钓鱼攻击伪装为Office 365未送达电邮

2018 年 12 月 18 日 E安全

更多全球网络安全资讯尽在E安全官网www.easyaq.com



小编来报:网络钓鱼活动伪装为Office 365的未送达通知,可将用户引至另一页面以尝试窃取其登录凭证。



ISC Handler Xavier Mertens发现的该新活动宣称“微软发现多个未送达消息”,并提示用户点击“再次发送”链接以尝试再次发送邮件。下方为该钓鱼邮件示例。


假冒Office 365未送达通知

 

与之相对比的,下方为合法Office 365未送达通知。

 

真正的Office 365未送达通知


收件人点击“再次发送”链接后,将会进入一个伪装为Office365合法登录页面的钓鱼网站。该链接以“ #[emailaddress]”结尾,如“#@john@doe.com”,这将导致电子邮件地址在页面中自动填充,正如下图所示。

 


用户输入密码后,名为sendmails的JavaScript功能将向sendx.php函数发送电子邮件地址以及用户所输入的密码,这会将用户重定向至合法网址https://outlook.office365.com/owa/?real Office 365 login URL。

 


鉴于此类攻击正变得日益逼真,并且越来越难引起人们的注意,通常而言,用户在输入登录凭证前,应当确定所进入的是正确的网站。在此次攻击中,并不难注意到URL的可疑之处,但许多人可能在看见熟悉的登录页面后就直接输入了登录凭证。


注:本文由E安全编译报道,转载请注明原文地址

https://www.easyaq.com

推荐阅读:

点击“阅读原文” 查看更多精彩内容


喜欢记得打赏小E哦!


登录查看更多
0

相关内容

作为微软最强的生产力工具,Office 365 致力于在最广泛的范围内为您带来轻松、便捷、无忧的团队协作体验。
【实用书】Python爬虫Web抓取数据,第二版,306页pdf
专知会员服务
115+阅读 · 2020年5月10日
【资源】100+本免费数据科学书
专知会员服务
105+阅读 · 2020年3月17日
【2020新书】数据科学:十大Python项目,247页pdf
专知会员服务
212+阅读 · 2020年2月21日
广东疾控中心《新型冠状病毒感染防护》,65页pdf
专知会员服务
18+阅读 · 2020年1月26日
Keras作者François Chollet推荐的开源图像搜索引擎项目Sis
专知会员服务
29+阅读 · 2019年10月17日
渗透某德棋牌游戏
黑白之道
12+阅读 · 2019年5月17日
Kali Linux 渗透测试:密码攻击
计算机与网络安全
15+阅读 · 2019年5月13日
社会工程学之伪装
计算机与网络安全
4+阅读 · 2019年1月2日
威胁情报驱动:F3EAD 之利用
计算机与网络安全
4+阅读 · 2018年12月28日
已删除
生物探索
3+阅读 · 2018年2月10日
Directions for Explainable Knowledge-Enabled Systems
Arxiv
26+阅读 · 2020年3月17日
Deflecting Adversarial Attacks
Arxiv
8+阅读 · 2020年2月18日
Seeing What a GAN Cannot Generate
Arxiv
7+阅读 · 2019年10月24日
Arxiv
7+阅读 · 2018年11月27日
Arxiv
6+阅读 · 2018年1月14日
VIP会员
相关资讯
渗透某德棋牌游戏
黑白之道
12+阅读 · 2019年5月17日
Kali Linux 渗透测试:密码攻击
计算机与网络安全
15+阅读 · 2019年5月13日
社会工程学之伪装
计算机与网络安全
4+阅读 · 2019年1月2日
威胁情报驱动:F3EAD 之利用
计算机与网络安全
4+阅读 · 2018年12月28日
已删除
生物探索
3+阅读 · 2018年2月10日
相关论文
Directions for Explainable Knowledge-Enabled Systems
Arxiv
26+阅读 · 2020年3月17日
Deflecting Adversarial Attacks
Arxiv
8+阅读 · 2020年2月18日
Seeing What a GAN Cannot Generate
Arxiv
7+阅读 · 2019年10月24日
Arxiv
7+阅读 · 2018年11月27日
Arxiv
6+阅读 · 2018年1月14日
Top
微信扫码咨询专知VIP会员