核心要点
- 伪造的会议邀请可通过恶意软件感染系统
- 多数邮件程序会在用户接受或拒绝前,自动将邀请加入日历
- 不要回复邮件或邀请,应直接举报并删除
你收到过看似正规、实则伪造甚至带恶意的会议邀请吗?这类邀请常出现在 Microsoft Outlook 等邮件程序中。问题在于:许多邮件程序在你接受或拒绝邀请之前,就已将邀请自动写入日历。也就是说,你可能并未察觉日历中已存在一条待处理的事件信息。
网络安全公司 Sublime 发布的一份新报告显示,基于日历的恶意软件攻击正在急剧上升:6 月环比增长 282%,7 月增长 338%,8 月更是飙升 1,216%。Sublime 预计 9 月将较 8 月再增长 2,852%。

此类骗局走红的背后有几个原因:实施门槛相对较低,同时利用了多数邮件程序日历邀请的默认设置。
在实施攻击时,诈骗者采用了 Sublime 称之为 ICS 钓鱼(ICS phishing)的技术。ICS 文件是 iCalendar 标准的一部分,包含会议或预约邀请的详细信息。在 Microsoft Outlook、Gmail 和 Apple Mail 等程序中,通过电子邮件发送的 ICS 文件可以在你决定接受或拒绝之前,自动添加到日历。
为什么这些骗局如此有效?
- 会议邀请同时进入收件箱和日历,形成双重暴露。
- 多数邮件程序的安全机制针对的是收件箱而非日历。即使邮件本身被安全软件拦截,事件仍会被写入日历。
- 这类攻击大多借助 Google 平台实施,即通过 Gmail 利用 Google 日历;也有不少经由 Microsoft 基础设施发送。两者都是可信服务,更难被识别。
- 攻击者通常利用免费服务作案,几乎无需任何成本。
网络卫生提供商 Viakoo 副总裁 John Gallagher 在接受 ZDNET 采访时表示,这类攻击得逞的关键在于隐含的信任。攻击者赌的是默认设置已经生效,用户不会像警惕邮件钓鱼那样警惕日历邀请。危险藏在邀请内容之中——甚至拒绝邀请也会向攻击者确认该邮箱地址有效。
Sublime 披露的一起近期攻击中,攻击者利用 Google 日历邀请引导受害者点击链接,下载恶意远程监控与管理(RMM)载荷。邮件本身采用了常见的金融诱饵手法:声称用户有一笔针对近期发票的退款,并邀请其参加会议讨论此事。
会议邀请来自 Gmail 账户,这意味着它至少不会因域名问题被封锁。根据受害者的邮件软件不同,邀请还可能绕过所有安全扫描。即便邮件被安全防御拦截,它仍会出现在目标的日历中。
一旦受害者点击邮件或日历条目中的链接,会被引导至一个由 Framer 托管的页面。页面提示用户点击「View here」按钮下载所谓的信用卡文件。除非安全软件阻止下载,否则系统会获取一个 MSI 安装文件。
MSI 文件除了包含恶意软件外,还带有配置信息,利用合法的远程访问工具 ScreenConnect 作为命令与控制(C2)服务器。攻击者可借此控制受感染系统并向其下发指令。
如何防御这类攻击
个人应遵循的底线是:不要点击链接,不要回复,甚至不要点击拒绝——拒绝操作同样会向攻击者确认邮箱处于活跃状态。网络安全软件公司 Keeper Security 首席信息安全官 Shane Barney 对 ZDNET 表示,如果邮件服务商支持相关功能,应直接从日历中删除该事件并将其举报为垃圾邮件,同时可以收紧日历设置,禁用未知发件人邀请的自动添加。
根据所用邮件程序的不同,通常可以关闭「自动将会议邀请加入日历」的选项,具体方法如下。
Gmail:打开 Google 日历,点击「设置」图标并选择 Settings。在 General 下选择 Event settings,找到「Add invitations to my calendar」下拉菜单,将设置改为「Only if the sender is known」,更稳妥的选择是「When I respond to the invitation in email」。
经典版 Microsoft Outlook:进入 File 菜单,选择 Options,点击 Mail。滚动到邮件设置页面底部的 Tracking 部分,勾选「Automatically process meeting requests and responses to meeting requests and polls」。随后进入 Outlook Options 中的 Calendar 设置页面,在底部的 Automatic accept or decline 部分,点击 Auto-Accept/Decline 按钮,取消勾选「Automatically accept meeting requests and remove canceled meetings」。
威胁检测工程师 Mark Morris 还给出了以下自我保护建议:
- 核对发件人的邮箱地址和域名,而非仅看显示名称,留意任何不一致之处。
- 邀请中的链接与邮件中的链接指向相同。不要点击,直接从日历中删除该事件即可。
- 如果邮件或邀请催促你立即采取行动,需提高警惕。正常无害的会议邀请一般不会要求你尽快处理财务等事项——攻击者正是利用这种紧迫感施压,诱人上钩。
- 永远不要通过日历邀请验证账户。正规邀请不会要求你确认密码或登录账户。
- 永远不要回复邮件或邀请,应将其作为网络钓鱼举报并删除。攻击者常借此探测活跃邮箱,即使你拒绝邀请,对方也会知道你的账户有效。





