news 2026/4/3 3:28:00

揭秘新型网络钓鱼:攻击者滥用Google演示文稿“发布”功能绕过安全警告

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
揭秘新型网络钓鱼:攻击者滥用Google演示文稿“发布”功能绕过安全警告

技术摘要

此钓鱼威胁涉及攻击者利用Google演示文稿的“发布”功能来创建钓鱼页面,从而绕过了谷歌通常的反钓鱼页脚和警告。通常,当Google文档或幻灯片以“编辑”或“预览”模式共享时,会显示一个关于钓鱼风险的页脚警告,允许用户报告可疑内容。然而,当幻灯片被“发布”并通过生成的链接共享时,该页脚被移除,使得攻击者能够更令人信服地呈现钓鱼内容。

在此次活动中,钓鱼电子邮件被发送给Vivaldi Webmail服务的用户,其中包含指向此类已发布的Google幻灯片的链接。幻灯片会展示一个钓鱼诱饵,点击后会将受害者引导至托管在第三方平台(Weebly)上的经典登录表单。幻灯片可以配置为自动前进或延迟切换,允许攻击者控制用户体验并降低怀疑。钓鱼邮件本身并不高度复杂,但足以欺骗部分用户。目前没有自动化的机器人或谷歌反钓鱼机制能有效检测或阻止此方法,因为它利用的是合法的谷歌功能,而非漏洞。除了此次报告的活动外,尚未发现其他已知的在野利用,也没有涉及直接的软件漏洞。此次攻击依赖于社会工程学和对受信任平台的滥用,以窃取凭据。

潜在影响

对于欧洲的组织而言,这种钓鱼技术可能导致凭证泄露、对公司或个人账户的未经授权访问,以及潜在的后续影响,如数据泄露或欺诈。使用Vivaldi Webmail或类似服务的组织可能会遭遇针对性的钓鱼尝试。使用Google Slides(一个广受信任和常用的平台)增加了用户信任度和点击率的可能性。凭证窃取可使攻击者转入公司网络,特别是如果用户重复使用密码或有权访问敏感系统。谷歌钓鱼警告的缺失降低了用户的怀疑,增加了攻击的有效性。虽然攻击没有利用软件漏洞,但社会工程学风险很大,特别是对于安全意识较弱的用户。其影响严重性中等,但如果攻击者利用窃取的凭证发动进一步攻击,影响可能会升级。依赖网络邮件和云服务的远程或混合工作模式的欧洲实体尤其脆弱。

缓解建议

  1. 专门教育用户了解滥用合法云服务(如Google Slides发布的演示文稿)的钓鱼技术。
  2. 实施高级电子邮件过滤,检测可疑链接,特别是那些指向已发布的Google Slides URL并结合了外部登录表单的链接。
  3. 部署URL重写或检查工具,可以分析Google Slides链接,并标记那些已发布并导向凭据收集站点的链接。
  4. 鼓励在所有账户上启用多因素认证(MFA),以减少凭证被盗的影响。
  5. 监控钓鱼活动后异常的登录模式或访问尝试。
  6. 与谷歌合作,报告为钓鱼而滥用已发布幻灯片的行为,以便更快地将其下架。
  7. 对于使用Vivaldi Webmail的组织,考虑额外的电子邮件安全控制或替代的安全电子邮件提供商。
  8. 使用浏览器安全扩展或端点保护,当用户在可疑网站上输入凭证时发出警告。
  9. 定期更新钓鱼模拟和培训计划,纳入如滥用已发布的Google幻灯片等新兴策略。
  10. 制定事件响应计划,包括在检测到钓鱼攻击时快速重置凭证和通知用户。

受影响国家

德国、法国、英国、荷兰、意大利、西班牙、瑞典、比利时FINISHED
aeYFGlNGPch5/i0AskAWpmMVXj3lzK9JFM/1O1GWF7AzPfZtAqBSLCtmr7Po4OvA5uDJxhyTuJz8QlDCZCgz3U69246vuZ7MTZs2eH59dKo2izD6YsutHrx7XX6GcVyf
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/3/15 14:07:32

Elcomsoft 系统取证工具: 选择正确策略, 冷启动取证 vs 实时系统分析

调查的第一步往往并不简单。你是应该关闭系统并对存储介质制作镜像,选择安全但缓慢的传统路径?还是应该在运行中的系统上使用应急响应工具来获取密码和密钥,或者重新启动进入一个干净的取证环境?传统的智慧可能建议直接断电以保护…

作者头像 李华
网站建设 2026/3/27 8:05:57

Java面试实战:从基础到微服务开发中的关键技术点

Java面试实战:从基础到微服务开发中的关键技术点 场景描述 小白程序员“超好吃”正在参加某互联网大厂的Java开发岗面试,面试官通过一系列循序渐进的问题考察其技术能力。场景聚焦在电商场景中的微服务架构设计与缓存技术应用。第一轮:基础与…

作者头像 李华
网站建设 2026/3/28 15:14:35

如何轻松将 Outlook 联系人导出到 Excel

如果您想将联系人从 Microsoft Outlook 导出到 Excel 电子表格以进行备份、迁移、邮件列表、数据分析或其他用途,本指南可以为您提供有效的方法。它通过 5 种方式解释了如何将联系人从 Outlook 导出到 Excel,您可以按照正确的步骤完成 Outlook 联系人导出…

作者头像 李华
网站建设 2026/3/28 21:41:00

基于STM32简易跟随便携物品车的设计

基于STM32简易跟随便携物品车的设计 第一章 系统整体设计 基于STM32的简易跟随便携物品车以“低成本、易实现、高适配”为核心设计目标,面向短途出行场景,实现对用户的实时跟随、避障及便携收纳。系统整体采用“感知-决策-执行”的闭环控制架构&#xff…

作者头像 李华
网站建设 2026/3/28 19:27:31

安路TD新建FPGA工程

启动 TD 软件,创建一个新的空的工程 Project Name:新建一个 fpga 工程名 Project Path:工程路径设置, 这里我们需要根据自己的磁盘和文件管理路径合理设置 Device Family:设置器件的系列, 这里设置 DR1 Device Name:设置芯片的名字, 这里选择 DR1M90GEG484 一个空的 FPG…

作者头像 李华