Google终于关上了日历垃圾邮件的大门——但只针对一部分人

封面图


某个周四下午,日历突然蹦出一个事件:「您的订阅即将到期,请确认支付信息」,或者「您的包裹即将投递,请确认收件地址」。

你没订过这个服务,也没下过这个单。但事件已经安安静静地躺在你的日程里,到了时间就会弹出提醒,有些还可能附带一个链接。

这就是日历垃圾邮件。它不只是烦人,还可能是一个精心设计的钓鱼入口。


攻击者如何通过日历钓鱼

日历事件不是无害的提醒工具。一个恶意事件可以携带钓鱼链接、恶意附件、社交工程内容,甚至通过内部传播扩散到整个团队。

攻击者早已发现,日历邀请的打开率和点击率远高于普通垃圾邮件。原因很简单:日历是你的工作工具,你每天都会看,对来自同事或系统的提醒天然信任。

Google日历界面


Google终于出手了

2026年8月,Google 发布了一项 Workspace 更新,允许管理员限制用户选择「自动添加日历邀请」的方式。

在此之前,用户可以随意更改管理员设置的默认值。哪怕管理员已经限制为仅接受已知发件人的邀请,用户也可以自己改回接受所有人的邀请。这意味着管理员的安全策略形同虚设。

新更新关闭了这个漏洞:管理员现在可以锁定日历邀请设置,用户只能从管理员允许的选项中选择,无法自行改回宽松模式。

Google 官方文档中说明了三个选项:自动添加所有人的邀请,最宽松也最危险;仅添加已知发件人的邀请,推荐设置;等待发件人回复邮件后才添加,最严格但可能错过合法邀请。

日历钓鱼截图


为什么这个更新很重要

对于企业、学校和其他使用 Google Workspace 的组织来说,这项更新填补了一个长期存在的安全缺口。

以前的攻击案例中,已经有攻击者利用日历邀请进行钓鱼和身份伪装。攻击者可以伪造一个看起来像内部 IT 部门或合法服务商的事件,将恶意链接嵌入事件描述,一旦用户点击,就可能泄露凭据或下载恶意软件。

新策略让管理员能够从根本上限制用户暴露在风险中的面,而不是依赖每个员工都正确配置了日历设置。


个人用户怎么办?

这项更新仅适用于 Google Workspace 企业或教育版管理员。如果你使用的是个人 Google 账号,更新不会自动生效。

但你可以手动设置。打开 Google Calendar,进入设置、事件设置、将邀请添加到我的日历,选择「仅当发件人为已知联系人时」。这虽然不能阻止垃圾事件出现在你的日历中,但能大幅减少它们被自动接受和提醒的情况。


企业安全管理员的操作建议

如果你是 Google Workspace 的管理员,建议立即执行以下操作。

通过管理控制台,将「自动添加邀请」的默认选项设为仅已知发件人,并禁止用户更改。确保 Google Workspace 的安全设置已开启邮件和日历过滤。提醒员工警惕日历中的可疑事件,尤其是涉及账户异常、支付到期、包裹投递等催促性内容。定期检查是否有第三方应用获得了不必要的日历写入权限。


总结

日历垃圾邮件是一个被长期低估的安全风险。Google 的新更新填补了企业环境中的关键配置缺口,让管理员能够真正控制邀请策略。

安全从来不是单一工具能解决的问题。Google 这一步做得及时,但真正需要改变的,是我们对日历只是日程工具这个固有认知的局限。


原文来源:MakeUseOf