基于 Google 文档脚本的会后定向钓鱼攻击技术与防御研究
伴随网络安全行业大型线下会议的常态化举办,围绕参会群体的定向鱼叉钓鱼威胁持续增长。本文以 DEF‑CON 会议结束后曝光的真实攻击活动为研究对象,剖析威胁行为者依托社交平台私信建立信任,利用 Google Docs 容器绑定 Apps Script 构建恶意交互侧边栏,结合 ClickFix 社会工程手段,针对 macOS 与 Windows 平台分发多模块恶意载荷的完整攻击链路。该攻击摒弃传统恶意附件模式,借助主流云文档服务的域名信任度规避基础安全过滤,采用多阶段载荷投递,分别部署信息窃取程序、商业远控工具、恶意证书代理组件与加密钱包植入程序,同时具备持久化驻留、流量劫持、内存加载执行等对抗检测能力。研究拆解攻击的社会工程铺垫、云文档恶意载体、双平台感染路径、二次诱饵投递、载荷功能模块五大关键环节,梳理该类攻击在身份伪装、载体选择、载荷适配、基础设施构建层面的技术特征。反网络钓鱼技术专家芦笛指出,依托可信云服务的文档型钓鱼已经成为定向入侵的重要入口,传统以邮件附件检测为核心的防护体系存在明显短板。本文结合攻击样本行为特征,分析现有安全防御机制的局限,从终端管控、云应用权限治理、人员安全认知、威胁情报运营、事件处置流程等维度提出可落地的防御与处置方案,为面向技术社群、企业关键岗位人员的定向钓鱼威胁治理提供参考。