钓鱼攻击有什么新手法?

wen IT资讯 1

钓鱼攻击手法持续演化,结合社会工程学与新技术,目前值得关注的新手法包括:

钓鱼攻击有什么新手法?

  1. AI生成的高度个性化鱼叉式钓鱼

    • 手法:攻击者利用AI工具(如ChatGPT)或数据泄露信息,生成模仿受害者同事、客户甚至上级的写作风格的邮件或即时消息,内容会引用真实的内部项目、最近参加的会议或共同联系人,极具欺骗性。
    • 特点:语法完美,无传统拼写错误;上下文高度相关,难以通过常规线索识别。
  2. Quishing(二维码钓鱼)

    • 手法:将恶意二维码嵌入看似合法的邮件(如“需重新验证账户”、“查看重要文件”)或物理传单(如虚假停车罚单、促销广告),扫描后,用户被引导至仿冒的登录页面或触发恶意软件下载。
    • 特点:二维码绕过了基于文本链接的安全扫描;手机屏幕小、URL不显眼,用户难以验证真伪。
  3. Vishing与Smishing的深度伪造升级

    • 手法:攻击者使用深度伪造语音(Deepfake Voice)冒充CEO、财务主管等高层,通过电话(Vishing)或语音消息要求紧急转账、敏感信息或执行高风险操作,短信(Smishing)则可能伪装成银行、快递或政府通知,附带缩短的恶意链接。
    • 特点:声音复制极为逼真,甚至能实时模仿语调;通过营造紧迫感(如“限时优惠”、“账户将被锁定”)降低受害者警惕。
  4. BEC(商业电子邮件入侵)的变体

    • 手法:攻击者不仅伪造域名(如使用 paypol.com 而非 paypal.com),更常利用被入侵的真实供应商或合作伙伴邮箱,长期潜伏,研究业务往来模式后,在恰当时机伪造看似正常的发票、付款指令或付款信息变更请求。
    • 特点:邮件来源真实,历史对话可查;直接针对财务、采购部门进行精准诈骗。
  5. SaaS到SaaS的钓鱼(OAuth钓鱼)

    • 手法:攻击者创建模仿常用云服务(如Office 365、Google Workspace、Slack)的第三方应用,并以“优化功能”、“需要授权”等理由诱导用户在钓鱼页面上授予OAuth权限,一旦授权,攻击者无需密码即可访问用户邮箱、日历、云存储等。
    • 特点:不直接窃取密码,而是利用合法的OAuth授权流程;用户甚至可能不知道自己已授权了恶意应用。
  6. 与深度伪造结合的合成身份钓鱼

    • 手法:攻击者利用公开信息(社交媒体、公司网站)和AI生成伪造视频/照片,创建完全虚假的“虚拟同事”(如新入职的“产品经理”),通过内部通讯工具(Teams、Slack)逐步建立信任,最终索要敏感信息或诱导点击恶意链接。
    • 特点:社交工程周期长,极具耐心;受害者可能基于“共同同事关系”放松警惕。

核心建议

  • 多因素认证(MFA):对所有关键账户启用,并优先使用硬件安全密钥或认证器App,而非短信验证码。
  • 验证渠道:对任何要求转账、敏感信息的请求,通过其他独立渠道(如回拨已知电话号码、当面确认)二次核实。
  • 警惕紧急话术:任何制造时间紧迫感、要求立即行动的信息都是高危信号。
  • 培训与演练:定期进行模拟钓鱼测试与安全意识培训,内容需覆盖最新手法。
  • 技术防护:部署高级邮件安全网关、终端检测与响应(EDR)系统,并加强对OAuth应用授权的监控。
  • 报告与反馈:鼓励员工立即报告可疑邮件/消息,并建立快速响应机制。

保持警惕、培训与验证是抵御不断进化的钓鱼攻击的关键。

抱歉,评论功能暂时关闭!