识别和应对钓鱼邮件

尽管即时通讯和社交网络很流行,电子邮件仍然是我们生活中主要的沟通方式之一,不仅每天会在工作中用到,还用于和家人和朋友保持联系。另外,许多公司也会通过电子邮件向用户提供产品和服务,长久以来,邮件一直是网络犯罪者进行网络攻击的一个重要手段。

邮件攻击利用较多的是社会工程学,也就是说攻击者想方设法使我们钻入他们设好的圈套。网络钓鱼原本是用来形容那些试图窃取人们网上银行登录信息的攻击手段,但是现在通常也包含通过电子邮件或其它消息系统而进行的网络攻击。

恶意邮件的企图

  • 网络攻击者希望能够诱使我们点击一个链接然后前往一个网站,进一步窃取我们的私人信息如账户和密码等等,然后利用它们来登录我们的网上账户。
  • 网络犯罪分子诱使我们点击一个链接,通过链接网站中的恶意软件,控制我们的电脑或其它计算终端,进而来窃取更多机密信息或实施更进一步的渗透攻击。
  • 网络犯罪分子通过发送带有恶意附件的电子邮件,诱使我们开启,进而利用恶意软件来攻击和远程控制我们的电脑。
  • 网络犯罪者通过发送批量的垃圾邮件来欺骗我们,以便我们对其进行经济援助或购买其产品,或帮助其获得网络广告收入。

识别和应对钓鱼邮件

  • 在通常情况下,只要读取邮件的客户端是更新的,打开电子邮件的行为本身是安全的。在阅读完之后觉得这是网络钓鱼邮件或者垃圾邮件,那么就立即删除它们。
  • 使用我们的常识来判断,如果一封电子邮件看上去奇怪或者过于诱人,那么它很可能是恶意的。
  • 对那些需要“立即行动”或者声称情况紧急的邮件保持警惕,这些是常用的骗人把戏。
  • 对那些存在语法或者拼写错误的邮件保持警惕,垃圾邮件和消息的发送者们会刻意更改一些字符以欺骗防垃圾邮件系统。
  • 对附件保持警惕,只打开那些发件人是我们知晓的,并且是我们希望得到的附件。
  • 如果接到了来自我们所信任的朋友或者同事的可疑邮件,打电话去确认这些邮件是否的确是他们发的。
  • 不要指望天上掉馅饼。对那些声称会为你轻易地提供可观报酬、奖励或者免费服务的邮件保持警惕。

网络钓鱼的发展趋势

一名业界知名反诈骗专家称: 有人的地方就有谎言和欺骗 ,有人的地方就有网络钓鱼。这说明两点:一、网络钓鱼的市场是会永远存在下去的;二、网络钓鱼在不断演变以适应市场的变化。

每隔几年,互联网上就会出现一波新型的热门应用,就会吸引大量的人气。昆明亭长朗然科技有限公司互联网安全专员董志军称:随之而来的也有网络诈骗分子。网络诈骗分子通常都是网络上的熟手使用者,勇于创新,紧随时代是他们的特点。

除了大方向的把握之外,如下我们分享一些最近的网络钓鱼产业新发现,期望能给您一些启示:

  • 犯罪分子使用多个钓鱼网址的重定向,以躲避安全系统对其网址的有效侦测及拦截。
  • 犯罪分子使用有合法SSL证书的https打头的网址,以便增加可信度、加密通讯并反侦测。
  • 软件即服务和基于网页的应用越来越多地成为犯罪分子进行网络钓鱼的攻击目标。
  • 支付相关的虚假网页仍然占网络钓鱼页面的主流。
  • 行业排名在二至三位的应用程序成为犯罪分子发起网络诈骗活动的主要战场。

看着这些新发现,行业专家都不得不佩服那些犯罪分子的精明。如何应对呢?以不变应万变?要知道,这世界,永远不变的是变化。赶不上世界潮流就面临被淘汰出局的危险。当然,不及时更新网络钓鱼防范知识技术,就等着上当受骗吧!

希望我们的一些建议和倡议能帮助您。昆明亭长朗然科技有限公司是安全意识宣教领域的领航者,如果您有任何相关的安全问题,或者对安全意识有意见或建议,都欢迎您随时联系我们。如果您需要评估或采购安全、保密与合规相关宣教培训内容,也欢迎不要犹豫地给我们一个电话或消息。

昆明亭长朗然科技有限公司

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:[email protected]
  • QQ:1767022898

大规模网络钓鱼活动转向商业领域

phishing-update-site-for-identity

针对职场人士及IT人员的钓鱼邮件与网站越来越多,公司信息安全管理人员应该注意教育员工如何识别和防范钓鱼邮件及网站。

采用国际通用英语的钓鱼邮件一直不少,不过想入侵中国公司至少需要越过语言的屏障,尽管这样,不少公司的职员也都已经掌握了基本的书面英语交流技能。

针对商业领域里的网络钓鱼几乎都是以盗取用户身份为主,毕竟他们不像欺骗电商用户那样容易快速获得金钱方面的收益。不过,入侵商业领域里的客户虽然耗时较长,但是回报也更为巨大——黑客等网络犯罪分子很容易拿着到手的敏感甚至机密商业文件来换钱,不管是进行要挟还是贩卖。

如果网络犯罪分子是通过网站等公开渠道得到的海量邮箱地址而进行邮件群发,我们的主要教育对象则是那些邮件被公开的职位,如人力资源招聘、客户服务以及营销人员等等。但是往往并不容易判断出来犯罪分子是如何获取我们的邮箱地址的,如果公司成为它们的精确目标,那公开的邮箱自然会被搜索到并被加以利用。

尽管我们会教育学员不要随意发放名片和公开披露邮件邮箱,但是邮件地址的泄露有时似乎难以避免。特别是对于大型组织机构,黑客靠单个邮箱,按照命名规律通过简单猜测就能获得准确的邮箱地址,进而发起有针对性的钓鱼攻击。

如何教导员工们防范网络钓鱼呢?发一封安全警示邮件给所有用户是一种常见的做法,配上必要的图文,但是效果可能并不如人意。最好的方法无疑是让员工们有亲身体验的机会,很多事物只有人们亲身体验了,理解和认识才会更加深入,敏感度和戒心也才会增强。

如何能让员工们亲身体验一下网络钓鱼,又不真正伤害到公司呢?昆明亭长朗然科技有限公司信息安全教育顾问董志军说:无疑我们有几种方法:

一、找出一些常见的网络钓鱼故事案例,分析讲解网络钓鱼的常用技术、识别方法以及应对策略;

二、找出一些钓鱼邮件(网站)和真实邮件(网站)的样本,让学员进行在线识别测试;

三、设置模拟的网络钓鱼入侵测试,信息安全团队可以通过发送自制的安全的“钓鱼邮件”来进行一番安全演习,来实地检测员工们的网络钓鱼防范意识;

四、鼓励员工进行钓鱼经历方面的体验分享,发生在身边同事的案例是最有震撼力的教程。

我们有出品数十部与网络钓鱼相关的卡通故事片,可以让学员们了解以往的网络钓鱼常见招数,尽管这些钓鱼手法千变万化,但是历史总会给人们一些教训。同时,我们有开发数集在线的钓鱼邮件和网站识别互动式教程,可以让学员们参加模拟互动,获得亲身体验网络钓鱼的机会。另外,我们也提供网络钓鱼方面的渗透入侵测试服务,以及员工分享钓鱼经历的视频样本,欢迎联系我们洽谈业务合作。

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:[email protected]
  • QQ:1767022898