大规模网络钓鱼活动转向商业领域

phishing-update-site-for-identity

针对职场人士及IT人员的钓鱼邮件与网站越来越多,公司信息安全管理人员应该注意教育员工如何识别和防范钓鱼邮件及网站。

采用国际通用英语的钓鱼邮件一直不少,不过想入侵中国公司至少需要越过语言的屏障,尽管这样,不少公司的职员也都已经掌握了基本的书面英语交流技能。

针对商业领域里的网络钓鱼几乎都是以盗取用户身份为主,毕竟他们不像欺骗电商用户那样容易快速获得金钱方面的收益。不过,入侵商业领域里的客户虽然耗时较长,但是回报也更为巨大——黑客等网络犯罪分子很容易拿着到手的敏感甚至机密商业文件来换钱,不管是进行要挟还是贩卖。

如果网络犯罪分子是通过网站等公开渠道得到的海量邮箱地址而进行邮件群发,我们的主要教育对象则是那些邮件被公开的职位,如人力资源招聘、客户服务以及营销人员等等。但是往往并不容易判断出来犯罪分子是如何获取我们的邮箱地址的,如果公司成为它们的精确目标,那公开的邮箱自然会被搜索到并被加以利用。

尽管我们会教育学员不要随意发放名片和公开披露邮件邮箱,但是邮件地址的泄露有时似乎难以避免。特别是对于大型组织机构,黑客靠单个邮箱,按照命名规律通过简单猜测就能获得准确的邮箱地址,进而发起有针对性的钓鱼攻击。

如何教导员工们防范网络钓鱼呢?发一封安全警示邮件给所有用户是一种常见的做法,配上必要的图文,但是效果可能并不如人意。最好的方法无疑是让员工们有亲身体验的机会,很多事物只有人们亲身体验了,理解和认识才会更加深入,敏感度和戒心也才会增强。

如何能让员工们亲身体验一下网络钓鱼,又不真正伤害到公司呢?昆明亭长朗然科技有限公司信息安全教育顾问董志军说:无疑我们有几种方法:

一、找出一些常见的网络钓鱼故事案例,分析讲解网络钓鱼的常用技术、识别方法以及应对策略;

二、找出一些钓鱼邮件(网站)和真实邮件(网站)的样本,让学员进行在线识别测试;

三、设置模拟的网络钓鱼入侵测试,信息安全团队可以通过发送自制的安全的“钓鱼邮件”来进行一番安全演习,来实地检测员工们的网络钓鱼防范意识;

四、鼓励员工进行钓鱼经历方面的体验分享,发生在身边同事的案例是最有震撼力的教程。

我们有出品数十部与网络钓鱼相关的卡通故事片,可以让学员们了解以往的网络钓鱼常见招数,尽管这些钓鱼手法千变万化,但是历史总会给人们一些教训。同时,我们有开发数集在线的钓鱼邮件和网站识别互动式教程,可以让学员们参加模拟互动,获得亲身体验网络钓鱼的机会。另外,我们也提供网络钓鱼方面的渗透入侵测试服务,以及员工分享钓鱼经历的视频样本,欢迎联系我们洽谈业务合作。

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:info@securemymind.com
  • QQ:1767022898

小心网络诈骗和钓鱼邮件

我们可能会在安全技术和服务方面花一部分投入,但是计算机系统和敏感信息数据仍然会面临不少安全威胁,特别是人为因素。社交工程攻击者可能假装成他人来骗取有价值信息,更可能利用虚假邮件和钓鱼网站。

网络犯罪分子们的手法也是不断变化着的,特别是结合了电话、邮件、及时消息、社交APP、和假冒网站的钓鱼活动。尽管如此,只要我们保持足够的戒心,犯罪分子的手法会很容易被辨识出来,他们的犯罪活动便很难得逞。

如下是我们向您分享的防止网络诈骗的几点绝招:

  • 永远不要大意!俗话说:道高一尺,魔高一丈。即使您遵守了我们的招数,您仍可能会被骗。
  • 在点击邮件、开启链接或接收文件之前,确认对方的身份和来源,不要随意相信陌生人,立即删除陌生的并不是您所期望的邮件或消息。
  • 如果您点击了钓鱼邮件链接,可能会让您的电脑系统感染恶意软件,恶意软件可以窃取您的数据,记录下您的击键,并且感染网络内的其它系统。
  • 牢记常用网站的地址,检查网站的安全证书,了解是不是可信的网站。
  • 当心存疑虑时,相信您的直觉,安全更重要,立即停止相关操作并寻求帮助。
  • 如果怀疑遭遇网络诈骗,请立即报告相关机构,以降低可能的损失。

关于网络钓鱼的回顾与反思

网络钓鱼之所以称之为“钓鱼”,是因为犯罪分子试图通过看似合法的机构来诱骗人们提供信息和财物。昆明亭长朗然科技有限公司网络安全顾问董志军说:反网络钓鱼,重点和难点在确认对方身份的真实合法。

大多数网络钓鱼诈骗都可以在社交网络上见到,也可以通过电子邮件发送给多个收件人,特别是那些不明智地暴露他们的个人信息如账户和密码的人们,最有可能成为身份盗窃的受害者。

历史上第一个知名网络钓鱼发生在1996年1月2日。那是一个用于窃取AOL密码的多功能程序。而今天,网络钓鱼通常声称来自政府机构、大公司或看起来很真实的个人。

海外知名的骗局是“尼日利亚王子骗局”,它是所有网络钓鱼诈骗中最臭名昭著的。在20世纪90年代末,无处不在的尼日利亚王子开始要求邮件接收者将资金转移到他们的银行,作为回报,他们将在未来的未指定日期获得更多的金钱奖励。这种骗局造成全世界损失了超过15亿美元。

而彩票诈骗、中奖诈骗都是“尼日利亚王子骗局”的后继者,通常来讲就和“钓鱼”一样,放出一些饵,说您已经赢得了彩票,但您必须首先支付一小笔费用才能收取您的收入,看起来完全令人难以置信,然而,大批受害者因此而堕落,成为诈骗分子的受害人。

虚假的防病毒软件、虚假的法院传票、以及性爱勒索等显得那么厚颜无耻。它们利用人们恐惧的心理获利,关键是不要相信也不要点击可疑的消息,当然,要确保安装了正版防病毒软件以阻止此类勒索软件之类的攻击。

钓鱼网站的危害远超出人们的预想,犯罪分子使用虚假的域名,克隆正版的网站,通过各种渠道向人们发送消息,以便窃取人们的登录账号和密码。除了盗用身份进入正版网站外,犯罪分子还会用它们来在其他各类网站上进行登录,以获取更多经济利益。

构建诈骗系统,需要多个环节密切配合、社工脚本、虚假网站、邮件群发、目标获取……同样,防范网络诈骗,是一整套的工程,不仅需要在终端安全方面强化,更需要提升安全意识并养成良好的安全习惯。

希望我们的一些建议和倡议能帮助您。昆明亭长朗然科技有限公司是安全意识宣教领域的领航者,如果您有任何相关的安全问题,或者对安全意识有意见或建议,都欢迎您随时联系我们。如果您需要评估或采购安全、保密与合规相关宣教培训内容,也欢迎不要犹豫地给我们一个电话或消息。

昆明亭长朗然科技有限公司

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:info@securemymind.com
  • QQ:1767022898