当前位置:主页>资 讯>安全动态>

安全专业人士也会上当的钓鱼邮件

近期召开的黑帽大会上,一名IT专家就黑客使用诈骗邮件的最有效方式进行了演讲,最令人惊讶的发现是:即使深知所有花招的高手,也会落入邮件陷阱。

辛奈达·贝嫩森博士呈现了她对网络钓鱼攻击的两项研究结果——即便不认识发信人,人们也常常会点击其中的“毒”链接或运行其中包含的恶意软件。



 

辛奈达·贝嫩森博士

而且,即便是具备计算机知识,清楚未知链接暗藏危险,深知邮件发送地址可被伪造的那些人,照样跳坑没商量。博士的研究发现,所有这些因素都“没什么卵用”。

我们知道,人类本身就是最大的漏洞,他们总是掉进同一个坑。贝嫩森是埃朗根纽伦堡大学教授,领导“安全和隐私中的人类因素”研究小组,并通过电子邮件和Facebook模拟网络钓鱼攻击,对大学生进行了两项独立研究。

第一项研究所用电子邮件看起来像这样:



 

第一个研究中,45%的人点击了连接,第二个研究中,只有20%的人点了。这巨大的差异,源于第二轮钓鱼实验的电子邮件没用名字称呼收件人。

大多数人称,好奇心是点击背后的原因——尽管相信自己的电脑或学校会保护他们的人为数不少。

“我的电脑会屏蔽有病毒问题的访问。”一名学生这么告诉研究人员。

“我使用火狐浏览器和MacOS系统,所以我不惧病毒。”另一名学生如是说。

甚至贝嫩森自己的好奇心,也让她用自己给观众呈现了绝佳案例。一个案例中,她收到一封宣称自己是CNN记者的人发来的电子邮件,里面附上了一个通往他工作内容的链接。贝嫩森教授为自己能跟记者对话而兴奋不已。



 

“你觉得我干了什么?”她问听众,“我点击了。”

让她掉坑的不只这一个,比如说下面这个:



 

贝嫩森的研究突出了人们在试图保证上网安全的时候遇到的最大问题。尽管过去十年间安全意识训练渐受重视,且重大黑客事件不断提醒人们注意网络安全,仍有超过90%的针对性攻击都是从通常会成功的鱼叉式网络钓鱼邮件开始的

贝嫩森建议公司企业应用“报告”功能来标记可疑邮件,或者使用数字签名(虽然这些依然会被决意攻击的黑客攻破)。然而,其他人建议,要用技术性解决方案来攻克贝嫩森的研究所发现的“好奇心”安全漏洞。

Cylance首席安全和信誉官就说过:“用户不是问题,是技术上的失败才保护不了用户和计算机设备。”

(责任编辑:安博涛)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

手机&PC交叉感染?360安全研究员演示“

手机&PC交叉感染?360安全研究员演示“混血攻击”

设想这样的场景: 黑客偷偷用一台手机连接了你的电脑,仅仅半分钟时间,看起来什么都...[详细]

新型Andriod恶意软件通过Google AdSense窃

新型Andriod恶意软件通过Google AdSense窃取银行登录凭证

卡巴斯基实验室发现一款复杂的Andriod恶意软件专门窃取用户的银行登录凭证。这款恶意...[详细]

历史中的勒索软件 你了解多少?

历史中的勒索软件 你了解多少?

多年来,主要有两种勒索软件:基于加密和基于locker的勒索软件。加密勒索软件通常会加...[详细]

14亿Android设备受到了Linux TCP漏洞的影响

14亿Android设备受到了Linux TCP漏洞的影响

移动安全厂商Lookout的研究人员们发现,Linux内核的TCP协议部署存在安全漏洞,并且对A...[详细]

新FFS Rowhammer攻击劫持Linux虚拟机

新FFS Rowhammer攻击劫持Linux虚拟机

阿姆斯特丹自由大学的研究人员发现声名狼藉的Rowhammer攻击再现新版本,新版本可攻击...[详细]

返回首页 返回顶部