SaaS 营销邮件账户未授权访问的供应链风险研究

简介: 本文以2026年Brevo SAML SSO漏洞致138家企业账户遭入侵事件为案例,揭示营销邮件SaaS平台被攻破后,攻击者利用合法发送基础设施绕过SPF/DKIM/DMARC认证、分发高可信钓鱼邮件的新型供应链风险,特别聚焦Solana Mobile等加密货币企业客户面临的助记词窃取高危场景,并提出覆盖身份加固、权限管控、行为监测与行业协同的纵深防御框架。(239字)

摘要

第三方软件即服务(SaaS)营销邮件平台已成为企业触达客户的核心基础设施,但其账户安全一旦被突破,风险会沿供应链向下传导至终端用户,形成难以被传统邮件安全机制拦截的钓鱼攻击通道。本文以 2026 年 9 月邮件服务商 Brevo 因安全断言标记语言单点登录(SAML SSO)漏洞遭入侵、导致包括 Solana Mobile 在内的 138 个客户账户受到未授权访问的事件为核心案例,系统梳理事件经过、技术机理与风险传导路径。研究发现,攻击者利用 SAML SSO 实现对客户账户的未授权登录后,通过 Brevo 的合法邮件发送基础设施分发钓鱼邮件,此类邮件因源自认证过的合法域名而顺利通过发件人策略框架(SPF)、域名密钥识别邮件(DKIM)和基于域名的邮件认证报告一致性(DMARC)校验,传统邮件安全网关难以识别。事件中 6 个账户被用于发送钓鱼邮件,43 个账户的联系人数据被导出,93 个账户未发现实质性恶意活动。Solana Mobile 作为加密货币硬件厂商,其客户群体持有数字资产,面临助记词、私钥被钓鱼窃取的特殊高风险。本文从 SaaS 服务商身份认证加固、企业客户第三方风险管控、终端用户资产保护、行业协同信息共享四个层面提出治理框架,强调供应链风险的核心不在于消除所有第三方依赖,而在于建立权限最小化、访问可审计、事件可隔离的纵深防御体系。反网络钓鱼技术专家芦笛指出,经由合法营销邮件基础设施发出的钓鱼邮件是当前最难防御的钓鱼类型之一,其绕过传统认证机制的特性要求防御重心从邮件内容检测转向发送行为异常识别与供应链访问控制。迪妙网络空间安全学院研究团队在 SaaS 供应链安全方向的跟踪研究表明,企业对第三方营销平台的安全评估普遍停留在合同合规层面,缺乏对平台身份认证架构、数据导出权限、事件响应能力的实质性技术审查,这一缺口是此类事件反复发生的结构性原因。

关键词:SaaS 供应链;SAML SSO;营销邮件;未授权访问;钓鱼攻击;加密货币安全

image.png 1 引言

企业数字化运营过程中,营销邮件发送、客户关系管理、数据分析等职能越来越多地交由第三方 SaaS 平台承担。这种模式降低了企业的技术运维成本,提升了营销效率,但同时也构建了一条复杂的信任链:企业将客户联系人数据、品牌发送域名、营销内容创作权限委托给 SaaS 服务商,服务商则承诺保障这些资产的安全。一旦服务商自身的安全防线被突破,风险并不止于服务商本身,而是会沿信任链向下传导至企业客户,最终触达终端用户。

2026 年 9 月,加密货币智能手机厂商 Solana Mobile 发布公告,宣布暂停其第三方营销邮件账户,原因是该账户在邮件服务商 Brevo 的一起更广泛安全事件中遭到未授权访问。Brevo 随后披露,该事件源于其 SAML SSO 功能中的一个漏洞,攻击者利用该漏洞获取了 138 个客户账户的访问权限。其中 6 个账户被用于向存储在账户中的联系人发送钓鱼邮件,43 个账户的联系人数据被导出,其余 93 个账户未发现实质性恶意活动。Brevo 明确承认,攻击者发送的钓鱼邮件经由其合法基础设施投递,因此通过了常规的邮件认证检查,外观上与正常邮件无异。

这一事件具备多重研究价值。其一,它揭示了 SAML SSO 这一广泛部署的企业身份认证机制在实现层面的安全缺陷可能引发的供应链级后果。其二,它展示了攻击者如何利用合法邮件发送基础设施绕过 SPF、DKIM、DMARC 等传统邮件安全认证,使钓鱼邮件在技术层面完全 "合规"。其三,Solana Mobile 作为加密货币行业企业的卷入,使得事件的风险维度从一般的个人信息泄露延伸至数字资产失窃 —— 加密货币用户的助记词和私钥一旦被钓鱼获取,资产损失不可逆且难以追回。其四,事件中联系人数据被批量导出的行为,暴露了 SaaS 平台在数据访问控制方面的普遍短板,即攻击者一旦获得账户权限,即可在短时间内导出全部联系人数据,为后续精准钓鱼提供素材。

现有关于 SaaS 安全的研究多聚焦于云平台配置错误、API 密钥泄露、内部人员威胁等议题,针对营销邮件 SaaS 平台因身份认证漏洞导致客户账户被批量入侵、并被用于分发钓鱼邮件的完整事件链条的分析相对有限。部分讨论将此类事件简单归因为 "供应商安全不到位",但忽略了企业客户在第三方选型、权限配置、事件监控方面的责任缺失,也未能充分讨论合法基础设施投递钓鱼邮件这一特殊攻击向量对传统防御体系的冲击。本文以 Brevo-Solana Mobile 事件为核心案例,从事实还原、技术机理、风险传导、响应评估、治理路径五个维度展开分析,力求形成论据闭环,结论落到可操作的防御方向。本文不做技术万能论推演,客观承认任何单一防线均存在局限,治理的核心在于构建多层互补、责任清晰的风险缓释体系。

2 事件还原与事实梳理

2.1 Brevo 安全事件概况

Brevo 是一家提供邮件营销、短信营销、客户关系管理等服务的 SaaS 平台,企业客户通过其平台管理联系人列表、设计营销邮件、批量发送推广信息。2026 年 9 月,Brevo 披露一起安全事件,其根源在于平台 SAML SSO 功能中存在的一个漏洞。SAML SSO 是企业常用的单点登录机制,允许用户通过一次身份验证访问多个关联应用,Brevo 的客户可以通过 SAML SSO 将自身的企业身份体系与 Brevo 平台对接,实现员工无需单独输入 Brevo 账户密码即可登录。

攻击者利用该漏洞获取了对 138 个 Brevo 客户账户的未授权访问权限。Brevo 在事后分析中将受影响账户的恶意活动分为三类。第一类为钓鱼邮件发送,涉及 6 个账户,攻击者利用这些账户向存储在 Brevo 平台中的联系人列表发送钓鱼邮件。第二类为联系人数据导出,涉及 43 个账户,攻击者将账户中的联系人数据批量导出,这些数据通常包含收件人姓名、邮箱地址、可能的购买记录或交互历史等信息。第三类为无实质性活动,涉及 93 个账户,攻击者虽然获得了访问权限,但未在 Brevo 的监测中发现有意义的恶意操作。

Brevo 确认攻击者已不再拥有对受影响账户的访问权限,并表示已禁用攻击者发送的钓鱼邮件中的所有链接,同时建议收件人不要点击这些邮件中的任何链接。Brevo 在声明中承认:"客户信任我们管理其受众的访问权限,而在这起事件中我们未能保护好它。"

2.2 Solana Mobile 受影响情况

Solana Mobile 是面向 Solana 区块链生态系统打造加密货币智能手机的厂商,其产品内置加密钱包功能,用户可以在手机上直接管理 Solana 链上的数字资产。Solana Mobile 的客户群体因此具有特殊性:他们不仅是普通的消费者,更是数字资产的持有者,其邮箱中可能包含与钱包、交易、NFT 相关的通信记录,对钓鱼攻击的敏感度远高于一般电商客户。

Solana Mobile 在公告中确认,其第三方营销邮件提供商 Brevo 遭遇了影响部分客户账户的安全事件,Solana Mobile 的账户即在受影响之列。公司表示已识别到 Brevo 账户的未授权访问,随即禁用了该账户,并正在与 Brevo 合作了解被访问信息的范围。截至公告发布时,Solana Mobile 认为没有邮件从其账户中被发出,但仍在与 Brevo 持续核实这一判断。

值得注意的是 Solana Mobile 在公告中附加的安全提醒:"Solana Mobile 绝不会向您索要助记词、私钥或钱包恢复信息。" 这一提醒直指加密货币行业钓鱼攻击的核心目标 —— 助记词和私钥。与传统账户密码可以通过重置找回不同,加密货币的助记词和私钥一旦泄露,攻击者即可立即转移资产,且由于区块链交易的不可逆性,损失几乎无法追回。Solana Mobile 的这一提醒实质上是在事件尚未完全明朗时,提前为客户建立心理防线,降低后续可能出现的钓鱼攻击的成功率。

2.3 攻击者行为分类与影响范围

将 Brevo 披露的 138 个受影响账户按恶意活动类型分类,可以观察到攻击者的行为逻辑呈现出明显的分层特征。6 个被用于发送钓鱼邮件的账户,是攻击者直接实施攻击的 "武器化" 账户;43 个被导出联系人数据的账户,是攻击者进行信息收集的 "侦察" 账户,导出的联系人数据可用于后续的精准钓鱼或出售给其他攻击者;93 个无实质性活动的账户,则可能是攻击者在批量入侵后尚未来得及操作,或经过评估认为这些账户的联系人数据价值有限而放弃。

这种分层行为模式表明,攻击者并非随机地对所有受影响账户实施相同操作,而是根据账户的联系人规模、行业属性、品牌可信度进行了选择性利用。被选中发送钓鱼邮件的 6 个账户,其品牌发送域名具有较高的可信度,收件人对来自该品牌的邮件警惕性较低,钓鱼成功率更高。被导出联系人数据的 43 个账户,则可能因为联系人数据具有较高的市场价值或适合用于后续针对性攻击而被选中。

从影响范围看,事件的直接受影响者是 138 个 Brevo 客户企业,但间接受影响者远不止于此。每个客户账户的联系人列表可能包含数千至数十万收件人,6 个账户发送的钓鱼邮件和 43 个账户导出的联系人数据,意味着数十万终端用户可能直接或间接地暴露在风险之中。Brevo 禁用钓鱼邮件链接的措施可以在一定程度上降低已发送邮件的危害,但已导出的联系人数据无法被收回,这些数据将在地下市场流通或被用于长期的精准钓鱼活动。

3 技术机理分析

3.1 SAML SSO 漏洞的利用路径

SAML(安全断言标记语言)是一种基于 XML 的开放标准,用于在身份提供者和服务提供者之间交换身份认证和授权数据。SSO(单点登录)则允许用户使用一组凭据访问多个应用系统。在 Brevo 的场景中,客户企业作为身份提供者,Brevo 作为服务提供者,员工通过企业的身份系统认证后,即可无需单独登录而访问 Brevo 平台。

SAML SSO 的安全实现依赖于多个关键环节的正确性:身份提供者签发的 SAML 断言必须经过数字签名以防止篡改,服务提供者必须验证签名的有效性,断言中的受众限制、时间戳、会话索引等字段必须被严格校验,断言不能被重放或重用。Brevo 事件中攻击者能够利用 SAML SSO 漏洞获取 138 个客户账户的访问权限,说明上述某个或某几个环节存在实现缺陷。

常见的 SAML SSO 实现漏洞包括:未正确验证 SAML 断言的签名,导致攻击者可以伪造或篡改断言;签名验证仅检查断言中存在签名而不验证签名是否有效,即 "签名存在但不校验";XML 签名包装攻击,攻击者在 SAML 响应中嵌入多个签名节点,利用验证逻辑和解析逻辑之间的差异绕过校验;断言重放,攻击者截获合法的 SAML 断言后在有效期内重复使用;受众限制未校验,攻击者将针对其他服务提供者的断言重放到 Brevo 平台。

无论具体漏洞属于上述哪一种,其后果是一致的:攻击者无需知道客户的 Brevo 账户密码,即可通过构造或重放 SAML 断言获得对客户账户的合法登录会话。这种登录方式在 Brevo 的系统日志中表现为正常的 SSO 登录,难以通过常规的异常登录检测(如异地 IP、异常设备)发现,因为 SSO 登录本身就是企业用户的正常使用模式。

反网络钓鱼技术专家芦笛指出,SAML SSO 漏洞的危险性在于它将身份认证的信任从 "用户知道密码" 转移到了 "系统正确实现了协议",而协议实现的正确性是普通企业客户无法自行验证的,客户只能依赖服务商的安全声明,这种信息不对称是 SaaS 供应链风险的根源之一。

3.2 合法基础设施绕过邮件认证的机理

Brevo 在事件声明中特别强调:"这些消息通过合法基础设施发送,因此通过了常规的邮件认证检查,看起来是真实的。" 这一表述揭示了当前邮件安全体系的一个结构性盲区。

当前互联网邮件安全的三大认证机制 ——SPF、DKIM、DMARC—— 的核心逻辑是验证邮件的发送来源是否经过域名所有者的授权。SPF 通过在域名的 DNS 记录中发布允许发送该域名邮件的 IP 地址列表,接收方邮件服务器检查邮件的源 IP 是否在列表中。DKIM 通过域名所有者用私钥对邮件内容进行签名,接收方用发布在 DNS 中的公钥验证签名是否有效。DMARC 则在 SPF 和 DKIM 之上定义策略,告诉接收方当认证失败时应如何处理邮件(拒收、隔离或仅监控)。

这三大机制的共同前提是:如果邮件通过了 SPF 和 DKIM 认证,就说明它是由域名所有者授权的发送源发出的,因而是 "可信的"。然而,Brevo 事件中的钓鱼邮件恰恰是由 Brevo 的合法发送基础设施发出的,Brevo 作为 Solana Mobile 等客户的授权邮件发送服务商,其发送 IP 在客户域名的 SPF 记录中被授权,其发送的邮件带有有效的 DKIM 签名。因此,这些钓鱼邮件在技术层面完全通过了 SPF、DKIM、DMARC 的所有校验,接收方邮件服务器没有任何技术依据将其判定为钓鱼邮件。

这一攻击向量的本质是:传统邮件认证机制验证的是 "发送者是否被授权",而非 "发送的内容是否恶意"。当攻击者获得了授权发送者的账户权限后,他们就获得了 "被授权的发送者" 身份,所有基于发送者授权的认证机制都将失效。这意味着,对于经由合法营销邮件平台发出的钓鱼邮件,基于 SPF/DKIM/DMARC 的邮件安全网关、基于域名信誉的过滤规则、基于发送 IP 黑名单的拦截策略全部无效,因为这些机制的设计前提正是 "合法发送者不会发送恶意内容"。

迪妙网安研究团队在对合法基础设施钓鱼邮件的检测研究中发现,此类邮件的内容特征与正常营销邮件高度相似,攻击者通常模仿品牌的视觉风格和行文语气,仅在邮件中的链接指向恶意页面。传统的基于内容的钓鱼检测模型在面对此类邮件时误报率和漏报率均较高,因为模型难以区分 "正常营销邮件中的推广链接" 和 "钓鱼邮件中的恶意链接",二者在文本和视觉特征上几乎没有差异。

3.3 营销邮件账户的权限与数据暴露面

Brevo 客户账户一旦被攻击者登录,攻击者获得的不仅是邮件发送权限,还包括对账户中存储的全部联系人数据的访问权和导出权。营销邮件 SaaS 平台的账户权限设计通常包含以下能力:查看和管理联系人列表、创建和编辑邮件模板、发送营销邮件、查看邮件打开率和点击率等分析数据、导出联系人数据、管理 API 密钥、配置发送域名和 DNS 记录。

在这些权限中,联系人数据导出是危害最直接的功能之一。Brevo 事件中 43 个账户的联系人数据被导出,意味着攻击者获得了这些账户的全部联系人信息。联系人数据通常不仅包含邮箱地址,还可能包含姓名、电话号码、地理位置、购买历史、邮件交互记录等标签信息。这些数据可以被用于多种恶意用途:直接向联系人发送钓鱼邮件;将数据出售给地下市场的其他攻击者;利用数据中的购买历史和交互记录进行高度个性化的鱼叉式钓鱼;结合其他数据泄露事件的信息进行身份拼接,构建更完整的用户画像。

除联系人数据外,攻击者还可能利用账户中的邮件模板和品牌素材制作更逼真的钓鱼邮件。营销邮件账户中通常存储有品牌的 Logo、配色方案、标准邮件模板、过往营销活动的完整内容,攻击者可以直接复用这些素材制作钓鱼邮件,使钓鱼邮件在视觉上与品牌的正规邮件几乎无法区分。

API 密钥的泄露也是一个潜在的风险维度。如果营销邮件账户中配置了 API 密钥,攻击者可以导出这些密钥并通过 API 接口进行自动化操作,包括批量发送邮件、批量导出数据、修改账户配置等,且 API 操作的日志可能不如网页界面操作那样容易被安全团队察觉。

4 供应链风险传导机制

4.1 第三方 SaaS 依赖的信任链结构

Brevo 事件所暴露的供应链风险,其底层结构是一条多层信任链。终端用户信任品牌企业(如 Solana Mobile),因此对来自该品牌的邮件缺乏警惕;品牌企业信任 SaaS 服务商(Brevo),将客户联系人数据和品牌发送域名委托给其管理;SaaS 服务商信任身份认证机制(SAML SSO)的正确实现,将账户登录安全建立在协议实现的正确性之上。这条信任链中任何一环的断裂,都会导致风险向下传导至所有下游主体。

信任链的脆弱性在于,下游主体通常无法验证上游环节的安全性。终端用户无法验证 Solana Mobile 的邮件服务商是否安全,Solana Mobile 无法独立验证 Brevo 的 SAML SSO 实现是否存在漏洞,Brevo 的客户也无法持续监控 Brevo 的安全态势。这种信息不对称使得供应链风险具有 "黑箱" 特征:企业只能通过合同条款和安全认证(如 SOC 2、ISO 27001)来间接评估服务商的安全性,但这些认证反映的是特定时间点的安全状态,无法覆盖认证之后新出现的漏洞。

此外,营销邮件 SaaS 平台的客户往往具有高度的行业集中度。Brevo 作为一家主流的邮件营销服务商,其客户可能涵盖零售、金融、科技、加密货币等多个行业,一旦平台被入侵,攻击者可以同时接触到多个行业的客户数据和发送渠道,实现 "一次入侵、多点开花" 的供应链攻击效果。这种集中性风险是 SaaS 模式的固有特征,难以通过单一企业的努力完全消除。

4.2 从服务商漏洞到终端用户钓鱼的传导路径

Brevo 事件中的风险传导路径可以分解为五个阶段。第一阶段是漏洞利用,攻击者利用 Brevo 的 SAML SSO 漏洞获取对 138 个客户账户的未授权访问权限。第二阶段是账户筛选,攻击者根据账户的联系人规模、行业属性、品牌可信度对受影响账户进行评估和分类,选择最具利用价值的账户进行后续操作。第三阶段是武器化,对于选中的 6 个账户,攻击者利用账户中的品牌素材和联系人列表制作并发送钓鱼邮件;对于 43 个账户,攻击者导出联系人数据用于后续攻击。第四阶段是邮件投递,钓鱼邮件通过 Brevo 的合法发送基础设施发出,通过 SPF/DKIM/DMARC 校验,顺利到达收件人邮箱。第五阶段是终端利用,收件人点击钓鱼邮件中的链接,进入恶意页面,输入敏感信息(如加密货币助记词、账户密码、支付信息),攻击者获取这些信息后实施资产窃取或账户接管。

这条传导路径的关键节点在于第三和第四阶段。在第三阶段,攻击者之所以能够制作高度逼真的钓鱼邮件,是因为他们获得了营销邮件账户中的品牌素材和模板资源;在第四阶段,钓鱼邮件之所以能够绕过所有传统邮件安全机制,是因为它们经由合法的授权发送渠道发出。这两个节点的共同特征是:攻击者将从供应链上游获取的 "合法身份" 和 "合法资源" 用于恶意目的,使得下游的安全机制无法基于 "合法性" 来区分正常行为和恶意行为。

反网络钓鱼技术专家芦笛强调,这种供应链传导型钓鱼攻击的防御难点在于,它在每一个技术检查点上都是 "合法的"—— 登录是合法的 SSO 登录,发送是合法的授权发送,认证是合法的通过认证 —— 只有将多个时间点的行为串联起来进行异常分析,才能发现其中的恶意模式,而这要求邮件安全体系从 "单点认证" 升级为 "行为基线分析"。

4.3 加密货币行业的特殊风险放大效应

Solana Mobile 的卷入使得 Brevo 事件的风险维度超出了一般的个人信息泄露范畴。加密货币行业的用户持有不可逆转的数字资产,其安全模型与传统互联网账户存在本质差异。

在传统互联网场景中,用户账户被钓鱼窃取密码后,通常可以通过密码重置、身份验证、客服申诉等方式恢复账户访问权限,资金损失也可以通过银行冻结、交易撤销等方式部分挽回。而在加密货币场景中,助记词和私钥是资产的唯一控制权证明,一旦被攻击者获取,攻击者可以立即将资产转移至自己控制的地址,区块链交易的不可逆性使得资产无法被追回,且由于加密货币的匿名性和跨境流动性,追踪和冻结攻击者资产的难度极大。

Solana Mobile 的客户群体是加密货币智能手机的用户,这些用户大概率在手机上配置了加密钱包,持有 SOL 代币或 Solana 链上的 NFT 和其他代币。如果攻击者利用 Solana Mobile 的品牌发送钓鱼邮件,伪装成 "钱包升级"" 账户验证 ""资产安全检查" 等名义诱导用户输入助记词或私钥,钓鱼成功率可能显著高于一般钓鱼邮件,因为收件人对 Solana Mobile 品牌具有天然的信任,且邮件中可能包含用户真实的购买记录或交互信息(这些信息来自 Brevo 账户中的联系人数据),进一步增强了钓鱼的可信度。

此外,加密货币用户的联系人数据本身具有较高的地下市场价值。攻击者导出 Solana Mobile 的联系人列表后,可以将这些邮箱地址标记为 "加密货币用户" 并出售给其他攻击者,或用于后续的针对性钓鱼和诈骗活动。这些数据一旦泄露,其危害是长期的,不会因为 Brevo 事件的结束而终止。

迪妙安全研究团队在对加密货币行业钓鱼攻击的跟踪研究中发现,针对加密货币用户的钓鱼邮件的平均资产损失远高于一般钓鱼邮件,且由于受害者往往担心暴露自己的加密货币持仓而不愿报警,实际损失规模可能远高于公开统计数据。加密货币企业的营销邮件账户因此应当被视为高价值攻击目标,其安全防护标准应高于一般行业。

5 事件响应与处置评估

5.1 Brevo 的应急响应措施

Brevo 在事件披露中采取了多项应急响应措施。首先,确认攻击者已不再拥有对受影响账户的访问权限,这意味着 Brevo 已经修复了 SAML SSO 漏洞或撤销了攻击者建立的会话,阻止了攻击的持续进行。其次,禁用了攻击者从 6 个账户发送的钓鱼邮件中的所有链接,使得即使收件人点击邮件中的链接,也无法到达恶意页面,这一措施可以在一定程度上降低已发送钓鱼邮件的转化率。第三,向受影响客户和公众披露事件经过,包括受影响账户数量、攻击者行为分类、技术原因,体现了一定的透明度。第四,在声明中承认安全失败,表达了对客户信任的重视。

然而,Brevo 的响应措施也存在明显的局限性。禁用钓鱼邮件中的链接只能保护已发送邮件中的特定链接,无法防止攻击者使用已导出的联系人数据通过其他渠道发送钓鱼邮件。事件披露的时间点是否在攻击发生后尽可能短的时间内,公开信息中无法确认,如果存在披露延迟,则在延迟期间收件人可能已经点击了钓鱼链接并遭受损失。此外,Brevo 未在公开声明中详细说明 SAML SSO 漏洞的具体技术细节和修复措施,受影响客户难以独立评估漏洞是否已被彻底修复、是否存在类似的其他身份认证漏洞。

5.2 Solana Mobile 的客户沟通与风险隔离

Solana Mobile 在事件中的响应措施包括:识别到 Brevo 账户的未授权访问后立即禁用账户,切断攻击者继续利用该账户发送邮件或导出数据的通道;发布公告向客户说明事件经过,并明确表示据目前所知没有邮件从其账户发出;附加安全提醒,强调 Solana Mobile 绝不会索要助记词、私钥或钱包恢复信息,提前为客户建立针对后续钓鱼的心理防线。

Solana Mobile 的响应有几个值得肯定的特点。其一,禁用账户的动作迅速,在识别到未授权访问后立即执行,最大程度地缩短了攻击者的操作窗口。其二,安全提醒具有高度的针对性,直接指向加密货币用户最核心的安全风险 —— 助记词和私钥泄露,而非泛泛地提醒 "注意网络安全"。其三,公告中明确区分了 "目前所知" 和 "持续核实",没有做出绝对化的承诺,体现了对事件不确定性的诚实态度。

但 Solana Mobile 的响应也存在不足。公告中没有说明客户联系人数据是否可能被导出,也没有为客户提供具体的后续防护建议(如如何检查自己的钱包是否有异常转账、如何识别针对 Solana Mobile 品牌的钓鱼邮件)。对于加密货币用户而言,仅仅知道 "品牌不会索要私钥" 可能不足以抵御高度个性化的钓鱼攻击,更具体的防护指南和异常检测建议会更有价值。

5.3 处置措施的局限性

综合来看,Brevo 和 Solana Mobile 的应急响应措施主要集中在 "切断当前攻击" 和 "通知相关方" 两个层面,对于攻击的长期后果 —— 尤其是已导出的联系人数据 —— 缺乏有效的补救手段。已导出的 43 个账户的联系人数据已经脱离了 Brevo 的控制范围,Brevo 无法收回这些数据,也无法阻止攻击者在地下市场出售或利用这些数据。这意味着,即使 Brevo 彻底修复了 SAML SSO 漏洞,事件的影响仍将在未来数月甚至数年内持续显现。

此外,两家公司的响应都属于 "事件后响应",即在攻击已经发生并被发现后才采取措施。对于供应链风险而言,更有效的治理应当前移至 "事件前预防" 和 "事件中检测" 阶段,即在选型时严格评估服务商的安全能力,在日常运营中持续监控第三方账户的异常行为,在攻击发生的早期阶段即检测到异常登录或异常数据导出并自动阻断。Brevo 事件中,攻击者能够访问 138 个账户并对其中 49 个实施实质性操作,说明无论是 Brevo 还是其客户,都未能在攻击进行期间及时检测到异常,这一检测能力的缺失是事件影响范围扩大的重要原因。

6 治理路径与防御框架

基于上述分析,SaaS 营销邮件账户未授权访问的供应链风险治理需要 SaaS 服务商、企业客户、终端用户、行业组织多方协同,构建覆盖身份认证、访问控制、异常检测、事件响应、用户教育的多层防御框架。

6.1 SaaS 服务商侧的身份认证安全加固

SaaS 服务商是供应链信任链的上游环节,其身份认证系统的安全性直接决定了整条供应链的安全基线。针对 Brevo 事件暴露的 SAML SSO 漏洞,服务商应当从以下方面进行加固。

第一,对 SAML SSO 的实现进行全面的安全审计和渗透测试,重点检查签名验证逻辑、断言重放防护、受众限制校验、XML 签名包装攻击防护等关键环节。SAML 协议的实现复杂性较高,历史上多次出现因实现缺陷导致的身份认证绕过漏洞,服务商不应仅依赖内部开发团队的自检,而应引入第三方安全评估机构对身份认证系统进行独立测试。

第二,在 SSO 登录之外增加额外的安全验证层。例如,对于高风险操作(如导出联系人数据、发送大批量邮件、修改 API 密钥),即使是通过 SSO 登录的用户,也应当被要求进行二次身份验证(如多因素认证)。这种 "step-up authentication" 机制可以确保即使 SSO 被绕过,攻击者仍无法执行最危险的操作。

第三,建立细粒度的异常行为检测和自动响应机制。服务商应当对客户账户的登录行为、邮件发送行为、数据导出行为建立基线,当出现异常模式(如 SSO 登录后立即导出全部联系人、短时间内从多个账户发送内容相似的邮件、非工作时间的大批量操作)时,自动触发告警并临时限制账户权限。Brevo 事件中攻击者对 49 个账户实施了实质性操作,如果存在有效的异常检测机制,至少部分操作可以在早期被发现并阻断。

第四,为客户提供透明的安全事件通知和详细的技术报告。当安全事件发生时,服务商不应仅提供概括性的事件描述,而应向受影响客户提供具体的技术细节,包括漏洞的类型和修复情况、攻击者在客户账户中的具体操作时间线和操作内容、被导出数据的具体字段和规模,以便客户能够准确评估风险并采取针对性的补救措施。

反网络钓鱼技术专家芦笛强调,SaaS 服务商的安全责任不应止于 "修复已发现的漏洞",而应建立持续的身份认证安全评估机制,将 SAML SSO 等核心认证组件的安全测试纳入常规的安全运营流程,而非仅在事件发生后进行补救。

6.2 企业客户侧的第三方风险管控

企业客户作为 SaaS 服务商的下游,不能将安全责任完全外包给服务商,而应当建立主动的第三方风险管控体系。

第一,在 SaaS 服务商选型阶段进行实质性的安全评估,而非仅依赖合同中的安全条款和第三方认证。企业应当要求服务商提供身份认证架构的详细说明、数据导出权限的控制机制、安全事件的检测和响应流程、历史安全事件的披露记录。对于营销邮件平台这类存储大量客户联系人数据并拥有品牌发送域名授权的高风险 SaaS,企业应当考虑引入第三方安全评估机构对服务商进行实地或远程的技术审查。

第二,在使用 SaaS 平台时遵循权限最小化原则。企业应当为营销邮件账户配置最小必要的权限,限制可导出联系人数据的用户范围,为数据导出操作设置审批流程和速率限制。对于 API 密钥,应当限制其权限范围,避免授予全功能 API 密钥,并定期轮换。企业还应当为营销邮件账户启用多因素认证,即使服务商支持 SSO 登录,也应当在 SSO 之外增加额外的验证层。

第三,建立第三方账户的持续监控机制。企业应当定期审查营销邮件账户的登录日志、发送记录、数据导出记录,关注是否存在异常登录(如非预期的地理位置、非工作时间的登录)、异常发送(如内容与品牌风格不符的邮件、发送给非目标受众的邮件)、异常数据导出(如全量联系人导出、非授权用户的导出操作)。企业可以利用 SaaS 平台提供的审计日志 API,将日志接入自身的安全信息和事件管理系统,实现自动化的异常检测和告警。

第四,制定第三方安全事件的应急预案。企业应当预先规划当 SaaS 服务商发生安全事件时的响应流程,包括如何快速确认自身账户是否受影响、如何暂停或禁用受影响的账户、如何通知受影响的客户、如何评估数据泄露的范围和后果、如何与服务商和监管机构沟通。Solana Mobile 在事件中迅速禁用账户并发布公告,说明其具备一定的应急响应能力,但更完善的预案应当包括客户通知的标准化模板、资产安全检查指南、法律和合规评估流程等。

迪妙网络空间安全学院研究团队提出,企业的第三方 SaaS 安全管控应当从 "合规驱动" 转向 "风险驱动",即不再以 "服务商是否通过了某项认证" 为唯一评估标准,而是根据服务商存储的数据类型、拥有的权限范围、被入侵后的潜在影响,对不同 SaaS 进行风险分级,并对高风险 SaaS 实施更严格的安全评估和持续监控。

6.3 终端用户的钓鱼识别与资产保护

终端用户是供应链风险传导的最终目的地,也是钓鱼攻击能否成功的最后一道防线。针对经由合法营销邮件基础设施发出的钓鱼邮件,终端用户需要调整传统的钓鱼识别策略。

第一,认识到 "来自可信品牌的邮件" 不等于 "安全的邮件"。Brevo 事件表明,即使是来自正规品牌的营销邮件,也可能是攻击者利用被入侵的营销账户发出的钓鱼邮件。用户应当对所有要求输入敏感信息(密码、助记词、私钥、支付信息、身份证号)的邮件保持高度警惕,无论邮件来自哪个品牌。

第二,验证邮件中链接的目的地。用户在点击邮件中的链接前,应当将鼠标悬停在链接上查看实际的 URL 地址,确认域名是否与品牌的官方域名一致。对于要求输入敏感信息的页面,用户应当手动在浏览器地址栏输入品牌的官方网址,而非通过邮件中的链接访问。密码管理器可以作为有效的辅助工具,因为密码管理器只会在匹配的正规域名上自动填充密码,不会在仿冒页面上填充,从而间接帮助用户识别钓鱼网站。

第三,加密货币用户应当建立严格的私钥和助记词管理习惯。绝不通过任何网页表单输入助记词或私钥,绝不在电子邮件、短信、即时通讯工具中传输助记词或私钥,绝不相信任何声称 "需要验证钱包"" 升级钱包 ""恢复资产" 而要求提供助记词的请求。硬件钱包用户应当确认所有交易签名操作都在硬件设备上完成,私钥永远不离开硬件设备。如果怀疑自己的助记词或私钥可能已经泄露,应当立即将资产转移至新的钱包地址,而非等待观察。

第四,关注品牌的官方安全公告。当企业发生营销邮件账户被入侵的事件时,通常会通过官方网站、社交媒体、应用内通知等渠道发布安全提醒。用户应当关注这些官方渠道的信息,了解当前是否存在针对自己所使用品牌的钓鱼活动,并根据官方提醒调整自己的行为。

6.4 行业协同与信息共享机制

SaaS 供应链风险具有跨企业、跨行业的特征,单一企业的防御能力有限,需要行业层面的协同和信息共享。

第一,建立 SaaS 安全事件的行业信息共享机制。当某家 SaaS 服务商发生安全事件时,相关信息应当及时共享给行业组织和其他可能受影响的企业,以便其他企业快速检查自身是否使用了相同的服务商、是否受到类似影响。目前的信息共享主要依赖服务商的自愿披露,缺乏强制性的行业共享机制,导致很多企业在事件公开后才意识到自己可能受影响,错过了最佳响应窗口。

第二,推动 SaaS 身份认证安全的行业标准制定。SAML SSO 等身份认证协议的实现缺陷是多个 SaaS 安全事件的共同原因,行业组织应当制定针对 SaaS 平台身份认证实现的安全标准和最佳实践指南,明确 SAML SSO、OAuth、OpenID Connect 等协议在 SaaS 场景下的安全实现要求,并推动服务商按照标准进行自评估和第三方认证。

第三,建立合法基础设施钓鱼邮件的协同检测和响应机制。由于经由合法营销邮件平台发出的钓鱼邮件能够绕过传统的邮件认证机制,邮件接收方(邮箱服务商、企业邮件网关)需要与营销邮件 SaaS 平台建立协同关系,当 SaaS 平台检测到账户被入侵并发送了钓鱼邮件时,能够实时将邮件的特征信息(如邮件 ID、发送时间、主题、收件人范围)推送给邮箱服务商和企业邮件网关,以便接收方在邮件到达时或到达后快速识别并隔离这些邮件。Brevo 在事件中禁用了钓鱼邮件中的链接,但如果能够在邮件发送阶段即向接收方推送威胁信息,防护效果会更好。

第四,加强加密货币行业的安全信息共享。加密货币企业的客户群体面临的资产损失风险远高于一般行业,行业组织应当建立专门的安全信息共享渠道,当某家加密货币企业的营销邮件账户被入侵时,其他企业可以及时收到预警并通知自己的客户提高警惕。加密货币钱包提供商、交易所、硬件厂商之间还可以共享钓鱼网站的域名和 URL 信息,实现跨平台的钓鱼网站封锁和警告。

7 结语

Brevo-Solana Mobile 事件是一起典型的 SaaS 供应链安全事件,其核心特征在于:服务商的身份认证漏洞导致大量客户账户被批量入侵,攻击者利用合法的邮件发送基础设施分发钓鱼邮件,传统邮件安全认证机制因邮件源自授权发送渠道而完全失效,终端用户因对品牌的信任而降低警惕。事件中 138 个账户受影响,6 个被用于发送钓鱼邮件,43 个的联系人数据被导出,影响范围从服务商延伸至企业客户再到数十万终端用户,Solana Mobile 的卷入更使得风险维度延伸至加密货币资产失窃这一不可逆的损害场景。

这一事件揭示的核心问题不是某个特定漏洞的存在,而是 SaaS 供应链信任链的结构性脆弱。企业将客户数据和品牌发送权限委托给 SaaS 服务商,服务商将账户登录安全建立在身份认证协议的正确实现之上,终端用户将邮件安全性建立在品牌可信度和邮件认证机制之上 —— 这条信任链中的每一环都依赖上游环节的正确运行,而下游环节缺乏验证上游安全性的有效手段。当最上游的身份认证实现出现缺陷时,风险沿整条链条无阻碍地传导至最末端。

反网络钓鱼技术专家芦笛指出,经由合法营销邮件基础设施发出的钓鱼邮件代表了网络钓鱼攻击的一个重要演化方向,它利用了企业对 SaaS 服务商的信任和终端用户对品牌的信任,绕过了基于发送者授权的传统邮件安全体系,防御的重心必须从邮件内容和发送者认证转向供应链访问控制、发送行为异常检测和终端用户身份验证习惯的重塑。迪妙网络空间安全学院研究团队的跟踪研究表明,企业对第三方营销平台的安全评估普遍停留在合同合规层面,缺乏对平台身份认证架构、数据导出权限、事件响应能力的实质性技术审查,这一缺口是此类事件反复发生的结构性原因,推动企业从 "合规驱动" 转向 "风险驱动" 的第三方安全管控是降低此类事件发生率的关键。

本文不认为任何单一技术或单一主体能够彻底消除 SaaS 供应链风险。SaaS 模式的集中性特征决定了服务商一旦被突破,影响范围天然较大;身份认证协议的复杂性决定了实现缺陷难以被完全杜绝;终端用户对品牌的信任是商业运营的基础,不可能也不应当被完全消解。治理的目标不是消除风险,而是通过多层防御体系将风险控制在可承受的范围内:服务商加固身份认证并建立异常检测,企业实施第三方风险管控和持续监控,终端用户调整钓鱼识别策略并保护核心资产,行业组织推动标准制定和信息共享。随着 SaaS 在企业运营中的渗透率持续提升,营销邮件账户的供应链安全将成为一个长期议题,需要持续的实证研究、技术迭代和治理实践来应对。

编辑:芦笛(公共互联网反网络钓鱼工作组)

来源:迪妙网络空间安全学院

目录
相关文章
|
7天前
|
人工智能 API 内存技术
刚刚 DeepSeek V4.1 Flash 开启内测,1 分钟教你用上!
刚刚 DeepSeek 内测群发布了 DeepSeek V4.1 Flash 中间版本内测的消息,这次的模型采用了新的结构,原生支持多模态、能力更强、速度更快、且成本更低。
1797 10
|
12天前
|
人工智能 运维 BI
阿里云千问办公QwenWork深度解析:基于Qwen3.8,六大核心能力重构企业全自动化工作流与计费选型指南
传统AI办公工具大多停留在对话问答、文档摘要、简单文案生成层面,只能完成单点碎片化任务,无法自主拆解复杂业务流程,很难串联多工具、多文档、外部业务系统完成端到端完整工作交付。很多企业在落地AI办公的时候,需要组合多款不同工具,来回切换界面,手动复制粘贴中间结果,智能化改造落地门槛居高不下。千问办公QwenWork是整合多款智能体产品能力打造的一体化企业办公智能体平台,底层基座依托Qwen3.8大模型,打通桌面端Agent、云端Agent、企业协同Agent三种运行形态,不再局限简单问答,接收业务目标之后自主拆解任务步骤,调用各类工具,处理文档、表格、浏览器自动化、数据查询,直接输出可交付的办公
1644 3
|
13天前
|
网络协议 Linux iOS开发
【2026实测】Wireshark下载+安装+汉化+使用教程(图文版,巨详细)
Wireshark 是一款免费开源的网络协议分析工具,可实时捕获、解析并可视化数据包,助你诊断网络故障、分析通信协议(如HTTP、DNS、TCP等)。支持Windows/macOS/Linux,含中文界面,新手入门便捷。(239字)
|
8天前
|
SQL 人工智能 前端开发
QoderWake 1.0 正式发布:从桌面里的 Agent,到工作现场的数字员工
QoderWake v1.0正式发布:企业级数字员工团队平台。支持“一句话建岗”,预置10类特训岗位;Waker常驻钉钉/飞书群,@即响应、自动协作、跨任务记忆;具备定时/事件/API多触发方式与统一任务看板;已沉淀27.6万条记忆、12.3万项技能,助力组织实现人机协同增效。
783 2
|
6天前
|
缓存 测试技术 API
DeepSeek V4.1 Flash 内测接入:改个模型名即可调用(附代码)
DeepSeek V4.1 Flash 内测不用申请,base_url 不变、改个模型名就能调,9/10 到期。本文讲清接入、计费限流与多模态注意点。
809 0
DeepSeek V4.1 Flash 内测接入:改个模型名即可调用(附代码)
|
20天前
|
人工智能 自然语言处理 安全
阿里云千问办公、Qoder Teams、Qoder CN区别与选择指南:模型能力、适用场景与最新活动参考
本文聚焦阿里云2026年推出的三款自研AI办公产品,清晰拆解千问办公、Qoder Teams、Qoder CN的差异化定位与能力边界:千问办公主打职场全场景提效,支持自然语言指令一键完成PPT生成、数据分析等高频办公任务;Qoder Teams面向程序员团队,深度整合AI代码生成、团队协同与企业知识库能力;Qoder CN则专为金融、政务等强合规场景打造,实现数据不出境与VPC私有化部署。文章同步给出分场景选型指南与最新活动定价,帮助不同类型的企业按需组合产品,实现业务岗、研发岗与强合规场景的AI能力全覆盖。
3975 5
阿里云千问办公、Qoder Teams、Qoder CN区别与选择指南:模型能力、适用场景与最新活动参考
|
11天前
|
人工智能 自然语言处理 安全
阿里云AI数智鉴密:AI 生成内容如何拿到一张"防篡改的身份证"
隐形水印 + C2PA签名:让AI生成内容“持证上岗”。
1156 0
|
13天前
|
缓存 数据可视化 开发工具
DeepSeek Harness 怎么更新?dsh 更新完整指南:更新本体(npx、npm、源码)与更新插件两种方式
DeepSeek Harness 的更新分两层:本体更新(npx 自动最新、npm update -g、源码 git pull)与插件更新(插件市场点更新、命令行覆盖安装)。本文按「准备 → 更新本体 → 更新插件 → 更新后检查」四步走,覆盖新手常见疑问。
1552 1
DeepSeek Harness 怎么更新?dsh 更新完整指南:更新本体(npx、npm、源码)与更新插件两种方式
|
6天前
|
人工智能
千问办公官网入口:阿里AI办公QwenWork产品页和免费网页端链接
千问办公官网含两大入口:一是网页端(qwenwork.cn),即开即用,支持浏览器直接访问;二是阿里云产品页 https://t.aliyun.com/U/JNKJuO 提供免费/付费版详情、功能介绍及使用指南。

热门文章

最新文章