如何识别网络钓鱼电子邮件

VSole2021-10-31 06:36:00

近年来,网络钓鱼电子邮件越来越普遍,也越来越难检测。事实上,网络钓鱼是 2020年最常见的在线欺诈类型,有近25万封网络钓鱼电子邮件被发送给不知情的受害者。

通过伪装成已知的权威人物、服务提供商或其他有效的电子邮件来源(例如,受害者的银行或雇主),欺诈者可以操纵用户进行投标:泄露用户名/密码、共享信用卡信息或披露其他关键数据。有些钓鱼邮件较容易识别,但总的来说,随着互联网用户对常见在线威胁的了解程度越来越高,网络钓鱼电子邮件的复杂程度也在不断发展。

因此,实施有效的帐户接管预防措施对于降低网络钓鱼攻击的风险和提高如何发现这些攻击的整体意识至关重要。

针对企业的网络钓鱼攻击的目标是什么?

由于最终目的是获利,恶意攻击者通常会窃取数据以在黑市(即暗网)上转售或发起更多攻击。网络犯罪分子特别热衷于针对商业公司进行网络钓鱼活动,因为针对这类型企业的攻击将产生更高价值的受害者(例如,公司的首席执行官、网店老板)。

如何识别网络钓鱼邮件?

网络钓鱼邮件的内容会因恶意攻击者伪装的身份而有所不同。例如,攻击者可能会伪装成企业的银行,以操纵员工或用户泄漏其帐户登录详细信息。他们可能会冒充互联网服务提供商请求访问用户的桌面,可信同事请求金钱帮助,甚至是知名公司高管请求催开(不存在的)发票。

因为电子邮件地址通常是可公开访问的,所以网络钓鱼电子邮件总是会进入用户帐户。幸运的是,当今的反网络钓鱼、电子邮件安全和帐户接管预防解决方案在降低网络钓鱼电子邮件的风险方面非常有效。也就是说,企业应该培训他们的员工如何监控这些威胁,特别是要注意以下网络钓鱼电子邮件攻击的危险信号。

一、非典型的称呼

网络钓鱼电子邮件通常会以你意想不到的问候开头,例如“尊敬的帐户持有人”、“尊敬的先生或女士”或“尊敬的尊贵客户”。尽管攻击者可能会完全删除问候语并直接进入电子邮件正文,但更多情况下,他们会以缺乏任何个性化的问候语开头(例如,收件人的名字/姓氏)。网络钓鱼电子邮件通常是自动化发送的,攻击者可能会一次发送数千封电子邮件,希望吸引一些粗心的受害者。

二、大量错别字

语法错误是网络钓鱼邮件的明显标志。起草正式电子邮件的合法公司通常可能会在发送邮件之前更正任何明显的错误,而网络攻击者会在无意中包含拼写、语法错误。电子邮件副本也可能使用不当的用词或无意义的句子。

三、链接和域中的差异

网络犯罪分子通常会利用网络钓鱼邮件来诱骗读者点击恶意链接。这可能会造成灾难性的后果,因为该操作可能会打开包含恶意软件或恶意脚本的目标网页/资源,以获取用户详细信息。

几个关键的视觉信息可能暗示了一个潜在的网络钓鱼邮件攻击。链接可能是直接复制并粘贴到电子邮件正文中的按钮或图形,在这种情况下,它们可能看起来偏离中心、形状奇怪或格式错误。对于文本链接,用户应警惕带有隐藏或混淆URL的超链接,因为网络犯罪分子会使用各种方法隐藏恶意目标域,以免向用户泄露信息。

四、异常的紧迫感

网络犯罪分子会利用紧迫感来降低用户的警惕并促使他们迅速采取行动。这可能采用标记为紧急的电子邮件、要求立即回复或威胁采取进一步行动(例如,法律诉讼、收款、向执法部门报告)的形式。

五、可疑的电子邮件附件

网络钓鱼电子邮件通常会引导用户打开看起来无害的文件附件(例如,文档/PDF、电子表格或高分辨率图像)。但是,这些附件通常包含恶意软件,用于获取对用户计算机的后门访问权限。

六、要求提供付款信息或银行详细信息

重要的是要记住,现在大多数组织,无论是政府机构、服务提供商、银行还是其他企业,都不会通过电子邮件请求私人信息,这显然是出于安全和隐私方面的原因。因此,对信用卡信息、银行详细信息或账户访问的任何请求都应进行彻底审查。

网络钓鱼邮件
本作品采用《CC 协议》,转载必须注明作者和本文链接
在当前不断发展的网络威胁环境中,电子邮件已经成为了网络钓鱼攻击的主要目标。威胁行为者正在不断采用更复杂的技术方法来绕过安全监测机制并欺骗目标用户以实施威胁行为。目前,最为流行的攻击策略之一就是利用合法平台实现欺骗性链接并进行重定向攻击。在此类活动中,威胁行为者会利用可信任平台进行重定向攻击,并将毫无戒心的目标用户重定向到恶意URL目的地。
总之,在挑选反钓鱼演练模板时,应该综合考虑以上因素,根据企业实际需要做出最佳选择。因为旗下员工人数近万人,为了避免同事间进行探讨交流导致真实效果降低,选定钓鱼主题后直接随机发送,一次性对全员进行钓鱼演练。本次的钓鱼演练的结果也恰好证明了这点:中招率高达到 25%,仍然有部分小白员工安全意识低下,在阅读邮件后会做出填写个人信息的高危举动。
云计算和电子邮件安全专家Avanan的新研究显示,微软防御系统的钓鱼邮件漏检率为18.8%。之前在2020年进行的分析显示,有10.8%的钓鱼邮件到达收件箱,这让Defender的钓鱼邮件漏报率增加了74%。
在最近的一条推文中,YouTube披露了有关新的网络钓鱼诈骗的详细信息,并呼吁用户小心“no-reply@youtube.com”发送的信件。而事实上,如果用户打开链接并输入所需信息,他们的YouTube帐户就会被劫持。考虑到大多数YouTube用户使用他们的Gmail帐户登录,如果他们的YouTube帐户被劫持,他们的Gmail数据也将被盗。企业方面,也应使用HTTPS连接及邮件安全证书进行数据传输加密,因为只有这样才能保护信息安全,获得用户的信任。
IBM 的一项新研究表明,当前的生成式人工智能 (AI) 模型已经非常擅长编写看似高度可信的网络钓鱼电子邮件,并且可以为攻击者节省大量时间。
近日,安全公司Inky的研究人员发现,网络钓鱼攻击者开始发送大量包含二维码图片的钓鱼邮件,这些电子邮件将二维码嵌入邮件正文,以成功绕过安全保护,并可针对目标进行某种程度的定制,从而更容易欺骗收件人。二维码指向的钓鱼网站往往还会在登录框的用户名字段中预填收件人的电子邮件地址,这进一步产生安全错觉,让员工相信钓鱼网站是合法站点。
根据网络安全供应商 Vade 的 2023 年网络钓鱼者最爱年度回顾报告,去年包含恶意冒充 URL 的网络钓鱼电子邮件超过 17.6 亿封,指向超过 197,000 个独特的网络钓鱼网站。根据 Acronis 新发布的 2023 年下半年网络威胁报告显示,报告期内网络钓鱼将继续增长,成为网络犯罪分子的主要初始攻击媒介。去年下半年比去年同期大幅增长了 222%。
近日,卡巴斯基研究人员测试了5265个URL。事实证明,更笼统的提示更有可能导致ChatGPT判定链接是危险的。他们要求ChatGPT识别所使用的社会工程技术和可疑元素,在评估页面上识别品牌名称,判断该网站是网络钓鱼网站还是合法网站以及域名是否合法。此外,当使用非英语网站进行测试时,ChatGPT的效果并不好。
网络钓鱼依然是当今企业面临的头号网络安全威胁,从凭证泄露到恶意软件投放,超过八成的网络攻击都将网络钓鱼作为初始攻击媒介。根据APWG最新发布的网络钓鱼活动趋势报告,2022年第一季度共检测到1,025,968次网络钓鱼攻击,创下季度历史新高。2022年3月发生了384,291次攻击,创下月度攻击次数的纪录。
VSole
网络安全专家