黑客冒充CEO发送100万封邮件,诱骗员工支付五万美元

admin 2026-09-14 04:32:43 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 该文档报道了一次大规模商业电子邮件妥协攻击,攻击者冒充CEO等高管身份,发送超100万封钓鱼邮件,诱骗财务员工批准近5万美元的ACH转账。攻击不依赖恶意软件,而是利用社会工程学手段,结合AI辅助生成模板、伪造供应商发票和相似域名,降低收件人警惕。文档建议企业配置SPF、DKIM和DMARC等邮件认证,培训财务人员核查地址和消息历史,并建立举报渠道以防范此类诈骗。 综合评分: 75 文章分类: 安全意识,社会工程学,威胁情报


黑客冒充CEO发送100万封邮件,诱骗员工支付五万美元

亮哥亮哥 亮哥亮哥

信安社群

2026年9月13日 10:23 广东

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

请点击上方蓝色的【#公众号信安社群#】微信公众号一键关注!

一个大规模的电子邮件诈骗活动使用伪造的 CEO 信息和发票,促使员工支付近 5 万美元。该行动不依赖于恶意附件或软件漏洞。相反,它使用普通电子邮件传递诈骗。

攻击者在 8 月 3 日至 5 日期间向用户发送了超过一百万条消息。大多数收件人位于美国,占该活动 87.7%。

他们的目标是说服应付账款人员批准自动清算银行(ACH)转账到犯罪分子控制的银行账户。

微软在一份与网络安全新闻(CSN)共享的报告中说,分析师发现了与 AI 辅助模板开发一致的迹象。

这是一次商业电子邮件妥协活动,使用了身份冒充、伪造供应商材料和个性化信息,并非恶意软件。规模很重要,因为这些信息看起来像是常规的内部审批,速度可能比审查更重要。

财务团队收到一份由高管和供应商背书的可信请求。微软发现,在诱饵中提到的组织,包括 ServiceNow,没有证据表明它们被攻破或参与其中。

这些电子邮件复制了目标公司中高级领导层,包括 CEO、CFO 和总裁的身份。伪造的 CEO 出现在发件人显示名称、回复显示名称和签名中。简短的信息批准了一笔发票,并告诉收件人如果需要可以请求 PDF 文件。

那种熟悉的语气使得这种诈骗难以察觉。与基本的发票诈骗不同,诈骗者围绕付款请求构建了一个完整的故事。随着商业电子邮件妥协攻击的增加,犯罪分子利用受信任的角色和日常财务流程来降低收件人的警惕。

在高管签名下方,受害者看到一张转发来的年度订阅发票,带有 ServiceNow 的品牌标志。发票上包括发票号码、日期、货币、应付金额、付款详情和分项费用。

微软在样本中观察到多个金融机构,表明支付路线可能因目标而异。犯罪分子插入了一个所谓的执行层交换,以使购买看起来已获批准。

在发送消息之前,该行为者注册了相似域名,并使用第三方发送账户来分发该活动。

一个类似 ServiceNow 的域名出现在伪造的总统地址和发票联系人详细信息中;另一个则用于“回复到”字段。这使得一个欺诈性请求看起来像是供应商的通信。

研究人员还发现了大量的 HTML 注释、高度结构化的部分以及一致的模板构建,所有这些迹象都与生成式 AI 的辅助相吻合。

这些观察结果并不能证明 AI 创建了多少内容。它们确实显示了自动化起草如何帮助犯罪分子生产针对特定目标的材料,这正是 AI 钓鱼防御指南中提出的问题。

员工绝不能仅依赖请求邮件的回复。防御者还应当配置电子邮件认证,包括 SPF、DKIM 和 DMARC,并应用仿冒防护和过滤。

团队可以审查邮件流程设置,在可用的情况下启用投递后删除或隔离,并培训财务人员检查地址和消息历史。

财务邮箱接管诈骗的报道表明,当一封看似可信的邮件能引发昂贵的支付时,采用分层方法至关重要。最后,组织应给财务员工提供举报疑似诈骗的途径。

短暂的验证暂停可以在资金离开企业前阻止转账。监控下方的域名和发件地址有助于发现相关邮件并阻止未来的尝试。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:信安社群 亮哥亮哥 亮哥亮哥《黑客冒充CEO发送100万封邮件,诱骗员工支付五万美元》

评论:0   参与:  0