摘要

  • 網絡釣魚是一種惡意行爲,攻擊者將自己僞裝成可信實體,誘騙個人泄露敏感信息。

  • 對網絡釣魚保持警惕,留意一些常見跡象,如可疑URL和索取個人信息的緊急請求。

  • 瞭解各種釣魚技術,如常見的電子郵件詐騙、複雜的魚叉式網絡釣魚等等,增強網絡安全防禦能力。

簡介

網絡釣魚是一種攻擊他人的不良手段,犯罪者僞裝成可靠來源,誘騙他人共享敏感數據。本文中,我們將介紹網絡釣魚的概念和運作原理,以及避免落入陷阱的方法。

網絡釣魚的原理

網絡釣魚主要依靠社會工程學手段,攻擊者以此操縱他人,使其泄露私密信息。攻擊者從公共渠道(如社交媒體)收集個人信息,僞造看似真實的電子郵件。受害者經常會收到看似來自熟悉聯繫人或知名組織的惡意信息。

最常見的網絡釣魚形式是發送包含惡意鏈接或附件的電子郵件。用戶點擊這些鏈接後,可能會在自己的設備上安裝惡意軟件,或訪問意圖竊取個人和財務信息的假冒網站。

識別拙劣的網絡釣魚電子郵件比較容易,但網絡犯罪分子正在利用聊天機器人和人工智能語音生成器等先進工具,來提升以假亂真的能力。這使得用戶很難辨別郵件的真僞。

識別網絡釣魚企圖

網絡釣魚郵件難以識別,但你依然可以通過一些跡象進行判斷。

常見跡象

如果郵件包含可疑URL、使用公共電子郵件地址、誘發恐懼或緊迫感、要求提供個人信息或存在拼寫和語法錯誤,請務必小心謹慎。在大多數情況下,將鼠標懸停在鏈接上就會顯示URL,無需點擊即可查看。

冒充數字支付平臺的詐騙

網絡釣魚者通常會冒充可信的在線支付服務商,如PayPal、Venmo和Wise。他們會發送詐騙郵件,敦促用戶驗證登錄信息。請務必保持警惕並報告可疑活動。

冒充金融機構的釣魚攻擊

詐騙分子冒充銀行或金融機構,聲稱存在安全漏洞以獲取個人信息。常見手段包括向新員工發送涉及匯款或直接存款的詐騙電子郵件。他們還可能聲稱有緊急安全更新。

與工作相關的網絡釣魚詐騙

這些個性化詐騙中,攻擊者冒充高管、首席執行官或首席財務官,要求電匯或聲稱需要採購物資。詐騙分子也會在通話中使用人工智能語音生成器進行語音釣魚。

如何防範網絡釣魚攻擊

防範網絡釣魚攻擊時,務必採取多種安全措施。避免直接點擊任何鏈接。請先訪問公司的官方網站或查看其溝通渠道上發佈的內容,檢驗收到的信息是否屬實。您可以使用殺毒軟件、防火牆和垃圾郵件過濾器等安全工具。 

此外,企業應使用電子郵件驗證標準來驗證入站電子郵件。常見的電子郵件驗證方法包括DKIM(域名密鑰識別郵件)和DMARC(基於域的消息身份驗證、報告和一致性)。

個人必須讓親友瞭解網絡釣魚的風險。公司則務必向員工普及網絡釣魚技術並定期開展培訓,提升防範意識以降低風險。

如果您需要更多信息和幫助,請關注OnGuardOnline.gov等政府網站和反網絡釣魚工作組等組織。它們針對如何識別、避免和報告網絡釣魚攻擊,提供了更詳盡的資源和指南。

網絡釣魚類型

隨着網絡釣魚技術的不斷髮展,犯罪分子的詐騙手段也層出不窮。網絡釣魚通常根據目標和攻擊載體進行分類。下面我們來詳細瞭解一下。

克隆式網絡釣魚

攻擊者會利用先前發送的合法電子郵件,將其內容複製到包含惡意網站鏈接的類似郵件中。他還可能聲稱這是一個更新版的或新生成的鏈接,並指出先前的鏈接地址錯誤或已過期。

魚叉式網絡釣魚

這類攻擊主要針對單一個人或機構。魚叉式攻擊比其他類型的網絡釣魚更復雜,因爲攻擊者會事先了解自己的攻擊對象,有的放矢地出擊。他會先收集受害者的信息(如朋友或家人的姓名),然後利用這些數據誘騙受害者訪問惡意網站。

網域嫁接

攻擊者會篡改DNS緩存記錄,使用戶在訪問合法網站時,被重新定向到攻擊者事先做好的詐騙網站。這類攻擊危險程度最高。由於DNS記錄不受用戶控制,用戶根本無法進行防禦。

鯨釣攻擊

魚叉式網絡釣魚的一種形式,以富人和重要人士(如首席執行官和政府官員)爲攻擊目標。

電子郵件詐騙

犯罪分子通常會冒充合法公司或個人發送釣魚郵件,向不知情的受害者提供惡意網站的鏈接。他們會利用巧妙僞裝的登錄頁面收集受害者的登錄憑證和個人身份信息。這些頁面可能包含用於竊取個人信息的木馬、鍵盤記錄程序和其他惡意腳本。

網站重定向

網站重定向會將用戶從他們想要訪問的URL導向另一個URL。犯罪分子會利用漏洞,插入重定向命令並在用戶計算機上安裝惡意軟件。

誤植域名

誤植域名會將流量導向與頂級域名存在細微差異,使用外語拼寫或常見拼寫錯誤的仿冒網站。釣魚者利用域名冒充合法網站。當用戶讀錯或輸錯URL時,就會進入這些仿冒網站。

虛假付費廣告

付費廣告是網絡釣魚的另一種手段。攻擊者利用虛假(廣告),將誤植域名付費推送到搜索結果中。這類網站甚至可能出現在谷歌的熱門搜索結果中。

水坑攻擊

在水坑攻擊中,網絡釣魚者會分析用戶行爲並確定他們經常訪問的網站。他們會掃描這些網站的漏洞,並嘗試注入惡意腳本,以便在用戶下次訪問該網站時鎖定目標。

冒名頂替和虛假贈品

冒充社交媒體上有影響力的人物。網絡釣魚者可能會冒充公司的主要領導,發佈贈品廣告或用其他方式行騙。他們甚至會使用社會工程學方法,瞄準容易受騙上當的用戶後,逐個下手。犯罪分子可能會入侵已通過驗證的賬戶,修改用戶名以冒充真實人物,但不改變賬戶的驗證狀態。

最近,網絡釣魚者抱着相同的目的在Discord、X和Telegram等平臺上大肆出擊:發送詐騙聊天信息、冒充個人並仿冒合法服務。

惡意應用程序

網絡釣魚者還可能使用惡意應用程序監控你的行爲或竊取敏感信息。這些應用程序可能會冒充價格跟蹤器、錢包和其他加密貨幣相關工具(這些工具的用戶羣往往會交易和持有加密貨幣)。

短信和語音釣魚

這是一種以短信爲媒介的網絡釣魚形式,犯罪分子通常會發送短信或語音信息,鼓勵用戶分享個人信息。

網絡釣魚與網域嫁接

儘管有些人認爲網域嫁接也是一種網絡釣魚類型,但它的運作機制和釣魚截然不同。網絡釣魚與網域嫁接的主要區別在於,網絡釣魚中,受害者犯下無心之過,犯罪分子才能得逞。而在網域嫁接中,合法網站的DNS記錄已被攻擊者篡改,受害者只要試圖訪問該網站就會落入圈套。

區塊鏈和加密貨幣領域的網絡釣魚

雖然區塊鏈技術依靠去中心化的特性提供了較強數據安全性,但該領域的用戶仍應對社會工程攻擊和網絡釣魚企圖保持警惕。網絡犯罪分子經常利用人的弱點來獲取私鑰或登錄憑證。在大多數情況下,只有受害者犯錯時,犯罪分子才能得逞。

騙子還可能試圖誘騙用戶透露他們的助記詞或將資金轉入虛假地址。請務必採用最安全的操作方法,謹防受騙。

結語

總之,瞭解網絡釣魚並隨時掌握最新技術對於保護個人和財務信息至關重要。個人和組織可以採取強有力的安全措施,普及相關知識,提升防範意識,從而在互連的數字世界中抵禦無處不在的網絡釣魚威脅。讓我們共同努力,保障資金安全!

延伸閱讀

  • 保護加密貨幣資產安全的5項建議

  • 五種方法提高幣安賬戶的安全性

  • 如何安全進行點對點(C2C)交易

免責聲明:本文內容按“原樣”提供,僅作一般資訊及教育用途,不構成任何陳述或保證。本文不構成財務、法律或其他專業建議,且無意建議購買任何特定產品或服務。您應自行向合適的專業顧問尋求建議。如本文由第三方投稿,請注意本文觀點屬於第三方投稿人,不一定反映幣安學院的觀點。欲知詳情,敬請點擊此處閱讀免責聲明全文。數字資產價格可能會波動。您的投資價值可能會下跌或上漲,且您可能無法收回投資本金。您應全權負責自己的投資決策,幣安學院對您可能遭受的任何損失概不負責。本文不構成財務、法律或其他專業建議。欲知詳情,敬請參閱我們的《使用條款》和《風險提示》。