这封“完美伪装”的钓鱼邮件,大部分员工都会中招,请警惕!

VSole2022-06-14 21:55:28

“欺骗的艺术”

某个工资发放日的下午,你收到了公司财务部门小姐姐发来的邮件。显示《最新工资补贴发放通知》,激动的小手毫不犹豫地打开,根据邮件内的指引快速完成了银行卡账号密码等信息的填写。殊不知,此时你卡里的余额已经在不到1秒的时间里,被刷走了。


钓鱼邮件样例 图片来源:FREEBUF



钓鱼页面 图片来源:Coremail《2022年Q1企业邮箱安全报告》


像这样的钓鱼邮件事件,年年都有,不法分子屡屡得手。

据公开媒体报道:17年,一名立陶宛男子冒充台湾某企业高层,以钓鱼电邮方式在两年内诈骗美国2家科技巨头超过1.2亿美元;去年8月,某著名制药公司遭钓鱼邮件攻击,大量商业和财务信息遭窃取;今年5月,某互联网门户因钓鱼邮件导致员工工资卡内余额被盗。

Coremail企业邮箱安全2022年报告显示,2021年至今,钓鱼邮件发送数量持续增长,相较去年同期增长高达81.31%,平均每天67万封钓鱼邮件被收发,钓鱼邮件攻击已成为邮件系统的主要威胁之一。


图片来源:Coremail《2022年Q1企业邮箱安全报告》


这些不法分子,可谓是精通“欺骗的艺术”。

他们将目标瞄准企业使用频率高、员工信任度高的内部邮箱,攻击系统漏洞并盗取员工的邮箱账号密码,冒充公司管理部门群发“利益诱导”类主题邮件(薪资补贴发放、物资发放、绩效公布等)诱导受害者下载带毒文件或者填写个人银行卡、身份证等信息,让人防不胜防。


该如何防范企业钓鱼邮件威胁?

网络钓鱼邮件屡屡得手的背后,不仅反映出大部分员工安全意识不足,背后更是企业IT运维系统安全问题,如果系统暴露面较广,则更容易遭受各式各样的网络攻击。那么对于企业和员工而言,应当如何防范类似的风险威胁?

提高安全意识

对于员工来说,平时在使用邮件的过程中应注意:


1、收到邮件时,仔细甄别发件人、域名等基础信息,不点开陌生邮件;

2、对邮件内容存疑先找公司人员二次确认;

3、不用弱口令密码,定期修改密码;

4、不填写任何与个人账户、隐私相关信息;

5、不轻易点开或下载邮件中的附件和未知链接。

含零信任能力的一体化安全解决方案


对于企业,可以布局零信任相关产品来解决。含零信任能力的一体化办公安全平台深信服SASE针对钓鱼邮件威胁有以下几点解决方案:


深信服SASE方案


1.内网应用0暴露:将被迫暴露在公网企业系统IP或端口完全隐藏,让黑客在攻击前期扫描时找不到突破口。

2.身份认证安全:确保只有合法身份、安全的终端条件下才可访问企业邮箱,并始终验证访问者行为是否违规,能有效防止黑客访问企业员工邮箱。

3. 应用权限安全:提供精细到应用、URL 级别的授权,不同用户差别授权、灵活控制,防止越权访问。

4.数据外发管控:对数据外发通路全面管控,保证数据传输安全。

5.全网风险实时检测:基于深信服云脑全球安全情报,实时检测办公网络及所有终端电脑威胁,精准告警,一键处置。

6. 违规行为管理:阻止访问非法高危网站、下载未知风险文件,规范日常办公上网行为,减少安全风险。

此外,企业也需要定期做好内部安全培训并进行实战攻防演习,提升整体安全意识。618临近,黑客也不会放过这个时机,可能伪装成“企业618内购福利”邮件进行群发钓鱼。建议企业及时部署安全产品及做好员工安全培训,提前防范。

钓鱼钓鱼邮件
本作品采用《CC 协议》,转载必须注明作者和本文链接
网络钓鱼19式
2022-11-27 07:33:13
随着技术的进步,黑客和网络犯罪分子将不断开发新的网络钓鱼技术来窃取敏感数据。更专业的攻击者甚至会从合法公司复制完全相同的电子邮件格式,并包含恶意链接、文档或图像文件,以欺骗用户“确认”其个人信息或自动下载恶意代码。建议通过适当的渠道与该帐户的个人核实沟通。在过去,浏览器可以检测到没有启用HTTPS的网站,这是防止网络犯罪的第一道防线。
职场安全防护指南,建议收藏!
钓鱼攻击手法很多,攻击仿真度越来越高,且真假难辨。Gophish是为企业和渗透测试人员设计的开源网络钓鱼工具包。撰文搭建Gophish钓鱼系统,还原邮件钓鱼的基本操作流程,希望从一个攻击者的视角看到安全的不足之处,提高安全意识。
近期,人工智能聊天机器人ChatGPT几乎火爆全网,它能根据要求进行聊天,能撰写论文、创作诗歌,还能编写代码、生成剧本等等,可谓是“上知天文,下知地理”,在展现出AI惊人能量的同时,也为世界带来了不可思议的新能力。
干货满满 建议收藏 反复阅读钓鱼邮件钓鱼邮件是指黑客伪装成同事、合作伙伴、朋友、家人等用户信任的人,通过发送电子邮件的方式,诱使用户回复邮件、点击嵌入邮件正文的恶意链接或者打开邮件附件以植入木马或间谍程序,进而窃取用户敏感数据、个人银行账户和密码等信息,或者在设备上执行恶意代码实施进一步的网络攻击活动。 邮件安全意识培训资料下载1、关注【CACTER邮件安全公众号】,后台回复关键词【邮件
在这个日益数字化的时代,对电子邮件安全需求是至关重要的。新兴的高级威胁邮件:应用社工技术的钓鱼邮件,仿冒公检法的钓鱼邮件等等,都需要更高级的防御策略。 Coremail邮件安全人工智能实验室,整合了高级文本语境理解和智能图像处理能力,得以显著增强钓鱼邮件的检测能力,为千万级各行业终端用户提供服务。 Coremail邮件安全人工智能实验室介绍Coremail邮件安全人工智能实验室
gophish钓鱼平台搭建
2022-07-18 10:59:57
近期需要组织个应急演练,其中有个科目就是邮件钓鱼,为了这个科目进行相关环境搭建,主要利用Gophish搭建钓鱼平台,由于是使用ubuntu所以使用
网络钓鱼攻击是最常见、最容易让受害者中招的网络犯罪之一,随着网络技术的不断发展,攻击者的伪装手段也变得愈发狡诈,攻击频次也再增高,各种新奇的攻击方式层出不穷。有些攻击者可通过网络钓鱼窃取企业内部的关键信息,对企业组织的业务安全、信息安全防护带来了巨大的风险,如何识别攻击者的各种诈骗花招,保护企业和员工的关键信息安全已经成为大多数企业的重要任务。
VSole
网络安全专家