当报税季变成网络攻击季:借税务诱饵的钓鱼与恶意软件活动

微软威胁情报拆解 2026 报税季以 W-2、税表、IRS 仿冒为饵的系列钓鱼:Energy365/SneakyLog/Kratos 等 PhaaS、ScreenConnect/SimpleHelp/Datto 被滥用为 RAT,IRS 主题活动曾波及 2.9 万用户/1 万组织。附完整 IoC 与防御。

📖 本页为 ztpop.net 对权威原始来源的「策展索引」——仅整理呈现原始出处与原文要点,一切以原文为准。原文:When tax season becomes cyberattack season: Phishing and malware campaigns using tax-related lures(Microsoft Threat Intelligence 与 Microsoft Defender Security Research Team,2026-03-19)。

概述:报税季的季节性钓鱼高峰

每逢报税季(美国 Tax Day 为 4 月 15 日前后),威胁行为者都会利用限时邮件的紧迫感与熟悉感——退税通知、工资单、报税提醒、税务机构仿冒——诱使目标打开恶意附件、扫描二维码或沿多步链接跳转。微软威胁情报近期观察到大量以 W-2、税表、政府税务机构、税务服务公司与金融机构为诱饵的活动,部分针对个人窃取财务数据,部分专门瞄准处理敏感文档的会计师与专业人士。

五花八门的税务主题攻击链

CPA 诱饵导向 Energy365 钓鱼工具包

2026 年 2 月 5—6 日,一场投递 Energy365 PhaaS 钓鱼工具包的活动使用税务与注册会计师(CPA)诱饵,主题为 "See Tax file",目标横跨金融、教育、IT、保险、医疗等多个行业(主要在美国)。附件为 [会计师姓名] CPA.xlsx,内含可点击的 "REVIEW DOCUMENTS" 按钮,跳转至 OneDrive 托管的 OneNote 文件,再导向托管 Energy365 钓鱼工具包的恶意落地页以窃取邮箱与密码。微软指出,Energy365 是领先钓鱼工具包之一,每日驱动数十万封恶意邮件。

二维码 + W-2 诱饵导向 SneakyLog(Kratos)

2026 年 2 月 10 日,微软观察到约 100 个组织(主要在美国制造、零售、医疗行业)收到税务主题钓鱼邮件,主题为 "2025 Employee Tax Docs",附件 2025_Employee_W-2 .docx 内含指向钓鱼页的二维码,且按收件人姓名个性化。落地页由 SneakyLog(亦称 Kratos,自 2025 年初活跃)搭建,仿冒 Microsoft 365 登录页窃取凭据与 2FA。

Form 1099 诱饵投递 ScreenConnect

2 月 8—10 日间,数百封邮件发往美国多行业,主题为 "Your Form 1099-R is ready" 等,点击按钮跳转 taxationstatments2025[.]comtax-statments2025[.]com,最终下载 1099-FR2025.exe——被签名为 ConnectWise 的合法 RMM 工具 ScreenConnect(相关代码签名证书因滥用已被吊销),实质上成为远程访问木马(RAT)。

IRS + 加密货币诱饵投递 SimpleHelp

2 月 23 与 27 日,数千封邮件专发美国用户,冒充 IRS 并搭配加密货币诱饵(主题 "IR-2026-216")。邮件不含可点击链接,而是诱导收件人复制粘贴 irs-doc[.]comgov-irs216[.]net 中的 URL,下载 IRS-doc.msi——按日期不同为 ScreenConnect 或 SimpleHelp(另一合法 RMM 工具,因近期 ScreenConnect 滥用遭打击后被越来越多采用)。

针对 CPA 投递 Datto

3 月 9 日,约 1000 封邮件专发美国用户,以 CPA 求助报税为开场白(含复杂背景故事),首封即带恶意链接,经免费托管 carrd[.]coprivate-adobe-client[.]im 下载被滥用的 Datto RMM 工具。

IRS 主题大规模活动投递 ScreenConnect

2026 年 2 月 10 日,微软观察到一场大规模钓鱼活动,发往 超 2.9 万用户、1 万组织,95% 目标在美国。活动未聚焦单一行业,金融业(19%)、科技软件(18%)、零售消费品(15%)最常被瞄准。邮件在 10:35—19:51 UTC 的九小时窗口内分两波发出,经 Amazon SES 从 2025 年 8 月注册的 edud[.]site 发出;发件显示名轮换 14 个 IRS 主题身份、主题行轮换 49 种。邮件冒充 IRS,谎称纳税人电子 filing 识别号(EFIN)下有异常税表,诱导下载 "IRS Transcript Viewer"。链接经 awstrack[.]me 跳转至仿冒税务文档服务 SmartVault 的 smartvault[.]im,过 Cloudflare 人机校验后下载 TranscriptViewer5.1.exe——实为恶意重打包的 ScreenConnect RAT,可远程控制受害系统。

参考 IoC(微软原文披露)

域名: taxationstatments2025[.]comtax-statments2025[.]comirs-doc[.]comgov-irs216[.]netcarrd[.]coprivate-adobe-client[.]imedud[.]sitesmartvault[.]imawstrack[.]me

文件名: [Accountant's name] CPA.xlsx2025_Employee_W-2 .docx1099-FR2025.exeIRS-doc.msiTranscriptViewer5.1.exe

SHA-256: 45b6b4db1be6698c29ffde9daeb8ffaa344b687d3badded2f8c68c922cdce6e0(Excel 附件)、d422f6f5310af1e72f6113a2a592916f58e3871c58d0e46f058d4b669a3a0fd8(EXE 投递)。

被滥用的合法 RMM 工具: ScreenConnect、SimpleHelp、Datto(均被用作 RAT)。

防御建议

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 策展(译自 Microsoft Threat Intelligence 与 Microsoft Defender Security Research Team 原始发布,内容以原文为准)