网络钓鱼攻击:如何运作及如何防范

了解什么是网络钓鱼攻击、诈骗者常用的战术,以及您可以采取哪些步骤来识别和避免这些欺骗性的在线威胁。

··2 分钟阅读

要点: 网络钓鱼是最普遍的网络攻击手段之一,通过虚假邮件、电话和网站来窃取凭证。有效的防御需要将安全工具与持续的警惕和对未经请求的通信的怀疑态度结合起来。

网络犯罪分子不断改进他们的战术以窃取个人信息和破坏系统。网络钓鱼仍然是他们最有效的武器。美国联邦调查局互联网犯罪投诉中心报告称,2022年有超过300,000起网络钓鱼投诉,损失超过5,200万美元。

这些攻击通过虚假邮件、电话、短信和网站来欺骗人们交出凭证。了解每种类型的工作原理是建立真正防御的第一步。

钓鱼类型方法主要目标
电子邮件钓鱼大量虚假邮件模仿可信品牌广泛受众——凭证、支付信息
鱼叉式网络钓鱼使用受害者已知详细信息的个性化邮件特定个人或组织
语音钓鱼冒充银行或技术支持的电话财务信息、账户权限
短信钓鱼包含恶意链接的虚假短信移动用户、快递/包裹欺诈
捕鲸针对高管或C级管理层的高度针对性攻击电汇、敏感公司数据
网络仿冒悄无声息地将合法URL重定向到虚假网站大规模登录凭证
克隆钓鱼复制真实邮件并交换恶意链接信任原始发件人的受害者

如何检测网络钓鱼尝试

网络钓鱼信息具有常见的危险信号。快速发现它们可以防止凭证被盗和恶意软件感染。

检查发件人地址。 攻击者经常伪造显示名称,但使用拼写错误的域名。来自”support@amaz0n-security.com”的邮件不是来自亚马逊。将鼠标悬停在发件人字段上可以显示实际地址。

查找紧迫性和威胁。 声称”您的账户将在24小时内被锁定”的信息会促使您在没有思考的情况下采取行动。合法公司很少通过电子邮件施加突然的期限压力。

检查链接后再点击。 将鼠标悬停在任何链接上以预览目标URL。如果链接文本显示”bankofamerica.com”但URL指向”boa-secure-login.xyz”,请立即关闭该消息。

注意语法和格式错误。 专业组织会对其通信进行校对。拼写错误、奇怪的间距和不一致的徽标表明这是虚假信息。

提示: 在任何地方输入凭证之前,请手动验证URL。不要点击电子邮件中的链接。直接在浏览器中输入地址或使用保存的书签。合法的银行和服务永远不会通过电子邮件或电话要求您的密码。

真正有效的防范最佳实践

仅有检测是不够的。组织和个人需要分层防御来在网络钓鱼尝试到达收件箱之前阻止它们。

启用多因素身份验证(MFA)。 根据微软的数据,MFA可以阻止99.9%的自动化账户破坏攻击。即使攻击者窃取了您的密码,没有第二个因素他们也无法进入您的账户。

实施电子邮件身份验证协议。 为您的域配置SPF、DKIM和DMARC记录。这些协议验证传入的电子邮件确实来自声称的发件人。DMARC单独可以减少高达90%的域名欺骗。

每季度进行一次安全意识培训。 年度培训的频率不足够。每90天培训一次员工的组织在12个月内会看到网络钓鱼点击率从30%下降到5%以下。

使用DNS过滤和网络代理。 这些工具可以实时阻止进入已知的网络钓鱼域名。Cisco Umbrella和Cloudflare Gateway等服务维护着数百万个恶意URL的数据库。

部署网络钓鱼报告按钮。 为员工提供一键式选项来报告可疑电子邮件。这为您的安全团队提供特定于您组织的实时威胁情报。

当攻击成功时的网络钓鱼应对步骤

即使是最好的防御偶尔也会失败。明确的事件响应计划可以限制损害并加快恢复。

立即隔离受影响的账户。 重置被破坏的密码并撤销活跃会话。如果未启用MFA,现在启用它。

在15分钟内通知您的安全团队。 快速报告使响应人员有时间在攻击者基础设施扩展到其他账户之前阻止它。

扫描恶意软件。 如果受害者点击了链接或下载了附件,请运行完整的端点扫描。在扫描完成前将设备与网络隔离。

记录所有内容。 记录网络钓鱼电子邮件标头、URL、时间戳和采取的任何行动。这些证据支持法证调查和监管报告。

与受影响方沟通。 如果客户数据被泄露,请根据您所在司法管辖区的违规通知法律通知受影响的个人。透明度可以保护信任。

最终判决

网络钓鱼仍然是网络安全中最持久的威胁之一。攻击者适应快速,随着任何单一渠道的防御改进,从电子邮件转向短信,再到语音电话。

检测技能、分层技术控制和定期培训形成有效防御的基础。DMARC等电子邮件身份验证协议可以阻止域名欺骗。多因素身份验证使被盗的凭证失效。季度培训可以使整个组织的网络钓鱼意识保持敏锐。

强大的事件响应计划确保当攻击漏过防御时,您的团队能在分钟而非日的时间内控制损害。记录您的响应程序、分配明确的角色,并定期进行演练。

网络钓鱼防御不是一次性项目。它需要持续关注、更新的工具,以及在组织各个级别的安全意识文化。

常见问题

什么是网络钓鱼,攻击者实际上是如何实施的?

网络钓鱼通过虚假邮件、电话、短信或网站冒充可信发件人来欺骗受害者交出凭证或金钱。美国联邦调查局互联网犯罪投诉中心在2022年记录了超过300,000起网络钓鱼投诉,损失超过5,200万美元。攻击者依靠紧迫性、虚假域名和模仿品牌,而不是技术漏洞来成功。

电子邮件钓鱼、鱼叉式网络钓鱼和捕鲸之间的区别是什么?

电子邮件钓鱼向广泛受众发送虚假品牌邮件以寻求凭证或支付信息,而鱼叉式网络钓鱼使用已知的特定目标详细信息来个性化消息。捕鲸更进一步,专门针对高管和C级管理层授权电汇或泄露敏感公司数据。目标越具体,攻击通常越具有说服力和代价越高。

什么是语音钓鱼和短信钓鱼,它们如何不同于电子邮件钓鱼?

语音钓鱼使用冒充银行或技术支持的语音电话来提取财务信息和账户权限,而短信钓鱼发送包含恶意链接的虚假短信,通常伪装成快递或包裹通知。两者都跳过电子邮件,使其能够绕过DMARC等电子邮件身份验证协议,并利用人们与电话和短信相关联的即时性。

什么是网络仿冒,为什么它比虚假电子邮件更难检测?

网络仿冒悄无声息地将合法URL重定向到虚假网站,无需可疑的电子邮件或链接,因此受害者即使在自己输入正确地址后也会进入虚假登录页面。它针对大规模登录凭证,而不是一次一个受害者,而且没有明显的诱饵如紧迫性或拼写错误的域名可发现。

什么是克隆钓鱼?

克隆钓鱼复制之前发送的真实电子邮件并交换恶意链接,利用受害者已经信任原始发件人和消息的事实。因为副本看起来几乎与受收件人已看到的合法内容相同,它绕过了冷的、意外电子邮件通常会触发的怀疑。

网络钓鱼电子邮件的明显迹象是什么?

四个危险信号会揭示大多数网络钓鱼电子邮件。检查发件人地址中的拼写错误的域名如”amaz0n-security.com”,查看如”您的账户将在24小时内被锁定”的紧迫性,将鼠标悬停在链接上以预览实际目标URL,并扫描专业组织通常会避免的语法或格式错误。

多因素身份验证如何阻止网络钓鱼攻击成功?

根据微软的数据,多因素身份验证阻止99.9%的自动化账户破坏攻击,因为仅窃取的密码不足以在没有第二个因素的情况下登录。即使网络钓鱼电子邮件成功获取了您的凭证,MFA也会在登录屏幕处阻止攻击者,使其成为可用的最高影响力防御之一。

什么是SPF、DKIM和DMARC,我需要所有三个吗?

SPF、DKIM和DMARC是在域级别配置的电子邮件身份验证协议,验证传入邮件确实来自声称的发件人。是的,它们一起工作而不是作为替代品,DMARC单独可以减少高达90%的域名欺骗。不配置所有三个,攻击者可以欺骗您的域名来针对您自己的员工或客户。

安全意识培训应该多频繁进行以实际降低风险?

季度培训,而非年度,才能产生影响。每90天培训一次员工的组织在12个月内会看到网络钓鱼点击率从30%下降到5%以下。年度会议留下太大的间隙使习惯褪色,所以90天的周期是产生可测量结果的方法。

哪些工具在员工点击之前阻止网络钓鱼网站?

DNS过滤和网络代理使用Cisco Umbrella和Cloudflare Gateway等服务实时阻止进入已知网络钓鱼域名,这些服务维护着数百万恶意URL的数据库。将其与一键式网络钓鱼报告按钮配对可让员工立即标记可疑电子邮件,为您的安全团队提供特定于您组织的实时威胁情报。

如果我点击了网络钓鱼链接或输入了密码,我应该首先做什么?

立即隔离账户:重置被破坏的密码并撤销所有活跃会话,然后启用MFA(如果还未启用)。如果您点击了链接或下载了附件,运行完整的端点恶意软件扫描,并在扫描完成前将设备与网络隔离。

公司应该多快在内部报告网络钓鱼事件?

在怀疑破坏后的15分钟内通知您的安全团队。这种速度让响应者有时间在攻击者的基础设施扩展到其他账户之前阻止它。快速内部报告是事件响应中为数不多的控制之一,其中分钟数而不是小时数或天数能够显著改变结果。

在凭证被盗后,一份好的事件响应计划包括什么?

一份完整的网络钓鱼响应计划记录一切:网络钓鱼电子邮件的标头、URL、时间戳以及采取的每项行动,这支持法证调查和监管报告。它还隔离受影响的账户、扫描设备中的恶意软件,并根据您所在司法管辖区的违规通知法律通知受影响的个人(如果客户数据被泄露)。