当受害者把收到的钓鱼邮件转发给我时,我发现在正文中会有一些乱起八糟的文字,比如下面这样:于是我模拟对方的写法给自己发了测试邮件,发现确实只会显示补贴。
攻击者利用这种方式绕过邮件网关对敏感关键字的检测,将邮件成功发给收件人,而收件人看到的确实正常的通顺的内容。
于是测试了一下其他邮件客户端是不是也是这样的处理逻辑:
绝大部分邮件客户端都会隐藏中间的文字,正常显示通顺的内容,Mac自带的邮件客户端也有问题,当时没有做记录,其他的记不清了<!DOCTYPE html>
<html>
<head>
<meta charset="utf-8">
<meta name="viewport" content="width=device-width, initial-scale=1">
<title></title>
</head>
<body>
补<span style="font:0.0000000000000px Vrs"><河桥送人处></span>贴 <br/>
补<span style="font:0px Vrs"><河桥送人处></span>贴 <br/>
补<span style="font:0px Vrs"><河桥送人处></span><span style="font:0px Vrs"><河桥送人处></span>贴 <br/>
补<span style="display: none"><河桥送人处></span>贴 <br/>
</body>
</html>
如果邮件网关没有考虑这些情况,那么针对关键字的检测,便会被攻击者轻易绕过。
https://www.ikarussecurity.com/en/security-news-en/tricked-phishing-campaigns-with-hidden-fonts-and-zero-text/
文章来源: https://mp.weixin.qq.com/s?__biz=Mzg4ODU4ODYzOQ==&mid=2247485083&idx=1&sn=545275e2a4be48447fc8201c6efbfbc9&chksm=cff996abf88e1fbda4af4136165e4080e051d4f2f4d02bf3c9a395ef09b02228f1bafe3eda5b&scene=58&subscene=0#rd
如有侵权请联系:admin#unsafe.sh