
一起持续时间长达五个月的精准邮箱入侵事件近日被曝光,受害者是一家全球主要证券交易所的高级管理人员。攻击者在未被察觉的情况下,持续监控并窃取该高管的Outlook邮箱数据,将大量敏感信息通过Dropbox和OneDrive悄然外传。
赛门铁克和Carbon Black的威胁猎杀团队在本周联合发布了这一调查报告。攻击者采用了一种高度隐蔽的数据窃取策略,将邮箱内容以小批次、重复性的方式复制传出,并利用Dropbox和OneDrive等正规云存储服务作为中转通道。这种手法使得外传流量与正常的云服务使用模式高度吻合,极大地增加了被安全系统检测和拦截的难度。
调查人员判断这是一起典型的网络间谍活动,而非以牟利为目的的普通数据盗窃。从攻击者使用的命令模式来看,其行为特征符合情报收集活动的典型特征,攻击者的目标是获取具有战略价值的商业情报,而非直接的财务收益。
证券交易所高管的邮箱中可能包含极具价值的信息:未公开的上市申请细节、监管执法信息、并购交易条款、市场敏感计划,以及高管的日程安排和联系人网络。长达五个月的持续访问为攻击者提供了对其商务往来和组织动向的全面了解。
首次恶意活动可追溯至2025年10月10日。这一事件提醒金融机构和高管团队,针对高价值目标的持续性威胁(APT)正在不断进化,传统的邮箱安全防护已不足以应对日益精密的间谍活动。组织需要部署异常行为检测系统,对邮箱数据的异常访问模式进行实时监控,同时加强对高管账户的额外保护措施。