<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    釣魚郵件的最佳防御:內部眾包

    VSole2021-12-17 09:15:18

    近日,蘇黎世聯邦理工學院的研究人員完成了一個涉及14733名參與者,為期15個月的大規模網絡釣魚研究項目,并得出了一些令人驚訝的發現,這些發現與之前安全行業用來指導實踐的研究結果相矛盾。

    測試中,研究人員向參與者的常規工作電子郵箱發送了模擬的網絡釣魚電子郵件,并部署了一個電子郵件客戶端按鈕,使他們能夠輕松報告可疑電子郵件。

    該研究的四個目標是確定:

    • 哪些員工容易被網絡釣魚?
    • 漏洞如何隨時間演變?
    • 嵌入式培訓和警告的有效性如何?
    • 員工是否可以做任何事情來幫助網絡釣魚檢測?

    性別無關

    人口統計數據多種多樣,使研究人員能夠研究哪些才是用戶被網絡釣魚的決定因素。

    與現有研究相矛盾的一項發現是:性別與網絡釣魚易感性無關。

    相反,該研究發現,年輕人和老年人更容易點擊網絡釣魚鏈接,因此年齡是一個關鍵因素。

    此外,與那些不需要計算機來完成日常工作的人相比,那些使用專門軟件執行重復性任務的人更容易陷入網絡釣魚陷阱。

    重復點擊

    先前的研究中強調的所謂“重復點擊者”再次中招,30.62%的在此前測試中曾打開過釣魚電子郵件的受試者,再次點擊了本次測試中的釣魚郵件。此外,在執行危險操作(啟用宏、提交憑據)的人員中,有23.91%的人執行了不止一次。

    研究中的一個有趣發現是,不斷暴露于網絡釣魚的員工遲早會中招,因為32.1%的研究參與者至少點擊了一個危險鏈接或附件。

    這一發現強調了企業部署有效的電子郵件安全和反網絡釣魚過濾器的重要性,因為即使是安全意識較強的員工,持續暴露也會導致其麻木和冒險行為。

    培訓被高估

    研究發現對可疑電子郵件的警告是有效的,但隨著警告消息變得更加詳細,這種效果并沒有增加,這是一個新發現。

    與通常的安全實踐背道而馳的一項發現是,研究人員發現模擬網絡釣魚練習中的自愿嵌入式培訓是無效的。

    “有趣的是,與之前的研究結果和常見的行業實踐相矛盾,我們發現模擬網絡釣魚練習和自愿嵌入式培訓(即員工不需要完成培訓)相結合,不僅沒有提高員工的網絡釣魚免疫力,反而會讓員工更容易受到網絡釣魚的影響”,研究論文解釋道。

    企業內部眾包方式可行

    接受測試的公司員工在他們的電子郵件客戶端上有一個“報告網絡釣魚”按鈕以報告可疑郵件。

    研究發現,90%的員工報告了6封或更少的可疑電子郵件,但在整個實驗過程中,有些員工始終非常活躍。

    因此,研究人員得出結論,一部分員工沒有“報告疲勞”,這表明眾包反網絡釣魚工作是可行的。

    在此類系統的有效性方面,分析師研究了反應時間和標記準確性。

    用戶報告網絡釣魚的準確率為68%,垃圾郵件的準確率為79%,而最多產的報告者的準確率超過80%

    報告釣魚郵件所需時間方面,5分鐘內提交的占總量的10%,半小時內提交的占總量的35%。

    “如果將這些數字應用到一家擁有1000名員工的假設公司,其中100人成為網絡釣魚活動的目標,我們將收到8到25份員工電子郵件報告——其中一次發生在5分鐘內的概率很高,而更多報告在30分鐘內提交”該論文詳細說明。

    這些發現表明,利用全公司范圍內(安全意識較高用戶)的眾包網絡釣魚檢測服務可以顯著降低網絡釣魚攻擊的威脅。

    同樣重要的是要注意,這樣的系統不會因此產生大量的工作量,因此實施眾包網絡釣魚保護的公司不會產生太多額外的負擔。

    最后,網絡釣魚是一個復雜的議題,涉及許多超出此類研究范圍的關鍵因素,因此該調研中的這些發現和結論僅供參考,不能作為判斷網絡釣魚防御策略的具體證據或普遍適用的規則。

    然而,考慮到網絡釣魚在現代網絡攻擊中依然發揮著核心作用,人們應該在這些發現的基礎上進一步試驗,開發出更有效的反網絡釣魚措施。

    (來源:@GoUpSec)

    網絡釣魚釣魚
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    網絡釣魚19式
    2022-11-27 07:33:13
    隨著技術的進步,黑客和網絡犯罪分子將不斷開發新的網絡釣魚技術來竊取敏感數據。更專業的攻擊者甚至會從合法公司復制完全相同的電子郵件格式,并包含惡意鏈接、文檔或圖像文件,以欺騙用戶“確認”其個人信息或自動下載惡意代碼。建議通過適當的渠道與該帳戶的個人核實溝通。在過去,瀏覽器可以檢測到沒有啟用HTTPS的網站,這是防止網絡犯罪的第一道防線。
    職場安全防護指南,建議收藏!
    網絡釣魚是大家所熟悉的一種網絡攻擊,這種攻擊也被認為是一種社會工程攻擊,主要是黑客通過將自己偽裝起來,進行欺騙和收集受害者的個人敏感信息。這種類型的攻擊一般而言,是通過短信或者是電子郵件進行網絡釣魚,電子郵件釣魚攻擊,是比較有效的網絡之一,很多的網絡攻擊都是源自于電子郵件的釣魚攻擊。
    與去年同期相比,第一季度利用 Microsoft 品牌進行的網絡釣魚攻擊實例增加了 266%。
    網絡釣魚攻擊是最常見、最容易讓受害者中招的網絡犯罪之一,隨著網絡技術的不斷發展,攻擊者的偽裝手段也變得愈發狡詐,攻擊頻次也再增高,各種新奇的攻擊方式層出不窮。有些攻擊者可通過網絡釣魚竊取企業內部的關鍵信息,對企業組織的業務安全、信息安全防護帶來了巨大的風險,如何識別攻擊者的各種詐騙花招,保護企業和員工的關鍵信息安全已經成為大多數企業的重要任務。
    銀行作為金融服務提供者,對頻發的網絡釣魚詐騙事件,應該逐步從被動響應向主動防范轉變,切實保障金融消費者的資金交易安全。
    再加上新的遠程員工、視頻會議和企業消息,現在網絡釣魚網絡釣魚無處不在。單靠技術無法阻止這些攻擊。我們在《企業安全周刊》上采訪了Rapid7的安全顧問Whitney Maxwell,為我們提供了一些有關如何保護遠程工作者免受網絡釣魚網絡釣魚攻擊的建議。有關更多信息,請訪問Rapid7的網絡釣魚意識培訓教給他們網絡釣魚預防/驗證技巧。網上誘騙技巧非常標準,包括尋找可疑文件附件和惡意網站URL,促進良好的憑據行為以及為系統修補最新漏洞。
    攻擊者通過攻擊DNS服務器,將流量重定向到釣魚網站。SSL證書具備服務器身份認證功能,可以使DNS劫持導致的連接錯誤情況及時被發現和終止,同時HTTPS協議可以在數據傳輸中對數據進行加密傳輸,保護數據不被竊取和修改。綜上可知,在應對網絡釣魚攻擊方面,為網站、電子郵件系統部署SSL證書實現HTTPS加密是較為有效的解決方案。
    據卡巴斯基的最新研究報告顯示,星際文件系統(IPFS)的欺詐性使用現象最近似乎有所增加。自2022年以來,IPFS一直被網絡犯罪分子用于發動電子郵件網絡釣魚攻擊。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类