行業新聞與博客

黑客在 M365 網絡釣魚活動中偏愛美國東部時間

有網絡釣魚活動利用 Microsoft 365 的直接發送功能,並在美國東部時間進行。

KnowBe4 威脅實驗室團隊發現了此次攻擊活動,他們在 2026 年 7 月和 8 月期間觀察到 29,785 封已確認的釣魚郵件濫用了直接發送功能。

研究人員強調了其傳播的“明顯人為模式”:觀察發現,攻擊者在週一至週二的美國東部工作時間內特別活躍,傳播量在中午前達到峯值,然後下降,並在下午 2 點左右達到最高點。

2026年7月1日至 8月12日每日直接發送量。工作日發送量激增,週末幾乎為零,這證實了營銷活動的時間安排與工作時間相吻合。數據來源:KnowBe4
2026年7月1日至 8月12日每日直接發送量。工作日發送量激增,週末幾乎為零,這證實了營銷活動的時間安排與工作時間相吻合。數據來源:KnowBe4

攻擊者濫用微軟直接發送功能

直接發送是 Microsoft 365 的一項合法功能,旨在允許打印機、掃描儀等設備以及舊版應用程序無需專用帳户即可發送電郵。

攻擊者利用此功能發送看似來自受信任的內部地址(例如人力資源部、會計部或行政部)的電郵。

這種直接發送攻擊允許攻擊者無需入侵員工帳户或獲取其憑據即可傳播惡意載荷。它還允許攻擊者直接連接到目標組織的 Exchange Online MX 端點,從而繞過目標組織正常的電郵安全網關。

KnowBe4 於 9 月 10 日發佈的報告 稱:“雖然身份驗證檢查可能會檢測到某些錯誤,但使用基於域的消息身份驗證、報告和一致性 (DMARC) 監控策略的組織仍然可以允許消息傳遞。”

KnowBe4 的研究人員發現,他們歸類為網絡釣魚郵件的電郵中,約有 35% 帶有附件,“幾乎所有”附件都被歸類為威脅。

這些包括虛假的文件請求、內部語音郵件提醒、發票和付款審批以及虛假的 OneDrive 文件共享。

此外,4023 封惡意電郵使用了指向不同域的回覆地址,將員工的回覆直接路由到攻擊者。

曾有一次,一封釣魚郵件在一次發送中就發送給了 900 位收件人。

為了避免成為此類網絡釣魚活動的目標,KnowBe4 的研究人員建議各組織查找 Exchange 標頭“X-MS-Exchange-Organization-AuthAs: Anonymous”,這表明電郵是通過未經身份驗證的傳遞路徑到達的。

安全團隊還可以採取其他措施,例如強制執行嚴格的 DMARC 策略,將其從 p = none 更改為 p = reject,這樣可以阻止聲稱來自您的域的偽造消息。

組織還應通過 Exchange Online 連接器限制合法發件人,僅允許已批准的 IP 地址,並在不需要時關閉直接發送路徑。啓用域名密鑰識別郵件 (DKIM) 簽名可進一步驗證出站電郵,併為 DMARC 提供檢測和拒絕未經授權郵件所需的信息。

需要幫助嗎?聯繫我們的支持團隊 在線客服