ASRC 2020 年第三季度电子邮件安全观察

COVID-19对全球的影响横跨了三季,上半年期盼结束在家工作的情况,在第三季度仍无法得到完全实现,部分公司更保守预估这样的情况可能会延续至明年的第一季度,甚至更长的时间。而在电子邮件安全方面,第三季度整体的邮件攻击数量,较第二季度稍有趋缓,但带有恶意文件的邮件则较上一季度增加了约40%。本季度明显的电子邮件安全趋势,多为合法服务遭到滥用,以下我们分别就几个值得注意的滥用趋势分别说明。

[[357985]]

滥用公用服务的钓鱼邮件

第三季度最明显的攻击是滥用公用服务的钓鱼邮件,其中数量最多的一波出现在8月份,来自SendGrid的钓鱼邮件。SendGrid是一家位于科罗拉多州丹佛市的客户交流平台,其服务包括了用于交易和营销电子邮件。来自SendGrid的钓鱼邮件可能与SendGrid在8月份发现的大批账号密码遭到破解,并且破解的账号密码被用以滥发垃圾与钓鱼邮件的事件有关系。这批邮件发送自SendGrid的合法邮件服务器,并且恶意页面也寄宿在SendGrid所提供的网页服务上。

(SendGrid服务被滥用于仿冒邮政服务进行钓鱼。)

Google所提供的网络日志服务也遭到滥用。网络日志服务被用来发布骗取账号密码的钓鱼页面。值得注意的是,遭到仿冒的对象皆为邮政服务。

(SendGrid服务被滥用于仿冒邮政服务进行钓鱼。)

互联网档案馆快照存放钓鱼页面

我们也发现互联网档案馆 (archive.org) 的网页快照服务遭到钓鱼攻击的滥用。这并不是过去的钓鱼页面被快照服务无意保存下来,而是攻击者蓄意利用快照服务的功能,先让钓鱼页面存在于快照服务中,之后发送钓鱼邮件,直接将钓鱼页面指向快照服务的特定页面。

(钓鱼邮件,直接将钓鱼页面指向快照服务的特定页面)

这个攻击希望骗取的目标是Outlook服务的账号密码。互联网档案馆快照服务被滥用于提供一个恶意页面存放的空间,而盗取账号密码的网页端程序,则是在另一个地方。如此一来,浏览器及上网安全的保护措施,或许无法在访问恶意页面时,直接警示所访问的网站为恶意来源,因为互联网档案馆快照服务是一个知名的功能服务。

(当访问这个页面时,会发现这个钓鱼页面试图骗取Outlook服务的账号密码。)

(填入账号密码按下sign in后,账号密码即遭到盗取。)

恐吓邮件诈骗比特币

在9月初,突然出现大量的比特币诈骗,其内容为恐吓收件人计算机遭到入侵与监控,并威胁若不遵照指示汇入比特币至对应的钱包,私密的视频照片将被公开外流。这个恐吓诈骗声称的内容其实是杜撰的,但这个诈骗内容以各种语言分别分发给不同国家地区的人。

(攻击对象为中国,内容以简体中文撰写)

(攻击对象为日本,内容以日文撰写)

这个类型的诈骗邮件,本身并不带有任何恶意文件或超链接,纯粹只是以内容来让受害人心生害怕进而汇比特币到指定的账户,发送来源也十分多元,甚至利用了Gmail服务,来躲避来源侦测或信誉评价。

结语

诈骗、钓鱼以及各种社交工程的手法,作为入侵、获取利益的手段越来越普遍,虽然其中的技术含量低,但防不胜防,对于攻击者而言,是一个获取利益的便利手段。事实上,要以人工的方式辨识一个邮件内或网页中存在的异常,本来就是件十分困难的事,若是这些异常点,全都被遭到滥用的「正常」服务所取代,那识别起来就更加的困难了。

因此,我们建议,人员可提防的部分,应该着眼在当悖离标准作业规范、约定的作业方式以及自身角色应接触的事务时,采取更高的警戒或查证的工作,其他部分,则应采取更安全的网络安全措施或设备做为辅助才能事半功倍。

【本文是IDC.NET专栏作者“安全牛”的原创文章,转载请通过安全牛(微信公众号id:gooann-sectv)获取授权】

戳这里,看该作者更多好文

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/134408.html<

(0)
运维的头像运维
上一篇2025-03-01 03:38
下一篇 2025-03-01 03:39

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注