
本次攻击分为两波投递。第一波邮件伪装成DocuSign官方通知,面向俄罗斯、亚美尼亚、阿塞拜疆、中东、拉美、西欧企业收件人。邮件外观高度模仿官方电子签提醒,附带钓鱼链接,点击后跳转仿冒登录页面,诱导用户输入邮箱账号密码。截至9月11日,研究人员已捕获超过1000封同类钓鱼邮件。第二波攻击则伪装Zoom账户告警,提示账号即将停用,同样以链接诱骗凭证。
法务、采购、行政岗位人员日常频繁处理电子签文件,很容易对这类通知邮件放松警惕。一旦账号凭证被盗,黑客可接管企业邮箱,翻阅合同、商务资料,还能继续发起BEC高管冒充诈骗,进一步造成资金损失。
企业防范建议
收到DocuSign待签署通知,不要直接点击邮件内按钮。新开浏览器,手动输入 DocuSign官网地址登录,查看是否存在真实待办文件。可疑邮件可作为附件发送给verify@docusign.com交由官方核验。
针对法务、采购、行政、财务人员做安全宣导,这类岗位是电子签类钓鱼邮件的主要目标。
在邮件系统标记外部来信,方便员工区分内外邮件;配置邮件网关规则,拦截仿冒域名、高风险外部链接。
DocuSign官方邮件只会来自@docusign.com、@docusign.net,官方通知不会通过邮件链接索要账号密码或银行卡信息。不管邮件看起来多像真的,涉及登录的操作,都从自己手动打开的官网进,不从邮件里的链接进。拿不准的邮件,不要直接回复,第一时间上报企业信息安全人员。