展示几封愚蠢的钓鱼邮件

由于网络安全意识教育业务的原因,我们时常关注企业自身所收到的垃圾消息、诈骗信息、钓鱼邮件等等。前几年,还能收到一些非常难辨识的钓鱼企图,包括较为职业化的邮件用语,以及外形逼真的虚假网站。然而,最近却发现几封愚蠢到令人啼笑皆非的钓鱼邮件。

很多行业内容的安全专员都对钓鱼邮件表示担忧,的确,有针对性的钓鱼攻击、高级可持续性威胁都非常的可怕,原因在于攻击者得到了较为详细的内部资料,可以针对特定人员,发出高度仿真的消息,利用人性的弱点,成功率非常之高。

而传统的广撒网式的普通网络钓鱼,只管大批量的发送,总有一定概率的人员会上钩。只要上钩,就能盗取其邮箱的访问权,查阅往来邮件,甚至获得更多系统平台的登录密码,以及虚拟网络身份,进而有机会继续渗透。最终的目的,无非就是窃取高价值的机密信息,或者偷钱、骗钱。

时光飞逝,曾经厉害的攻击者,要么财务自由(赚够)了,要么吃住不愁(坐牢)了。新出现的一些诈骗分子,简直就是“速成”的菜鸟,表现在职场知识欠缺,网络基础不扎实,工作马马虎虎导致漏洞百出。如下我们分享几个,顺便鉴赏与品评一番。

黄色的External警示,相信不少邮件管理员非常熟知了,有的邮件系统甚至会加上安全警示语,向用户强调这是来自组织外部的人员发来的邮件。虽然这种诈骗太Low了,但是可能真有更Low的职员,会认为是真实的,进而按其“指示”进行密码的回复。

这封邮件的模板搞的比较漂亮,说明“邮件管理员”懂一点HTML知识,不过,奇怪的是,“mail.备案官网.com”不能点击,中文域名是未注册的,真实链接没搞上。估计“备案人员”都没有自己测试一把,成功之后再发。

这封邮件非常的简洁而典型,值得玩味的一点是“备案”网址使用私有的IP地址(192.168.x.x),估计是在内部搭好了钓鱼网站,甚至成功测试了,但是忘了用户来自公网。也有一个可能,就是该“邮件管理员”自己都不明白“备案”是干啥,反正就是个流行词,借来用。还有一个可能,就是某内部人员,使用内部机器,用来对其他内部职员进行钓鱼之用。

真希望天下的“贼人”都是这种“不会走,就想跑”的,这样不仅可以被拿来做反钓鱼和反诈骗教育,还能避免带来真正的伤害。

想到这么有趣的事情,却不能让自己轻松。这是因为网络不法分子并不都是些不学无术之徒,也有一些笨蛋们在努力地学习和进化,更有一些高手暂时潜伏着等待时机。因此,我们不要“高兴的太早”,应时刻保持警惕,未雨绸缪,防范未然,才是上策。

昆明亭长朗然科技有限公司推出了大量的网络安全与保密意识宣传教育内容,包括动画视频、平面图片和电子课件资源,其中也有网络安全与信息保密相关的法规科普,以及员工们需知的数据安全保护知识,欢迎有兴趣的客户及行业合作伙伴联系我们,预览作品以及洽谈采购合作。

  • 电话:0871-67122372
  • 手机、微信:18206751343
  • 邮件:info@securemymind.com

打击猖獗的商业间谍活动

cyber-espionage
冒充潜在的客户或合作伙伴来询价、体验服务甚至测试产品是商业领域里常见的间谍手法。一些实体店面甚至贴出了“不雅”的标语,企图令那些“心怀不轨”的情报刺探人员知难而退。

而在互联网驱动下的新经济中,间谍们已经无需到实体地点,借助常用的电话、即时通讯、电子邮件和社交网络,间谍们可以用种种方式和渠道来蒙骗目标对象的信任,进而窃取相关的敏感甚至竞争信息。

虽说领先的创意和技术来源自企业家精神和长期的研究开发,但是互相借鉴行业内玩家的设计理念和创新技术,是推动良性竞争和社会进步的促进剂。不过借鉴在多数情况下都会演变成模仿和抄袭,因为这样可以用最小的花费,快速推出有市场竞争力的新产品和服务。

我们无法100%地防止竞争者模仿或抄袭,但是却能从一定程度上增加这个模仿的难度和抄袭的成本。昆明亭长朗然科技有限公司的商业安全观察员James Dong称:如果说注册专利或商标等知识产权、利用法律手段维权是一种战略手法,那提升员工信息安全保密意识,防止敏感机密数据泄露便是一种战术手法。

骗子们常常在电话中使用诈骗伎俩,间谍们是高级别的目标专一的骗子,他们使用的是“社交工程学攻击术”,社交工程学是一门综合性学科,会将各种碎片信息进行有效整理、分析并加以充分利用,它利用人性的弱点、借用社会学、人类学、心理学等多门学科中的精华,目的就是获得人们的信任,进而获得非法的利益。

而即时通讯工具让实时的网络沟通成本变得几乎为零,所以大受商业领域的欢迎,同样,对方的身份校验是个难题。除了基于社会工程学技术的诈骗之外,传输含有定制恶意代码的文件,让计算终端中招,是黑客型间谍惯用的手段。

电子邮件是传统而经典的商业沟通工具,当然商业间谍不会放弃使用它。免费的匿名的邮件地址随处便可申请到,急于获得客户的员工会放弃这个可能的销售机会么?如果商业间谍再结合使用黑客技术,内嵌一些邮件钓鱼链接或可执行附件代码,员工中招的概率便上提升几何?

论坛、博客、微信、微博等社交网络的兴盛不仅给商业间谍更多刺探情报的机会,也让其更容易画出目标人员的关系图,通过分析历史信息,也更容易分析出员工们的性格特质和喜好,以便更有针对性选择策略的下手。

如何有效防范商业间谍无孔不入的渗透活动呢?昆明亭长朗然科技有限公司James说:商业间谍的电话沟通招数和潜在客户的正常方式有些不同,我们需要做的是将这些告知我们的员工。钓鱼邮件或消息与平常的猛消息看起来无异,细细辨识则能发现端倪,我们需要的是让员工们掌握这些识别安全风险的能力。除了安全能力的提升,我们也还需要员工们树立积极正确的安全态度,这样在发现异常情况时能够及时报告,以便安全专业团队能有正确快速的响应。

我们制作了一部防止社交工程学电话攻击的互动式教程,这个教程的设计真是让人玩一次,便终生难忘。如果您有兴趣体验一下,欢迎不要犹豫也不要客气地联系我们。

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:info@securemymind.com
  • QQ:1767022898