网络安全

微软发现冒充首席执行官并要求 ACH 转账的金融欺诈活动

微软发现了一场发送量超过 100 万封的电子邮件活动,该活动冒充首席执行官和 ServiceNow 公司,以说服应付账款团队通过 ACH 转账约 5 万美元。该公司表示,这场活动使用了第三方发送基础设施,邮件内容也显示出可能借助人工智能开发的迹象,但没有证据表明被冒充的机构遭到入侵。

2026-09-10
1 分钟阅读
9 浏览量
فريق تحرير certi.news
微软发现冒充首席执行官并要求 ACH 转账的金融欺诈活动

Microsoft 披露了一场发送量超过 100 万封电子邮件的金融欺诈活动,针对各机构用户,并试图说服应付账款团队执行金额接近 5 万美元的自动清算所(Automated Clearing House,ACH)转账。该活动于 8 月 3 日至 5 日期间被发现,其中 87.7% 的邮件发给了美国用户。

该活动冒充目标机构的首席执行官、首席财务官和公司负责人。被冒充负责人的姓名出现在发件人姓名、回复姓名和签名中,而邮件要求批准“发票”或发送其 PDF 副本。为增强可信度,邮件中加入了一段据称发生在目标公司首席执行官与 ServiceNow 总裁之间的对话,同时附有一张伪造的“ServiceNow Platform — Annual Subscription”服务发票。

多层次的欺诈基础设施

发票包含发票编号、开具日期、到期日期、货币、金额以及详细项目,并指导收件人将资金转入攻击者控制的账户。部分数据也进行了定制,例如收款公司名称和首席执行官姓名。Microsoft 指出,样本中使用了多家金融机构,这意味着不同目标所对应的付款目的地并不固定。

攻击者在活动开始前注册了仿冒域名,其中包括用于冒充 ServiceNow 总裁地址并出现在发票信息中的 service-nowinc[.]com,以及用于 Reply-To 字段的 domainlify[.]net。Microsoft 确认,没有证据表明 ServiceNow 或其他被提及的机构遭到入侵,因为该活动依赖攻击者创建的域名和内容来模拟可信机构。

人工智能使用迹象

Microsoft 注意到邮件中存在大量 HTML 注释、结构化的分区命名和统一的模板结构;尽管目标机构的数据发生变化,发票编号和叙事顺序仍保持一致。该公司认为,长破折号和装饰性分隔线的使用也可能符合借助人工智能创建模板的特征。但该公司强调,这些迹象本身并不能证明有多少内容由人工智能生成,也不能证明人工智能在该活动中发挥了多大作用。

邮件中仍保留了一些防御人员可以发现的迹象,包括显示名称与发件人地址不匹配、可疑的财务表述(例如“ACH Parment”),以及转发邮件中缺少通常的邮件头信息。此外,之前的邮件链没有按照通常的视觉方式显示,发票发送指令和抄送对象也存在矛盾。

安全和财务团队需要关注什么?

这场活动表明,发票欺诈不一定依赖单一的财务请求;攻击者将首席执行官冒充、知名供应商品牌、详细发票和支持性对话整合进同一套叙事中,以针对付款流程以及员工对请求周边背景的信任。因此,仅检查发件人地址是不够的,还应通过独立渠道核实转账请求,尤其是在邮件要求不要抄送请求发起人或更改付款方式时。

Microsoft 建议启用 SPF、DKIM 和 DMARC 电子邮件身份验证,配置身份冒充防护和邮件流规则,并使用反钓鱼解决方案。该公司还建议启用 Zero-hour Auto Purge,以隔离在邮件送达后发现的恶意邮件,并利用 Microsoft Defender XDR 和 Security Copilot 进行调查与响应。这些措施是 Microsoft 针对其产品提出的建议;而独立核实银行账户和请求等行为层面的指标,即使在使用不同安全工具的环境中,仍然是重要的运营控制措施。

新闻来源
Microsoft Security Blog
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻