事件背景:被“背书”的钓鱼邮件
在网络安全防御体系中,我们往往倾向于信任来自知名厂商(如Meta、Google、Microsoft)的官方通知。然而,近期监测到的一起攻击活动彻底打破了这种信任。攻击者利用Meta Business Manager(业务管理平台)的合法功能,向企业用户发送伪装成“账户限制”或“广告违规”的警示邮件。
这一攻击活动不仅出现在个人社交账号层面,更精准地瞄准了企业级的Meta Business Manager账户。由于邮件直接由Meta官方服务器发出,SPF、DKIM等传统的邮件身份验证机制完全失效。从我们的应急响应经验来看,攻击者利用了企业对官方通知的“恐慌心理”与“信任偏差”,导致大量员工在毫无防备的情况下点击了恶意链接。
攻击链分析:信任链的深度滥用
此次攻击的精妙之处在于它完全构建在合法的互联网基础设施之上。攻击者并非通过直接投递恶意附件,而是通过以下步骤实现精准打击:
首先是账户准备阶段。攻击者通过购买或入侵已有的Facebook商业账户,获得向其他企业发起“合作伙伴请求”或“资产共享”的权限。
其次是信息投递。攻击者将发起请求的账户名称修改为具有威胁性的内容,例如“Account Restriction”(账户限制)、“Ad Violations”(广告违规)或“Page Will Be Disabled”(页面即将禁用)。当这些请求通过Meta系统发送到受害者邮箱时,邮件发件人显示为官方的facebookmail.com,邮件正文则嵌入了经过精心设计的警示语。
最关键的是跳转环节。当受害者点击邮件中的“申诉”或“验证”链接时,攻击者并没有直接指向钓鱼页面,而是使用了Google Forms或各类云存储平台的重定向功能。这一环节是很多企业容易忽视的,因为大多数安全设备会对知名云服务平台的链接给予“默认放行”。
最后是数据收割。用户最终会被引导至一个高度仿真的Meta支持中心页面。该页面不仅要求输入账号密码,还会诱导用户输入2FA验证码,甚至在某些案例中,攻击者还会诱导用户提供与广告账户关联的支付信息。
技术手法与攻击组织特征
从我们对类似攻击活动的溯源分析来看,此类攻击者通常具有以下特征:
攻击者非常擅长利用“紧迫感”进行社会工程学诱导,通过制造账户丢失的恐惧心理,迫使受害者在未确认链接真实性的情况下迅速操作。
在技术层面,攻击者充分利用了安全防御的“信任盲区”。由于邮件来源是合法的Meta域名,传统的信誉库检测完全失效。
这类组织通常具有较强的自动化能力,能够批量创建或接管商业账户,并利用自动化脚本进行大规模的邮件分发。
在获取权限后,攻击者并不会立刻销号,而是会利用被盗账户开展欺诈广告投放,或者将该账户作为跳板,进一步攻击受害者关联的业务系统。类似攻击近年来明显增加,尤其是针对跨境电商与互联网营销企业的攻击,已经呈现出产业化、规模化的趋势。
为什么传统防御手段会失效
很多企业在复盘时会问:为什么我们的邮件网关没有拦截?原因在于当前的防御逻辑大多是基于“发件人声誉”和“静态黑名单”。
当发件人是Meta,且域名通过了SPF/DKIM认证时,传统网关会认为该邮件是“安全”的。然而,攻击者滥用的是业务逻辑而非系统漏洞。这种基于业务流的攻击,绕过了设备对恶意代码的检测,直接攻击了处于终端的人员心理。
Solar应急响应团队安全建议
针对此类利用合法平台进行的钓鱼攻击,Solar团队建议企业从以下几个维度构建纵深防御体系:
不要轻信任何要求在邮件中直接点击链接进行申诉的通知。即使是来自官方的邮件,也请养成通过浏览器书签或官方App手动登录后台查看通知的习惯。
部署具备深度内容分析能力的安全网关,重点关注邮件中的跳转逻辑,而非仅仅校验发件人域名。对于异常的重定向链路,应设置严格的阻断策略。
对于Meta Business Manager等关键资产,务必强制开启多重身份验证(MFA),并定期审计合作伙伴请求列表,撤销不再使用的授权。
加强员工的安全意识培训。针对“紧急通知”类邮件,应建立内部核查机制。如果员工收到此类邮件,应第一时间联系内部IT或安全团队进行确认,而不是自行操作。
企业应建立针对此类账号劫持的应急预案,一旦发现账户被盗,应立即通过Meta官方渠道申请封禁,并排查关联账户的支付信息与权限设置,防止损失扩大。
在当前威胁环境下,没有任何一种技术手段可以百分之百防御社会工程学攻击,提升员工的“防御韧性”才是应对此类攻击的最强堡垒。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com