官方網域也淪陷!小心利用 Google 雲端合法功能的「完美釣魚」

近期資安界發出強烈警告,駭客正大規模濫用 Google 雲端平台(Google Cloud)合法的內建功能進行新型態釣魚攻擊。這類攻擊最恐怖的地方在於:信件不僅來自真正的 Google 官方網域,連寄件者信箱也是如假包換的官方系統信箱,讓人防不勝防!

以下為您整理這波攻擊的核心手法與防範重點,請務必提高警覺:

🔍 攻擊手法解析:駭客如何「借刀殺人」?

  • 合法工具遭到濫用: 駭客並沒有入侵 Google 的伺服器,而是利用 Google 雲端平台提供的「應用程式整合(Application Integration)發信任務」功能。這項功能原本是用於企業自動化通知(如檔案共享、權限授權等)。
  • 官方網域發信: 駭客透過該功能直接向外部發送假信,寄件地址會顯示為官方系統信箱:noreply-application-integration@google.com
  • 完美偽裝成日常通知: 郵件內容高度模擬企業日常工作或系統通知,在短短兩周內已發送近萬封。因為發信源是 Google 真實網域,傳統的資安防護、信譽過濾或網域比對系統(SPF/DKIM)極難將其攔截,堪稱「幾乎等於合法釣魚」。

🛡️ 您的防範守則:如何自保?

雖然 Google 官方已表示正在封鎖並加強防護,但駭客利用合法工具的漏洞防不勝防。請務必牢記以下原則:

  1. 不輕信官方信箱: 即使寄件者網域是 @google.com、甚至是特定的系統通知信箱,也不代表百分之百安全
  2. 三思後再點擊連結: 特別是信件內容要求您「提供帳號密碼」「重新驗證帳號」「點擊外部連結」時,務必透過官方正規管道登入確認,切勿直接點擊信中不明連結。
  3. 保持高度懷疑: 面對任何突如其來的帳戶警報、權限變更或安全通知,先停看聽,確認是否有實際的業務需求再行處理。