APP下载

骇客以Google表单作为网钓跳板,窃取AT&T凭证

消息来源:baojiabao.com 作者: 发布时间:2026-09-09

报价宝综合消息骇客以Google表单作为网钓跳板,窃取AT&T凭证

骇客利用Google表单进行网钓攻击,假冒逾25种品牌发出问卷调查,要求使用者输入凭证才能提交问卷,以搜刮受害者凭证。(图片来源/Zimperium)

美国行动安全业者Zimperium于本周警告,有一群骇客专门利用Google表单(Google Forms)进行网钓攻击,他们假冒逾25种品牌发出问卷调查,但要求使用者必须先输入凭证才能提交问卷,以搜刮受害者的凭证,而在这波攻击中,有接近75%的目的是为了获取AT&T或是AT&T与Yahoo联名的AT&T-Yahoo网络服务登入凭证。

Google Forms为Google所提供的调查管理软件,它与Google Docs、Google Sheets及Google Slides都是属于Google Docs Editors的元件,可以透过问卷调查搜集使用者的意见,并将结果自动汇入试算表。

在相关的攻击中,骇客伪装成超过25个不同的品牌,除了AT&T之外,被假冒的品牌还有AOL、花旗银行、Google Docs、Microsoft OneDrive、Microsoft Outlook、Office 365、T-Mobile及Zimbra等,在使用者填完问卷之后要求使用者输入凭证以提交问卷。

迄今已有愈来愈多合法服务被骇客滥用以作为网钓攻击的跳板,Google Forms也因类似的原因受到骇客青睐,例如它解决了由骇客代管的网域问题,而且透过合法网域还能躲避侦测,不过,熟悉Google Forms的使用者就会知道,Google曾经呼吁千万不要透过Google Forms提交凭证。

此外,在使用者填入凭证之后,骇客还把“登入”(Login)的字眼改成“提交”(Submit),以避免引起使用者的猜疑。

Zimperium指出,过去用来辨识是否为网钓页面的HTTPS协定可能不再那么有效,因为现在的网钓攻击中,采用HTTPS安全传输的比例已达到60%,远高于去年初的12%。

2020-11-06 16:51:00

相关文章