Cofense网络钓鱼防御中心(PDC)最近发现了一种新的网络钓鱼活动,该活动试图通过冒充首席信息官(CIO)来获取员工登录凭据。在发送给员工的网络钓鱼电子邮件中,文本似乎来自公司内部,在主题行中提供公司徽标,同时假装有CIO签署的协议。通过冒充公司高管,黑客发送了一份虚假的时事通讯,解释了公司为应对这一流行病而采取的新预防措施和业务运营变化。在COVID-19大流行期间,许多公司正在调整其运营并为员工提供指导。然而,在这种情况下,威胁行为者正试图使用??有时令人困惑的变体来窃取凭据和个人信息。如果员工不信任该电子邮件,他们将被重定向到一个看似包含两个文件的MicrosoftSharePoint页面。这些看似合法的文件概述了原始电子邮件中提到的业务运营变化。这个额外的步骤不是简单地重定向到登录页面,而是增加了攻击的深度,使它们看起来像是来自公司内部的实际文件。当与这些文件交互时,发现它们不是真实的,而是一种用于获取帐户凭据的网络钓鱼机制。单击任一文件都会生成一个登录面板,提示收件人提供登录凭据以访问该文件。这在大多数Microsoft网络钓鱼页面中是不常见的,其中欺骗Microsoft登录屏幕的策略会打开一个验证器面板。通过使文件看起来真实,而不是被重定向到另一个登录页面,用户可能更有可能提供他们的凭据来查看更新。我们在其他活动中看到的威胁行为者使用的另一种技术是使用伪造的身份验证凭据。在此示例中,前几次尝试在面板中输入登录信息导致错误消息“您的帐户或密码不正确”。输入几次登录信息后,员工将被重定向到一个实际的Microsoft页面。这给人的印象是登录信息是正确的,员工现在可以访问OneDrive文件。实际上,威胁行为者现在可以完全访问帐户所有者的信息。