上海青羽电脑科技有限公司

新闻中心

——“因为我们的存在,让您的邮件系统更有价值!”

新闻中心

仿DocuSign钓鱼邮件盯上电子合同,账号凭证成目标

发布时间:2026-09-18  /  浏览次数:11次
卡巴斯基实验室近期发布威胁预警,发现一轮正在持续的钓鱼邮件攻击,攻击者伪造DocuSign电子合同签署通知,向全球多地企业邮箱投递钓鱼邮件,目标窃取员工账号凭证。CNews于9月16日跟进报道。

本次攻击分为两波投递。第一波邮件伪装成DocuSign官方通知,面向俄罗斯、亚美尼亚、阿塞拜疆、中东、拉美、西欧企业收件人。邮件外观高度模仿官方电子签提醒,附带钓鱼链接,点击后跳转仿冒登录页面,诱导用户输入邮箱账号密码。截至9月11日,研究人员已捕获超过1000封同类钓鱼邮件。第二波攻击则伪装Zoom账户告警,提示账号即将停用,同样以链接诱骗凭证。

法务、采购、行政岗位人员日常频繁处理电子签文件,很容易对这类通知邮件放松警惕。一旦账号凭证被盗,黑客可接管企业邮箱,翻阅合同、商务资料,还能继续发起BEC高管冒充诈骗,进一步造成资金损失。

 

企业防范建议

  • 坚持独立核验,不点邮件内链接

    收到DocuSign待签署通知,不要直接点击邮件内按钮。新开浏览器,手动输入 DocuSign官网地址登录,查看是否存在真实待办文件。可疑邮件可作为附件发送给verify@docusign.com交由官方核验。

  • 重点岗位专项提醒

    针对法务、采购、行政、财务人员做安全宣导,这类岗位是电子签类钓鱼邮件的主要目标。

  • 邮件系统优化

    在邮件系统标记外部来信,方便员工区分内外邮件;配置邮件网关规则,拦截仿冒域名、高风险外部链接。

 

DocuSign官方邮件只会来自@docusign.com、@docusign.net,官方通知不会通过邮件链接索要账号密码或银行卡信息。不管邮件看起来多像真的,涉及登录的操作,都从自己手动打开的官网进,不从邮件里的链接进。拿不准的邮件,不要直接回复,第一时间上报企业信息安全人员。

一站式解决邮件收发与安全难题
靠谱工程师为您提供一对一的专业技术支持与服务
申请试用
400-602-8603