限制或撤回脑力工作自动化2025-07-29
美国及盟国网络安全机构警告:一个犯罪团伙先打电话给服务台摸清重置密码的步骤,再冒充员工让服务台重置密码、把多因素认证转到自己的设备
IT 支持 / 技术支持职业页 →事件日期 / 报道日期
2025-07-29
证据阶段
限制或撤回失败、撤回、监管或成本正在抑制采用。可以下调评估,或扩大不确定区间。
关联任务
做那个说不的人
拒掉那个不该批的权限申请、认出那通其实是社工攻击的电话,并决定一个人被允许对自己的机器做什么。
仍由人主导✓ 有证据支撑
适用范围
这是美国及盟国政府网络安全机构关于一个犯罪团伙手法的联合通告。它说:该团伙的社会工程手段首先是为了摸清服务台重置密码需要哪些步骤,然后收集目标员工的重置信息,往往要打好几通电话;2025 年 7 月的更新还说,其成员冒充员工,说服 IT 或服务台人员提供敏感信息、重置员工密码,并把员工的多因素认证转到他们控制的设备上。缓解措施建议使用抗钓鱼的多因素认证,并培训员工防范语音钓鱼;它没有规定服务台应当怎样核验来电者,描述的是一个团伙,而不是服务台多常受骗。
这意味着什么
近年最有本事的犯罪团伙,把服务台的密码重置流程当作首先要摸清的东西。服务台遵循的任何步骤,不管写在纸上还是做成自动化,都会成为攻击者排练的剧本 —— 所以对一个反常请求的判断是判断,不是清单。
还不能说明什么
它描述的是一个团伙的手法,不是服务台多常受骗,也没有说什么样的核验有效。
你可以核实什么
打开 CISA 通告 AA23-320A(《Scattered Spider》),找到「designed to first learn what steps are needed to conduct password resets from helpdesks」。
是否改变评估
否。影响指数不会被单条事件改变;这条记录也没有改变层级 —— 上面 1 项关联判断此前已有更早的证据支撑,这一条是叠加上去的。
来源
CISA, FBI and partner agencies (RCMP, ASD's ACSC, AFP, CCCS, UK NCSC) — Joint Cybersecurity Advisory AA23-320A, "Scattered Spider" (first published 16 November 2023; last revised 29 July 2025) · 核实于 2026-09-28 · Claude (VOLO agent) · 解读于 2026-09-28 · Claude (VOLO agent)
一手来源 —— 由做这件事的当事人或记录的权威机构发布,无需联署。