如何应对敢下“血本”的网络窃贼

据了解,最近,网络攻击者为了发起大规模网络钓鱼,不惜投入“血本”,其中就有使用数百个域名,来窃取在线平台用户凭据的“骚操作”,其中不乏使用银行插件木马者,以及偷偷启用远程桌面进而击溃包括指纹验证、短信验证、面部识别等在内的多重身份验证措施的“神操作”。对此,昆明亭长朗然科技有限公司网络安全研究员董志军表示:通过克隆方式,快速建立虚假网站,骗取用户名和密码的方式,容易被举报进而坍塌,所以一些攻击者变得“不讲武德”,开始注册大量域名,用完即弃,这让侦测钓鱼网站变得困难。同时由于越来越多的网络服务开始启用双重身份验证,要突破这个挑战,使用“客服人员”进行诈骗,成本过高,所以借用诸如NoVNC之类的HTML/JS工具库,嵌入网站或应用中,让用户界面在不知不觉中连接到黑客的“远程桌面”,进而完成身份的二次验证。

这种秘密的操作方法,理论上并不复杂,即所谓的“中间人攻击”而已,算不了什么创新。然而,结合隐藏式远程桌面的方式在此前并广为人知,因为似乎并不易实施。现在,既然该方法都已经被先行者用于实践,在媒体上曝光之时,就如同潘多拉魔盒被打开。相信,罪恶的黑客程序员们开始了军备竞赛,网络安全专家们将面临的是一场正邪较量的持久战。

问题的根源何在?这些年来,网络安全行业得到迅猛发展,计算机病毒都难遭遇到几个,黑客们似乎也都变得很“低调”和“务实”。为什么在网络安全领域,强大的正义之师总是受到黑暗的邪恶势力发起强有力的挑战呢?拿上述实例中暴露的问题来讲,对用户身份进行除了用户名和密码之外的二次鉴别,以防范身份盗窃的技术防御体系,虽然给窃取了用户名和密码的盗窃者增加了麻烦,但是最终还是面临着由于用户被钓鱼的严峻挑战,不管是通过浏览器,还是移动应用的方式。说到底,安全防护技术,可以解决系统方面的弱点,却无法防范胁持用户的网络骗局。而网络不法分子们成功对用户的胁持,要么借用认知的差距,要么借助人性的弱点。

关于认知的差距,源自教育、区域、文化、年龄、性别、专业等差距,人们有受教育程度高低之分、有城乡区域甚至数字经济渗透度之分、有文化信仰之不同、更有年龄的巨大差距、性别造成的性格特点的不同、职业中信息化程度的不同等,这些都会造成人们对网络安全知识的鸿沟。成长于一线城市数字时代的年轻人,只要有心,欺骗初次使用手机的山村老人,那根本不是什么困难的事儿。这种差距能消除吗?能拉平至少拉近一些吗?答案很残酷,不能!至少困难重重,所以,从这一点讲,以网络钓鱼为代表的诈骗,将长久存在。

而人性的弱点(和优点),比如贪婪(热情、执着)、轻信(友善、同情)、虚荣(上进、勇敢)、从众(随和、亲切)、恐惧(安乐、规矩)和大意(宽容、博爱),是非常复杂甚至交错的,与生倶来的,对立统一而又矛盾关联的。不是这方面被利用,就是那方面被利用,永远没有完美的人可以逃脱网络不法分子(更广义讲,商家们、营销人员们)的恶意利用。

如此说来,正义的人们,就该受到敢下“血本”的网络攻击者们的“任意宰割”吗?不!至少,通过一定的努力,在一定程度上,可以弥补认知的差距,认识到利用人性弱点的技俩,进而减少甚至规避因网络盗窃,而带来的损失。世界很大,荡平天下,拯救世界,是“大丈夫”难以实现的终极目标。然而,最可行的也是最迫切的,仍然是先“扫一屋”,即提升自我,提升身边人,提升职责范围内人们的安全认知,减少与网络攻击者们之间的差距。同时,加强对内在“自我”和外部“世界”的认知,不断强化心性的修炼,以达到最接近“完美”的和谐的、可抵抗常规诈骗的成熟至臻状态。

昆明亭长朗然科技有限公司推出了大量的网络安全意识宣传教育内容,包括动画视频、平面图片和电子课件资源,其中也有网络安全相关的法规科普,以及员工们需知的数据安全保护知识,欢迎有兴趣的客户及行业合作伙伴联系我们,预览作品以及洽谈采购合作。

  • 电话:0871-67122372
  • 手机、微信:18206751343
  • 邮件:info@securemymind.com

请多留意新时代的信息安全问题演变

近年来,网络安全的重要性被提升到国家安全层面,不仅仅是因为诸如“茉莉花革命”之类的反政府力量,利用社交媒体鼓动群众,发起大规模街头示威游行、及起义推翻现政权的革命行动。毕竟,管理社会化互联网媒体,只要在意识形态及社会舆论方面,稳住社交媒体平台,做好“正能量”价值观引导,加强实名制下的网络审查,及时删除、压制负面消息,时不时抓几个带头“闹事儿”的家伙“杀鸡骇猴、以儆效尤”,就可以高枕无忧了。不过,昆明亭长朗然科技有限公司网络安全研究员董志军表示:话说回来,网络安全的范围很大,所辖领域远非社交媒体和舆论管控那么狭隘,还有传统的反黑客防入侵、防止信息盗窃、网络诈骗,甚至在我们的生产、生活、学习等越来越依赖互联网和信息化的时代,只有保护好能源、电力、通信、金融、交通等信息基础设施的安全,方能保障好社会稳定及各组织机构的正常运作。

近年来,互联网头部企业的大规模信息泄露事件,不仅会让其公司的声誉遭受损失,更会由于体量的原因,影响到数亿的客户或用户。失去顾客的信任,再交一大笔罚款,事小。客户的个人资料失窃造成的后续损失,比如被不法分子发起针对性的网络电信诈骗,是个无底洞,事关民生,无小事。

好在,国家部委多部门联合出手,不断敲打头部互联网企业,不是因为他们掌握了太多的国家以及国民信息数据资源,威胁到了国家安全,而是因为他们“不法”,不好好保护国民的信息数据,反而恶意利用资本、技术的力量,利用人性的弱点“干坏事儿”,试看有多少国人沦为他们的“电子奴隶”,像吸鸦片一样离不开他们的服务,又有多少国人成为他们的“财富奴隶”,每天的辛苦劳作都被他们“残酷剥削”甚至“洗劫一空”。

如今,在“强者恒强、赢家通吃”的马太效应下,一些互联网企业网络安全问题缠身,加之竞争带来的“内卷”严重,纷纷进入收缩甚至冬眠期,或许有的再也不能从中恢复了。当下,虽然已经消除了绝对贫困,但是国民的整体收入分配仍然不公,两极分化越来越严重,矛盾日益尖锐,为解决这一难题,国家提出“共同富裕”解决方案,识相的大佬们纷纷拿钱出来,在响应号召的同时,也表示“臣服”之意。虽然那些钱可能是“杯水车薪”,根本解决不了区域发展失衡和阶层分化等世界性的难题,但是至少能临时缓解一下“民愤”。

大数据、移动化和人工智能时代,信息量的猛增使数据泄露总是愈发普遍。欧美大国在网络安全及数据法规治理方面走在前面,我国是网络大车,自然紧紧跟随,陆续出台了《网络安全法》、《数据安全法》、《个人信息保护法》等基础性法律,以规范包括互联网“大厂”在内的网络运营商、服务提供商,以及政府机关和海量用户的安全行为。这是国家之福、国民之福。虽然给运营商、服务商等加上了“紧箍咒”,令其增加了合规守法的成本,但是也保障了他们的合法权利,驱动他们的事业走上正途,在为自身谋利的同时,也为国家、为人民提供有益的产品和服务。

在互联网企业层面,时代向前发展,信息丢失的风险受到前所未有的重视。在以往,企业一般认为信息保护问题属于企业信息技术部门的责任,通常认为信息泄露问题可凭技术解决。而现在,这种观念过时了,信息保护是企业全体的责任,更是高管的责任。所以,企业需要让包括管理层在内的所有员工在网络安全认知与行动上有所改变。

一旦遭遇恶性网络安全事件,比如大规模数据泄露,不仅负责信息安全的高级管理人员,如首席信息安全官或安全总监需要担负重要责任,首席执行官或总裁也是逃不了的。多年前,从事网络安全职业的人们常说“信息安全必须从企业高层负责起。”现在,这句话不用安全专家们多说了,因为责任已经被写入基础性法律,已经成为铁的现实了。

首席执行官或总裁等企业高层往往并非网络安全专业人员,也不需要亲力亲为,最佳的解决办法是担负起终极责任,并做好承诺,然后保证适当的资源投入,将职责分与企业全员共同承担。毕竟,如同几乎所有业务流程都为了一个目标一样,大型企业的成功是所有人的努力,信息安全的成功重点在于培养员工们的信息安全意识,因为对员工进行相关培训比起昂贵的信息技术升级更为有效。黑客的恶意攻击也许是不可避免的,但是犯愚蠢错误往往是不可原谅的。

昆明亭长朗然科技有限公司推出了大量的网络安全意识宣传教育内容,包括动画视频、平面图片和电子课件资源,其中也有网络安全相关的法规科普,以及员工们需知的数据安全保护知识,欢迎有兴趣的客户及行业合作伙伴联系我们,预览作品以及洽谈采购合作。

  • 电话:0871-67122372
  • 手机、微信:18206751343
  • 邮件:info@securemymind.com