网络运营者应该知晓的账户盗用案例及应对措施

身份盗用(账户劫持)是一种非常普遍的网络威胁,恶意攻击者可以访问和滥用特权或敏感度很高的账户。网络钓鱼攻击、利用系统漏洞的提权、窃听或撞库式凭据盗窃都可能危害到账户安全。对此,昆明亭长朗然科技有限公司网络安全高级顾问董志军称:尽管账户与权限管理早不是什么新话题,但是仍然有很多机构做的并不好,从业界爆出的一些严重安全事件,就可管中窥豹,略知事态之严重。接下来,让我们看几项与账户盗用有关的最新案例:

1.一家二线代码托管服务平台的账户因无法通过多因素身份验证保护其管理控制台而受到黑客入侵,进而造成用户托管的大量代码被毁,该平台被迫关闭,受到严重影响的商业用户超过6000家。

2.一家门户型大型互联网公司遭遇跨站点脚本(XSS)错误,导致了数亿用户的网络身份遭窃,许多用户账户被不法分子劫持和冒用,以运行僵尸程序并用来发送网络广告和诈骗消息,对平台和用户的声誉都造成了难以挽回的负面影响。

3.一家大型航空公司在线订票支持系统的工作人员被黑客实施了网络钓鱼攻击,黑客冒充系统服务商的远程技术服务专员,让航空公司工作人员提供了超级特权账户和密码,进而造成大量订票信息数据被盗窃,航空公司的几百名顾客遭遇“退票”电信诈骗。

4.一家在线电商的IT管理员离职后,将未及时停用或删除的管理权限出售给了黑客,黑客远程登录系统,并进行更多渗透和客户数据的盗窃,甚至在业务繁忙时期故意造成故障,借此对该电商进行300万元的敲诈勒索。

为保护事主的声誉也减少可能的麻烦,特隐去了事主真实的名称。虽然上述这些破坏算不上很严重,但是也可以看出带来的冲击恶果:

1.账户遭劫持和盗用意味着安全控制的失效,因为不法分子可以通过网络控制服务和访问内部数据。在这种情况下,依赖于账户服务的业务功能、数据和应用程序都处于危险之中。

2.这种身份盗用的后果有时很严重。拥有特权的不法分子,特别是已经离职的不满的IT人员,可能会远程删除关键数据或制造逻辑炸弹,进而让业务运营中断,严重到无法恢复。

3.账户遭遇劫持和盗用的后果还包括导致声誉受损、品牌价值下降、法律责任以及敏感的个人和商业信息数据泄漏等等。

基于网络的威胁基本上都是先窃取账户和权限,然后实施破坏、盗窃数据和资产等操作,很容易理解。大规模的账户泄露风险源于网络运营者或服务商的安全问题,比如安全设置不当、系统设计存有漏洞或缺陷、加密不足、特权账户保护不力等等。特别值得一提的是,具有特权的任何人员都可能实施盗窃和造成破坏。因此,组织应大力提高对这些威胁的警惕,加强账户安全及保护意识,并采取纵深防御策略来遏制破坏。

对此,董志军补充说:身份盗用是一种必须认真对待的网络威胁,这不仅仅是密码的强度和密码重置问题,而应该采用深度防御架构体系,比如启用多重身份验证MFA措施、加强账户及权限管理IAM控制、落实网络安全法规培训及职业道德教育、强化全员信息安全意识等等。总之,身份盗用的管道有很多,保护账户和访问权限免于劫持和盗用,需要全面的信息安全保护体系建设。

昆明亭长朗然科技有限公司创作了大量的信息安全意识教程,包括账户保护、密码安全、钓鱼防范等等课题,欢迎有兴趣了解更多内容,或者想预览作品并进行采购的客户及业界伙伴联系我们,洽谈合作事宜。

  • 电话:0871-67122372
  • 微信、手机:18206751343
  • 邮件:info@securemymind.com
  • QQ: 1767022898

提升移动安全意识防范花样APP诈骗

在数字化时代,移动支付和智能手机已经成为我们生活中不可或缺的部分。然而,随着技术的快速发展,诈骗手段也变得越来越隐蔽和复杂。对此,昆明亭长朗然科技有限公司移动计算安全研究员董志军表示:巨型APP中的花样功能繁多,尽管监管机关不断整治,但是APP开发者总是作恶在先,其目的不是为了给用户送钱,而是从用户那儿赚钱。不仅是存在数字代沟的老一代用户受害,年轻人群中也不大比例的“中招”用户。接下来,简单本文将通过几个生动的案例,帮助大家提高移动安全意识,有效防范各类APP诈骗陷阱。

案例一:危险的红包陷阱 – 小李的血泪教训

小李是一位25岁的年轻白领,平时喜欢在微信群里和朋友互动。春节期间,他收到了一个看似正常的微信红包。红包界面与正常红包毫无二致,还标注了”恭喜发财,大吉大利”的祝福语。

点开红包后,界面显示一个诱人的328元大奖。然而,领取这笔钱需要先分享到3个群,并填写个人银行卡、身份证和手机验证码等敏感信息。出于侥幸心理,小李最终中招,不仅没有拿到红包,反而被盗刷了1996元。

教训:再诱人的红包也不能盲目点击,特别是要求填写个人信息的可疑链接。

案例二:虚假充值的骗局 – 王先生的遭遇

王先生是一位40岁的中年上班族,平时使用手机支付比较频繁。某天,他收到一条声称可以低价充值话费的信息。页面显示只需49.8元就可以充值110元话费,看起来非常划算。

抱着试一试的心态,王先生支付了费用。结果却是,他没有到账110元话费,仅到账10元,王先生仔细返回查看页面,发现10元前面的1并不是数字而是背景图片,39.8元就这样打了水漂,这种小花招真让人又好气又好笑。更可怕的是,他的支付账号可能已经暴露在诈骗团伙的视线中。

教训:太过廉价和诱人的优惠背后,往往隐藏着骗局。

案例三:社交工程学的精准操控 – 李女士的惊魂

李女士是一位经常使用社交软件的年轻女性。一天,她在群里收到一个看似来自好友的求助信息,称遇到紧急情况需要马上转账。信息描述非常详细,甚至还配有一些看似真实的截图。

由于信息看起来很真实,李女士没有多想就准备转账。好在她最后一刻联系了真正的好友,才发现这是一个完全的骗局,信息是完全伪造的。

教训:即便信息看起来再真实,也要通过其他渠道再三确认。

移动安全防范指南

基于上述案例,我们总结出以下移动安全防范建议:

  1. 警惕可疑链接和红包
    • 对于陌生人发送的红包保持高度警惕
    • 不要轻易点击带有链接的红包
    • 对于金额异常高的红包要格外谨慎
  2. 保护个人信息
    • 绝不在可疑页面填写银行卡、身份证等敏感信息
    • 不要随意相信需要分享群聊才能领取奖励的页面
    • 谨慎对待要求额外操作的所谓”优惠”
  3. 技术防护
    • 安装并及时更新手机安全防护软件
    • 定期检查手机应用程序权限
    • 使用复杂密码,开启双重认证
  4. 社交安全
    • 通过多个渠道验证可疑信息的真实性
    • 对求助信息保持警惕,即使看起来来源可靠
    • 遇到可疑情况及时向相关部门举报

结语

移动支付的便利不应以个人信息安全为代价。我们每个人都需要提高安全意识,学会识别潜在风险,才能在数字化时代安全地享受科技带来的便利。记住,预防胜于治疗,谨慎和警惕是最好的安全护盾。

对于各类型组织机构来讲,移动计算的安全不仅仅是职工们自己的事情,也关系到工作信息的安全,因此,提升职工们的移动安全意识势在必行。不管您对包括移动计算在内的信息安全意识有何种认识,或者只是想聊一聊这个话题,欢迎您随时通过如下方式快速联系到我们。我们有大量的安全意识教程,您可以预览和体验,并进行必要的挑选和购买。

  • 昆明亭长朗然科技有限公司
  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:[email protected]
  • QQ:1767022898