<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    “思科被黑”凸顯社會工程攻擊的危險性

    VSole2022-08-13 07:42:17

    近日,API通信提供商Twilio和知名網絡技術巨頭思科(CISCO)先后遭遇黑客社會工程攻擊并發生數據泄露,兩家公司的員工成了黑客的突破口,這再次凸顯了人員依然是當今網絡安全最難以修補的“漏洞”。

    人依然是最大漏洞

    在8月初針對Twilio的攻擊中,黑客實施了短信網絡釣魚詐騙,冒充Twilio的IT部門并警告員工他們的密碼已過期或需要更改。

    單擊該鏈接的員工被帶到看似Twilio登錄頁面的釣魚站點,黑客在該頁面中獲取了Twilio員工的登錄憑據,后來他們使用這些憑據訪問公司的內部系統并查看了125位客戶的數據。

    而在本周四思科披露的數據泄露事件(發生于2022年5月24日)中,“閻羅王”勒索軟件組織聲稱竊取了思科2.8GB數據。在這次攻擊中,攻擊者首先控制了一名員工的個人谷歌賬戶(用戶將該賬戶的登錄憑據同步到瀏覽器中)。

    隨后,攻擊者冒充各種受信任組織對該員工進行了一系列語音網絡釣魚攻擊和MFA疲勞攻擊——大量發送MFA驗證通知直至該員工(誤操作或不小心)確認了其中一次驗證請求,從而使攻擊者能夠訪問VPN和關鍵內部系統。

    Twilo和思科的數據泄露事件都表明,企業不能僅僅依靠員工來識別日益復雜的社會工程騙局,即便這些員工本身也是IT技術人員,即便目標企業自身也是(像思科這樣的)網絡安全技術巨頭。

    Forrester安全和風險高級分析師Allie Mellen表示:“這兩次攻擊表明,社會工程仍然是獲取組織訪問權限的最有效方法之一,并且任何組織都可能成為攻擊目標。”

    “最終,人類永遠都是攻擊的目標。如果用戶收到一封來自看似可信來源的電子郵件或短信,其中又包含緊急信息,用戶很可能會不僅安全審查就點擊鏈接。”Mellen說道。

    基于密碼的安全性非常脆弱

    攻擊者傾向于使用網絡釣魚詐騙等社會工程攻擊的主要原因之一是:這些工具易于使用且可有效收集登錄憑據。

    研究表明,19%的網絡安全事件是被盜或泄露的憑據造成的,16%的安全事件是網絡釣魚造成的,這表明基于密碼的安全性在很大程度上無法有效阻止威脅參與者。

    同樣,沒有任何防病毒軟件或“先進工具”可以防止員工犯錯誤并泄露敏感信息。

    除了需要有針對性地強化安全意識培訓等“人的因素”解決方案外,企業越來越需要重新思考數據訪問控制。

    因為數據統計顯示,企業平均每年要遭遇700次社會工程嘗試,即使是嚴格遵守安全最佳實踐的員工也無法避免犯錯。畢竟,攻擊者只需誤導員工一次即可成功獲取他們的登錄憑據。

    同時,雖然類似FIDO聯盟開發的無密碼身份驗證解決方案將有助于消除對憑據的依賴,但企業不應僅依賴這些措施和MFA來保護其IT環境。(編者:在思科的案例中,缺乏安全意識和警覺的員工被攻擊者用社工手法繞過了MFA機制。)

    重新思考數據訪問控制

    引入嚴格的數據訪問控制,強制執行最小特權原則是降低社會工程威脅帶來的風險水平的關鍵。如果員工只能訪問完成日常職責所需的基本信息,就能將更少的數據置于風險之中,同時也意味著員工不再是黑客攻擊中的顯著目標。

    數據隱私基礎設施提供商Piiano的聯合創始人兼首席執行官Gil Dabah指出:“網絡釣魚攻擊正在上升。適當的訪問控制可以將在憑據被盜時泄露的被盜數據量降至最低。”

    “企業中的普通人員其實沒有實際使用案例需要瀏覽大量原始客戶數據:因此,高級數據訪問控制可以限制數據暴露。”Dabah說。

    在實際建議方面,Dabah表示,企業應盡可能遮蔽個人信息,實施數據庫訪問速率限制,并使用異常檢測技術來監控用戶訪問是否存在惡意行為的跡象。

    專注于數據訪問控制不僅可以非常有效地減少攻擊者可竊取的信息量,而且還可以減輕員工的一些壓力。

    網絡安全思科
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    重要事件回顧,智覽網安行業發展。近日國內外網安行業發生了哪些重要事件,呈現出了怎樣的發展態勢呢?中國網安科技情報研究團隊將從行業大角度出發,帶領大家回顧近日國內外行業的重要事件,探究其中的發展態勢。
    思科針對業務流程自動化 和網絡安全設備 中的高嚴重性漏洞發布了安全補丁,這些漏洞使用戶面臨權限提升攻擊。這兩個問題都存在于業務流程自動化 的基于 Web 的管理界面中,它們的 CVSS 得分為 。閱讀公司發布的公告。
    據科技博客ZDNet北京時間7月5日報道,思科網絡安全團隊Talos的研究人員最近發現了一種新的銀行木馬,這種新型木馬病毒通過散布一些看似軟件公司開出的賬單請求、實則為惡意軟件的網絡釣魚郵件,從而竊取受害者PC上的銀行證書、密碼和其他敏感信息。
    根據多家安全機構發布的調查報告,LockBit 3.0在2022年第三季度勒索軟件攻擊事件中攻擊次數最多,并且是數據泄露網站上列出的2022年受害者人數最多的勒索軟件團伙。該團伙依靠Qbot木馬進行傳播,并利用Print Nightmare漏洞進行攻擊。該團伙主要針對教育部門進行攻擊,并依賴于現有勒索軟件家族的分支,例如HelloKitty和Zeppelin。
    據悉,跨平臺加密貨幣挖掘僵尸網絡LemonDuck正在針對開源應用容器引擎Docker,以在Linux系統上挖掘加密貨幣。
    2021 年,隨著數字貨幣的流行以及國家間對抗的加劇,以“高級持續性威脅”(APT)組織為代表的黑客組織高度活躍,嚴重危及各國的政治、經濟和軍事安全,甚至一度引發社會動蕩。這一年來,利用主流產品的漏洞入侵系統仍是黑客組織最青睞的攻擊手段,被利用的零日漏洞僅上半年內就多達 40 個,范圍遍及 Window、Microsoft Office、iOS、Android 和 Chrome等幾乎所有主流系統和
    思科發布了軟件更新,解決了自適應安全設備 (ASA)、Firepower 管理中心 (FMC) 和 Firepower 威脅防御 (FTD) 產品中總共 27 個漏洞。其中包括最嚴重的 CVE-2023-20048 (CVSS評分9.9),8 個嚴重漏洞和 18 個中等嚴重漏洞。
    思科網絡安全軟件公司Splunk的收購不是一筆簡單的交易,具有多個戰略目的。這是思科有史以來最大的一筆交易,加強了其在網絡硬件領域以外的力量,并鞏固了其在網絡安全和AI可觀察性軟件領域的優勢。
    思科安全與協作執行副總裁Jeetu Patel表示,所有組織都建立起一定程度的網絡安全措施很快會上升到人權問題范疇。
    隨著網絡攻擊日益嚴重,防御已經不僅僅是被動地構筑一堵堵高墻進行固守,更需要主動出擊去搜索攻擊的跡象并且提前進行針對性地防御。 在思科2018年度網絡安全報告中,思科指出很多攻擊有著顯而易見的攻擊前兆,而防御者一旦能預知并且識別即將到來的攻擊以及攻擊模式,就可以進行阻止或者緩解攻擊造成的損失。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类