非官方中文译本声明:本页为美国网络安全和基础设施安全局(CISA)联合 NSA、FBI、MS-ISAC 发布的 《Phishing Guidance: Stopping the Attack Cycle at Phase One》中文译本,由 ztpop.net 整理翻译,仅供学习参考。原文为美国联邦政府作品,属公共领域;本译本保留原文结构与出处,未对原意作任何删改,权威性以英文原文为准。英文原文见 cisa.gov

CISA/NSA/FBI/MS-ISAC《反钓鱼指南:在第一阶段阻断攻击链》

免责说明:本文档标记为 TLP:CLEAR,披露不受限制。当信息被滥用的可预见风险极小或不存在时,信息源可依照适用的公开发布规则与流程使用 TLP:CLEAR 标记。在遵守标准著作权规则的前提下,TLP:CLEAR 信息可不受限制地分发。有关交通灯协议(Traffic Light Protocol,TLP)的更多信息,参见 cisa.gov/tlp/。

目录

一、概述(OVERVIEW)

社会工程学(social engineering)是指试图诱骗某人透露信息(例如密码),或诱使其采取某种可被用于攻陷系统或网络的操作。钓鱼(phishing)是社会工程学的一种形式:恶意行为者(通常通过电子邮件)引诱受害者访问恶意站点,或欺骗其交出登录凭据。恶意行为者利用钓鱼主要出于以下目的:

美国网络安全和基础设施安全局(Cybersecurity and Infrastructure Security Agency, CISA)、国家安全局(National Security Agency, NSA)、联邦调查局(Federal Bureau of Investigation, FBI)与多州信息共享与分析中心(Multi-State Information Sharing and Analysis Center, MS-ISAC)联合发布本指南,旨在梳理恶意行为者常用的钓鱼手法,并为网络防御方(network defenders)与软件制造商(software manufacturers)分别提供指导,从而降低钓鱼攻击在窃取凭据与投放恶意软件方面造成的影响。面向网络防御方的指导适用于所有组织,但对资源有限的组织可能并不可行;因此,本指南专门设置了针对中小型企业的建议章节,这类组织往往没有足够资源聘用专职 IT 人员来持续防御钓鱼威胁。面向软件制造商的指导聚焦于"设计即安全、默认即安全"(secure-by-design and -default)的策略与技术。制造商应当开发并交付能够抵御最常见钓鱼威胁的软件,从而提升其客户的网络安全态势。

二、以窃取登录凭据为目的的钓鱼(PHISHING TO OBTAIN LOGIN CREDENTIALS)

2.1 定义(DEFINITION)

在以窃取登录凭据为目的的钓鱼攻击中,恶意行为者冒充可信来源(例如同事、熟人或某个组织机构),引诱受害者交出其登录凭据。恶意行为者可利用窃得的凭据(例如用户名与口令)访问企业网络或受保护资源,例如电子邮件账户。

2.2 典型手法(EXAMPLE TECHNIQUES)

为窃取登录凭据,恶意行为者通常会:

多因素认证(multi-factor authentication, MFA)可以削弱恶意行为者利用被窃凭据取得初始访问权限的能力。尽管如此,如果启用的是强度较弱的 MFA 形式,恶意行为者仍可通过钓鱼及其他手法获得访问权限。弱 MFA 实现方式包括以下几种情形:

注意:关于弱 MFA 实现方式的更多信息,参见 CISA 的情况说明书 Implementing Phishing Resistant MFA(实施抗钓鱼 MFA)与 Implementing Number Matching in MFA Applications(在 MFA 应用中实施数字匹配)。

三、基于恶意软件的钓鱼(MALWARE-BASED PHISHING)

3.1 定义(DEFINITION)

在基于恶意软件的钓鱼攻击中,恶意行为者冒充可信来源(例如同事、熟人或某个组织机构),引诱受害者点击恶意超链接或打开邮件附件,从而在主机系统上执行恶意软件。

3.2 典型手法(EXAMPLE TECHNIQUES)

为在主机系统上执行恶意软件,恶意行为者通常会:

四、缓解措施(MITIGATIONS)

4.1 面向所有组织(ALL ORGANIZATIONS)

下述缓解措施与跨行业网络安全绩效目标(Cross-Sector Cybersecurity Performance Goals, CPGs)保持一致。CPGs 由 CISA 与美国国家标准与技术研究院(National Institute of Standards and Technology, NIST)为各类组织制定,用以帮助缓解针对组织网络的最常见网络威胁。有关 CPGs 的更多信息(包括其他推荐的基线防护措施),请访问 CISA 的 Cross-Sector Cybersecurity Performance Goals 页面。

本指南中带有 CPG 编号标注的缓解措施对照如下:

CPG 编号缓解措施(原文表述)适用方向
CPG 2.IImplement user training on social engineering and phishing attacks保护登录凭据
CPG 2.MEnsure DMARC is set to "reject" for sent emails保护登录凭据
CPG 2.HImplementing FIDO or PKI-based MFA保护登录凭据(凭据加固)
CPG 2.GReview MFA lockout and alert settings and track denied (or attempted) MFA logins保护登录凭据
CPG 2.ERestrict MacOS and Windows users from having administrative rights阻止恶意软件执行
CPG 2.QImplement application allowlists阻止恶意软件执行
CPG 2.NBlock macros by default阻止恶意软件执行

4.2 保护登录凭据(PROTECTING LOGIN CREDENTIALS)

CISA、NSA、FBI 与 MS-ISAC 建议各组织实施以下措施,以降低凭据钓鱼得手的可能性。

4.3 阻止恶意软件执行(PREVENTING MALWARE EXECUTION)

CISA、NSA、FBI 与 MS-ISAC 建议各组织实施以下措施,以降低钓鱼攻击之后恶意软件成功执行的可能性。

4.4 中小型企业(SMBs)或组织

CISA、NSA、FBI 与 MS-ISAC 建议资源有限的中小型组织优先落实以下最佳实践,以保护网络资源免受常见钓鱼威胁:

此外,CISA、NSA、FBI 与 MS-ISAC 建议中小型企业实施下列技术方案,以防范与钓鱼相关的攻陷事件:

4.5 软件制造商(SOFTWARE MANUFACTURERS)

CISA、NSA、FBI 与 MS-ISAC 建议软件制造商将"设计即安全、默认即安全"的原则与策略纳入其软件开发实践,以降低客户遭受钓鱼攻击的可能性。有关"设计即安全"的更多信息,参见 CISA 的 secure by design 网页以及联合指南 Shifting the Balance of Cybersecurity Risk: Principles and Approaches for Security-by-Design and -Default。为减少钓鱼邮件抵达用户以及用户与之交互的情况,编写机构建议如下:

为减少钓鱼攻击之后恶意软件被成功执行的情况:

五、事件响应(INCIDENT RESPONSE)

如果组织发现存在因钓鱼活动导致的凭据泄露和/或恶意软件成功执行,应通过以下方式加以处置:

  1. 重新配置(re-provisioning)疑似或已确认被攻陷的用户账户,以防止恶意行为者持续访问该环境。
  2. 在确认发生钓鱼事件后审计账户访问情况,确保恶意行为者不再拥有对最初受影响账户的访问权限。
  3. 在检测到钓鱼攻击后隔离受影响的工作站。这有助于阻止已执行的恶意软件进一步扩散到组织网络中。
  4. 分析恶意软件。在隔离受影响的工作站之后,交由专门从事恶意软件分析的团队进行分析。注意:此步骤可能需要外包给专业的第三方顾问。完成分析后,专业人员将知道如何安全地处置该恶意软件。更多信息请访问 CISA 的恶意软件分析服务与资源(malware analysis services and resources)网页。
  5. 清除恶意软件。将恶意软件从网络中清除,使组织网络内的其他工作站不再受到已执行恶意软件的负面影响。
  6. 将系统恢复至正常运行状态并确认其功能正常。此阶段的主要挑战在于确认修复工作确实成功、重建系统、重新连接网络,以及纠正错误配置。有关如何响应恶意网络事件的更多指导,参见 CISA 的 Incident Response Playbook(事件响应操作手册)与 Federal Government Cybersecurity Incident and Vulnerability Response Playbook(联邦政府网络安全事件与漏洞响应操作手册)。这些操作手册虽为联邦机构量身定制,但提供了规划与实施网络安全事件及漏洞响应活动的操作规程,并详细说明了事件响应与漏洞响应两方面的步骤。

六、报告(REPORTING)

鼓励各组织使用 Microsoft Outlook 及其他云邮件平台内置的举报功能,并在适用时直接向 Microsoft、Apple 和 Google 举报垃圾邮件。举报可疑的钓鱼活动是保护组织最有效的方法之一,因为这有助于邮件服务提供商识别新出现的或正在流行的钓鱼攻击。

七、CISA 服务(CISA SERVICES)

MS-ISAC/CIS 服务

八、资源(RESOURCES)

CISA

NSA

FBI

互联网安全中心(CENTER FOR INTERNET SECURITY)

NIST

FCC

FTC

九、致谢(ACKNOWLEDGEMENTS)

Spamhaus 为本指南作出了贡献。

十、免责声明(DISCLAIMER)

本报告中的信息按"现状"(as is)提供,仅供参考之用。CISA、NSA、FBI 与 MS-ISAC 不为任何商业实体、产品、公司或服务背书,包括本文档中链接到的任何实体、产品或服务。凡以服务标记、商标、制造商名称或其他方式对特定商业实体、产品、流程或服务的提及,均不构成、也不意味着 CISA、NSA、FBI 或 MS-ISAC 对其作出背书、推荐或偏袒。

十一、参考注释(REFERENCES)

[1] Microsoft: Anti-spoofing protection in EOP
[2] Microsoft: Anti-phishing protection in Microsoft 365
[3] Microsoft: Exchange Online Protection Overview
[4] Google: Advanced Phishing and Malware Protection
[5] Apple: Protect Your Mac from Malware