又一例钓鱼邮件社会工程骗术剖析

本文讲的是 又一例钓鱼邮件社会工程骗术剖析,如果企业或机构能够采取措施仔细检查一些要求财务转账的电子邮件,像2014和2015年针对Centrify员工发起的那种社会工程骗局就可以避免。

身份识别管理公司Centrify首席执行官肯普在他的博客中详细叙述了针对他的公司发起的电子邮件骗局。

“财务管理人员会接到首席财务官(CFO)或首席执行官发来的电子邮件,以看起来切实的商业理由让他们将钱款电汇到某个账户中。”肯普写道。

“作为一个重视CFO或CEO的好员工,他们当然依命行事——始终相信是CEO让他们做这件事的而没意识到他们其实是将钱转给了骗子。”

骗子的第一次尝试是在2014年2月12日。Centrify的财务副总裁收到了一封来自公司CFO‘蒂姆’的电子邮件,要求她电汇$357,493.41。这封邮件看起来像是肯普转发的。附件是一份PDF的电汇说明,要求汇到一家名为Indeva Corporation的公司的美国花旗银行账户上。

该财务副总裁回复“蒂姆”说,她得和Centrify的会计主管一起完成这笔汇款。幸好这名财务副总裁跟真正的CFO讲了这事儿,他们意识到这封邮件是场骗局。

肯普写道:“我们马上追根溯源出那封邮件是发自一个与公司的‘centrify.com’长得很像的‘centrilfy.com’域名。骗子还猜错了我们电子邮件中名字在前姓氏在后的惯例。”

他说,网络罪犯们在构造与公司相似的域名和CFO、CEO的电子邮件账号之前,是花时间通过公司网站、领英等渠道仔细研究过公司的CEO、CFO和处理电汇事宜的员工的。虽然Centrify关停了那个域名,2015年又有想用电汇请求诈骗公司的骗局从其他不同的域名发起了。

肯普为可能遇到这类社会工程骗术的公司提供如下建议:

马上联系你的CFO,确保所有电汇都要有适当的文件和授权。
确保每一笔电汇都对应着会计系统里的一笔切实的支出。
给包括财务系统在内的所有关键应用加上多因子身份验证措施,让用户能核实各自宣称的身份。其他身份控制措施,比如敏感系统的特权会话监视,也要装上——这是为了防止骗子攻陷了关键财务人员的凭证。
让你的市场营销部门或IT团队开始买下那些与你的公司名很像的域名。
打疫苗——最佳社会工程防疫措施

前美国黑帽子黑客凯文·米特尼克在上世纪90年代便用社会工程渗透进各家公司。如今,他用他的这些技巧帮助公司企业理解他们该怎样保护自己。

今年5月在悉尼召开的澳大利亚(悉尼)国际通讯与信息技术展(CeBIT)上,这位米特尼克安全咨询公司的CEO发言说:很多攻击都利用了不安全的Web应用,以及对人的利用——通过社会工程。

“很多攻击,其入口点都是社会工程,然后你才开始使用技术性漏洞获取目标系统的访问权限。这也是白宫2014年被黑的真相。攻击者就是利用钓鱼邮件进入的国务院。”米特尼克说。

他说,“打疫苗”是最好的防疫措施。

告诉你的员工你会不定时地测试他们,并让内部或外部安全人员尝试诱骗行为。

时间: 2024-10-24 14:16:34

又一例钓鱼邮件社会工程骗术剖析的相关文章

让员工一再上当的5种社会工程骗局

培训也培训过了,模拟网络钓鱼测试也测试过了,海报.游戏.电子邮件等等各种提醒方法都用遍了,但员工们依旧数年如一日地被同样的骗术耍得团团转.简直快把安全团队逼疯了. 威瑞森<2016数据泄露调查报告>指出,30%的网络钓鱼消息都被它们的既定目标打开了,其中12%的收家还会继续点击恶意附件或恶意链接,让攻击得以完美收官.1年前,只有23%的用户打开了那些邮件,也就是说,员工对钓鱼邮件的分辨力甚至还下降了,或者,坏蛋们找到了更有创意的方法引诱用户. 由人为失误引起的安全违规后果比以往更为严重.首先,

五种手段抵御社会工程攻击

社会工程已成为75%普通黑客们的工具包,而对于成功的黑客,这个比例在90%以上. --约翰·迈克菲 突破防火墙很难:通过电话冒充技术支持很简单.动机满满的黑客,极少会从一开始就去尝试用技术手段攻击目标,他们更喜欢从人入手而不是去黑服务器. 显然,要解决社会工程问题,很大程度上应将重点放在培训上.太多的公司都遵循"犯错就炒鱿鱼,我们来告诉你你啥时候饭了错"的策略,但这并不能完全免除IT员工的责任.我们可以看看下列很容易就能实现的一些措施. 合理的访问控制 一般情况下,自由地共享信息是件好

黑客大面积瘫痪法国电视五台震惊朝野 社会工程是关键

向全球200个国家发送电视节目,观众超过2.5亿个家庭的法国电视五台(TV5Monde),于4月8日晚22点开始遭到黑客袭击,一度全面瘫痪. 黑客自称是"伊斯兰国组织"的网络哈里发,同时在电视上发布信息,谴责法国总统奥朗德派兵参加国际反恐行动是"一个不可原谅的错误",并威胁参加反恐战争的法国士兵的家庭,将他们亲人的证件及简历等文件贴在TV5Monde的脸书网页上. 法国的士兵们,远离伊斯兰国!你们还有机会挽救你们的家人,别浪费了它." 电视台总裁伊夫-比格

勒索软件攻击的第一步就是钓鱼邮件 从概念到防御思路 这里面都有了

近期 勒索软件 及其攻击事件频繁,从中我们可看到一个规律,大多数是用钓鱼邮件的形式入侵的, 钓鱼攻击 常用的手段归纳起来主要分为两类, 第一类主要通过漏洞触发,包括目标网站服务器漏洞(如XSS.SQL注入),第三方引用内容的问题(如IFRAME挂马),网站IT支撑环境相关的DNS.HTTPS.SMTP服务缺陷(如DNS劫持),以及客户端终端环境存在的隐患,攻击者利用这些漏洞结合社会工程学对受害者进行诱骗. 第二类攻击手段则完全利用社会工程学的方式对受害者进行诱骗,如发送大量诱骗邮件.搜索引擎虚假

近乎完美的社会工程毁于一个小小的失误

这封社会工程邮件近乎完美,但一个小小的破绽导致整个社工尝试失败. 美国一位网友最近分享了一封寄电子邮件,看到这封邮件的所有人都认为这是一次近乎完美的社会工程尝试.不过,信息安全意识培训加上管理层对任何可疑要求进行询问的全力支持,成功避免了该攻击可能造成的巨额财务损失. 那封电子邮件一眼看去似乎是从该公司首席执行官的账户发给审计人员的,邮件本身与审计员和首席执行官之间早前的沟通很相似. 这封伪造的电子邮件盗用了该公司的Outlook模板,使用那位首席执行官的头像,还伪造了一个用他的邮件地址构造的F

记一次对钓鱼邮件的实地反击

本文讲的是记一次对钓鱼邮件的实地反击, 0x00背景 6月15日,呼叫中心的同事来询问关于一封邮件的事情,IT和信息安全团队一看,必属钓鱼邮件无疑 ,第一时间告知呼叫中心的同事们不要理会该邮件. 邮件内容如下: 为了防止打开附件后中毒,我们在虚拟机中打开了附件,结果发现是让加QQ群,八成是让我们发敏感材料. 0x01 三十六计之假痴不癫 假作不知而实知,假作不为而实不可为,或将有所为.司马懿之假病昏以诛曹爽,受巾帼假请命以老蜀兵,所以成功:姜维九伐中原,明知不可为而妄为之,则似痴矣,所以破灭.兵

想为企业杜绝钓鱼邮件,ValiMail 获1200万美元A轮融资

虽然企业协作应用越来越火,但作为一种正式沟通渠道,邮箱的地位似乎仍不可替代,比如邮件认证公司ValiMail就被资本看好,近日宣布获得1200万美元的A轮融资,由 Shasta Ventures领投,由Flybridge Capital 和 Bloomberg Beta跟投. 据悉,本轮融资主要用于四个方面:发展技术平台,建立更友好的API接口,发展客户及完善服务.ValiMail CEO Alexander Garcia-Tobar 强调,ValiMail将"教育市场,告诉更多的企业邮件认证.

钓鱼邮件初探:黑客是如何进行邮件伪造的?

免责声明:本站提供安全工具.程序(方法)可能带有攻击性,仅供安全研究与教学之用,风险自负! 现如今的钓鱼邮件都是通过注册相似的邮箱,或者设置邮箱的显示名称,盼着被害人有看走眼的那一刻,轻信邮件的内容.这种方法需要一定的社工技巧,以及诱导性的语言来诱使被害人上钩.但是对于有一定的经验以及眼力的人来说,还是可以识破骗子的伎俩. 下面我要介绍的这款工具可以最大程度的欺骗你的邮箱,更不要提你的眼睛.当然,此方法不是适用于任何邮箱,毕竟每种邮箱的过滤机制都不相同.gmail在这方面就做的不错. Swaks

不法黑客也要过年 年底小心钓鱼邮件!

光阴似箭,一晃儿2016年即将来临,而每到岁末年初之际,往往也成为各类案件的高发期,因此网友们不仅需要在线下注意防偷.防抢.防被骗,在线上也要时时具备防骗的意识,因为就在昨天俺们领导也收到了钓鱼邮件了(还好他一眼识破,没中招). 年底了,小心钓鱼邮件! 公司领导收到的钓鱼邮件截图 那么,什么是钓鱼邮件呢? 一般来说,钓鱼邮件就是经过伪装的电子邮件,在这些邮件内容中常常存在需要点击的链接,甚至一些会直接索要账号.口令等涉密内容.而一旦收件人受骗将账号.口令等信息回复给发信人或指定的接收者:又或受引