶。

  • 數字邀請函:通過釣魚郵件發送虛假Cloudflare驗證碼頁面,投遞VBScript運行PowerShell代碼,從Google Drive獲取名為SILENTCONNECT的隱蔽.NET加載器,最終部署ScreenConnect。

據Huntress最新報告,攻擊者對RMM工具的采用同比增長277%。

Elastic Security Labs研究員Daniel Stepanic和Salim Bitam指出:”由于這些工具被合法IT部門廣泛使用,在企業環境中通常被視為’可信’而被忽視。組織必須保持警惕,審計環境中未經授權的RMM使用情況!


安全圈


網羅圈內熱點 專注網絡安全

實時資訊一手掌握!

好看你就分享 有用就點個贊

支持「安全圈」就點個三連吧!

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
美國一學生打斷以色列士兵演講,當眾怒斥以軍:6歲女孩被打335槍,超70000巴勒斯坦人被殺,你們犯下的暴行終將被清算

美國一學生打斷以色列士兵演講,當眾怒斥以軍:6歲女孩被打335槍,超70000巴勒斯坦人被殺,你們犯下的暴行終將被清算

大象新聞
2026-04-28 23:48:20
一場113-97爆冷!讓黑七奇跡上演,東部第二倒下,2億簽約賺麻了

一場113-97爆冷!讓黑七奇跡上演,東部第二倒下,2億簽約賺麻了

小青年淥淥
2026-04-29 21:09:43
女子啃老10年,自盡后老母親收拾房間發現銀行卡,查看余額后崩潰

女子啃老10年,自盡后老母親收拾房間發現銀行卡,查看余額后崩潰

白云故事
2025-03-17 07:55:10
張軍身為羽協一把手,毫不注重個人形象,把自己養的這么白白胖胖

張軍身為羽協一把手,毫不注重個人形象,把自己養的這么白白胖胖

人間煙火記事本
2026-04-28 01:19:13
趕在特朗普訪華前,70多名美議員致信特朗普:阻止中國做這件事

趕在特朗普訪華前,70多名美議員致信特朗普:阻止中國做這件事

DS北風
2026-04-29 15:00:15
民進黨,極有可能在下一屆臺灣地區選舉后,成為長期一家獨大政黨

民進黨,極有可能在下一屆臺灣地區選舉后,成為長期一家獨大政黨

李橑在北漂
2026-04-02 10:22:26
體制內“女兒國”現象越來越嚴重,領導吐槽:工作都不好開展!

體制內“女兒國”現象越來越嚴重,領導吐槽:工作都不好開展!

燈錦年
2026-04-27 14:10:17
熱蘇斯:剩下的聯賽對我們來說場場是決賽;我想率勝利奪冠

熱蘇斯:剩下的聯賽對我們來說場場是決賽;我想率勝利奪冠

懂球帝
2026-04-29 17:58:16
美聯儲主席鮑威爾:如果美聯儲做出具有政治色彩的決定 市場將失去信心

美聯儲主席鮑威爾:如果美聯儲做出具有政治色彩的決定 市場將失去信心

財聯社
2026-04-30 03:28:05
央視怒批!“絕望的文盲”丟臉到國外,馮遠征的話終于有人信了

央視怒批!“絕望的文盲”丟臉到國外,馮遠征的話終于有人信了

人間無味啊
2026-03-13 03:17:17
伊朗突發暗殺事件

伊朗突發暗殺事件

第一財經資訊
2026-04-29 19:09:32
我想躺平,可以嗎?可能嗎?現實嗎?

我想躺平,可以嗎?可能嗎?現實嗎?

雨秋閑話
2026-04-29 15:29:24
新娘確實漂亮,但我更喜歡戴眼鏡那個。

新娘確實漂亮,但我更喜歡戴眼鏡那個。

動物奇奇怪怪
2026-04-12 12:44:36
普京訪華行程敲定,特朗普已下命令,中國向全球通告,無懼美國

普京訪華行程敲定,特朗普已下命令,中國向全球通告,無懼美國

手里有讀
2026-04-29 10:17:31
浙江力克寧波總分1-0:程帥澎14分傷退 約翰遜13+7+4帽超楊瀚森

浙江力克寧波總分1-0:程帥澎14分傷退 約翰遜13+7+4帽超楊瀚森

醉臥浮生
2026-04-29 21:35:01
俄羅斯人大量涌入中國,卻發現中俄差距越來越大

俄羅斯人大量涌入中國,卻發現中俄差距越來越大

杰絲聊古今
2026-04-28 03:43:50
大家提前做好準備,5月開始,不出意外的話,中國或將出現4大變化

大家提前做好準備,5月開始,不出意外的話,中國或將出現4大變化

貓叔東山再起
2026-04-29 09:20:21
懶熊體育:世界杯中國內地版權尚未落地;FIFA的估價與談判方有分歧

懶熊體育:世界杯中國內地版權尚未落地;FIFA的估價與談判方有分歧

懂球帝
2026-04-29 22:14:07
姜勁儒任西安市人民政府副市長,西安市公安局局長

姜勁儒任西安市人民政府副市長,西安市公安局局長

極目新聞
2026-04-29 21:40:22
日本“一天一頓飯”!求助無門,開始呼叫中國?

日本“一天一頓飯”!求助無門,開始呼叫中國?

混沌錄
2026-04-29 19:36:05
2026-04-30 04:12:49
安全圈
安全圈
國內首家大安全概念新媒體
6588文章數 4688關注度
往期回顧 全部

科技要聞

今晨庭審紀實|馬斯克當庭講述OpenAI被偷走

頭條要聞

伊朗提出先解除封鎖 特朗普回應

頭條要聞

伊朗提出先解除封鎖 特朗普回應

體育要聞

一場九球狂歡,各路神仙批量下凡

娛樂要聞

馬頔一句話,孫楊媽媽怒罵節目組2小時

財經要聞

蘇州,率先進入牛市

汽車要聞

技術天花板再摸高 全能型的奕境X9首秀

態度原創

時尚
本地
健康
數碼
公開課

夏天穿維希格,原來這么好看

本地新聞

用青花瓷的方式,打開西溪濕地

干細胞治燒燙傷能用了么?

數碼要聞

極米RS30系列投影儀發布,8822-13499元

公開課

李玫瑾:為什么性格比能力更重要?

無障礙瀏覽 進入關懷版