SANS ISC:伪造「安全事件报告」被用于钓鱼活动

SANS ISC handler Xavier Mertens 拆解一封针对 MetaMask 用户的钓鱼邮件:伪装成 2FA 启用通知,附件 Security_Reports.pdf 内含伪造的“异常登录”安全事件报告,诱导受害者在恐慌中“提升安全”并开启 2FA,最终落入凭据窃取页。PDF 由 ReportLab 在线服务生成,质量较低但手法值得警惕。

📖 原文翻译与解读。原文:Fake Incident Report Used in Phishing Campaign(SANS Internet Storm Center,2026 年 2 月 17 日)

一、一封“提升安全”的钓鱼邮件

SANS ISC handler Xavier Mertens 分享了一封 Targeting MetaMask(热门加密钱包)用户的钓鱼邮件,诱饵是“请启用 2FA(双因素认证)”。邮件中的链接指向一个 AWS S3 服务器托管的页面。值得留意的是,邮件还附带了一个文件“Security_Reports.pdf”。

二、伪造的“安全事件报告”

打开附件,里面是一份伪造的安全事件报告,声称检测到“异常登录活动”。攻击者的目的很直白:先用“账户可能已被入侵”制造恐慌,再引导受害者在慌乱中“提升安全”——也就是去启用 2FA,从而顺势落入其凭据窃取流程。

作者检查了 PDF 内容,发现其本身并不含恶意载荷;更有意思的是,PDF 元数据显示它由一个在线服务 ReportLab 生成(Producer 字段为“ReportLab PDF Library”)。攻击者甚至可直接用 pip install reportlab 调用其 Python 库批量生成这类“官方感”文档。该 PDF 的 SHA256 为 2486253ddc186e9f4a061670765ad0730c8945164a3fc83d7b22963950d6dcd1。

三、手法评估与防护启示

作者指出,这波活动整体质量偏低:发件人(From)并未伪造,PDF 也未针对受害者邮箱做个性化“品牌化”——既然都能自动化生成 PDF,为何不定制得更具欺骗性?这也提示防御方:此类“伪官方安全通告”往往粗制,但“异常登录/安全事件”话术对普通用户仍有强恐慌驱动。

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 编辑团队 译