搜狐破防:“钓鱼”何以得逞
21世纪经济报道记者白杨 北京报道
近日,钓鱼多家企业员工收到了一封内容为“工资补贴发放”的搜狐邮件,由于发件人的破防邮箱是企业官方域名,部分员工便信以为真,钓鱼最终,搜狐不少人成为了“钓鱼”邮件的破防受害者。
是钓鱼受害企业之一。5月25日,搜狐搜狐公司发布声明称,破防5月18日凌晨,钓鱼部分员工邮箱收到诈骗邮件。搜狐经调查,破防实为某员工使用邮件时被意外钓鱼导致密码泄露,钓鱼进而被冒充财务部盗发邮件。搜狐据统计,破防共有24名搜狐员工被骗取四万余元人民币。
搜狐公司创始人张朝阳针对此事表示,“事情不像大家想象那么严重”。确实,因为这次事件没有涉及到搜狐公司对外部用户提供的邮件服务,资产损失也被控制在4万多元,从网络安全事件的角度,这是一个相对低代价的结果。
但是,这件事的发生也给更多企业敲响了安全警钟。针对此事,21世纪经济报道记者采访了多位网络安全领域专家,他们向记者分析了“钓鱼”邮件的攻击手段以及该如何预防此类安全事件的发生。
“钓鱼”邮件如何骗钱?
据安全高级安全专家李铁军介绍,攻击者进行“钓鱼”邮件攻击,通常是先获得某个内部员工的ID,然后再冒用这个员工的身份给同事发邮件。
而且,为了以假乱真,这个邮件的文档内容一定是针对该公司精心定制的,比如在文本格式上会十分“正式”,包括公司抬头、公文描述等等,然后,文档中会带有一个二维码,只要员工扫描该码,便会进入到“钓鱼”网页。
“钓鱼”网页的内容也同样狡猾,手机端通常看不到完整的网址,受害者也很难意识到这是个钓鱼网站,然后就会按照文字提示提交自己的姓名、身份证号、银行卡号、手机号、卡内余额等隐私信息。
与此同时,“钓鱼”攻击者也拿到了上述信息,并会在另外一个地方进行消费,最后一步就是从受害者处取得消费所需要的手机验证码。在这个环节,李铁军告诉记者,其实短信会提示用户验证码是用于做什么,但很多人都不仔细看短信内容就直接填写验证码,这也最终导致财产的损失。
整个过程中,“钓鱼”攻击能够成功实施的前提是,攻击者获取了企业内部员工的邮箱账号和密码。对于受害者而言,若收到的“钓鱼”邮件来自内部邮箱,其防备意识也会大大降低。
奇安信行业安全研究中心主任裴智勇告诉记者,现在,邮件攻击已经成为针对企业最简单,但也最有效、最具迷惑性的攻击方法,每年被盗的各类邮箱账号数以百万计,成功实施攻击的事件也是经常发生。
此外,裴智勇称,电子邮件是最早的网络通信方式,设计之初并没有任何安全考虑,所以普通的电子邮件基本都是明文传输,而且没有加密校验的。
比如邮件发出之后在传输过程中,不论被谁截获,都能读取和修改原文,而且如果邮件被人中途截获、修改,邮件的接收者是无法校验邮件是否被修改过的。所以有些软件可以把发出邮件的正文截下来,修改之后再发出去。因此,攻击者一旦进入,整个邮件系统也面临安全风险。
目前,企业内部邮箱系统最关键的防线就是员工的邮箱账号和密码,但可惜的是,这道防线十分脆弱。
多位安全专家均表示,如果一个系统仅通过账号和密码就能登陆,那它的安全风险是极大的。因为在目前的网络环境下,任何人的账号密码都有泄露的风险,尤其是很多人喜欢相同的账号和密码,这也大大增加了信息被窃取的概率。
系统需要“不相信任何人”
当员工的账号和密码被攻击者获取,这也就成为了企业的安全漏洞。如上文所说,如果攻击者只是通过“钓鱼”邮件骗取了其他员工的一些财产,这可能是损失最小的结果。不然,攻击者若投放类似勒索病毒的恶意软件,或者是窃取公司机密,那对企业的损失将会更大。
而且,据李铁军介绍,“钓鱼”攻击的追踪溯源也是一项极其困难的事情,一方面是成本耗不起,另一方面是溯源需要的安全数据不归企业掌握。此外,即便是溯源成功,有些攻击者是冒用他人身份,或者身处海外,这都为维权工作带来了阻碍。
因此,面对“钓鱼”攻击,需要以预防为主。但究竟如何防止因员工的信息泄露而造成公司的安全风险?从邮箱系统的角度,裴智勇建议,企业邮箱系统应开启强制弱口令检测,强制定期改密码,以最大限度减轻邮箱盗号风险。
除此之外,很多大型互联网公司的做法则是抛弃对密码的依赖,采取一种零信任的安全架构,对账号的每次登陆都进行多重验证。
所谓“零信任”,它的核心思想就是不相信任何人。现有传统的访问验证模型只需知道IP地址或者主机信息等即可,但在“零信任”模型中,需要更加明确的信息才可以。
网宿科技副总裁吕士表告诉记者,传统的安全架构,只要用户登陆邮箱成功之后,便不会再对用户做其它的合规性检查,对用户的授权也是一直保持不变的。“这种一次认证,永久授权的机制,很容易发生邮箱账号盗用、从而入侵内网盗窃数据的安全事件”。
“而在零信任架构下,会对用户每一次登陆进行多因子认证,包括用户的邮箱账号密码、短信验证、所绑定的硬件设备、基于时间地理等,使原来的身份验证更加安全,这也就避免了失窃的风险。”吕士表说。
在李铁军看来,每个企业其实都会有一定的安全防御举措,但“钓鱼”攻击之所以被广泛应用,是因为它是针对人性的漏洞去攻击,这也是传统的安全防护无法应对的。而零信任安全,可以大大降低人为的风险因素。
当然,任何安全防护都无法保证绝对的安全,零信任安全亦如此。所以在建设相对完整的安全系统的同时,网络安全专家们认为,企业也需要定期对员工进行安全意识培训,以及组织一些安全攻防演练。
(作者:白杨 编辑:张伟贤)
(责任编辑:综合)
-
专家:实现中国式现代化,要在城乡融合中推进乡村振兴、新型城镇化
乡村振兴、新型城镇化两大战略,是实现中国式现代化建设目标的两大重要支柱,城乡融合发展正是这两大战略支柱的结合点。“城乡融合是我们最终实现乡村振兴的重要路径,新冠疫情这三年来,我们也深刻感受到城乡融合的 ...[详细]
-
继问界、小鹏汽车之后,蔚来也开启了降价促销!2月2日,多家媒体报道称,蔚来开始针对2022款ES6和ES8进行降价促销,ES7也有一定的优惠幅度。对此,蔚来方面也作出了最新回应。被传降价促销,降幅最高 ...[详细]
-
2022年已然收官,这一年,在家电市场整体低迷的背景下,洗碗机、消毒柜市场,一半是喜、一半是忧。一边,洗碗机作为新兴品类保持稳步增长,成为厨电产业增长最好的品类;另一边,消毒柜市场全年的零售量、零售额 ...[详细]
-
郑州首套房贷利率降至3.8%:购房人当天签约,有中介公司2天成交150套,专家称利率还有下调空间
2023年春节假期后上班的第二天,郑州楼市就来了“大事件”。1月29日,郑州首套房贷利率正式由4.1%调整为3.8%,成为2023年春节假期后首个下调房贷利率至4%以下的城市。对于购房者来说,首套房贷 ...[详细]
-
北京时间23日晚,美股周三早盘走高,道指上涨120点。投资者关注美联储会议纪要,以判断美联储未来的货币政策路径。美国上周初请失业救济数据与10月耐用品订单指数均超出预期。道指涨119.79点,涨幅为0 ...[详细]
-
本报记者 陈红截至1月31日,99家汽车零部件板块上市公司发布了2022年业绩预告。从总体业绩情况来看,该板块企业过去一年业绩呈现两极分化:一方面,、、等企业预计净利润翻倍增长;另一方面,不少公司预计 ...[详细]
-
明星抗癌药销售放缓,荣昌生物上市首年巨亏近10亿,ADC“回血”漫长
明星抗癌药销售放缓,上市首年巨亏近10亿,ADC“回血”漫长张羽岐来源: 时代财经荣昌生物并非孤例,当热钱涌入风口项目,选择稍有不慎,商业化的结局也许大相径庭。ADC抗体偶联药物)领域明星药企荣昌生物 ...[详细]
-
宝鹰股份收关注函:要求说明对恒大客户应收款项具体情况,及计提大额减值准备的合规性、合理性
2月2日收到深交所关注函,要求公司说明截至2022年12月31日对恒大客户应收款项的具体情况包括但不限于原值、账龄、逾期情况及减值计提情况等),并结合客户信用风险及回款情况说明你公司对相关款项可收回性 ...[详细]
-
每经记者 赵景致 近日,多家银行对信用卡“自动分期”业务进行了下线调整,同时,也有银行将“分期手续费”更名为“分期利息”。易观分析金融行业高级咨询顾问苏筱芮表示,银行机构下线自动分期业务主要是此前 ...[详细]
-
来源:互联网联合辟谣平台1月31日,“母子围炉煮茶一氧化碳中毒身亡”的话题登上微博热搜榜,这已不是围炉煮茶第一次致人中毒伤亡的事件。频频上热搜的背后,一方面是这种休闲娱乐活动的火热,另一方面则是追捧者 ...[详细]