人性成最薄弱一环黑客的“社交工程”为何屡屡得手

对于很多网络管理员来说,防范APT攻击最大的障碍往往不是黑客采用了什么先进的攻击技术,而是员工的好奇心。很多员工会在好奇心的驱使下,点开他们收到的带有色情或惊奇噱头的邮件、文件、链接,结果就像是“好奇害死猫”一样,公司网络被APT攻击成功攻陷。对此,亚信安全建议所有企业将员工培训作为防范APT攻击的重要一步,从抑制人性弱点着手强化企业的安全防线。

社交工程攻击愈演愈烈对人性了解愈发精准

黑客很早就找到了利用人性缺陷传播恶意软件的诀窍,早在15年前,著名的“库尔尼科娃”蠕虫病毒诞生。这个病毒的特点在于,其生成带有俄罗斯网坛美少女库尔尼科娃的精美图片,这引发了很多人的好奇并点击。但实际上,该病毒为一蠕虫病毒,收件人一旦试图查看所谓的库尔尼科娃图片,病毒就会侵入电脑并自动复制,将此附件档案传送到电子信箱通讯录上的所有收件人,进而瘫痪电子邮件服务器。

【“库尔尼科娃”蠕虫病毒电子邮件信息】

在过去十五年中,黑客的社交工程技巧已经有长足的进步。虽然现在用户对于不明来历的电子邮件普遍都存有戒心,但是黑客正在不断开辟新的战场。如今,诱人产生好奇心的诱饵已经出现在网站、社交软件、移动设备上,而且诱饵已经不限于色情、惊奇的信息,而是包括诸如“工资单”、“对账表”等名头,黑客总是想尽办法要让使用者点击布满恶意代码的链接。

人,社交工程的第一道防线

这些年来,即使手法已经有所不同,但社交工程攻击的基本原理还是离不开人性的弱点,这些弱点在过去十年并无太大改变,未来也不太可能有所差别。在数据泄露渐渐“常态化”的今天,社交工程被黑客广泛应用,并且整合在APT攻击中,发挥到极致。

对此,亚信安全APT安全专家白日表示:“员工应当是第一道防线。对员工展开社交工程防御的培训,以及有针对性地进行渗透测试,不但可以让员工增强对社交工程攻击的抵御能力、了解企业安全策略,更是数据威胁治理的重要组成部分。另外,企业应采用领先的技术解决方案来不断提醒用户、有效发现和拦截攻击、并避免业务影响。”

白日强调,要抵御社交工程攻击,首先就要教育员工充分了解安全环境及企业的安全策略,但仅靠一些枯燥的专业说教帮助并不大,员工们需要实实在在的案例。因此,使用模拟的社交攻击情景练习是上上策,让员工真实体验到受害者当时的心态特征和心理活动,可以帮助员工在工作场景中降低“好奇心”。

侦测、拦截与锁定核心数据安全

社交工程发展到今天,黑客利用这种攻击手段锁定就是核心数据。因此,抵御社交工程攻击应该具备健全的威胁治理策略,以及数据保护策略。在威胁治理方面,亚信安全的安全方案可以确保网络攻击防御在数量、变化与速度上,都能获得有效而高效率的手段。亚信安全与趋势科技共享的全球15个病毒响应中心,能够快速地掌握全球恶意代码及黑客攻击动向和方法实现积极主动的防御。目前,威胁智能分析网络每天处理100TB的数据,并在全球部署和共享威胁信息的机制。

另外,亚信安全深度威胁发现解决方案(DeepDiscovery)可为企业提供在对抗针对性网络攻击时需要的网络可视化及更加先进且直观的日志分析能力。其一,是具备“侦测”能力的”深度威胁发现设备TDA“,它通过网络监视、实时分析及提供报告,实现威胁可视化。其二,是与各种安全产品互相配合的”深度威胁分析设备DDA“,它深入分析可疑威胁样本,并利用分析结果来拦截威胁。其三,是”深度威胁邮件网关DDEI“,专用来检测和阻止社交工程邮件、恶意附件和网址所导致的网络攻击及数据泄漏。

THE END
1.常见的黑客攻击方式及防范措施有哪些?实际案例:2017年,“影子经纪人”(Shadow Brokers)泄露了一系列美国国家安全局(NSA)的零日利用工具,包括导致“WannaCry”勒索事件的“永恒之蓝”漏洞。 二、防范措施 1. 强化员工网络安全意识培训,提高识别社交工程、恶意软件及其他网络攻击的能力。 2. 定期更新系统补丁,防止黑客利用已知漏洞进行攻击。 https://www.douban.com/note/855950964/
2.著名的社会工程攻击:12个狡猾的骗局不幸的是,这些原本出于善意的社交细节却会使我们沦为信息安全中最薄弱的环节。大多数情况下,黑客攻击的入口并不是所谓的技术漏洞,而是社会工程:人类允许自身被说服从而放松警惕。社会工程手段就像古老的 “行骗术”一样年代久远,但是已经针对数字时代进行了更新改善。 https://www.aqniu.com/news-views/54283.html
3.社交工程攻击的实例有哪些?制定规范和流程:建立明确的信息安全规范和流程,规范员工在处理机密信息和应对可疑情况时的行为。 通过以上措施,可以有效地减少组织受到社交工程攻击的风险。同时,管理者也应该密切关注社交工程攻击的最新趋势和案例,及时调整防范策略,保护组织的信息安全。0 相关https://www.mbalib.com/ask/question-e4ce9977b216540cdfd2f60d702a8202.html
4.社会工程学案例调研和研究广义社会工程学1.列举国内外3个影响大的案例,并简述其过程: 1.以太坊经典,2017年 2017年以太坊经典网站被黑客攻击后,有几人因加密货币损失了数千美元。利用社交工程,黑客冒充经典以太网钱包的所有者,获得了对域名注册表的访问权限,然后将域名重定向到他们自己的服务器。犯罪分子在网站上输入允许他们查看用于交易的私钥后的代码,https://blog.csdn.net/weixin_45859485/article/details/122285550
5.社交工程学的运用(人肉搜索,信息泄露)支付宝通过好友之后,默认可以看到好友的姓名和支付宝账号(支付宝顺着这个优势做实名社交还是可行的)。比如这个用户名是pan***的字母开头加9位数字@http://qq.com的邮箱,我直觉认为这9位数字就是QQ号。一个念头突然想起,我想再次验证一下从一个用户的单点信息通过网络搜集到全面的个人信息的可行性,以证明大数据https://www.jianshu.com/p/0c74fd638c3a
6.社会工程学典型案例(精选8篇)社会工程学典型案例(精选8篇) 篇1:社会工程学典型案例 现在我们来演示一个真实的攻击实例。 我假设我的目标的名字是一个“受害者先生”(Mr.Victim 不是真名),我们将通过一个非常简单的搜索方法—将他的名字放入google来看看我们能得到什么结果。 从上面的结果我们可以看到,很多信息都可以通过google来收集。你可以找https://www.360wenmi.com/f/filejw1fb84j.html