
重點整理
- N0va 釣魚攻擊冒用 Teams 與 DocuSign 等企業常用雲端工具。
- 攻擊者不架設假網頁,而是引導員工通過合法驗證流程來騙取數位通行證。
- 單一帳號遭盜用,可能引發財務損失、機密外洩與營運中斷等嚴重後果。
- 企業需強化雲端工具存取控制,並提升員工對新型態釣魚手法的警覺心。
最近歐美地區出現了一種名為 N0va 的新型態釣魚攻擊,專門鎖定企業常用的雲端協作工具。對中小企業主與行銷人員來說,這絕對不是遙遠的國際新聞。因為只要公司裡有一個員工的帳號被騙走,駭客就能長驅直入,帶走客戶資料、篡改發票,甚至讓公司營運停擺。了解 N0va 的攻擊手法,是保護公司數位資產的第一步。
N0va 釣魚攻擊有多狡猾?不靠假網頁,靠「真驗證」
過去的釣魚攻擊,通常是做一個長得很像的假登入頁面來騙密碼。但 N0va 工具包(Phishkit,一種專門用來發送釣魚郵件的軟體套件)改變了策略。它會冒充大家每天都在用的工具,例如 Microsoft Teams、SharePoint、OneDrive、DocuSign、Google Drive、Dropbox、Zoom 和 Adobe Sign。
更棘手的是,N0va 會引導受害者通過「合法的驗證流程」。攻擊鏈通常是這樣運作的:駭客先寄出冒名郵件,接著透過裝置碼釣魚(Device code phishing,一種利用裝置驗證碼來騙取登入權限的手法),讓員工在真實的官方網頁上輸入帳號密碼。
一旦員工完成驗證,N0va 就會在背景擷取存取與重新整理權杖(Token,可理解為系統發給你的數位通行證)。接著,攻擊者利用這些權杖進行交換或裝置註冊,進而取得 SSO(單一登入,讓使用者用一組帳號密碼就能登入多個企業系統)的存取權限。因為整個登入過程是「合法」的,傳統的資安設備很難察覺異狀。
一旦帳號被盜,企業將面臨哪些危機?
身分遭盜用不再只是單一帳號的問題,它會迅速蔓延成整個企業的危機。根據攻擊者取得的權限,企業可能面臨以下衝擊:
- 財務損失:駭客可能利用被盜帳號進行付款詐欺或篡改發票。
- 敏感資料外洩:客戶紀錄、員工資訊、機密通訊與智慧財產都可能被看光。
- 營運中斷:為了控制災情,公司必須緊急撤銷權限、重設帳號並調查受影響的系統,導致業務停擺。
- 合規與法律後果:若受規範的資料外洩,可能面臨通報義務、調查或罰款。
- 聲譽損害:使用公司官方帳號進行詐騙,會嚴重打擊客戶與合作夥伴的信任。
企業主該如何防堵新型態身分盜用?
面對 N0va 這種會繞過傳統防護的攻擊,企業不能只把釣魚郵件當成單一事件來處理。專業的資安團隊需要足夠的「威脅情報」來判斷某個可疑網址是否屬於更大規模的攻擊活動,並透過行為分析來確認攻擊的真實樣貌。
對中小企業而言,雖然不一定有龐大的資安團隊來操作進階的威脅情報工具,但核心概念是一樣的:必須建立更廣泛的檢測覆蓋率。將最新的威脅特徵匯入現有的防火牆或端點防護工具中,才能縮短從發現威脅到控制災情的時間,避免被盜用的帳號在暗中造成更大的破壞。
崴米的建議
作為您的數位整合顧問,崴米建議中小企業主可以從以下三個面向,馬上強化公司的資安防護:
- 強化雲端工具的存取控制:針對 Teams、DocuSign 等常用協作工具,務必強制開啟多因素驗證(MFA)。即使駭客騙到了密碼,沒有第二道驗證也無法登入。同時,定期盤點員工權限,移除不必要的 SSO 存取授權。
- 辦理專屬的資安意識演練:一般的資安教育已經不夠。請針對公司常用的雲端工具,設計專屬的釣魚郵件演練,讓員工親身體驗「合法驗證流程」的釣魚陷阱,提升對新型態手法的警覺心。
- 定期進行網站與系統資安健檢:駭客常利用系統漏洞作為攻擊的跳板。建議定期委託專業團隊進行網站與系統的資安健檢,找出並修補潛在風險,確保公司的數位門面與後端系統一樣安全。
參考來源:N0va Phishkit Targets US and EU Businesses: A New Challenge for Identity Security



