当报税季变成网络攻击季:借税务诱饵的钓鱼与恶意软件活动
📖 本页为 ztpop.net 对权威原始来源的「策展索引」——仅整理呈现原始出处与原文要点,一切以原文为准。原文:When tax season becomes cyberattack season: Phishing and malware campaigns using tax-related lures(Microsoft Threat Intelligence 与 Microsoft Defender Security Research Team,2026-03-19)。
概述:报税季的季节性钓鱼高峰
每逢报税季(美国 Tax Day 为 4 月 15 日前后),威胁行为者都会利用限时邮件的紧迫感与熟悉感——退税通知、工资单、报税提醒、税务机构仿冒——诱使目标打开恶意附件、扫描二维码或沿多步链接跳转。微软威胁情报近期观察到大量以 W-2、税表、政府税务机构、税务服务公司与金融机构为诱饵的活动,部分针对个人窃取财务数据,部分专门瞄准处理敏感文档的会计师与专业人士。
五花八门的税务主题攻击链
CPA 诱饵导向 Energy365 钓鱼工具包
2026 年 2 月 5—6 日,一场投递 Energy365 PhaaS 钓鱼工具包的活动使用税务与注册会计师(CPA)诱饵,主题为 "See Tax file",目标横跨金融、教育、IT、保险、医疗等多个行业(主要在美国)。附件为 [会计师姓名] CPA.xlsx,内含可点击的 "REVIEW DOCUMENTS" 按钮,跳转至 OneDrive 托管的 OneNote 文件,再导向托管 Energy365 钓鱼工具包的恶意落地页以窃取邮箱与密码。微软指出,Energy365 是领先钓鱼工具包之一,每日驱动数十万封恶意邮件。
二维码 + W-2 诱饵导向 SneakyLog(Kratos)
2026 年 2 月 10 日,微软观察到约 100 个组织(主要在美国制造、零售、医疗行业)收到税务主题钓鱼邮件,主题为 "2025 Employee Tax Docs",附件 2025_Employee_W-2 .docx 内含指向钓鱼页的二维码,且按收件人姓名个性化。落地页由 SneakyLog(亦称 Kratos,自 2025 年初活跃)搭建,仿冒 Microsoft 365 登录页窃取凭据与 2FA。
Form 1099 诱饵投递 ScreenConnect
2 月 8—10 日间,数百封邮件发往美国多行业,主题为 "Your Form 1099-R is ready" 等,点击按钮跳转 taxationstatments2025[.]com → tax-statments2025[.]com,最终下载 1099-FR2025.exe——被签名为 ConnectWise 的合法 RMM 工具 ScreenConnect(相关代码签名证书因滥用已被吊销),实质上成为远程访问木马(RAT)。
IRS + 加密货币诱饵投递 SimpleHelp
2 月 23 与 27 日,数千封邮件专发美国用户,冒充 IRS 并搭配加密货币诱饵(主题 "IR-2026-216")。邮件不含可点击链接,而是诱导收件人复制粘贴 irs-doc[.]com 或 gov-irs216[.]net 中的 URL,下载 IRS-doc.msi——按日期不同为 ScreenConnect 或 SimpleHelp(另一合法 RMM 工具,因近期 ScreenConnect 滥用遭打击后被越来越多采用)。
针对 CPA 投递 Datto
3 月 9 日,约 1000 封邮件专发美国用户,以 CPA 求助报税为开场白(含复杂背景故事),首封即带恶意链接,经免费托管 carrd[.]co → private-adobe-client[.]im 下载被滥用的 Datto RMM 工具。
IRS 主题大规模活动投递 ScreenConnect
2026 年 2 月 10 日,微软观察到一场大规模钓鱼活动,发往 超 2.9 万用户、1 万组织,95% 目标在美国。活动未聚焦单一行业,金融业(19%)、科技软件(18%)、零售消费品(15%)最常被瞄准。邮件在 10:35—19:51 UTC 的九小时窗口内分两波发出,经 Amazon SES 从 2025 年 8 月注册的 edud[.]site 发出;发件显示名轮换 14 个 IRS 主题身份、主题行轮换 49 种。邮件冒充 IRS,谎称纳税人电子 filing 识别号(EFIN)下有异常税表,诱导下载 "IRS Transcript Viewer"。链接经 awstrack[.]me 跳转至仿冒税务文档服务 SmartVault 的 smartvault[.]im,过 Cloudflare 人机校验后下载 TranscriptViewer5.1.exe——实为恶意重打包的 ScreenConnect RAT,可远程控制受害系统。
参考 IoC(微软原文披露)
域名: taxationstatments2025[.]com、tax-statments2025[.]com、irs-doc[.]com、gov-irs216[.]net、carrd[.]co、private-adobe-client[.]im、edud[.]site、smartvault[.]im、awstrack[.]me。
文件名: [Accountant's name] CPA.xlsx、2025_Employee_W-2 .docx、1099-FR2025.exe、IRS-doc.msi、TranscriptViewer5.1.exe。
SHA-256: 45b6b4db1be6698c29ffde9daeb8ffaa344b687d3badded2f8c68c922cdce6e0(Excel 附件)、d422f6f5310af1e72f6113a2a592916f58e3871c58d0e46f058d4b669a3a0fd8(EXE 投递)。
被滥用的合法 RMM 工具: ScreenConnect、SimpleHelp、Datto(均被用作 RAT)。
防御建议
- 配置 Microsoft Defender XDR 的自动攻击中断(automatic attack disruption);
- 对所有账户强制 MFA、移除例外、严格随时要求 MFA;使用 Microsoft Authenticator 通行密钥与 MFA 并配条件访问;对特权账户强化防钓鱼型 MFA;
- 启用 Office 365 零小时自动清除(ZAP);配置 Defender for Office 365 的 Safe Links 点击时重查;
- 投资高级反钓鱼方案(如 Microsoft Edge 自动拦截恶意站点);使用支持 Defender SmartScreen 的浏览器;
- 启用网络保护(network protection)阻止访问恶意域。
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 策展(译自 Microsoft Threat Intelligence 与 Microsoft Defender Security Research Team 原始发布,内容以原文为准)
