March 08, 2025 • By KWD
网络钓鱼是一种多层次的网络攻击,涉及欺诈性电子邮件、域名注册、虚假登录网站和侦察活动,通过社会工程学手段从受害者窃取凭证和数据。
关键要点
- 网络钓鱼攻击之所以简单,是因为它们利用忙碌的用户对精心编制、带有品牌的电子邮件的信任,这些邮件看起来与他们的工作相关。
- 网络犯罪分子租用网络钓鱼基础设施即服务,包括电子邮件列表、攻击工具包和域名,降低了攻击者的进入门槛。
- 即使执行不当的网络钓鱼活动也会成功,因为大多数用户缺乏意识培训,无法识别复杂的社会工程学攻击。
- 网络钓鱼已从基本电子邮件演变为涵盖域名注册、凭证窃取网站和针对特定组织的前期侦察活动。
- 安全意识培训和用户教育(关于电子邮件验证)是抵御网络钓鱼威胁最可控的防御措施。
据信网络钓鱼攻击开始于不到四分之一世纪前,是什么让这种古老的技术对网络犯罪分子和诈骗者如此有效?
当您考虑网络钓鱼时,您可能会立即想到发送给潜在受害者的初始电子邮件。但是,如今网络钓鱼远不止于此;它涉及所需的域名注册、凭证盗窃骗局所需的虚假登录网站,以及针对可能的受害者业务进行的活动前尽职调查,以找到理想的候选人。
简而言之,网络钓鱼是一种多管齐下的攻击。然而,即使实施不力,它仍然会取得成功。
为什么会这样?我看到了网络钓鱼持续增长、演变、扩展和成功的两个简单原因:
网络盗贼认识到了机会,正在追求网络犯罪生态系统中的即服务商业模式,这似乎以比宇宙更快的速度增长。以前,从暗网租赁一百万强的电子邮件列表是唯一选择,但如今,暗网基础设施、身份盗窃网络钓鱼网站工具包以及几乎任何其他网络钓鱼攻击的组件都可以作为服务租赁。因此,我之前提到的潜力不一定是关于欺骗公司;网络开发人员的机会可能在于构建大量这些网络钓鱼工具包,而不是做他们的朝九晚五的工作。每个人都参与其中。
当它击中潜在受害者时,他们毫不知情。这是我每天在这里传教的事情。用户忙于工作,当他们收到一封措辞得当、经过深思熟虑、呈现精良、品牌正确且在上下文中合适的电子邮件时,他们会戴上工作帽,只需点击链接或打开附件。用户根本没有为最终可能面临的攻击做好准备(如果还没有的话)。
鉴于我们几乎无能为力来阻止不良参与者经济的增长,我们必须专注于我们能够影响的一个方面 - 用户。根据前 CISSP Mark Stone 的说法,消费者可以通过培训对任何要求密码、资金转移或任何其他可能被网络犯罪分子滥用的活动的电子邮件保持警惕。
组织只能通过持续的安全意识培训来实现警惕性;用户必须不断被提醒危险始终存在,并且他们在与电子邮件或网络交互时必须保持防御。
我认为显而易见的是,网络钓鱼将继续存在。而且,考虑到它可能继续增加的可能性,现在是将您的用户转换为怀疑模式的时候了。