洞察策略风险,用自然语言提问策略问题。 申请演示 →

Published:

网络安全意识月回归基础:网络钓鱼,切勿上钩

by FireMon

网络安全已不再只是 CISO 或技术人员的事。从婴儿房到养老院,技术几乎每天都在影响着我们每一个人。因此,让每个人都了解安全上网的基本常识至关重要。十月是网络安全意识月,FireMon 将以通俗易懂的方式提供相关提示,即使是最年轻的读者也能理解。因此,请您分享给亲友,共同保障安全!

钓鱼需要耐心和毅力。您清楚自己想钓什么鱼,并据此下饵:钓鲶鱼用红蚯蚓,引鲨鱼用鱼饵碎料。您会精心布置诱饵,让它看起来尽可能真实而诱人。这或许要花上数小时,但一次好收获就足以让一切付出值得。网络上的网络钓鱼与此并无太大不同,只不过撒网的人换成了威胁行为者。

约 90% 的数据泄露事件源于网络钓鱼。在社交媒体和电子邮件中,嵌入在推文、帖子、短信和消息中的可点击链接,是不法分子获取您信息的头号途径。企业和个人同样容易遭受攻击。

每天都有数十亿封垃圾邮件被发送,其中大多会被过滤掉。然而,约有 30% 的邮件制作精良,得以突破过滤并被收件人打开。垃圾邮件可能只是无害的营销内容,但也可能是恶意的骗局。网络钓鱼者备有一整套技术手段,诱使目标在不知不觉中交出自己的数据。

五种网络钓鱼类型

  1. 电子邮件钓鱼 — 最常见的一种。仿冒真实网站的网址或电子邮件地址,但通常会有些细微的不妥之处。这类邮件往往会被自动过滤,但看上去可能颇为可信。
  2. 鱼叉式钓鱼 — 更具针对性的邮件攻击。通常包含可识别个人身份的信息,例如您的姓名、雇主或职位,以使其显得真实可信。
  3. 鲸钓 — 个性化攻击。攻击者可能冒充高级管理人员,请求下属帮个人忙,常常紧急索要款项。此类内容通常简短而不露痕迹。
  4. 短信钓鱼与语音钓鱼 — 与电子邮件钓鱼类似,但通过短信和电话实施。
  5. 垂钓式钓鱼 — 针对社交媒体的定向攻击。包括虚假 URL、克隆网站、帖子和推文以及即时消息。

尽管许多网络钓鱼攻击带有蹩脚的英语或令人反感的请求,破绽明显,但有些伪装得相当巧妙。我们整理了一些识别网络钓鱼攻击的提示。

  • 查看发件人的电子邮件地址。确认邮件中的电子邮件地址与所提及的机构一致。有时两者完全不同,有时则极为相似,需要您仔细辨认。例如,伪造的邮件可能用“rn”来假冒“m”。
  • 问问自己是否在等待这封邮件。网络钓鱼往往会试探敏感信息,并使用吸引注意力的内容,例如“您的账户存在可疑活动”或“您的付款已逾期”。这会制造紧迫感,试图让收件人惊慌失措。如果您有疑虑,请直接访问邮件中提及的网站——不要点击邮件中的链接——并直接与对方联系。
  • 检查正文、电子邮件地址和链接中是否有拼写错误。语法错误和拼写错误是问题的明显迹象,因为不法分子往往并非以英语为母语。
  • 请勿点击不受信任的附件。网络钓鱼骗局的内容通常很简短,并引导您打开可能立即危害设备的附件。
  • 预览链接以确认其真实性。如有疑问,请将鼠标悬停在链接上,查看屏幕底部显示的实际跳转地址。更稳妥的做法是,在单独的浏览器中输入网址,直接访问所提及的网站。

要点:切勿点击来自未建立信任的来源的任何内容。如果某条信息显得过于突兀、带有意料之外的紧迫性,或总体上令人生疑,最好的做法就是将其删除!对于任何试图获取您或他人个人信息的内容,切勿回应。

互联网是一个了不起的地方。请尽情享受,并负责任地浏览!

回归基础:防范网络钓鱼骗局 | FireMon