Cofense 揭秘:伪装 Google Ads 同步通知的钓鱼如何窃取凭证
Cofense 钓鱼防御中心发现新一轮钓鱼:攻击者冒充 Google Ads MMC Sync 维护通知,经多阶段跳转将受害者引向伪造 Google 登录页窃取凭证。本文还原攻击链并给出邮件系统防护要点。
📖 原文翻译与解读。原文:Click to Sync: From Google Ads Maintenance Notice to Credential Theft(Cofense,2026年7月)
执行摘要
Cofense 钓鱼防御中心(PDC)监测到一轮新型钓鱼活动:攻击者伪装成 Google Ads MMC Sync(账户同步)的「系统维护通知」,以「必须立即同步账户」为借口诱导受害者交出凭证。该攻击利用用户对 Google、Microsoft、Amazon 等可信品牌的日常依赖,通过品牌冒充建立信任,再经多阶段跳转把受害者引向伪造的 Google 登录页窃取账号密码。
攻击链还原
整个凭证窃取过程呈现清晰的多阶段特征:
- 第一阶段 · 伪造邮件:攻击者发送冒充 Google Ads MMC Sync 的邮件,发件人显示名伪装为 Google,但实际发件域为
enavalenceart.com,与 Google 官方域名毫无关联。邮件以「账户同步维护」为名,要求收件人手动同步 MMC 账户,并威胁「逾期不处理将中断服务或限制账户」。 - 第二阶段 · 诱导点击:邮件突出展示 Google 品牌元素以增强可信度,催促用户点击「Complete Sync Account(完成账户同步)」按钮。
- 第三阶段 · 多跳跳转:点击后先跳转至
syncmcchub.blogspot.com,页面短暂显示 Google 徽标与加载动画,再重定向到mcc-sync-ads.com——一个新建的、与 Google 无关的仿冒域名。 - 第四阶段 · 凭证收割:最终落地的钓鱼页内嵌伪造的 Google 登录按钮,点击后弹出一段 .js 表单,外观与正规 Google 登录页一致,实际用于接收并存储用户输入的凭证。
为什么这类邮件能得手
攻击者娴熟运用了三类社会工程学手法:
- 品牌冒充:在邮件与页面中大量复用 Google 官方 Logo、配色与术语,利用熟悉感降低受害者戒心。
- 紧迫感制造:以「服务中断」「账户限制」相威胁,压缩用户思考时间,促使其在未核实的情况下操作。
- 多阶段信任构建:每一跳都先建立一层「合法性」,等受害者放松警惕后才在最后一环索要凭证,传统单点检测难以覆盖整条链路。
邮件系统防护启示
- 用户侧:培训员工识别「发件显示名可信 ≠ 发件域可信」,养成对异常请求走带外(out-of-band)官方渠道二次确认的习惯,尤其是涉及凭证、付款、权限变更时。
- 认证侧:严格落实 SPF/DKIM 对齐与 DMARC 强制策略(quarantine/reject),压缩攻击者冒用自家或合作伙伴域名发信的空间。
- 网关侧:安全邮件网关不能只依赖已知恶意指标;对新建、干净、尚未被标记为风险的转发基础设施同样需要行为化识别能力。
- 响应侧:AI 驱动的钓鱼战役可在数小时内演化,检测与处置必须同等迅速,配合持续监控发现影子发送方与异常发送模式。
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 编辑团队 译
