概述(shu)
釣魚攻(gong)擊(ji)是一種社(she)會(hui)工程學攻(gong)擊(ji),即(ji)攻(gong)擊(ji)者通過偽裝成可信(xin)(xin)實體的方(fang)式(shi)來欺騙用戶(hu),以獲取敏感 信(xin)(xin)息或(huo)進行其他惡意行為。通常,攻(gong)擊(ji)者會(hui)通過電子郵件、短信(xin)(xin)、即(ji)時通訊工具等(deng)方(fang)式(shi)向(xiang)受害(hai)者發送虛假信(xin)(xin)息,偽裝成信(xin)(xin)任的組織或(huo)個人,要(yao)求受害(hai)者提供(gong)敏感信(xin)(xin)息,例如(ru)登錄憑據、銀(yin)行賬(zhang)戶(hu)信(xin)(xin)息、身份證號(hao)碼等(deng)。
釣魚(yu)攻(gong)(gong)擊過程中(zhong)通(tong)常會使用的社會工程學技巧眾多(duo),例(li)如誘騙、威脅(xie)、欺(qi)騙等手段(duan)來引導受害(hai)(hai)者(zhe)操(cao)作。攻(gong)(gong)擊者(zhe)通(tong)常會利(li)用人(ren)們的好奇心、恐懼(ju)心理(li)、貪婪心理(li)、信任感等心理(li)因素,從(cong)而讓受害(hai)(hai)者(zhe)陷入陷阱(jing)。另(ling)外,還(huan)可以利(li)用漏洞(dong)或技術手段(duan)來進一步加強攻(gong)(gong)擊效果,例(li)如偽造(zao)網(wang)站、安裝惡意軟(ruan)件、利(li)用網(wang)絡(luo)釣魚(yu)、欺(qi)騙受害(hai)(hai)者(zhe)轉(zhuan)賬等。
對(dui)于企(qi)(qi)業(ye)信(xin)息安(an)(an)全(quan)建設而(er)言,加(jia)強員工安(an)(an)全(quan)意識(shi)(shi)是安(an)(an)全(quan)教育的(de)(de)(de)工作之一(yi),強安(an)(an)全(quan)意識(shi)(shi)的(de)(de)(de)人員可(ke)以避免、緩解(jie)企(qi)(qi)業(ye)在面對(dui)外部攻擊或滲透攻擊時風險和(he)損(sun)(sun)失(shi)。對(dui)于個人安(an)(an)全(quan)而(er)言,警惕各(ge)種未知來源的(de)(de)(de)信(xin)息,并在提供敏感信(xin)息之前進(jin)行(xing)仔細(xi)的(de)(de)(de)驗證和(he)確認,提升安(an)(an)全(quan)意識(shi)(shi)亦(yi)能夠(gou)避免信(xin)息詐騙、釣魚(yu)帶(dai)來的(de)(de)(de)個人財產損(sun)(sun)失(shi)。 在企(qi)(qi)業(ye)中進(jin)行(xing)常(chang)態化釣魚(yu)攻擊演練,可(ke)以幫助員工了(le)解(jie)釣魚(yu)攻擊的(de)(de)(de)手段、形態,增進(jin)對(dui)于釣魚(yu)攻擊的(de)(de)(de)識(shi)(shi)別和(he)意識(shi)(shi)防范,從(cong)而(er)提升企(qi)(qi)業(ye)內(nei)部安(an)(an)全(quan)意識(shi)(shi)與(yu)能力(li)。
目的(de)
釣(diao)魚(yu)(yu)(yu)攻(gong)擊演(yan)練的主要目(mu)的是(shi)為了(le)測試和提高企業或(huo)組(zu)織對釣(diao)魚(yu)(yu)(yu)攻(gong)擊的防御(yu)能(neng)力,幫(bang)助員工和管理(li)層(ceng)識(shi)別和避(bi)免釣(diao)魚(yu)(yu)(yu)攻(gong)擊,降低企業或(huo)組(zu)織的安(an)全風險(xian)。
- 測(ce)評(ping)安(an)(an)全(quan)防(fang)護能力:釣魚攻(gong)擊演練可以幫助組(zu)織評(ping)估(gu)自(zi)身(shen)的安(an)(an)全(quan)防(fang)護能力,發現(xian)安(an)(an)全(quan)漏洞和(he)薄弱點(dian),制定針對性的安(an)(an)全(quan)計(ji)劃和(he)策略(lve),提高(gao)組(zu)織的安(an)(an)全(quan)防(fang)范水平。
- 提(ti)高員(yuan)工(gong)安全意識:通(tong)過釣(diao)魚攻(gong)擊(ji)演練,組(zu)織可以提(ti)高員(yuan)工(gong)對(dui)安全威脅(xie)的(de)(de)認識和意識,幫助員(yuan)工(gong)識別(bie)和避免釣(diao)魚攻(gong)擊(ji),減少人(ren)為疏忽或錯誤操作帶來的(de)(de)安全風(feng)險。
- 降低安全風險(xian):釣(diao)魚攻擊演練可以(yi)幫(bang)助組織及(ji)時(shi)發現并處理釣(diao)魚攻擊事件,減(jian)少被攻擊造成的數據泄露、業務中斷等安全風險(xian)。
- 改善組織安(an)(an)全文化:通過釣(diao)魚攻擊演(yan)練,組織可以加強(qiang)安(an)(an)全培(pei)訓和意(yi)識教(jiao)育,建立健康的安(an)(an)全文化和習慣,增強(qiang)組織的安(an)(an)全素質和反欺詐能力。
演(yan)練流程
釣魚攻(gong)擊(ji)演練(lian)(lian)是在(zai)企業內部(bu)進行的(de)(de)(de)(de)模擬攻(gong)擊(ji)演練(lian)(lian),旨在(zai)通(tong)過無(wu)危(wei)害的(de)(de)(de)(de)方式檢測(ce)、培訓、改善企業員工的(de)(de)(de)(de)信息(xi)安全意(yi)識(shi)。同時,需要企業高層的(de)(de)(de)(de)批準和同意(yi),結合企業的(de)(de)(de)(de)辦公場地、員工特點、辦公特點等設計實施(shi)方案,以(yi)及考慮演練(lian)(lian)的(de)(de)(de)(de)效果(guo)。
釣魚攻(gong)擊演練(lian)的流程(cheng)如(ru)下:
- 明確演練(lian)的受(shou)眾:對演練(lian)受(shou)眾進(jin)行確認,包(bao)括規(gui)避敏感(gan)人群或崗(gang)位(wei);
- 受眾(zhong)環(huan)境調研:對(dui)演練受眾(zhong)工作內容、習慣和場(chang)景進行調研;
- 釣魚方案(an)設計(ji):基于調研(yan)結果(guo)進行方案(an)設計(ji),確認場景和技術方案(an);
- 管理層授(shou)權批準(zhun):向管理層匯(hui)報演練方案,并獲得管理層授(shou)權;
- 通知企業相關方(fang):同步相關安(an)全或運維部門方(fang)案,避免演練引(yin)起誤會(hui);
- 釣魚樣(yang)(yang)本(ben)制(zhi)作:根據演練方案制(zhi)作相關的釣魚樣(yang)(yang)本(ben)、環境或平臺;
- 釣魚演(yan)練執(zhi)行(xing)(xing):執(zhi)行(xing)(xing)演(yan)練方案(an),并監測執(zhi)行(xing)(xing)過程,做(zuo)好應(ying)急(ji)準備;
- 演(yan)練結果(guo)分析:對于(yu)演(yan)練結果(guo)進行分析,檢驗演(yan)練效果(guo)及(ji)風(feng)險(xian)特(te)點(dian);
- 安(an)全策略優化:根據演(yan)練結果調整(zheng)必要的安(an)全策略、安(an)全控制措施;
- 安全意識宣貫(guan):基于演(yan)練結果面向員(yuan)工開展安全意識宣傳、培(pei)訓(xun)或考試;
方(fang)案設計
釣(diao)魚(yu)攻擊演練中所用到技(ji)術多(duo)樣,根據(ju)攻擊目標的(de)特(te)點和攻擊的(de)方式,可以分為(wei):釣(diao)魚(yu)攻擊、魚(yu)叉攻擊、水坑攻擊。本方案中的(de)釣(diao)魚(yu)攻擊演練僅指釣(diao)魚(yu)攻擊。
根(gen)據攻(gong)擊(ji)目標所(suo)用到(dao)的媒(mei)介,常見的釣(diao)(diao)(diao)魚攻(gong)擊(ji)方(fang)式包括(kuo)并不限于(yu):郵件釣(diao)(diao)(diao)魚、WiFi釣(diao)(diao)(diao)魚、短信釣(diao)(diao)(diao)魚、語音(電(dian)話)釣(diao)(diao)(diao)魚、U盤釣(diao)(diao)(diao)魚、宣傳物釣(diao)(diao)(diao)魚。
演練方(fang)案需要結合受眾(zhong)群體和受眾(zhong)分析的結果進行詳細設計(ji),方(fang)案內容包括:
- 方案執行時間
- 方(fang)案(an)技術選型
- 場景內(nei)容設計(ji)
- 釣(diao)魚統(tong)計分(fen)析
技術選型(xing)
釣魚(yu)郵件
常見的釣魚郵(you)件(jian)(jian)(jian)是(shi)通(tong)過(guo)兩個部(bu)(bu)分內(nei)(nei)容(rong)的偽(wei)造(zao)(zao)(zao)來構(gou)建郵(you)件(jian)(jian)(jian)內(nei)(nei)容(rong):發(fa)件(jian)(jian)(jian)人(ren)(ren)和發(fa)件(jian)(jian)(jian)內(nei)(nei)容(rong),發(fa)件(jian)(jian)(jian)人(ren)(ren)可以(yi)是(shi)外部(bu)(bu)發(fa)件(jian)(jian)(jian)人(ren)(ren)或偽(wei)造(zao)(zao)(zao)的企業內(nei)(nei)部(bu)(bu)郵(you)箱,發(fa)件(jian)(jian)(jian)內(nei)(nei)容(rong)的偽(wei)造(zao)(zao)(zao)包括(kuo)(kuo)鏈(lian)接(jie)(jie)偽(wei)造(zao)(zao)(zao)和附件(jian)(jian)(jian)偽(wei)造(zao)(zao)(zao)。 鏈(lian)接(jie)(jie)偽(wei)造(zao)(zao)(zao)包括(kuo)(kuo)超鏈(lian)接(jie)(jie)的偽(wei)造(zao)(zao)(zao),通(tong)過(guo)href標簽和<a>標簽的不同構(gou)造(zao)(zao)(zao)虛假鏈(lian)接(jie)(jie),以(yi)及頁面(mian)偽(wei)造(zao)(zao)(zao),通(tong)過(guo)構(gou)建郵(you)件(jian)(jian)(jian)內(nei)(nei)容(rong)的HTML信(xin)(xin)息呈現(xian)偽(wei)造(zao)(zao)(zao)郵(you)件(jian)(jian)(jian)圖(tu)文和按鈕信(xin)(xin)息,從(cong)而欺騙訪問者點(dian)擊圖(tu)片鏈(lian)接(jie)(jie)或按鈕鏈(lian)接(jie)(jie),并在鏈(lian)接(jie)(jie)中呈現(xian)偽(wei)造(zao)(zao)(zao)的登錄頁面(mian)或注冊頁面(mian)獲取員工賬戶信(xin)(xin)息,該信(xin)(xin)息可以(yi)作為演練結束后的分析源。
釣魚郵件示例
附件(jian)偽造通常會通過偽裝成Office文檔,在(zai)文檔中嵌入(ru)宏腳本或(huo)其他鏈接,誘導訪問者進行執行或(huo)點擊,從而獲(huo)得相關的(de)訪問者信(xin)息。
郵件釣魚流程
釣(diao)魚郵件的發送時間通(tong)常(chang)在(zai)上(shang)班期(qi)間,尤其是剛(gang)剛(gang)上(shang)班或午(wu)休之后等員工剛(gang)剛(gang)進入工作狀態。
郵件內容需要考慮到:
- 郵件內容(rong)的設備(bei)兼(jian)容(rong)性(包括(kuo)PC/Mac/Web/App);
- 標(biao)題和內(nei)容具備足夠的迷惑(huo)性;
- 發件人需要具備一定的迷惑性,比如(ru)人事部門;
- 頁面鏈(lian)接或附件(jian)鏈(lian)接需要具備唯一(yi)token用(yong)于統計點(dian)擊(ji)人員;
- 頁面(mian)內容需要結合企(qi)業自身和熱點新聞進行設計,比如郵箱賬(zhang)戶(hu)信息收集;
釣魚Wi-Fi
釣魚Wi-Fi是在受(shou)眾群體所在的(de)場合設立偽(wei)造(zao)的(de)Wi-Fi熱點(dian),欺騙受(shou)眾連接(jie)偽(wei)造(zao)的(de)Wi-Fi熱點(dian)上網,并從熱點(dian)的(de)設備(bei)信息和設備(bei)流量獲取相關的(de)訪問(wen)者信息。
與(yu)Wi-Fi攻擊不同,釣(diao)(diao)(diao)魚(yu)Wi-Fi不能使用攻擊性的技術手段,因此,可選擇的技術方式通常(chang)只(zhi)有偽造誘惑性的SSID名稱。釣(diao)(diao)(diao)魚(yu)Wi-Fi由于(yu)是(shi)被動式的,相比釣(diao)(diao)(diao)魚(yu)郵件(jian)需(xu)要(yao)更長的演練時間來(lai)獲(huo)得演練效(xiao)果。
另外,通(tong)過(guo)偽造Wi-Fi熱點進(jin)行設備流量分(fen)析,在企業(ye)內部已經(jing)有(you)設備網絡管理的前提下能夠更容(rong)易(yi)通(tong)過(guo)設備MAC地址識別(bie)到員工信(xin)息(xi),如果沒有(you),則需要通(tong)過(guo)流量內容(rong)進(jin)行分(fen)析定位,或者無法定位到具體的員工。
短(duan)信(xin)釣魚
短(duan)信釣魚是通(tong)過(guo)發送短(duan)信的方式來進行信息獲取(qu),通(tong)過(guo)發送偽(wei)裝成銀(yin)行、社交媒體平(ping)臺(tai)、電子商務等合法機構(gou)的短(duan)信,誘騙受(shou)眾點擊鏈接(jie)或回(hui)復短(duan)信,從而(er)竊取(qu)受(shou)眾的敏感信息,如用(yong)戶名、密碼、驗(yan)證碼等,或者誘導受(shou)眾下(xia)載(zai)惡意軟件。
短(duan)信(xin)釣魚與郵件釣魚類(lei)似,發送(song)時間(jian)同(tong)樣需要在員工工作狀態進入到高峰期之(zhi)前(qian),同(tong)樣需要構(gou)造具(ju)有誘惑(huo)性或(huo)(huo)誘導性的短(duan)信(xin)內容(rong)和鏈接,并借助移動端瀏覽器的特點(屏幕(mu)小、地址欄隱(yin)藏)構(gou)建(jian)訪問頁(ye)面(mian),通過表單(dan)登記或(huo)(huo)App下載獲(huo)得受眾的身份信(xin)息(xi)。
語(yu)音(yin)釣(diao)魚(yu)
語音釣(diao)魚(yu)是一種利(li)用電話或(huo)語音進(jin)行的(de)釣(diao)魚(yu)攻擊,偽裝(zhuang)成(cheng)個人或(huo)機(ji)構通(tong)過(guo)電話或(huo)語音誘導受(shou)眾(zhong)提供個人信息或(huo)進(jin)行金融轉(zhuan)賬等操(cao)作。
語音釣魚(yu)受(shou)限(xian)于VoIP在國(guo)(guo)內的(de)應(ying)用(yong)(yong)(yong),以及對于社(she)工(gong)能力有較(jiao)高要(yao)求,在釣魚(yu)演練中不常(chang)使(shi)用(yong)(yong)(yong),結合國(guo)(guo)內社(she)交(jiao)軟件的(de)環境(jing),比如(ru)微信、QQ、微博等,可以通過常(chang)用(yong)(yong)(yong)的(de)社(she)交(jiao)軟件或(huo)平臺(tai)進行釣魚(yu)攻擊。
除平(ping)臺不(bu)同之(zhi)外,內容(rong)設計(ji)與(yu)郵件(jian)、短信(xin)釣(diao)魚(yu)類似,需(xu)(xu)要結合受眾特點進行(xing)設計(ji),比如(ru)女性對于美妝(zhuang)的喜好,男性對于游戲的熱(re)愛。與(yu)郵件(jian)、短信(xin)不(bu)同,社(she)交(jiao)釣(diao)魚(yu)執(zhi)行(xing)時需(xu)(xu)要挑選(xuan)非工作(zuo)時間,例如(ru)晚上(shang)20點之(zhi)后,通(tong)過社(she)交(jiao)平(ping)臺私信(xin)、加好友(you)等方式發送釣(diao)魚(yu)信(xin)息,從(cong)而進一(yi)步獲得(de)受眾的信(xin)息。
U盤(pan)釣(diao)魚(yu)
BadUSB的制作(zuo)成本(ben)(ben)低(di)廉(lian),網絡平臺購買類(lei)似(si)硬件的成本(ben)(ben)不超過(guo)5元(通(tong)常在2元左(zuo)右),樣本(ben)(ben)制作(zuo)過(guo)程(cheng)中(zhong)會(hui)使用到Arduino IDE進行(xing)(xing)腳本(ben)(ben)編(bian)寫(xie),比如執行(xing)(xing)CMD命令(ling)或(huo)者執行(xing)(xing)PowerShell命令(ling),并通(tong)過(guo)回連上傳受眾(zhong)信(xin)息。釣魚演(yan)練由于僅為(wei)測試員工的信(xin)息安全(quan)意識,因此腳本(ben)(ben)編(bian)寫(xie)成本(ben)(ben)和周期(qi)相(xiang)對低(di)廉(lian)和簡(jian)短(duan)。
在場景(jing)設計中,U盤(pan)釣魚(yu)需要基于員工(gong)辦公(gong)的(de)場景(jing)和(he)辦公(gong)內容,并在多個地(di)(di)方(fang)放置樣本U盤(pan),常見的(de)場合包(bao)括:辦公(gong)區地(di)(di)上、公(gong)司走廊、會議室(shi)桌面等(deng)等(deng)。
宣傳物釣魚
宣(xuan)傳(chuan)物(wu)釣魚是指通過設計有惡意二(er)維碼的海報、傳(chuan)單等宣(xuan)傳(chuan)物(wu),在公司辦(ban)公區周邊(bian)進行散發,通過宣(xuan)傳(chuan)內容誘(you)導受眾進行二(er)維碼掃描,掃描結(jie)果被(bei)設計為(wei)表(biao)單形式(shi),從而獲取受眾信息(xi)。
宣傳物釣魚執行的(de)時(shi)間(jian)點建議設置在(zai)下午到下班時(shi)間(jian)段,這時(shi)員工的(de)心(xin)情和(he)狀(zhuang)態較為松弛,更(geng)容易接受(shou)和(he)注(zhu)意到宣傳的(de)內容。
演(yan)練(lian)匯報
演練(lian)(lian)結(jie)束之后,需(xu)要(yao)通知(zhi)相(xiang)關部門(安全部門/運維部門)恢復演練(lian)(lian)過程相(xiang)關的安全事件監測和應急,并需(xu)要(yao)撰寫(xie)演練(lian)(lian)報告向上(shang)進行匯報,展(zhan)示釣魚攻(gong)擊演練(lian)(lian)的成果,以及針(zhen)對成果需(xu)要(yao)開展(zhan)的員工培訓、考核等(deng)工作。
匯報內容的結構可以參考:
- 演練背景
- 演(yan)練(lian)目的
- 演練過程(包(bao)括方案設計和技術選型)
- 演練結果(包括時(shi)間段、被釣(diao)人(ren)員清單、人(ren)員分析)
- 總(zong)結與計劃(hua)(包括演練(lian)效果的(de)總(zong)結、下一步的(de)工作計劃(hua))