网络钓鱼大讲堂 Part3 | 网络钓鱼攻击向量介绍

网络钓鱼攻击的目的包括:

  • 窃取数据及金融诈骗
  • 高级持续性威胁(APT)
  • 恶意软件传播

网络钓鱼这种攻击方式早就存在,但至今仍受攻击者青睐。在搭建了合适的钓鱼网络、收集了信息以及放置诱饵之后,攻击者可入侵任何公司、组织甚或政府机构,造成极大破坏。实际上,时至今日,网络钓鱼仍是最有效、最受攻击者欢迎的攻击向量。

数据窃取与金融诈骗

根据PhishLabs于2016年所作研究,2015年22%的鱼叉式钓鱼攻击的动机均为金融诈骗或其他相关犯罪。通过这种攻击方式,攻击者获利颇丰,所以该类事件不胜枚举。例如,2016年初针对木兰健康公司(Magnolia

Health)的攻击中,一钓鱼网络假冒该公司CEO发送邮件。这就是所谓的伪造邮件钓鱼攻击,直接造成公司员工数据泄露,包括员工的社保号、工资标准、出生日期、通信地址、姓名全称以及工号。

当然,木兰公司并非个例。2014年底与2015年初就发生了有史以来最大的医疗行业数据泄露事件,这次的目标是Anthem公司。该事件泄露了3750万份数据,涉及Anthem员工及病人。黑客窃取了姓名、通信地址、社保号、医疗识别号、收入数据、Email地址等,但并未窃取健康相关信息。

木兰公司的数据泄露事件确认为网络钓鱼导致,Anthem事件中所运用的实际攻击方法一直未有定论,不过,有专家认为应是网络钓鱼的变种。黑客先获取了IT管理员凭证,在之后的两个月中,随意出入公司的数据库。当然,Anthem对失窃文件未进行加密加剧了问题。

美国联邦调查局(FBI)于2016年年中时发布警告,称2016年上半年网络钓鱼攻击造成的经济损失高达31亿美元。这还仅仅是6个月的统计数字。最主要的威胁来自于企业邮件入侵(BEC)攻击。FBI还警告,“BEC诈骗数量持续增长,手段不断翻新,各种规模的企业均是其目标。自2015年1月以来,确认由数据泄露造成的损失增长了1300%。全美50个州、全球100多个国家均有此类事件发生。报告显示,诈骗金额被转往79个国家,主要是位于中国和香港的亚洲银行。”

网络钓鱼APT

APT也是一种网络攻击者喜欢的攻击方式。总的来说,这是一种长期感染或安全漏洞,可能持续数周、数月甚至长达一年而不为人知。这些攻击中没有“最常见”的目标,基本上,任何人都可能被攻击。各种规模的企业、非盈利组织甚至政府机构都可能遭遇APT攻击。还有一点很重要,APT多与外国政府和军方有关,而非常规的钓鱼网络。

过去几年间有数起成功的APT攻击。其中最有名的包括2009年的极光行动、2011年的HBGary
Federal攻击、同年发生的RSA攻击以及之后的震网(Stuxnet)、APT1(涉及中国军方)和APT28(涉及俄罗斯军方)。这些攻击持续时长不等,但方法相似,都始于鱼叉式钓鱼攻击。

APT有如下特点:

  • 持续进行活动;
  • 目的明确;
  • 一般针对行事高调的目标;
  • 属于“诱捕式”攻击。

诱捕式攻击指目标一旦上钩,攻击者便会长期潜伏,持续攻击受害人。多数钓鱼攻击类似于肇事逃逸,持续时间相对较短,但APT会持续很长时间。之所以这样,部分原因是受害者一般很难发现攻击,因而也就无法进行响应。

如上所述,APT针对特定目标,以实现特定目的。APT的任务从窃取资金到收集敌对政府的情报甚至是实现政治目标不一而足。它们还经常针对数字资产,如核电厂设计或高科技原理图。

典型的APT攻击包括如下6个主要步骤或阶段:

  1. 攻击者收集目标的信息,常用方法是社会工程,其他方法还包括网页抓取、通过聊天室和社交网络进行人际互动等。
  2. 攻击者构造并发送钓鱼邮件和/或消息,内容针对目标量身定制,真伪难辨,包括真实姓名、电话号码、地址以及用以骗取信任的其他细节信息。
  3. 目标打开邮件,进行操作:点击链接打开受感染或伪造的网站,或下载受感染的文档。不管哪种情况,目标都已受骗上钩。
  4. 用户所使用的系统被入侵。
  5. 入侵系统接下来会感染目标组织、公司或机构的整个网络。
  6. 攻击者伺机攻击目标获取数据。最后,APT组织会提取数据并进行解析和整理。

一旦感染并控制了目标,APT实施者便能够进一步植入恶意软件、病毒和其他威胁。例如,可部署远程访问木马(RAT),让APT组织长驱直入,访问网络中的任何数据。取得控制权后,APT组织会潜伏下来,监听并窃取信息,直到受害人发觉网络被入侵,而在这之前,攻击者一般有充足的时间不慌不忙地收集数据。

恶意软件传播

有些钓鱼攻击诱骗用户在假冒网站或Web表单中输入信息以窃取凭证,而有些则有进一步企图。恶意软件由来已久,不过现在的它们比过去要高级得多。在受害者系统中安装恶意软件是钓鱼网络在渗透并感染目标公司或组织时最喜欢的一个方法。钓鱼组织主要通过两个手段实现这个目的。

其中一种是通过恶意附件感染目标系统。这种情况下,要精心构造邮件并发给个人。邮件中包含附件,或为Word/PDF文件,或为其他格式的文件。无论哪种情况,邮件发送人看似都很可信,比如,可能是同事、老板、金融机构等。

最好的情况是杀毒软件在此类附件打开前进行扫描并检测到恶意软件。然而,即使是最新的杀毒软件有时也无法对压缩文件进行彻底扫描,风险依然存在。

勒索软件在钓鱼网络中的地位日益凸显,是最可怕的恶意附件之一。不过,勒索软件还可以通过受感染网站下载,这意味着邮件附件并不是攻击者的唯一选择。勒索软件恰如其名。这种恶意软件先感染目标系统,然后进行加密,这样就如同控制人质一样控制了硬盘中的所有数据。在个人、公司或组织支付赎金后,攻击者释放文件。消费者、CEO甚或警察局都曾被如此勒索过。

通过附件传播恶意软件时还能使用宏病毒。这种病毒常用于感染微软Office文件,启动程序或进行特定操作都会触发病毒。

钓鱼网络感染受害者时使用的另一个手段是恶意链接。这种情况下,邮件中包含的不是恶意附件,而是URL。邮件或社交媒体消息的目的是诱骗目标点击链接。一旦点击,计算机中就开始下载代码,或者用户被定向至病毒/伪造网站,恶意软件乘机植入到计算机中。

恶意链接比恶意附件更有效,因为钓鱼网络竭力使消息看起来真实可信。前述木兰公司攻击中所使用的邮件就是这样一个典型例子。邮件内容各不相同,但如下几种最常见:

  • 通知用户其账户被黑或遭遇某种恶意行为;
  • 通知用户进行操作以避免账户被冻结或验证身份;
  • 通知用户检测到金融账户存欺诈行为。

其他类似方法还包括抢注域名和误植域名,这两种方法依赖的都是正确拼写的URL的变体。抢注域名是指注册和实际公司域名非常类似的域名,然后再模仿真实公司网站伪造另一个网站。误植域名的过程大同小异,但利用的是输入公司域名时常见的打字错误。

最后,网络钓鱼仍是攻击者最灵活、最有效的武器之一。此外,随着时间的推移,钓鱼攻击有增无减。公司和组织对于此类风险总是后知后觉,而在实施安全规程、进行必要培训以抗击日益增多的威胁方面行动更为迟缓。之所以这样说是因为安全事件越来越严重,受影响公司既包括家得宝这样的零售公司,也包括Anthem这样的大型企业集团。

本文作者:绿盟科技

来源:51CTO

时间: 2024-08-22 07:21:03

网络钓鱼大讲堂 Part3 | 网络钓鱼攻击向量介绍的相关文章

网络钓鱼大讲堂 Part1 | 网络钓鱼攻击定义及历史

何为网络钓鱼攻击? 首先,我们看一下网络钓鱼攻击的定义:网络钓鱼攻击(phishing与fishing发音相近)是最初通过发送消息或邮件,意图引诱计算机用户提供个人敏感信息如密码.生日.信用卡卡号以及社保账号的一种攻击方式.为实施此类网络诈骗,攻击者将自己伪装成某个网站的官方代表或与用户可能有业务往来的机构(如PayPal.亚马逊.联合包裹服务公司(UPS)和美国银行等)的代表. 攻击者发送的通信内容的标题可能包含"iPad赠品"."欺诈告警"或其他诱惑性内容.邮件

网络钓鱼大讲堂 Part2 | 网络钓鱼风险(攻击带来的损失)

网络钓鱼攻击可窃取身份信息,摧毁生活.这种攻击会波及到每个人,上至高级银行经理下至从未听说过网络诈骗的未成年人均有可能被感染.不过,令人遗憾的是,网络钓鱼攻击已有10多年的历史,但很多人仍因不了解该攻击的基本原理而沦为此类网络诈骗的受害者. 首先让我们了解一下成功的网络钓鱼攻击所采取的攻击方式: 利用数据访问受害者的账户,然后提款或进行在线交易,如购买产品或服务. 利用数据以受害者名义开设虚假银行账户或信用卡,然后利用非法支票套现. 在受害者的计算机系统中安装病毒和蠕虫,向受害者的联系人传播钓鱼

网络钓鱼大讲堂 Part5 | 网络钓鱼对策(反钓鱼)

对抗网络钓鱼的方法有技术性的,也有非技术性的.本文着重介绍了四种反钓鱼技术: 反钓鱼技术手段 非技术对策 模拟钓鱼攻击 反钓鱼小贴士 反钓鱼技术手段 最有效.最常用的技术手段包括: 使用HTTPS 正确配置Web浏览器 监控钓鱼网站 正确配置邮件客户端 使用垃圾邮件过滤器 1. 使用HTTPS 一般的HTTP网站使用80端口,而安全版本的HTTP即HTTPS使用443端口.使用HTTPS意味着浏览器与目标服务器之间的所有信息均加密传输.所以,HTTPS的"S"表示"安全&qu

青少年网络素养大讲堂开讲“网络与社会”

本报北京6月11日电(记者黄丹羽 通讯员屈晓明)今天下午,由本报和中国青少年犯罪研究会.团北京市委.新浪网共同发起主办的"大家e起来--青少年网络素养大讲堂"第四讲在北京市八中开讲,团中央书记处书记汪鸿雁出席讲座. 2.2亿个个人博客和个人空间,5000万个腾讯QQ群等网络空间构成了中国的网络社会,网络已经成为当下青少年获取信息.学习就业.生活娱乐.交流沟通不可或缺的工具和帮手. "网络与社会:如何形成正确的社会观察"是本期"青少年网络素养大讲堂"

网络钓鱼大讲堂 Part4 | 网络钓鱼攻击战术

要防护网络钓鱼攻击并制定相应计划,深入了解攻击者很关键,需要更多地了解此类攻击过程,包括从初始计划及准备阶段到钓鱼网络如何协助攻击发生,再到提交诱饵并收集数据 这些信息不仅可以帮助企业和组织对不可避免的攻击做到有备无患,在他们制定对抗攻击的关键步骤时还能提供重要的参考,有时甚至可以预防攻击.尽管无法保证攻击者不攻击您或您的企业,但请记住"凡事预则立". 计划与准备 像任何军事活动一样,网络钓鱼攻击都是从很多琐碎的工作开始的.发起攻击前,需要进行大量的研究和细致的计划与准备.很多情况下,

2017年Q1全球威胁研究报告:网络可见性下降VS 攻击向量上升

2016年网络犯罪持续增长,其中包括黑客入侵政府机构,劫持勒索医疗网络,骇人听闻的数据窃取以及全球大规模恶意软件泛滥.根据Fortinet 的全球威胁态势研究报告,截止至2017年第一季度,这种况势并没有得到缓解. WannaCry 勒索软件的爆发,让全世界的网络暴风"哭泣".Fortinet FortiGuard全球威胁研究与响应实验室的IPS团队每日观测的攻击高峰可以达到2200万次,原因是Double Pulsar被利用为WannaCry的主要攻击向量.本次攻击中被利用的次级漏洞

CyberX推出ICS攻击向量预测服务 进行工控安全演练 满足Gartner自适应安全架构要求

上周四,工业网络安全与威胁情报公司CyberX宣布推出ICS攻击向量预测技术,这是一种模拟技术,可以对当前工控环境中的漏洞及资产进行高级分析,并能够可视化的模拟攻击形式及路径,进而预演各种缓解措施的效果,组织可利用这种技术,更有效而熟练地利用有限资源和狭窄的维护时间窗口. 工控安全ICS攻击向量预测技术 CyberX公司将这种新型的 工业控制系统(ICS)安全 服务命名为"ICS攻击向量预测".基于公司专有的分析技术,该服务可持续预测潜在的攻击位置,帮助组织预防攻击. 方案可针对运营技

蓝牙协议爆严重安全漏洞影响53亿设备 研究人员演示攻击向量BlueBorne

据外媒报道称,物联网安全研究公司Armis在蓝牙协议中发现了8个零日漏洞,这些漏洞将影响超过53亿设备--从Android.iOS.Windows以及Linux系统设备到使用短距离无线通信技术的物联网设备,利用这些蓝牙协议漏洞,Armis构建了一组攻击向量(attack vector)"BlueBorne",演示中攻击者完全接管支持蓝牙的设备,传播恶意软件,甚至建立一个"中间人"(MITM)连接. 演示中建立一个"中间人"(MITM)连接,以实现

《网络空间欺骗:构筑欺骗防御的科学基石》一1.1 主动网络空间防御中网络空间抵赖与欺骗的视图

1.1 主动网络空间防御中网络空间抵赖与欺骗的视图 本文讲的是网络空间欺骗:构筑欺骗防御的科学基石一1.1 主动网络空间防御中网络空间抵赖与欺骗的视图,将抵赖与欺骗纳入标准操作规程(SOP):随着攻击技术的不断演进,网络空间防御系统也必将随之演化,以提供更加主动和持续的防御.我们预想将网络空间抵赖与欺骗同网络空间威胁情报.网络空间运营安全(OPSEC)一同作为网络空间防御与安全操作的标准操作规程中的重要部分.网络空间工程系统通过应用抵赖与欺骗应对APT攻击,并更加有效地感知攻击者的策略,使得攻击