上海青羽电脑科技有限公司

新闻中心

——“因为我们的存在,让您的邮件系统更有价值!”

新闻中心

警惕:攻击者滥用Google多跳跳转链路,新型钓鱼瞄准企业账号

发布时间:2026-09-14  /  浏览次数:12次
以前邮件网关看域名信誉就能挡住不少钓鱼链接,但这招现在不太好使了。最近安全研究机构KnowBe4披露了一轮还在活跃的钓鱼攻击,攻击者没自己注册恶意域名,而是拿Google的服务当跳板。邮件里的链接第一跳全是Google域名,经过好几轮跳转,最后才到钓鱼页面。

 

攻击链路

攻击者把Google的可信域名当成“中转站”。邮件内的链接第一跳指向Google服务,经过多轮跳转后才抵达钓鱼页面。用到的跳转节点包括Google Meet、Google Search、DoubleClick、Custom Search、Image Search、Tag Manager和Analytics。安全网关只能看到每一跳都是Google域名,很难解析到最终恶意页面。

另外,受害者邮箱地址以Base64编码放在URL # 后的片段里,浏览器不会把这部分发给服务器,多数日志和检测工具读不到。钓鱼页面打开后自动读取该信息,实时生成带企业Logo和收件人信息的仿登录页面。页面还会通过Google公共DNS查询邮箱域名是否有有效MX记录,过滤掉沙箱和研究地址,只对真实企业目标展示钓鱼内容。

 

诱饵与后果

钓鱼邮件伪装成文档审阅、邮箱过期提醒、包裹通知、付款提醒、语音留言等,仿冒DocuSign、Microsoft、OneDrive、FedEx、QuickBooks等常用服务。目标集中在制造业、政府、金融和非营利组织。

受害者提交账号密码后,凭证通过Telegram Bot实时外泄。另一条路径则引导受害者进入伪造的“身份验证”流程,后台静默安装ScreenConnect远程管理工具,使攻击者获得终端交互式访问权限,可绕过基于MFA的防线。

 

建议

  1. 已收到诱饵邮件的用户,尽快重置可能暴露的账户密码;
  2. 排查终端上是否存在未经授权的ScreenConnect安装;
  3. 对已确认的IOC在DNS、代理和SIEM层面阻断,包括 vazquezfleytas[.]com 和 edificiocristal[.]pt;
  4. 监控Telegram Bot API相关的出站通信;
  5. 升级邮件网关URL深度检测,开启完整跳转链解析,别只看第一跳域名信誉;
  6. 面向全员培训:不要因为链接开头是知名厂商域名就放心点击。
   
钓鱼攻击正从“注册恶意域名”转向滥用大厂合法服务做跳转中转。企业不能只依赖域名黑名单,得把深度URL解析、抗钓鱼MFA和员工安全意识结合起来,形成多层防护。

一站式解决邮件收发与安全难题
靠谱工程师为您提供一对一的专业技术支持与服务
申请试用
400-602-8603