警惕日历钓鱼:日程里冒出的陌生会议和扣费提醒别乱点
如果哪天打开电子日历,突然看到一条自己毫无印象的会议安排,或者软件续费、自动扣款提醒,先别急着怀疑是自己记性不好,更不要顺手去点日程备注里的详情链接。
据《卫报》(The Guardian)报道,这种被称为“日历钓鱼”(calendar phishing)的诈骗手法正在经历“指数级增长”。网络安全机构 Sublime Security 的威胁检测工程师 Luke Wescott 指出,日历钓鱼目前相对较新。很多日历应用(例如 Google Calendar)具备在用户尚未确认接受邀请时、就自动把日程添加到日历的功能。这意味着骗子向你的工作或个人邮箱发送带有日历请求的邮件后,不管你是否漏看,哪怕邮件被系统归入了垃圾箱,日程条目也会直接出现在你的电子日历当中,骗子甚至根本不需要你打开邮件。
这种手法最狡猾的地方在于“借用信任”。平时收到陌生发件人的邮件,大家往往看都不会看一眼;但当它变成日历里的一项具体日程,和你的牙医预约、每周与主管的 1 对 1 例会排在同一个界面时,大家就容易下意识地觉得它是一件正经事。
从报道披露的案例来看,这类日程的标题五花八门,主要用来诱导受害者点击:
虚假项目评审会议,并附带查看详情的链接;
扣费与账单通知,例如“Payment receipt confirmation – $298.99”(付款收据确认 – 298.99 美元)、“Your auto-payment will be processed within 24 hours”(自动扣款将在 24 小时内处理);
账户风险警告,例如“PayPal unusual activity”(PayPal 异常活动)提示;
虚假语音留言通知,例如“New voicemail received”(收到新语音留言),或是参与合同竞标的邀请。
网络安全公司 Cofense 的情报分析经理 Max Gannon 还提到,有些骗子会利用 Zoom 等正规平台发送邀请。这不仅对收件人来说看起来更逼真,也会让安全防护软件非常难拦截,就连带有 AI 辅助的拦截工具应付起来也很吃力。如果设置规则直接过滤来自这些正规平台的邀请,又会把正常的会议邀请一同误拦。此外,骗子还可以自定义邀请内容、加上公司的 Logo,让日程看起来完全像是从公司内部发出的。
一旦顺着日程里的链接点进去,受害者就会被带到假冒的 Google、Microsoft 或 PayPal 登录页面。如果输入了登录信息,账号和密码就会落入骗子手中。骗子随后不仅会将这些凭据打包转卖,还可能用来入侵工作邮箱,或者伪装成银行等机构实施后续欺诈。
因为材料中并未提供各平台关闭自动添加日程的具体操作步骤,这里就不凭空补充多余设置了。面对日历里凭空冒出来的陌生会议、扣费通知或语音提醒,最稳妥的取舍就是保持警惕:切勿轻信日历日程里附带的外部链接,更不要在弹出的任何登录页面中输入自己的账号密码。