网安科普第二期 | 警惕钓鱼邮件

VSole2021-10-03 06:33:24

NO.2 警惕钓鱼邮件

网络安全小知识 

网络钓鱼,是指黑客通过多种手段试图引诱个人透漏重要信息的一种攻击方式,这些手段包括语音、短信、邮件、WiFi等。其中最受欢迎的攻击手段是钓鱼邮件。

钓鱼邮件攻击步骤

1、攻击者收集目标公司员工的基本信息

2、通过收集的信息,打造专门针对攻击目标的邮件,邮件中通常带有恶意链接

3、打开链接后,执行恶意软件,攻击目标被定向到托管恶意软件的网站

4、收到邮件后,攻击目标打开带有恶意链接的邮件

钓鱼邮件常见题材

安全警告

快递单号

快递已投递

更改密码通知

异常行为登陆警告

休假政策调整通知

突发新闻

员工医疗信息更新通知

验证密码通知

立即采取行动通知

……

钓鱼邮件防范指南

加强防范意识:勿点击陌生邮件的附件和链接,邮箱务必要开启手机短信二次验证。

提高甄别能力:重要部门的通知不会只通过邮件的形式传播,一般会再进行电话确认。注意甄别发件箱是否确为发件单位的邮箱,即使发件邮箱真实准确,也要先电话联系发件方,确认邮件的真实性,排除发件邮箱被不法分子控制的可能。

使用企业邮箱:对安全标准要求高的单位和个人,建议使用企业级邮箱,这类邮箱能够有效过滤垃圾邮件或钓鱼邮件,强制使用复杂登陆密码,并对登录情况进行详细记录,让你及时发现邮箱是否存在异常使用情况。

注意信息保护:勿在联网的电脑上处理重要或涉密信息,不使用纯数字、纯字母等过于简单的邮箱登录口令,务必要使用十二位以上,由数字、大小写字母和特殊字符组成的复杂密码,并定期更换密码。

邮件钓鱼邮件
本作品采用《CC 协议》,转载必须注明作者和本文链接
钓鱼攻击手法很多,攻击仿真度越来越高,且真假难辨。Gophish是为企业和渗透测试人员设计的开源网络钓鱼工具包。撰文搭建Gophish钓鱼系统,还原邮件钓鱼的基本操作流程,希望从一个攻击者的视角看到安全的不足之处,提高安全意识。
近期,人工智能聊天机器人ChatGPT几乎火爆全网,它能根据要求进行聊天,能撰写论文、创作诗歌,还能编写代码、生成剧本等等,可谓是“上知天文,下知地理”,在展现出AI惊人能量的同时,也为世界带来了不可思议的新能力。
初步判定,此次事件为境外黑客组织和不法分子发起的网络攻击行为。经调查,实为某员工使用邮件时被意外钓鱼 导致密码泄露,进而被冒充财务部盗发邮件。据统计共有24名员工被骗。在2023年,“以人为中心”的检测方式将逐步被采用。国家之间的邮件安全攻击将在未来持续增长。2022年4月,中国西北工业大学遭受病毒邮件攻击,初步判明相关攻击活动源自美国国家安全局“特定入侵行动办公室”,涉及盗窃中国军事机密信息。
昨天连续收到两封欺骗邮件,分别是凌晨和下午,邮件的主题、内容都是一样的,主要 是发送人的信息不同,两份邮件截图如下所示: 第一封:
严防网络钓鱼,勿点钓鱼邮件
干货满满 建议收藏 反复阅读钓鱼邮件钓鱼邮件是指黑客伪装成同事、合作伙伴、朋友、家人等用户信任的人,通过发送电子邮件的方式,诱使用户回复邮件、点击嵌入邮件正文的恶意链接或者打开邮件附件以植入木马或间谍程序,进而窃取用户敏感数据、个人银行账户和密码等信息,或者在设备上执行恶意代码实施进一步的网络攻击活动。 邮件安全意识培训资料下载1、关注【CACTER邮件安全公众号】,后台回复关键词【邮件
总之,在挑选反钓鱼演练模板时,应该综合考虑以上因素,根据企业实际需要做出最佳选择。因为旗下员工人数近万人,为了避免同事间进行探讨交流导致真实效果降低,选定钓鱼主题后直接随机发送,一次性对全员进行钓鱼演练。本次的钓鱼演练的结果也恰好证明了这点:中招率高达到 25%,仍然有部分小白员工安全意识低下,在阅读邮件后会做出填写个人信息的高危举动。
在这个日益数字化的时代,对电子邮件安全需求是至关重要的。新兴的高级威胁邮件:应用社工技术的钓鱼邮件,仿冒公检法的钓鱼邮件等等,都需要更高级的防御策略。 Coremail邮件安全人工智能实验室,整合了高级文本语境理解和智能图像处理能力,得以显著增强钓鱼邮件的检测能力,为千万级各行业终端用户提供服务。 Coremail邮件安全人工智能实验室介绍Coremail邮件安全人工智能实验室
VSole
网络安全专家