簡單來說

  • 欺騙是一種惡意行爲,攻擊者將自己僞裝成受信任的實體,誘騙個人泄露敏感信息。

  • 通過識別可疑 URL 和緊急個人信息請求等常見跡象,警惕網絡釣魚。

  • 瞭解各種網絡釣魚技術,從常見的電子郵件詐騙到複雜的網絡釣魚,以加強您的網絡安全防禦。

介紹

網絡釣魚攻擊是一種惡意策略,不良行爲者冒充可信方來誘騙人們共享敏感數據。在本文中,我們將闡明什麼是網絡釣魚、其工作原理以及如何避免成爲此類詐騙的受害者。

網絡釣魚攻擊如何運作

網絡釣魚攻擊嚴重依賴社會工程,攻擊者利用這種方法操縱個人泄露機密信息。攻擊者從公共來源(如社交媒體)收集個人信息,以創建看似真實的電子郵件。受害者經常會收到冒充來自熟悉聯繫人或信譽良好組織的惡意消息。

最常見的網絡釣魚攻擊是通過包含惡意鏈接或附件的電子郵件發生的。通過單擊這些鏈接,用戶可能會在其設備上安裝惡意軟件,或訪問旨在竊取個人和財務信息的虛假網站。

雖然很容易發現寫得不好的虛假電子郵件,但網絡犯罪分子正在使用聊天機器人和人工智能語音生成器等先進工具來增強其攻擊的真實性。這使得用戶很難區分真實和虛假的通信。

識別假冒僞劣伎倆

識別虛假電子郵件可能很複雜,但您可以檢查一些跡象。

常見標誌

如果郵件包含可疑 URL、使用公共電子郵件地址、顯得可怕或緊急、要求提供個人信息或存在拼寫和語法錯誤,請務必小心。在大多數情況下,您可以將鼠標懸停在鏈接上來檢查 URL,而無需實際單擊它們。

基於數字支付手段的造假

詐騙者經常冒充值得信賴的在線支付服務,例如 PayPal、Venmo 或 Wise。用戶收到網絡釣魚電子郵件,敦促他們驗證登錄詳細信息。保持警惕並報告可疑活動非常重要。

冒充金融機構

詐騙者冒充銀行或金融機構,聲稱存在安全漏洞以獲取個人信息。常見的策略包括針對新員工的有關匯款的網絡釣魚電子郵件或直接存款詐騙。他們還可能聲稱有緊急安全更新可用。

與工作有關的僞造

這些個性化詐騙涉及攻擊者冒充高管、首席執行官或首席財務官,要求銀行轉賬或進行虛假購買。通過電話使用人工智能語音生成器進行語音欺騙是詐騙者使用的另一種方法。

如何防止網絡釣魚攻擊

爲了防止網絡釣魚攻擊,使用多種安全措施非常重要。避免直接點擊任何鏈接。相反,請訪問該公司的官方網站或溝通渠道,檢查您收到的信息是否合法。考慮使用防病毒軟件、防火牆和垃圾郵件過濾器等安全工具。 

此外,組織應使用電子郵件身份驗證標準來驗證傳入的電子郵件。電子郵件身份驗證方法的流行示例包括 DKIM(域密鑰識別郵件)和 DMARC(基於域的消息身份驗證、報告和一致性)。

對於個人而言,告知家人和朋友網絡釣魚攻擊的風險非常重要。對於公司來說,對員工進行網絡釣魚攻擊技術的教育並定期提供意識培訓以最大程度地降低風險非常重要。

如果您需要更多信息,請查找 OnGuardOnline.gov 等政府舉措和反網絡釣魚工作組 Inc. 等組織。這些組織提供有關如何檢測、避免和報告網絡釣魚攻擊的更詳細的資源和指南。

欺騙攻擊的形式

網絡釣魚技術不斷髮展,網絡犯罪分子使用各種方法。不同類型的網絡釣魚攻擊通常根據其目標和攻擊方向進行分類。讓我們仔細看看。

盜版

攻擊者會使用之前發送的合法電子郵件,並將其內容複製到包含惡意網站鏈接的類似電子郵件中。攻擊者還可以聲稱這是新的或更新的鏈接,表明先前的鏈接不正確或已過期。

“矛抓魚”欺騙攻擊

這種類型的攻擊主要針對一個人或一個組織。矛攻擊比其他類型的盜賊攻擊更復雜,因爲它是有形狀的。這意味着攻擊者首先收集有關受害者的信息(例如朋友或家人的姓名),並使用這些數據引誘受害者訪問惡意網站文件。

網域欺騙

攻擊者會毒害 DNS 記錄,實際上將合法網站的訪問者重定向到攻擊者之前創建的欺詐網站。這是最危險的攻擊,因爲 DNS 記錄不受用戶的控制,從而使用戶無法防禦。

捕鯨

一種針對富有和重要人物(例如首席執行官和政府官員)的網絡釣魚攻擊。

電子郵件欺騙

網絡釣魚電子郵件通常僞裝成來自合法公司或個人的通信。網絡釣魚電子郵件可以向不知情的受害者提供指向惡意網站的鏈接,攻擊者使用巧妙僞裝的登錄頁面收集登錄信息和 PII。這些網站可能包含木馬、鍵盤記錄程序和其他竊取個人信息的惡意腳本。

網站重定向

站點重定向將用戶帶到用戶想要訪問的 URL 之外的 URL。利用該漏洞的攻擊者可以插入重定向並在用戶計算機上安裝惡意軟件。

由於拼寫錯誤而受到攻擊

拼寫錯誤會將流量引導至使用外語拼寫、常見拼寫錯誤或頂級域名的細微變化的虛假網站。欺詐者利用域名來模仿合法網站的外觀和風格,利用錯誤輸入或誤讀 URL 的用戶。

虛假付費廣告

付費廣告是另一種用於欺詐的策略。這些(虛假)廣告使用攻擊者輸入並付費的域名來推送到搜索結果中。該網站甚至可能出現在谷歌搜索結果的頂部。

攻擊水坑

在水坑攻擊中,詐騙者分析用戶並確定他們經常訪問的網站。他們掃描這些網站是否存在漏洞,並嘗試在用戶下次訪問該網站時注入針對目標用戶的惡意腳本。

冒充並贈送假禮物

這是冒充社交網絡上有影響力人物的行爲。詐騙者可能會冒充公司的主要領導並宣傳贈品或參與其他詐騙。這種伎倆的受害者甚至可以通過旨在尋找毫無戒心的用戶的社會工程過程來針對個人。演員可以破解經過驗證的帳戶並修改用戶名以冒充真實角色,同時保持其經過驗證的狀態。

最近,詐騙者重點攻擊 Discord、X 和 Telegram 等平臺,其目標相同:欺騙聊天、冒充個人和模仿合法服務。

惡意應用

詐騙者還可以使用惡意應用程序來跟蹤您的行爲或竊取敏感信息。這些應用程序可以用作價格跟蹤器、錢包和其他與加密貨幣相關的工具(具有傾向於交易和擁有加密貨幣的用戶羣)。

短信和語音欺騙

一種基於文本消息的欺騙形式,通常通過短信或語音消息進行,鼓勵用戶共享個人信息。

網絡釣魚攻擊與域欺騙的比較

儘管有些人認爲域欺騙是網絡釣魚攻擊的一種,但它基於不同的機制。網絡釣魚和域欺騙之間的主要區別在於,網絡釣魚需要受害者犯錯誤。相比之下,域欺騙只需要受害者嘗試訪問其 DNS 記錄已被攻擊者破壞的合法網站。

區塊鏈和加密貨幣領域的網絡釣魚攻擊

雖然區塊鏈技術由於其去中心化性質而提供了強大的數據安全性,但區塊鏈領域的用戶應警惕社會工程和網絡釣魚嘗試。網絡犯罪分子經常試圖利用人類的漏洞來獲取私鑰或憑證。在大多數情況下,詐騙是基於人爲錯誤。

詐騙者還可能試圖誘騙用戶透露助記詞或將資金轉移到虛假地址。保持謹慎並遵循安全最佳實踐非常重要。

概括

簡而言之,瞭解網絡釣魚攻擊並隨時瞭解網絡釣魚技術對於投資者保護其個人和財務信息非常重要。通過結合強大的安全、學習和意識措施,個人和組織可以加強對數字世界中始終存在的網絡釣魚攻擊威脅的防禦。確保自己安全!

閱讀更多:

  • 保護您的加密資產的 5 個技巧

  • 提高幣安賬戶安全性的 5 種方法

  • 如何在點對點 (P2P) 交易中保持安全

免責聲明:此內容按“原樣”提供給您,僅用於一般信息和教育目的,不提供任何形式的陳述或保證。它不應被視爲財務、法律或其他專業建議,也不應被視爲購買任何特定產品或服務的建議。您應該向適當的專業顧問尋求自己的建議。如果文章由第三方貢獻者貢獻,請注意,所表達的觀點屬於第三方貢獻者,並不一定反映幣安學院的觀點。請在此處閱讀我們的完整免責聲明以瞭解更多詳細信息。數字資產價格可能會波動。您的投資價值可升可跌,並且您可能無法收回投資金額。您對自己的投資決定承擔全部責任,幣安學院對您可能遭受的任何損失不承擔任何責任。本材料不應被視爲財務、法律或其他專業建議。有關更多信息,請參閱我們的使用條款和風險警告。