原文机构:CISA;原文名称:Avoiding Social Engineering and Phishing Attacks(《防范社会工程与钓鱼攻击》);原文发布:2021-02-01;授权状态:美国联邦政府作品(公有领域);原页标注为 Archived Content。
本页由 AI 承担翻译、摘录与排版工作,不含任何 AI 原创的技术结论;每一节均标注其对应的人类原文章节,如与原文有出入,以原文为准。
CISA《防范社会工程与钓鱼攻击》中文摘译:BEC 类冒充的识别与处置
本页对 CISA 官方文章《Avoiding Social Engineering and Phishing Attacks》做中文翻译与摘录。该文是 CISA 对社会工程类攻击(含商业邮件诈骗 BEC 所依赖的冒充与紧迫感手法)的基础性官方说明,原页标注为 Archived Content(存档内容),发布日期 2021 年 2 月 1 日。每节均标注原文小节标题。
一、什么是社会工程攻击(原文 “What is a social engineering attack?”)
原文表述:在社会工程攻击中,攻击者利用人际互动(社交技巧)来获取或危害有关某个组织或其计算机系统的信息。攻击者可能显得不起眼且体面,可能自称是新员工、维修人员或研究人员,甚至提供凭证来支撑该身份。然而通过不断提问,他/她可能拼凑出足以渗透组织网络的信息。
原文进一步指出:如果攻击者无法从单一来源收集到足够信息,他/她可能联系同一组织内的另一来源,并借助第一来源提供的信息来增加自身可信度。这一「跨来源拼接、逐步建立可信度」的模式,正是商业邮件诈骗(BEC)中冒充高管、财务或供应商的常见前置动作。
二、钓鱼、vishing 与 smishing 的官方定义(原文三个同名小节)
2.1 钓鱼(Phishing)
原文:钓鱼是社会工程的一种形式。钓鱼攻击利用电子邮件或恶意网站,伪装成可信机构来索取个人信息。例如攻击者可能发送看似来自知名信用卡公司或金融机构的邮件,索要账户信息,并常常暗示「出了问题」。当用户按要求回复信息后,攻击者即可用其访问相关账户。原文补充:钓鱼攻击也可能伪装成其他类型的组织(例如慈善机构)。
原文列举攻击者常加以利用的时机:自然灾害、流行病与健康恐慌、经济忧虑(例如税务类诈骗)、重大选举、节假日。
2.2 语音钓鱼(Vishing)
原文:vishing 是利用语音通信的社会工程手法,可与其他社会工程形式结合,诱使受害者拨打某个号码并泄露敏感信息。高级 vishing 攻击可完全通过语音通信实施,方式是滥用 VoIP 方案与广播服务。原文指出 VoIP 使主叫号码(caller ID)极易被伪造,从而利用公众对电话服务(尤其是固话)安全性的错位信任。
2.3 短信钓鱼(Smishing)
原文:smishing 是滥用 SMS 短信的社会工程形式。短信中可包含指向网页、邮件地址或电话号码的链接,点击后可能自动打开浏览器窗口、邮件撰写界面或直接拨号。原文强调:邮件、语音、短信与浏览器功能的这种整合,提高了用户落入精心设计的恶意活动的可能性。
三、钓鱼尝试的常见指征(原文 “What are common indicators of phishing attempts?”)
- 可疑的发件人地址。发件地址可能模仿正规企业;网络犯罪分子常通过改动或省略若干字符,使用与知名公司极为相似的邮件地址。
- 通用称呼与签名。诸如「尊敬的贵宾客户」「先生/女士」这类通用称呼,加上签名区缺少联系方式,都是钓鱼邮件的强指征;可信机构通常会直呼其名并提供联系方式。
- 伪造的超链接与网站。将光标悬停在正文链接上,若悬停显示的地址与链接文字不符,该链接可能被伪造;恶意站点外观可与正规站点完全一致,但 URL 可能在拼写上有变体或使用不同顶级域(例如 .com 与 .net 之别);犯罪分子还可能用短链接服务隐藏真实目的地。
- 拼写与排版。语法与句式糟糕、拼写错误、格式不一致,是钓鱼的另一类指征;正规机构有专职人员负责撰写、核验与校对客户函件。
- 可疑附件。未经请求却要求用户下载并打开附件,是投递恶意软件的常见方式;犯罪分子可能制造虚假的紧迫感或重要性,促使用户不加检查即下载或打开附件。
四、如何避免成为受害者(原文 “How do you avoid being a victim?”)
- 对不请自来的电话、来访或邮件保持怀疑,尤其是打听员工或其他内部信息者;若陌生人自称来自某正规机构,应设法直接向该公司核实其身份。
- 除非确信对方有权获知,否则不要提供个人信息或有关组织的信息(包括组织架构或网络情况)。
- 不要在邮件中透露个人或财务信息,也不要回应索取此类信息的邮件——包括不要点击邮件中发来的链接。
- 在核实网站安全性之前,不要通过互联网发送敏感信息。
- 留意网站 URL:优先访问以 https 开头的站点(表明站点安全)而非 http,并查看闭合的锁形图标(表示信息将被加密)。
- 若不确定某封邮件请求是否合法,尝试直接联系该公司核实;不要使用该请求所关联网站上提供的联系方式,而应查阅以往对账单等渠道获取联系方式。
- 可从 Anti-Phishing Working Group(APWG)等组织获取已知钓鱼攻击的在线信息。
- 安装并维护反病毒软件、防火墙与邮件过滤器,以减少此类流量。
- 善用邮件客户端与浏览器提供的反钓鱼功能。
- 强制实施多因素认证(MFA)。
五、疑似受害后的处置步骤(原文 “What do you do if you think you are a victim?”)
- 若认为自己可能已泄露组织的敏感信息,应向组织内相应人员(包括网络管理员)报告,以便他们对任何可疑或异常活动保持警觉。
- 若认为金融账户可能已被攻陷,应立即联系金融机构,并关闭任何可能已失陷的账户;同时留意账户上无法解释的扣款。
- 立即更改任何可能已泄露的口令;若该口令曾在多处复用,须逐一更换,且今后不再使用该口令。
- 留意身份盗用的其他迹象。
对应到 BEC 场景:原文强调的「通过独立可信渠道回拨核实」「不使用请求本身提供的联系方式」「立即向内部网络管理员上报」三条,正是处置伪造付款指令类邮件诈骗的核心动作。
常见问题(答案均取自上述人类原文章节)
CISA 对「核实可疑邮件请求」的官方做法是什么?
原文 How do you avoid being a victim? 一节明确:若不确定某封邮件请求是否合法,应直接联系该公司核实,且不要使用该请求所关联网站上提供的联系方式,而应从以往对账单等既有渠道取得联系方式。
原文列出的钓鱼邮件常见指征有哪几类?
原文 What are common indicators of phishing attempts? 一节列出五类:可疑的发件人地址、通用称呼与签名、伪造的超链接与网站、拼写与排版问题、可疑附件。
人类官方原文来源(source)
- CISA — CISA 原文页:https://www.cisa.gov/news-events/news/avoiding-social-engineering-and-phishing-attacks
- CISA — CISA Secure Our World:识别与举报钓鱼:https://www.cisa.gov/secure-our-world/recognize-and-report-phishing
本页为对 CISA Avoiding Social Engineering and Phishing Attacks 的中文翻译与摘录,原文著作权归该机构所有,内容以人类官方原文为准。本页仅作中文可达性辅助,任何技术决策请以上述官方原文为准。