4

总裁诈骗科普

 3 years ago
source link: https://blog.securemymind.com/business-email-compromise.html
Go to the source link to view the article. You can view the picture content, updated content and better typesetting reading experience. If the link is broken, please click the button below to view the snapshot at that time.
neoserver,ios ssh client

总裁诈骗科普 – 安全意识博客Skip to content

中华博大精深的传统文化在遇到现代科技文明时,总显得那么老套保守与格格不入。特别是网络安全科技领域内,中文词语总是很不够用,只能笼统和概括地使用相似的词汇。反观一衣带水之邻国日本,对于现代的外来文明,却有着强烈的开放性和包容性,特创的“片假名”文字,让其可以快速而轻易地吸收和转化他国新出现的词汇。扯远了,我们今天要说的是“总裁诈骗”,其实在中国官方媒体看来,不管怎么骗,只要使用了电话,就都是“电信诈骗”的一种,只要使用了网络,就都是“网络钓鱼”。这种简单的分法也没有什么大错,特别是对于很多外行来说,了解个粗略就差不多了,讲太多专业词汇,会让人迷惑,难以接受。说到底,这种“不严谨”有“不严谨”的好处,也有坏处。

什么是总裁诈骗?

“宾阳仔”转账骗钱的财务受害者往往就是遭遇到了“总裁诈骗”。最近,广西宾阳的“成功”经验已经被很多同行习得并开始就用于国内以及国际,网络犯罪分子就像商人一样:希望以最小的投资获得最大的利润。近期可观察到的趋势是黑客积极利用商业电子邮件攻击,也被称为“总裁诈骗”、“CEO欺诈”等等。这种类型的骗局是非常有利可图的,因为它只需要成功几次就能为犯罪分子带来极具成本效益的收入。某家企业的总裁被骗个成百上千万的事情似乎经常见诸于媒体,何况“被曝光的丑闻只是冰山一角”。

现在,网络犯罪分子在发动攻击之前首先进行研究,而不是花费数小时向大量电子邮件地址发送网络钓鱼电子邮件(使其更容易被识别为垃圾邮件,而不太成功)。他们选择容易发起商业电子邮件攻击的企业,然后使用社会工程来找出首席执行官或首席财务官(确保他们有确切的姓名),并找出在业务范围内的受害者。这些受害者通常是财务部门负责管理资金的人员,或者高级职员、公司律师、可信赖的供应商等……网络犯罪分子然后发送欺诈性电子邮件,模仿首席执行官或首席财务官,并试图欺骗他们的受害者发起一次或多次电汇。

成功的商业电子邮件攻击进一步让网络犯罪分子侵入受害者的业务系统,进而可以不受限制地盗用受害者的电子身份如网银证书等,进而窃取大量或巨额的财产。

网络安全专家的解释

昆明亭长朗然科技有限公司网络安全专员董志军表示,黑客通常会使用几个简单但高效的技巧来避免引起怀疑,并确保他们的受害者尽可能快地行动,而不需要再考虑或进一步验证:

  • 仿冒合法的电子邮件地址,使用类似于目标企业的假冒域名。
  • 使用紧急语气,请求“尽快”完成资金转帐。
  • 在虚假电子邮件中说明首席执行官或首席财务官正在开会,并且在会议期间不会回复电子邮件或接听电话。
  • 暗示发件人正在使用设备编写电子邮件,使用众所周知且常用的短语“从我的iPad发送”代替公司电子邮件签名。
  • * 注意:此技巧特别有效,因为暗示从移动设备发送电子邮件可以解决任何不良的语法拼写错误或缺少合法的电子邮件签名,这通常会触发网络钓鱼邮件的识别。它还有助于增强紧迫感:如果没有施压,发送者会等到他/她回到办公桌前。黑客也可能会使用社交工程来了解高管何时出差,让他们的受害者更加可信。
  • 网络犯罪分子将确定他们要求的适当金额的电汇,以避免引起怀疑;他们在社会工程研究期间会收集相关的信息。

目标受害者有哪些?

受害者不仅限于某种类型的商业机构,黑客瞄准大中型企业,小型企业,非营利组织等……他们总有一个共同特征:受害者的企业必须与外部供应商合作和/或定期使用电汇付款。

为什么能成功?

网络犯罪分子依赖人们“对老板的恐惧”心态:所有员工都希望在工作中发挥作用,他们可能不会拒绝直接来自公司内最重要人物的指令。员工通常觉得有义务遵守他们的首席执行官的要求,这就是网络犯罪分子成功的要素。

紧迫感对于这些骗局也起到关键作用。由于电子邮件收件人感觉这是一件紧急事情,并且他/她无法联系到老板以获得转账的第二次批准,因此目标员工几乎肯定会商业邮件骗局而陷入困境。

如何防止栽倒于商业邮件骗局?

昆明亭长朗然科技有限公司建议企业遵循以下提示,以避免沦为该骗局的受害者:

  • 教育你的员工,提升员工的安全防骗意识。
  • 监控收件箱中的电子邮件地址,以避免遭遇域名欺骗。
  • 教育员工质疑要求快速行动的电子邮件,无论这些电子邮件看起来寻常与否,特别是请求不遵循正常程序的。
  • 建议他们通过拨打电话以验证业务合作伙伴或供应商的合法性。
  • 使用双因素或多级身份验证来启动电汇。

想要更多?

昆明亭长朗然科技有限公司有几十部安全教育方面的互动教程和小游戏,以及三百来部信息安全动画视频,如果您有兴趣预览,欢迎您通过如下方式快速联系到我们。
昆明亭长朗然科技有限公司
电话:0871-67122372
手机:18206751343
微信:18206751343
邮箱:[email protected]
QQ:1767022898

相似的文章 Similar Posts:


About Joyk


Aggregate valuable and interesting links.
Joyk means Joy of geeK