《衛報》於二零二六年十月十一日報道,資安業者 Sublime Security 威脅偵測工程師指「行事曆釣魚」仍屬較新手法,但公司已見到「指數級增長」;攻擊者以偽會議、語音留言或續費提醒,把邀約直接寫進受害人 Google/Microsoft 等電子行事曆,再誘騙登入假官方頁或致電假客服。來源真實性已驗證。
Cofense 情報分析經理指出,部分騙徒甚至經 Zoom 等正當平台發出邀約,令過濾器更難一刀切斷。對香港企業依賴 Microsoft 365、Google Workspace 與跨境供應商會議的日常節奏,這等於把釣魚從收件匣搬到「看起來像真會議」的日曆位。
衛報/Sublime:行事曆釣魚呈指數級增長——偽會議與續費提醒自動入曆,誘騙登入假 Google/Microsoft/PayPal 頁
英國《衛報》於二零二六年十月十一日刊出消費與詐騙專題,引述 Sublime Security 威脅偵測工程師 Luke Wescott,以及網絡安全公司 Cofense 情報分析經理 Max Gannon 的觀察:行事曆釣魚(calendar phishing)以偽會議、服務續費或語音留言等形式,把條目直接放進受害人電子行事曆,再誘導點進仿冒的 Google、Microsoft 或 PayPal 登入頁,或致電「客服」假號碼。來源真實性已驗證(對照 The Guardian〈‘You have a meeting’: the calendar phishing scam growing exponentially〉,作者 Hilary Osborne,二零二六年十月十一日)。
本文整理攻擊如何繞過「只看電郵」的習慣、常見誘餌標題、暫時未點擊前的風險邊界,以及香港企業可立即調整的行事曆與身分防護基線。
一、核心事件:釣魚從收件匣搬進日曆
攻擊樣貌
《衛報》以典型場景描述:用戶週初打開 Google Calendar,發現一場「自己好像忘了」的會議;點開備註後見到專案複核說明與「詳情連結」,連到要求輸入帳密的網頁——其實是騙徒佈下的假登入頁。憑證其後可被批量轉售、用來入侵公司電郵,或偽冒銀行/機構聯絡受害人。
Wescott 指行事曆釣魚仍相對新,但 Sublime 已見到「指數級增長」。手法可分多種變體,共通點是:電子行事曆上出現一則條目。來源是騙徒向工作或私人電郵發送行事曆邀約;即使電郵被忽略或落入垃圾郵件,邀約仍可能留下痕跡。
為何特別難防
關鍵在於平台預設:Wescott 指出,Google Calendar 等應用可以在用戶尚未「接受」的情況下,自動把邀約加入行事曆。騙徒甚至不需要受害人打開電郵。條目一旦出現在與牙醫預約、與上司一對一會議相同的介面,就獲得「借來的可信度」。
Gannon 補充,部分騙徒會透過 Zoom 等正當會議平台發送邀約,令訊息同時對收件人與安全軟件更像真會議。「這真的很難封鎖」;即使有 AI 輔助過濾器也會吃力。若一律封鎖來自這些平台的邀約,又會連正當會議一併擋下。
常見誘餌
《衛報》所見標題包括偽會議、語音留言通知與軟件續費。Wescott 列舉典型文案例如:「New voicemail received」、「Payment receipt confirmation – $298.99」、PayPal 異常活動警告、「Your auto-payment will be processed within 24 hours」,以至合約競標邀請。Gannon 指騙徒亦可把內容做成「公司內部邀約」模樣,甚至加入公司標誌。
事件說明通常含連結或電話號碼。目標二選一:點進仿冒 Microsoft/Google/PayPal 登入頁交出密碼;或致電「支援熱線」取消一筆根本不存在的扣款。Wescott 強調:在點擊或致電之前,用戶尚未被盜用——騙徒並不掌握整本日曆內容,只是把人引到交出憑證的地方。本質仍是釣魚,只是投遞通道換成行事曆。
二、技術原理深度解析
雙軌投遞:電郵與行事曆分開處理
傳統郵件閘道主要處理 SMTP 內容與附件;行事曆邀約常以 iCalendar(ICS)或日曆 API 形式平行進入。結果是:垃圾郵件匣可能攔截了邀請電郵,但日曆服務仍可能把事件寫成暫定/自動加入條目。用戶意識到「有一場會」時,往往已跳過「這封信可不可信」的第一道心理關卡。
自動加入與「已知寄件人」設定
Google Calendar 把「把邀約加入我的行事曆」視為獨立於 Gmail 垃圾郵件的設定。若設成對所有人自動加入,外部邀約幾乎零摩擦進場。Wescott 建議改為只接受已知寄件人,或須用戶手動接受後才加入——《衛報》亦引述此操作方向。
平台濫用與過濾兩難
經 Zoom 等 SaaS 發出的邀約,會帶有正規平台的投遞特徵與品牌外觀,令基於發件域、DKIM 或「陌生網域」的規則失效。防守若粗暴封鎖整類平台,業務會議會中斷;若完全放行,釣魚邀約又與真會議混在同一日曆。企業需要的是結合:寄件人身分、內部/外部標籤、異常金額/緊急措辭分類器,以及禁止在日曆描述中一鍵跳轉到非常用登入域。
點「拒絕」反而確認信箱有效
Wescott 特別提醒:對可疑邀約不要按「拒絕/Decline」,因為回覆可向寄件人確認該電郵地址「有效」。應改為刪除,或標記為垃圾/濫發。在點擊連結或致電之前,風險仍停留在「誘餌階段」。
三、日常應用場景
1. 開發者與技術團隊
- 把行事曆邀約納入釣魚演練劇本:除了假登入電郵,加入「自動出現的續費/語音留言/合約競標」日曆條目。
- 對內部工具與 Bot:禁止代理人自動接受外部 ICS;Webhook/自動化若會寫入共用日曆,須套允許清單。
- 郵件+日曆閘道日誌應能關聯同一 Message-ID/UID,方便 SOC 追查「電郵進垃圾匣但日曆仍有條目」的案例。
2. 企業與隱私敏感行業
金融、法律、醫療與跨境貿易團隊高度依賴 Outlook/Google Calendar 與外部供應商會議。建議:Workspace/M365 管理層強制「外部邀約不自動加入」或標示外部寄件人;員工培訓把「日曆上突然出現的扣款/PayPal/語音留言」視同高風險釣魚;客服與財務熱線號碼只從官網/已驗證通訊錄核對,永不從日曆描述撥打。
3. 一般用戶
見到突如其來的會議或續費提醒,先當陌生電郵處理:不要點連結、不要致電說明內號碼。到銀行、PayPal 或軟件商的官方 App/書籤自行登入核對帳單。Google Calendar 可在設定中改為僅接受已知寄件人;可疑條目用「舉報垃圾」類選項,避免 Decline。
4. 香港與亞洲市場視角
香港辦公室普遍混用 Microsoft 365、Gmail/Workspace、Zoom/Teams,以及粵英雙語會議標題。跨境供應商、招標與 SaaS「自動續費」本已是釣魚熱點;行事曆通道把誘餌嵌進每日工作節奏,資深員工亦可能因「怕漏會」而點開。對中小企與初創而言,低成本第一步是關閉自動接受外部邀約,並把日曆釣魚寫進資安意識培訓——與僅依賴收件匣過濾同等重要。
四、專業評價與潛在考量
優勢(報道價值)
- 把抽象的「通道轉移」說清楚:同一套憑證竊取/回撥詐騙,換了日曆投遞就繞過許多郵件習慣與部分過濾器。
- 引述一線威脅偵測與情報分析人員,並給出可操作設定(關閉自動接受、勿 Decline)。
- 明確風險邊界:未點擊/未致電前,騙徒並未取得日曆內容或帳戶。
需要留意的地方
- 《衛報》以「指數級增長」定性趨勢,並未在同一篇披露可獨立覆核的絕對攔截量或損失金額;企業做董事會簡報時宜搭配自家郵件/日曆閘道數據,避免只引用定性形容。
- 經正當會議平台發出的邀約,與「完全封鎖外部日曆」之間存在業務摩擦,需分層政策而非一刀切。
- 手法會與同形網域、假客服熱線等組合;單一控制項(只關自動接受)不能取代身分防護、MFA 與異常登入監控。
結語
行事曆釣魚把偽會議與假續費寫進與真日程相同的介面,利用自動加入與平台可信外觀,逼用戶在「怕漏會/怕被扣款」的壓力下交出憑證或致電騙徒。對香港團隊而言,立刻可做的是:關閉外部邀約自動入曆、培訓勿 Decline 可疑條目、禁止從日曆描述撥打熱線,並把日曆通道納入郵件安全與零信任身分基線。
若貴司需要強化雲端身分、郵件/協作平台防護與釣魚應變流程,可參考 YSK Limited 的雲端遷移與網絡安全服務(官網刊 99.99% SLA):https://ysk.hk/services/cloud-security 。WhatsApp +852 6160 4242/[email protected]。
參考來源
- Hilary Osborne, “‘You have a meeting’: the calendar phishing scam growing exponentially”, The Guardian, 2026-10-11 — https://www.theguardian.com/money/2026/oct/11/calendar-phishing-scam-meeting-renewal-google-microsoft-paypal
- (機制與防範背景,非本篇數字來源)Blue Lantern Security, “Scam Calendar Invites: Why They Skip Junk and What to Do”, 2026-10-07 — https://bluelanternsecurity.com/posts/scam-calendar-invites.html