M365網路釣魚防護警示可遮蔽,有心人士可透過CSS樣式表隱藏

釣魚郵件攻擊橫行,收信軟體搭配相關的警示機制提醒使用者提高警覺,但這樣的機制,也有機會被動手腳,讓使用者無法看到相關訊息。

例如,收信軟體Outlook在用户收到鮮少往來的電子郵件信箱寄出的信件時,會顯示警告訊息,提醒用户這封信件可能有問題,這項功能微軟稱做首次聯絡安全提示(First Contact Safety Tip),是Microsoft 365當中的Exchange Online Protection(EOP)及Microsoft Defender提供的釣魚防護機制,如今研究人員發現,攻擊者有機會隱藏這種警示訊息,使得網路釣魚攻擊的成功機率增加。

資安業者Certitude指出 ,微軟將這項警示訊息放置在電子郵件的主體(Body)開頭,這意味著攻擊者有機會藉由指定郵件的階層樣式表(CSS)來隱藏相關訊息。他們進行概念性驗證展示,在寄出的郵件加入特定的CSS樣式表,將背景及字體都變成白色,使得收信人不會看到有關的警示訊息。

研究人員進一步對郵件進行更改,讓郵件看起來像是經過加密及簽章處理,而具有Outlook加上的圖示,而達到幾可亂真的效果。

雖然這兩種手法並不完美,較為細心的收信人有機會察覺異狀而提高警覺,但研究人員認為,這樣的做法還是會讓許多粗心的使用者上當,而讓攻擊者能夠得逞,以便執行下一步的攻擊行動。

對此,Certitude今年2月通報相關發現,微軟確認並肯定研究人員揭露的缺陷,並表示因為不符合立刻進行處理的標準,他們暫時不會進行處理,但將會作為未來改進產品的參考。