攻击者把Google的可信域名当成“中转站”。邮件内的链接第一跳指向Google服务,经过多轮跳转后才抵达钓鱼页面。用到的跳转节点包括Google Meet、Google Search、DoubleClick、Custom Search、Image Search、Tag Manager和Analytics。安全网关只能看到每一跳都是Google域名,很难解析到最终恶意页面。
另外,受害者邮箱地址以Base64编码放在URL # 后的片段里,浏览器不会把这部分发给服务器,多数日志和检测工具读不到。钓鱼页面打开后自动读取该信息,实时生成带企业Logo和收件人信息的仿登录页面。页面还会通过Google公共DNS查询邮箱域名是否有有效MX记录,过滤掉沙箱和研究地址,只对真实企业目标展示钓鱼内容。
钓鱼邮件伪装成文档审阅、邮箱过期提醒、包裹通知、付款提醒、语音留言等,仿冒DocuSign、Microsoft、OneDrive、FedEx、QuickBooks等常用服务。目标集中在制造业、政府、金融和非营利组织。
受害者提交账号密码后,凭证通过Telegram Bot实时外泄。另一条路径则引导受害者进入伪造的“身份验证”流程,后台静默安装ScreenConnect远程管理工具,使攻击者获得终端交互式访问权限,可绕过基于MFA的防线。