网络犯罪分子如何利用线上和线下的公共数据来攻击企业员工

VSole2022-10-10 12:40:56

据报道,一篇LinkedIn关于发布工作职位的帖子变成了一个潜在的网络钓鱼骗局,类似的事件比人们想象的更加常见。

网络攻击者攻击新员工的方式和原因

例如,一家企业录用了一名实习生,并为他提供了办公室的钥匙、网络登录方式和电子邮件地址,当然在工作中他也使用私人邮箱和手机。根据企业的规模,如果使用多因素身份验证,还需要在他们的手机上安装双因素身份验证应用程序,或者为他们提供工作的电话。新员工可能在刚入职之后的一段时间会很忙,因为要学习和使用很多新技术。这可能会让他们不知所措,也会备感压力,因为新员工急切地希望融入工作并适应工作环境。

这也是网络攻击者试图利用的时候,他们寻找渴望积极表现的新员工。例如,网络攻击者在新员工适应企业工作环境时攻击他们。向他们发布的一些邮件的内容在开始时很正常。例如,网络攻击者发了一封电子邮件要求实习生协助快速完成一个项目,这封电子邮件表示,企业管理者正在召开一次闭门会议。要求迅速完成一项任务。这封邮件最后要求新员工尽快转发他的手机号码。

网络攻击者如何了解新员工的状况?他们从员工用于业务联系的工具开始,使用更加个性化网络钓鱼方式。网络攻击者通过监控LinkedIn等商业网站,将一名新聘用的会计实习生与企业的一名合伙人联系起来。网络攻击者发布了一封电子邮件,看起来像是来自合作伙伴,要求实习生为他们提供帮助。他们再次要求新员工提供手机号码,以便发送短信。

这些电子邮件多次进入该公司的商业电子邮箱,但没有被识别为垃圾邮件或被邮件过滤工具识别为钓鱼诱饵。这些电子邮件没有足够的触发器,并完全突破了这家公司现有的电子邮件和端点检测与响应(EDR)措施。

网络攻击者以Uber和Twilio员工为目标

最近的Uber漏洞事件显然是因为网络攻击者诱骗了管理员,让他批准了一个虚假的多因素身份认证(MFA)请求。网络攻击者通过WhatsApp要求管理员提供更多信息,以获得他们的信任,并批准多因素身份认证(MFA)请求。目前尚不清楚网络攻击者是否利用社交媒体工具获取更多信息。

Twilio公司最近透露,网络攻击者以其员工为目标,并能够将其消息来源的员工姓名与他们的电话号码相匹配。网络攻击者能够利用公开可用的数据库建立一对一关系来攻击目标。

如何减轻社交媒体引发的攻击

SocialProof Security公司的Rachel Tobac在推特上证实,网络攻击者正在使用商业工具攻击大型企业和中小型企业。她建议,企业不再在LinkedIn上列出员工信息或招募新员工,而是使用数据删除服务从LinkedIn和其他公司维护的数据库中提取信息。

作为数据删除请求的接收端,发现删除请求暴露的信息可能比数据库中最初的信息更多。一个站点可能只有电子邮件地址,但是数据删除请求也会暴露用户的全名。考虑网站的声誉及其数据删除的跟踪记录。现在网上有如此多的信息,以至于并不能真正从网络中摆脱出来。

当企业雇佣新员工时,让他们充分意识到这些类型的攻击和对企业的风险。敦促新员工不要发布与他们有关的新工作或职位的信息,或者限制只在可信的联系人中发布信息。员工应该确切地知道来自企业的沟通会使用什么方法。让企业的信息安全团队实施“假设”桌面练习,以确保员工知道如何适当地响应安全提示。并且让他们意识到,网络攻击者可能会把企业里的任何人作为攻击目标。

网络攻击者也使用在现实世界中共享的数据

分享过多的个人信息不仅仅是一个网络问题。即使是开车出行,也会暴露大量的信息。也许有人在汽车保险杠上贴上孩子学校的一张贴纸,这表明孩子在哪里上学。如果有人想追踪就很容易记住。或者车上是否有停车证或其他标识工作地点的贴纸?因此需要考虑一下自己驾驶的汽车能在多大程度上识别出来,以及那些试图攻击所在企业的人员将会做什么。

在技术领域,人们常常习惯于通过捷径来完成工作,这容易遭受有针对性的攻击。如果网络攻击者对其行为有足够的了解,就可以相应地进行攻击。因此,企业需要花费一些时间,不仅要消除技术壁垒,还要提供教育和培训。需要记住的是,如果企业的基础设施可能因为某个随机用户的错误决策而受到损害,那么问题并不一定出在用户身上。这是因为企业可能设置了失败的流程,没有帮助他们如何做出正确的选择。

信息安全网络攻击
本作品采用《CC 协议》,转载必须注明作者和本文链接
—2020 信息技术 安全技术 密钥管理 第1部分:框架 —2021 信息技术 安全技术 密钥管理 第3部分:采用非对称技术的机制 17964—2008 信息安全技术 分组密码算法的工作模式 —2000 信息技术 安全技术 散列函数 第1...
美国国务院最近遭遇网络攻击,国防部网络防御司令部正在通知受影响的个人。路透社的消息人士也证实该攻击没有影响国务院的运作,国务院没有经历重大中断,也没有影响任何行动。一名国务院发言人在一份陈述中表示。上述记者指出,参议院国土安全委员会本月发布的一份报告将国务院的总体信息安全评级评为D,这可能是该模型中的最低评级,称其在5个功能领域中的4个是无效的。
美国国务院最近遭到网络攻击,国防部网络司令部可能遭受严重破坏。
美国国务院最近遭到网络攻击,国防部网络司令部发出了可能发生严重破坏的通知,正在通知受影响的个人,白宫记者和福克斯新闻主播Jacqui Heinrich在推特上透露了上述事件。
“深信服零信任安全解决方案构建中信建投DevSecOps体系安全底座”荣获“2022安全样板工程(零信任)”奖
上周,德国联邦信息安全办公室(BSI)发布了太空基础设施IT基线保护概述。该文件是空客防务与航天、德国航空航天中心(DLR)德国航天局和BSI等机构一年的工作成果,主要定义了卫星网络安全的最低要求。考虑到SpaceX等公司将航天器送入轨道的速度有多快,一些愤世嫉俗的人可能会认为,这份文件的出台真是赶了个晚集。
据悉,该网络将由巴西总统机构安全办公室的信息安全部门通过政府的网络安全事件预防、处理和响应中心进行协调。
Pierson表示,企业高管的数字生活可能是一颗定时炸弹。她表示,网络犯罪分子还将对企业高管进行恶意的深度人身攻击。Pierson表示,需要缩小这些类型的账户、服务和设备的网络攻击面,并确保可以降低风险。Winzer表示,这意味着要确保尽可能多的威胁或漏洞被记录下来并加以考虑,这有助于评估任何个人违规行为的可能性和影响。
21世纪的今天,随着互联网的不断发展,我们的生活已经越来越离不开互联网,但与此同时,信息安全事件也不时发生,网络安全越来越备受关注。 据不完全统计全球每天有35亿人使用互联网,每天发生在网络的攻击高达3.5亿次,平均5秒发现6个新病毒,成千上万的黑客秘密潜伏、伺机出动。虽然我们每天都在通过在网络上进行工作学习,享受购物的便利,但我们也面临着各种网络安全威胁,例如:窃听、数据泄露、病毒传播等。
VSole
网络安全专家