攻击者劫持了英国NHS电子邮件帐户以窃取Microsoft登录活动,其中一些活动旨在窃取Microsoft登录信息。在劫持合法的NHS电子邮件帐户后,攻击者于去年10月开始使用它们,并至少在今年4月之前继续将它们用于网络钓鱼活动。据电子邮件安全机构INKY的研究人员称,已经从英格兰和苏格兰的NHS员工电子邮件帐户发送了1,000多封网络钓鱼电子邮件。研究人员从139名NHS员工的电子邮件帐户中追踪到来自两个NHSIP地址的欺诈信息。INKY在其客户中检测到来自这两个地址的1,157封欺诈性电子邮件。NHS后来证实,这两个地址是用于管理大量账户的电子邮件系统。大多数情况下,钓鱼邮件都带有虚假链接,需要根据邮件提示点击链接才能进行下一步操作,虚假链接会跳转到要求微软凭据的钓鱼网站。为了使电子邮件更加可信,攻击者在电子邮件底部添加了NHS保密免责声明。在INKY研究人员收集的其他样本中,网络钓鱼电子邮件通过添加公司徽标来冒充Adob??e和Microsoft等品牌。网络钓鱼活动的范围很广。除了试图窃取凭据外,还有一些预付费用的案例,例如攻击者告诉接收者有200万美元的巨额捐款。当然,接收资金需要潜在受害者以全名和地址、手机号码等个人详细信息的形式支付。甚至有人用ShyannHuels这个名字冒充“JeffBezos先生的国际事务特别秘书”。4月初的一次骗局中出现了与上图相同的名称和消息,该操作背后的个人拥有一个加密货币钱包地址,该地址收到了大约4.5个比特币,目前价值约171,000美元。自发现网络钓鱼活动以来,INKY一直与NHS保持联系。英国机构在4月中旬之后通过从本地MicrosoftExchange部署切换到云服务来解决风险。此举确实产生了积极影响,尽管INKY客户继续收到欺诈信息,但数量要少得多。这是因为NHS为该国数以万计依赖各种技术解决方案的组织(例如医院、诊所、提供者、医生办公室)提供基础设施。INKY的安全战略副总裁RogerKay强调,这些活动并不是侵入NHS电子邮件服务器的结果,而是劫持帐户本身的结果。参考来源:https://www.bleepingcomputer.com/news/security/attackers-hijack-uk-nhs-email-accounts-to-steal-microsoft-logins/