March 08, 2025 • By KWD
据信网络钓鱼攻击开始于不到四分之一世纪前,是什么让这种古老的技术对网络犯罪分子和诈骗者如此有效?
当您考虑网络钓鱼时,您可能会立即想到发送给潜在受害者的初始电子邮件。但是,如今网络钓鱼远不止于此;它涉及所需的域名注册、凭证盗窃骗局所需的虚假登录网站,以及针对可能的受害者业务进行的活动前尽职调查,以找到理想的候选人。
简而言之,网络钓鱼是一种多管齐下的攻击。然而,即使实施不力,它仍然会取得成功。
为什么会这样?我看到了网络钓鱼持续增长、演变、扩展和成功的两个简单原因:
网络盗贼认识到了机会,正在追求网络犯罪生态系统中的即服务商业模式,这似乎以比宇宙更快的速度增长。以前,从暗网租赁一百万强的电子邮件列表是唯一选择,但如今,暗网基础设施、身份盗窃网络钓鱼网站工具包以及几乎任何其他网络钓鱼攻击的组件都可以作为服务租赁。因此,我之前提到的潜力不一定是关于欺骗公司;网络开发人员的机会可能在于构建大量这些网络钓鱼工具包,而不是做他们的朝九晚五的工作。每个人都参与其中。
当它击中潜在受害者时,他们毫不知情。这是我每天在这里传教的事情。用户忙于工作,当他们收到一封措辞得当、经过深思熟虑、呈现精良、品牌正确且在上下文中合适的电子邮件时,他们会戴上工作帽,只需点击链接或打开附件。用户根本没有为最终可能面临的攻击做好准备(如果还没有的话)。
鉴于我们几乎无能为力来阻止不良参与者经济的增长,我们必须专注于我们能够影响的一个方面 - 用户。根据前 CISSP Mark Stone 的说法,消费者可以通过培训对任何要求密码、资金转移或任何其他可能被网络犯罪分子滥用的活动的电子邮件保持警惕。
组织只能通过持续的安全意识培训来实现警惕性;用户必须不断被提醒危险始终存在,并且他们在与电子邮件或网络交互时必须保持防御。
我认为显而易见的是,网络钓鱼将继续存在。而且,考虑到它可能继续增加的可能性,现在是将您的用户转换为怀疑模式的时候了。