EN AR RU ZH FR ES

March 08, 2025 • By

为什么网络钓鱼攻击如此简单、有效和有利可图,可以做什么

网络钓鱼是一种多层次的网络攻击,涉及欺诈性电子邮件、域名注册、虚假登录网站和侦察活动,通过社会工程学手段从受害者窃取凭证和数据。

关键要点

  • 网络钓鱼攻击之所以简单,是因为它们利用忙碌的用户对精心编制、带有品牌的电子邮件的信任,这些邮件看起来与他们的工作相关。
  • 网络犯罪分子租用网络钓鱼基础设施即服务,包括电子邮件列表、攻击工具包和域名,降低了攻击者的进入门槛。
  • 即使执行不当的网络钓鱼活动也会成功,因为大多数用户缺乏意识培训,无法识别复杂的社会工程学攻击。
  • 网络钓鱼已从基本电子邮件演变为涵盖域名注册、凭证窃取网站和针对特定组织的前期侦察活动。
  • 安全意识培训和用户教育(关于电子邮件验证)是抵御网络钓鱼威胁最可控的防御措施。

据信网络钓鱼攻击开始于不到四分之一世纪前,是什么让这种古老的技术对网络犯罪分子和诈骗者如此有效?

当您考虑网络钓鱼时,您可能会立即想到发送给潜在受害者的初始电子邮件。但是,如今网络钓鱼远不止于此;它涉及所需的域名注册、凭证盗窃骗局所需的虚假登录网站,以及针对可能的受害者业务进行的活动前尽职调查,以找到理想的候选人。

简而言之,网络钓鱼是一种多管齐下的攻击。然而,即使实施不力,它仍然会取得成功。

为什么会这样?我看到了网络钓鱼持续增长、演变、扩展和成功的两个简单原因:

网络盗贼认识到了机会,正在追求网络犯罪生态系统中的即服务商业模式,这似乎以比宇宙更快的速度增长。以前,从暗网租赁一百万强的电子邮件列表是唯一选择,但如今,暗网基础设施、身份盗窃网络钓鱼网站工具包以及几乎任何其他网络钓鱼攻击的组件都可以作为服务租赁。因此,我之前提到的潜力不一定是关于欺骗公司;网络开发人员的机会可能在于构建大量这些网络钓鱼工具包,而不是做他们的朝九晚五的工作。每个人都参与其中。

当它击中潜在受害者时,他们毫不知情。这是我每天在这里传教的事情。用户忙于工作,当他们收到一封措辞得当、经过深思熟虑、呈现精良、品牌正确且在上下文中合适的电子邮件时,他们会戴上工作帽,只需点击链接或打开附件。用户根本没有为最终可能面临的攻击做好准备(如果还没有的话)。

鉴于我们几乎无能为力来阻止不良参与者经济的增长,我们必须专注于我们能够影响的一个方面 - 用户。根据前 CISSP Mark Stone 的说法,消费者可以通过培训对任何要求密码、资金转移或任何其他可能被网络犯罪分子滥用的活动的电子邮件保持警惕。

组织只能通过持续的安全意识培训来实现警惕性;用户必须不断被提醒危险始终存在,并且他们在与电子邮件或网络交互时必须保持防御。

我认为显而易见的是,网络钓鱼将继续存在。而且,考虑到它可能继续增加的可能性,现在是将您的用户转换为怀疑模式的时候了。

常见问题

网络钓鱼成功是因为用户忙碌且准备不足;当他们收到书写精良、带有品牌的电子邮件,看起来与其工作相关时,他们会毫不怀疑地点击链接或打开附件。此外,网络犯罪分子租用即服务的攻击基础设施,使网络钓鱼对许多威胁行为者都可以实现。
否。网络钓鱼是多层次的,涉及域名注册、用于窃取凭证的虚假登录网站、针对目标组织的前期研究和侦察活动,以确定理想的受害者。
网络钓鱼之所以仍然有利可图,是因为即使执行不当也能成功。暗网提供电子邮件列表、网络钓鱼工具包和基础设施的租赁服务,使攻击对许多犯罪分子来说既经济又可重复。
组织应通过持续的安全意识培训来重点关注用户教育。用户必须学会对要求输入密码、转账或要求可疑操作的电子邮件保持怀疑态度,在使用电子邮件和网络服务时保持防御。
网络钓鱼可能会继续存在并增加。重点应转向使用户保持怀疑和警惕,而不是试图阻止网络犯罪经济,因为用户行为是最可控的防御措施。

公司概况

推荐并赚取

每个网站都需要 可靠的托管。

科威特快速、安全、本地管理的网站托管 — 每日备份、支持KNET且提供阿拉伯语和英语支持。选择一个计划并自信地上线。