攻击者利用谷歌文档的评论功能进行攻击

研究人员发现,攻击者正在利用Google Docs的评论功能,在针对Outlook用户的网络钓鱼活动中发送恶意链接。

网络安全研究员Jeremy Fuchs在周四发表的一份报告中写道,CheckPoint公司旗下的电子邮件协作和安全公司的研究人员在12月首次观察到了大规模黑客利用谷歌文档的评论功能进行攻击的趋势。

Fuchs写道,Avanan首次发现谷歌文档、表单和幻灯片的评论功能可被用来发送垃圾邮件,但到目前为止,谷歌尚未对该问题作出任何回应。

他在报告中写道,从那时起,这个已知的漏洞还没有被谷歌完全关闭或进行修复。

报告称,到目前为止,攻击者通过利用谷歌基于云端的文字处理应用程序的功能,已经攻击了30个用户的500多个收件箱,来自100多个不同的Gmail账户。

攻击者针对谷歌文档的用户,在文档中添加评论,用”@”提到目标用户,从而自动向该人的收件箱发送一封邮件。Fuchs说,这封来自谷歌的电子邮件包括文本和恶意链接。

报告中还包括了一个使用相同方法针对谷歌幻灯片(该套件的演示应用程序)进行攻击的例子。

躲避检测

Fuchs指出,有许多原因使受害者难以识别那些评论后发送给他们的电子邮件是恶意的。首先,发件人的电子邮件地址没有显示,只有攻击者的名字,这就使得不法分子可以冒充合法的实体来攻击受害者。

他写道,这种攻击也让反垃圾邮件过滤器更难判断邮件的安全性,甚至连最终的用户也很难识别出来。

例如,黑客可以创建一个免费的Gmail账户,如

他指出,评论区中的恶意攻击很难被发现的,因为终端用户并不知道评论是来自

Fuchs写道,它只会说’Bad Actor’在以下文件的评论中提到了你,如果Bad Actor是你的一个同事,它就会显得很可信。

该电子邮件还包含了完整的评论内容,以及链接和文本,这意味着受害者永远不需要去看文件,因为有效载荷就是电子邮件本身。

最后,攻击者甚至不需要分享文件,只要在评论中提到这个人就足够了。

Fuchs写道:”那些常见的邮件保护措施不会去标记这些电子邮件,因为通知是直接来自谷歌,而谷歌在大多数的’允许名单’上,并且受到用户的信任。事实上,他说高级威胁防护系统在其扫描中就已经忽略了这个攻击载体。”

谷歌文档作为攻击面

研究人员说,这一攻击活动似乎在预示着利用谷歌协作应用程序的评论功能进行恶意攻击的活动在不断增加,如果不加以制止,这些攻击可能会继续下去。

6月,Avanan研究人员首次发现威胁攻击者在谷歌文件中进行钓鱼攻击,文件中包含了旨在窃取受害者凭证的恶意链接。当时,他们认为这是对一个新的应用程序的攻击利用。

然后,如前所述,研究人员在10月首次发现威胁者利用评论功能,接着是12月进行的大量攻击。这些攻击在1月3日报告给了谷歌,内容为”通过谷歌的内置工具,利用由此产生的电子邮件进行钓鱼。”

Avanan建议用户在点击Google Docs评论之前,仔细检查评论中的电子邮件地址,确保它是合法的。根据该报告,他们还建议用户在审查评论时养成良好的安全习惯,仔细检查链接和检查语法。

Fuchs建议:”如果不确定是否安全,请及时联系合法的发件人,确认确实是他们有意发送的。”

他补充说,安全专业人员可以通过部署安全保护措施来防范针对文件共享和整个协作应用程序套件的攻击。

本文翻译自:https://threatpost.com/attackers-exploit-flaw-google-docs-comments/177412/如若转载,请注明原文地址

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/135413.html<

(0)
运维的头像运维
上一篇2025-03-01 14:49
下一篇 2025-03-01 14:50

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注