诈骗分子冒充英国内政部,攻击移民担保人
HackerNews 编译,转载请注明出处: 一场活跃的网络钓鱼活动正在通过冒充英国内政部(Home Office)来攻击持有英国担保执照(sponsor licence)、负责担保外籍员工和学生的机构。 这项复杂的攻击活动高度模仿英国政府官方通信及网页,旨在窃取担保执照持有者的担保管理系统(Sponsorship Management System, SMS)登录凭证。网络安全公司Mimecast的调查显示,被窃取的凭证被用于实施一系列精心策划的移民欺诈、勒索及其他牟利活动。其中最复杂的骗局涉及伪造工作邀约和签证担保计划,攻击者向受害者收取15,000至20,000英镑(约合16万至22万元人民币),以换取根本不存在的就业机会。 攻击目标涵盖持有担保执照的所有行业和领域的英国机构,尤其针对积极管理签证担保项目且频繁使用SMS系统的公司。研究人员指出:“攻击者展现出对英国移民系统内政府通信模式及用户期望的深入理解。” Mimecast威胁研究工程师萨曼莎·克拉克(Samantha Clarke)透露,2025年7月上半月监测到约8000封相关钓鱼邮件。攻击在8月初升级,仅当月前六天就发送了约2500封邮件。值得注意的是,英国内政部已于7月10日通过SMS系统及向担保机构关键联系人的直接通信发出警告,提醒防范可能危及SMS账户安全的钓鱼诈骗。 组织收到伪造的政府警告 攻击始于向目标机构发送包含紧急通知的电子邮件,声称涉及SMS系统警报或通知,要求收件人立即处理。SMS是担保方用于管理执照并履行向英国内政部通报情况变更义务的在线工具。这些邮件内含链接,会将用户导向伪造的登录页面,诱导其输入SMS认证凭证。 Mimecast于8月12日发布的报告列举了钓鱼邮件的常见主题,包括“您担保管理系统收到新消息”和“来自SMS的消息通知”。用户点击邮件链接后,首先跳转至设有CAPTCHA验证的页面(作为过滤机制),随后被重定向至高度模仿真实SMS界面的钓鱼页面。研究人员表示,该页面通过直接复制官方登录页HTML代码、引用官方资源及对表单提交过程进行关键篡改实现伪装。用户输入的凭证最终被发送至攻击者控制的脚本,而非合法认证系统。 后续移民欺诈与勒索活动 攻击者获取凭证后,实施多种牟利计划: 在暗网论坛出售被入侵账户的访问权; 对受影响机构进行勒索; 协助签发虚假担保证明(Certificate of Sponsorship, CoS); 利用伪造签证文件创建虚假工作邀约及签证担保计划。 Mimecast建议持有担保执照的英国机构部署能识别政府仿冒行为及可疑链接模式的防钓鱼工具。此外,企业应实施链接重写(URL rewriting)及沙盒分析技术,以便在用户互动前检测链接安全性。 消息来源:infosecurity-magazine; 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文