热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

鱼叉式网络钓鱼攻击——一份关于攻击动机、技术和预防方法的完整指南

每天都有成千上万的鱼叉式钓鱼邮件发送给全世界的受害者。攻击有很多不同的路径,不管怎样攻击,都会对您的网络造成伤害。所以,准确的、有针对

每天都有成千上万的鱼叉式钓鱼邮件发送给全世界的受害者。

攻击有很多不同的路径,不管怎样攻击,都会对您的网络造成伤害。

所以,准确的、有针对性的进行分析和执行是至关重要的。

在本指南中,我们将介绍鱼叉式网络钓鱼攻击,包括技术、示例、缓解程序和一些最佳办法。

鱼叉式网络钓鱼是什么?

鱼叉式网络钓鱼是一种通过电子邮件活动执行的恶意行为,黑客可以通过电子邮件活动研究用户的目标,了解用户的喜好,并且研究日常运作,通过特殊定制的邮件来窃取敏感数据和安装恶意软件。这种有针对性地部署电子邮件活动称为鱼叉式网络钓鱼攻击。

任何进入收件箱的匿名电子邮件都可以被视为是网络钓鱼攻击。以恶意为目的将数百万封电子邮件发送到电子邮件ID数据库称为网络钓鱼。

它可能用于部署恶意软件、远程代码执行等等,但是,这种网络钓鱼可能对黑客没有好处。

鱼叉式网络钓鱼攻击如何运作?

鱼叉式网络钓鱼分四个阶段执行,

1. 目标识别

2. 研究目标的行为

3. 自定义邮件

4. 发送电子邮件

· 目标识别:

黑客最初通过根据用户的活动动机来缩小他们的范围,从而确定目标受害者,这可能针对某个特定垂直企业或某个医疗保健公司的患者。

识别程序分为两个阶段,主要目标和次要目标,主要目标是为跨国公司工作的高管,他们将接收大量的电子邮件,次要目标将是能够访问业务敏感信息的人。

这些成为鱼叉式网络钓鱼攻击主要目标的受害者,将被操纵以利用次要目标。

· 研究目标的行为:

通过深入挖掘目标的社交媒体资料、工作网站、文件夹、评论、点赞和群组以及他们所属的社区,来收集有关信息。黑客会以某种方式获取他们的个人信息,如电子邮件、电话号码、姓名、工作经历、教育经历、专业领域等,并利用这些信息来影响目标。

· 自定义邮件:

根据从这些外部资源收集的信息,黑客将会定制电子邮件和信息,以获得更好的打开率和降低跳出率。一旦获得成功建立的消息,他们将进行电子邮件爆破程序。重庆

· 发送电子邮件:

在所有的研究之后,黑客将准备他们的攻击媒介和策略,以确保邮件传递到目标的收件箱,而不是邮件的垃圾箱。

他们会将发件人的详细信息伪装,以确保邮件的正确送达,并确保最终用户按预期打开邮件。

打开电子邮件后,用户将根据内容单击链接或下载附件。

通过所有研究,点击率肯定会很高,因为黑客已经设计了非常靠谱的邮件。

钓鱼邮件的3种技术

平时,黑客喜欢以下三种技术中的一种来操纵他们的目标。

1.  模拟。顾名思义,黑客假装是其他人或法人实体来建立信任。这是一种非常常用的技术,把发件人在主题行伪装成一个真实的人或者其他主体。

2. 个性化。这种技术的成功率非常高,因为邮件是为收件人量身定制的,因此他认为这封电子邮件对他或他的职业都是有用的。

3. 情绪反应。这种技术会给人们创造恐惧、快乐、震惊或惊喜,最终用户打开邮件并按计划单击或者下载恶意内容。

举例说明

鱼叉式网络钓鱼攻击的例子非常有针对性,并且通常会给企业带来灾难性后果,以下是几个成功的鱼叉式网络钓鱼攻击的例子。

Ubiquite 网络公司

是由于一位CEO欺诈行为,该公司在2015年支付了超过4,000万美元 。这些电子邮件被冒充为高管人员,将资金转移到香港的第三方,后来被发现是伪装的,而不是真正的第三方。

RSA

RSA是一家领先的安全公司,但不幸的是,他们自己也成为了2011年针对性鱼叉式网络钓鱼攻击的受害者。

主题行为“2011招聘计划”的邮件被大量发送给用户,虽然大多数邮件被标记为垃圾邮件,但只要有一个用户打开邮件,就会导致恶意软件下载到受感染的系统中,并最终让黑客远程访问,悄悄的进入计算机和网络。

亚马逊

亚马逊是财富500强公司中的另一个领导者,针对该公司肯定会提高鱼叉式网络钓鱼的成功率。

2015年,黑客针对亚马逊客户发起了一次大规模鱼叉式网络钓鱼攻击,主题为“您的Amazon.com订单已发送”,后面是一些代码。

但是,与亚马逊的普通邮件不同,您可以直接在邮件中或通过您的亚马逊帐户查看发送状态,但这封邮件却涉及到了附件。

很少有员工能成为这种策略的牺牲品,并且在受感染的系统中下载并安装了Locky勒索软件,以加密数据并索要勒索赎金。

如何预防鱼叉式网络钓鱼?

没有一个工具是可以直接抵御网络钓鱼的,对于鱼叉式网络钓鱼重在预防,而预防的方式是一个取决于不同因素的过程,比如意识、工具、教育、情绪反应等。以下是提供给组织和个人的一些预防网络钓鱼的最佳做法:

1. 提高网络安全意识

2. 使用网络工具

3. 识别假电子邮件

4. 避免点击链接和附件

5. 避免急于打开邮件

根据英特尔的报告,97%的人无法识别网络钓鱼邮件。因此,通过提高网络安全意识和改进网络教育来应对鱼叉式网络钓鱼预防才是最好的办法。鱼叉式网络钓鱼预防是一个取决于许多因素及其精确度的过程。

提高网络安全意识:

不论是组织还是个人,都应该提高自己的网络安全意识。因此了解攻击的媒介、机制、程序和过程,可以帮助终端用户和个人为潜在的网络钓鱼做好准备,并确保能避开这些钓鱼行为。

使用网络工具:

正如前面所说,没有任何工具可以抵御网络钓鱼攻击,但正确配置的浏览器策略、电子邮件过滤器和端点配置可以减少成为网络钓鱼诈骗的受害者的机会。此外,针对更强密码和防火墙配置的GPO策略,可以帮助组织保护其用户免受网络钓鱼邮件的侵害。

识别假电子邮件:

用户还可以通过查看主题行、发件人和相关性来区分真假邮件。然后再根据电子邮件的内容二次确认。任何未知的发件人发来的邮件都可能是潜在的网络钓鱼。奇热

避免点击链接和附件:

并不是所有的网络钓鱼都是在邮件打开时起作用的,大多数需要点击邮件中的链接或附件。因此,用户不要轻易点击邮件中的链接及附件。

避免急于打开邮件:

有些邮件会增加用户的紧急情绪,而情绪反应将成为这类网络钓鱼电子邮件的牺牲品。不要一看到关于纳税或者健康指标就恐惧、惊讶或震惊,从而急于打开邮件查看。

鱼叉式网络钓鱼信息图表

 

 

如果你们曾经历过鱼叉式网络钓鱼,欢迎在下面自由评论。

最后提醒您:鱼叉式网络钓鱼攻击很难检测和缓解,因此请保持浏览器和防火墙处于活动状态和并及时进行更新。


推荐阅读
  • 本文分享了一位Android开发者多年来对于Android开发所需掌握的技能的笔记,包括架构师基础、高级UI开源框架、Android Framework开发、性能优化、音视频精编源码解析、Flutter学习进阶、微信小程序开发以及百大框架源码解读等方面的知识。文章强调了技术栈和布局的重要性,鼓励开发者做好学习规划和技术布局,以提升自己的竞争力和市场价值。 ... [详细]
  • Linux服务器密码过期策略、登录次数限制、私钥登录等配置方法
    本文介绍了在Linux服务器上进行密码过期策略、登录次数限制、私钥登录等配置的方法。通过修改配置文件中的参数,可以设置密码的有效期、最小间隔时间、最小长度,并在密码过期前进行提示。同时还介绍了如何进行公钥登录和修改默认账户用户名的操作。详细步骤和注意事项可参考本文内容。 ... [详细]
  • 开发笔记:加密&json&StringIO模块&BytesIO模块
    篇首语:本文由编程笔记#小编为大家整理,主要介绍了加密&json&StringIO模块&BytesIO模块相关的知识,希望对你有一定的参考价值。一、加密加密 ... [详细]
  • 图解redis的持久化存储机制RDB和AOF的原理和优缺点
    本文通过图解的方式介绍了redis的持久化存储机制RDB和AOF的原理和优缺点。RDB是将redis内存中的数据保存为快照文件,恢复速度较快但不支持拉链式快照。AOF是将操作日志保存到磁盘,实时存储数据但恢复速度较慢。文章详细分析了两种机制的优缺点,帮助读者更好地理解redis的持久化存储策略。 ... [详细]
  • Google在I/O开发者大会详细介绍Android N系统的更新和安全性提升
    Google在2016年的I/O开发者大会上详细介绍了Android N系统的更新和安全性提升。Android N系统在安全方面支持无缝升级更新和修补漏洞,引入了基于文件的数据加密系统和移动版本的Chrome浏览器可以识别恶意网站等新的安全机制。在性能方面,Android N内置了先进的图形处理系统Vulkan,加入了JIT编译器以提高安装效率和减少应用程序的占用空间。此外,Android N还具有自动关闭长时间未使用的后台应用程序来释放系统资源的机制。 ... [详细]
  • 集成电路企业在进行跨隔离网数据交换时面临着安全性问题,传统的数据交换方式存在安全性堪忧、效率低下等问题。本文以《Ftrans跨网文件安全交换系统》为例,介绍了如何通过丰富的审批流程来满足企业的合规要求,保障数据交换的安全性。 ... [详细]
  • 本文介绍了自动化测试专家Elfriede Dustin在2008年的文章中讨论了自动化测试项目失败的原因。同时,引用了IDT在2007年进行的一次软件自动化测试的研究调查结果,调查显示很多公司认为自动化测试很有用,但很少有公司成功实施。调查结果表明,缺乏资源是导致自动化测试失败的主要原因,其中37%的人认为缺乏时间。 ... [详细]
  • 如何提高PHP编程技能及推荐高级教程
    本文介绍了如何提高PHP编程技能的方法,推荐了一些高级教程。学习任何一种编程语言都需要长期的坚持和不懈的努力,本文提醒读者要有足够的耐心和时间投入。通过实践操作学习,可以更好地理解和掌握PHP语言的特异性,特别是单引号和双引号的用法。同时,本文也指出了只走马观花看整体而不深入学习的学习方式无法真正掌握这门语言,建议读者要从整体来考虑局部,培养大局观。最后,本文提醒读者完成一个像模像样的网站需要付出更多的努力和实践。 ... [详细]
  • GreenDAO快速入门
    前言之前在自己做项目的时候,用到了GreenDAO数据库,其实对于数据库辅助工具库从OrmLite,到litePal再到GreenDAO,总是在不停的切换,但是没有真正去了解他们的 ... [详细]
  • macOS Big Sur全新设计大版本更新,10+个值得关注的新功能
    本文介绍了Apple发布的新一代操作系统macOS Big Sur,该系统采用全新的界面设计,包括图标、应用界面、程序坞和菜单栏等方面的变化。新系统还增加了通知中心、桌面小组件、强化的Safari浏览器以及隐私保护等多项功能。文章指出,macOS Big Sur的设计与iPadOS越来越接近,结合了去年iPadOS对鼠标的完善等功能。 ... [详细]
  • 本文介绍了使用数据库管理员用户执行onstat -l命令来监控GBase8s数据库的物理日志和逻辑日志的使用情况,并强调了对已使用的逻辑日志是否及时备份的重要性。同时提供了监控方法和注意事项。 ... [详细]
  • 本文探讨了容器技术在安全方面面临的挑战,并提出了相应的解决方案。多租户保护、用户访问控制、中毒的镜像、验证和加密、容器守护以及容器监控都是容器技术中需要关注的安全问题。通过在虚拟机中运行容器、限制特权升级、使用受信任的镜像库、进行验证和加密、限制容器守护进程的访问以及监控容器栈,可以提高容器技术的安全性。未来,随着容器技术的发展,还需解决诸如硬件支持、软件定义基础设施集成等挑战。 ... [详细]
  •   一、GeoTrust证书的相关介绍    GeoTrust成立于2001年,其到2006年就占领了全球市场25%的市场份额,所以GeoTrust是目前全球第二大的数字证书颁发机 ... [详细]
  • 1.dd命令dd命令的全称为diskdump,对系统所有用户开放。该命令用于复制磁盘的数据块,且可在复制文件的同时指定转换的文件格式。命令选项参数说明ifFILE:输入文件名称,默 ... [详细]
  • 域名解析系统DNS
    文章目录前言一、域名系统概述二、因特网的域名结构三、域名服务器1.根域名服务器2.顶级域名服务器(TLD,top-leveldomain)3.权威(Authoritative)域名 ... [详细]
author-avatar
郭珊孝文旺
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有