平时经常用 Outlook 邮箱、Teams 开会或者用 OneDrive 网盘存文件、存照片的宝子们,赶紧停下手里的活看过来!
联邦调查局(FBI)刚刚发布了一条十万火急的安全警告:一种名叫 “Kali365” 的新型网络诈骗正在全美疯狂蔓延。最绝的是,这次的骗局厉害到连你设置的“双重身份验证(MFA)”都能直接绕过去,根本不需要偷你的密码,就能把你的办公软件和网盘搬空!
这到底是怎么做到的?平时大家该怎么防范?赶紧来做功课:
🤨 不偷密码,他们是怎么黑进账户的?
这次黑客使用的手段叫作“捕获 OAuth 令牌”。简单来说,就是他们不稀罕你的密码,而是去偷你的“数字钥匙”。
具体套路是这样的:
1. 伪装邮件:你会收到一封高仿的钓鱼邮件,长得跟普通的微软办公分享或者云服务通知一模一样,极其逼真。
2. 诱导输入代码:邮件里会附带一个“设备代码”(Device Code),并让你去一个看起来完全正规的微软官方验证页面输入这个代码。
3. 钥匙被偷:只要你听话把代码输进去,你就相当于把自家大门的“数字钥匙”亲手递给了黑客。黑客拿到钥匙后,不需要任何密码和二次验证,就能直接大摇大摆地登录你的 Outlook、Teams 和 OneDrive。
一旦账户失守,里面的个人隐私、工作机密文件就会被全部看光,黑客甚至会用这些资料来进行敲诈勒索或勒索软件攻击,真的非常恶劣!
🛡️ 咱们普通人该怎么防范?
虽然黑客的技术听起来挺高明,但只要我们保持警惕,不给他们“递钥匙”就完全不用怕:
▪️千万别乱点、乱输:收到任何不是你自己主动申请的验证邮件或短信,一律不要点。更不要把邮件里来路不明的代码输入到任何地方!
▪️自己找官方核实:如果收到类似“账户异常”的通知,不要用邮件里提供的电话或链接。自己去官网找客服电话打过去,问问是不是真的。
▪️死盯域名和拼写:黑客最喜欢在邮箱地址和网址(URL)里玩“找茬”游戏,比如把字母 o 改成数字 0。点开任何链接前,眯起眼睛看仔细!
▪️来路不明的附件别下载:不认识的人发来的邮件附件千万别手痒去点,熟人转发的附件也要留个心眼。
如果你觉得自己可能不小心“中招”了,可以立刻去网络犯罪投诉中心(IC3)举报,记得带上可疑邮件的截图和异常登录的 IP 地址等证据。
快把这篇笔记转给身边天天用微软全家桶上班、上课的小伙伴,可千万别成了黑客的“免费提款机”!
现在的网络诈骗手段真的是一天一变,连“双重验证”都不保准了,简直让人防不胜防。宝子们平时有收到过这种看似很官方、其实是钓鱼的诈骗邮件吗?你们都是怎么一眼识破的? 欢迎在评论区分享你的反诈小妙招,帮大家一起避坑!
最新评论 5
: 我们公司上个月就被这样攻击了,黑客黑了我们的邮箱,用我们的邮箱和客户联系,还收款银行。都去FBI和报警了,希望客户能拿回他们的钱 我们公司上个月就被这样攻击了,黑客黑了我们的邮箱,用我们的邮箱和客户联系,还收款银行。都去FBI和报警了,希望客户能拿回他们的钱
: 现在怎么大多数厉害的都是用来诈骗的,就没有来些厉害的用来防诈骗的 现在怎么大多数厉害的都是用来诈骗的,就没有来些厉害的用来防诈骗的
: 因为诈骗比反诈赚钱。最不济就算进去了,也一样能凭本事让官方帮忙洗白,然后再干反诈就是了。 因为诈骗比反诈赚钱。最不济就算进去了,也一样能凭本事让官方帮忙洗白,然后再干反诈就是了。
: 没用过这个网盘,这个也是发大容量邮件才用 没用过这个网盘,这个也是发大容量邮件才用
: 我司就是用这几个 我司就是用这几个