首页 > 传媒 > 关键词  > 正文

Check Point:攻击者通过合法email服务窃取用户凭证信息

2023-07-05 08:14 · 稿源: 站长之家用户

近日, Check Point® 软件技术有限公司的研究人员对电子邮件安全展开调研,结果显示凭证收集仍是主要攻击向量,59% 的报告攻击与之相关。它还在商业电子邮件入侵 (BEC) 攻击中发挥了重要作用,造成了 15% 的攻击。同时,在 2023 年一份针对我国电子邮件安全的第三方报告显示,与证书/凭据钓鱼相关的不法活动仍居电子邮件攻击活动之首。而我国在 2022 年内受钓鱼邮件攻击的总量仅次于美国,位居全球第二名。种种迹象均已表明,钓鱼邮件这一“简单粗暴”的方式仍然受到不法分子的“青睐”。

为窃取和收集用户凭证,网络钓鱼电子邮件中会随附一个恶意 URL 或附件。Check Point 的遥测数据显示,超过一半的恶意附件是 HTML 文件。为了诱骗用户,其中许多附件伪装成了已知服务和厂商(如微软、Webmail 等)的登录页面。

图 1:按文件类型划分的恶意附件。资料来源:Check Point Research

用户在伪造登录表单中输入自己的凭证并点击提交,然后凭证通常通过 Web 服务器或 Telegram 的 API 发送给攻击者。在过去的几个月里,CPR 观察到持续不断的攻击活动涉及数千封电子邮件,这些电子邮件利用 EmailJS、Formbold、Formspree 和 Formspark 等合法服务来获取被盗凭证。上述服务都是在线表单构建器,允许用户为自己的网站或 Web 应用创建自定义表单,并得到了开发人员的广泛使用。它们不仅为构建可嵌入到网站或应用的表单提供了用户友好型界面,而且还可提供各种表单字段类型,例如文本输入字段、单选框、复选框、下拉菜单等,以便用户以结构化的方式收集用户信息。用户提交表单后,此类服务将处理表单数据并收集被盗凭证。

图 2:凭证收集流程

凭证收集

凭证收集是一种网络攻击,其中攻击者窃取用户名和密码等敏感信息,以获取用户对合法网络服务的初始访问权限或在网上贩卖。通常,这些攻击并非针对某一特定机构,而是试图收集尽可能多的不同用户名和密码来在网上dou shou。

图 3:暗网论坛出售被盗凭证。

合法邮件服务之殇

过去,攻击者主要使用两种方法来收集凭证。第 一种方法是使用托管在受攻击站点上的 PHP 文件。然而,在这种方法中,攻击者面临着站点被网络安全解决方案拦截的可能性。第二种方法是使用 Telegram 的 API,但这种方法被安全厂商所熟知,因此被拦截的几率更高。现在,使用合法表单服务 API 的新方法被许多开发人员所使用,这就加大了拦截恶意 HTML 文件的难度。借助该 API,凭证可被发送到攻击者选择的任何位置,甚至能够发送到他自己的邮箱。

以EmailJS 为例,EmailJS 是一项允许开发人员只使用客户端技术(而无需任何服务器代码)发送电子邮件的服务。若要使用该服务,用户只需:

1、将电子邮件地址连接到该服务;

2、创建一个电子邮件模板,以确定电子邮件发送方式以及电子邮件接收地址;

3、使用 EmailJS SDK 或 API,以利用 JavaScript 发送电子邮件。

该服务每月可免费发送最多 200 封电子邮件,而通过订阅,每月可发送多达 100,000 封电子邮件。该服务是合法的,根据其官网数据,有超过 25,000 名开发人员正在使用这项服务。

图 4:EmailJS 官网

以下两个示例说明了攻击者正如何使用该服务来收集被盗凭证——

图 5:使用 EmailJS 的网络钓鱼页面

在图 5 中,攻击者首先利用其公钥使用“emailJS.init”,然后使用函数“sendEmail”(当用户提交表单时被触发)和“emailjs.send”通过电子邮件将数据传输到他的电子邮件帐户。

图 6:另一个从 HTML 文件中使用 EmailJS 的示例

在图 6 中,攻击者直接使用 EmailJS API 将受害者的凭证发送给自己。上述示例均来自于我们观察到的一起攻击活动。此外,Check Point还发现该攻击活动使用了两个不同的 EmailJS 公共 API 密钥。

一起真实的钓鱼攻击

CPR近日检测到一起始于一封钓鱼电子邮件的持续攻击活动,这场攻击活动用到了该电子邮件的多个版本和几个不同的 HTML 模板。

 图 7:攻击活动中使用的网络钓鱼电子邮件的示例

所附文件与受害者收到的电子邮件相对应,Check Point已发现了该电子邮件的多个版本。

图 8:HTML 附件伪装成文件和网页邮件登录页面

为了让登录页面看似没问题,攻击者在表单(在 HTML 文件中进行了硬编码)中填写了受害者的电子邮件地址。一旦受害者输入其凭证并尝试登录,用户名和密码就会被直接发送到攻击者的电子邮件收件箱。

图 9:使用 EmailJS 的凭证收集流程

图 10:使用 Formspark 的 HTML 附件的示例

预防为先刻不容缓

通过合法手段进行不发活动无疑使安全形势变得更加复杂。同时,今年四月Check Point揭示了如何通过ChatGPT进行钓鱼软件编写,这也意味着不法行为的实施成本也在日趋降低。因此,时刻保持Check Point公司倡导的“预防为先”的安全理念,才是打造互联网安全环境的第 一步重要措施。

Check Point Threat Emulation 客户端能够防御此类攻击。考虑到逃逸型零日攻击和网络钓鱼攻击的速度和复杂性,采用 AI 深度学习 来预测和阻止恶意行为、且无需人工干预的解决方案将逐渐成为邮件安全防御的主流。

在 Miercom 基准测试报告中,Check Point 取得了网络钓鱼防御率高达 99.9% 的骄人成绩,实现了 99.7% 的恶意软件防御率,而且在网络钓鱼、恶意软件及零日网络钓鱼 URL 方面的漏检率几乎为 0%。因此,Check Point有信心帮助用户在恶意邮件攻击日趋严峻的形势下,依然可以享有最 高档别的安全防护,确保核心数字资产无虞。

推广

特别声明:以上内容(如有图片或视频亦包括在内)均为站长传媒平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。站长之家将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。任何单位或个人认为本页面内容可能涉嫌侵犯其知识产权或存在不实内容时,可及时向站长之家提出书面权利通知或不实情况说明,并提供身份证明、权属证明及详细侵权或不实情况证明(点击查看反馈联系地址)。本网站在收到上述法律文件后,将会依法依规核实信息,沟通删除相关内容或断开相关链接。

  • 相关推荐
  • Checkout.com 与 Spotify 达成全球战略支付合作伙伴关系,助力其全区业务版图

    全球领先数字支付服务商Checkout.com宣布与音频流媒体平台Spotify达成战略合作,将成为其全球支付服务商。Checkout.com将为Spotify遍布180多个国家和地区的订阅用户提供高效数字支付体验,利用其全球收单网络与本地化资源优化支付绩效。合作将集成Checkout.com的智能支付解决方案“Intelligent Acceptance”,通过AI驱动的实时数据智能路由支付订单,以提升交易成功率与支付效率。同时,双方将整合网络令牌化与身份验证服务,通过高级安全技术保障用户支付安全与订阅服务的定期支付顺畅。此次合作旨在为Spotify超7亿月活用户及超2.8亿付费用户打造流畅、安全且可靠的支付体验,支持其全球业务拓展。

  • 千问狂砸30亿发起奶茶攻击 活动火爆致服务器卡顿 网友吵翻了

    今日,阿里千问春节请客计划”正式上线,不过刚开启就因活动火爆出现服务器卡顿问题。 有用户反馈,分享活动页面时会弹出 活动太火爆,请稍后再试” 的提示。

  • 十年服务1亿用户零投诉,声网RTC如何成为出海社交的“隐形引擎” ?

    本文以声网与全球实时视频社交平台Monkey的十年合作为例,阐述了实时互动(RTE)技术如何重塑商业与民生。RTE技术如空气般浸润日常,消融距离,为人与人、人与AI的连接注入温度。声网通过SD-RTN™网络、抗弱网传输、设备自适应等“超能力”,为Monkey在全球复杂网络环境下提供稳定、流畅的实时视频互动体验,支撑其用户从0增长至破亿、覆盖190多个国家。双方合作已超越简单的技术对接,发展为基于专业、响应与信任的深度伙伴关系,共同探索出“多人组队”等创新社交场景。这体现了技术“超能力”与企业需求的精准契合,是技术赋能商业增长、提升用户体验的典范。

  • 对话AI NEWS平台Ancher:曾经信息流产品的胜利者,如今却决定颠覆它

    ​如果一定把“00后”作为AI浪潮的原著民,那么Ancher创始人Vincent Wu 显然不是最“典型”的AI创业者。 他是经历了从报纸到网站,再到移动客户端,美国三代媒体平台系统性变革的“老兵”。在长期以白人为绝对主导的美国新闻业态里里,顶着一张同样“非典型”的亚洲面孔,成为了极少数打入西方新闻业核心圈层的华人: 他担任过美国最大的本地资讯平台NewsBreak COO,更早之

  • 卢伟冰:用户反馈REDMI Turbo 5 Max几乎可以做到妥妥用2天

    REDMI Turbo5Max正式亮相市场,这款手机凭借其内置的9000mAh小米金沙江电池,成为小米阵营中电池容量最大的手机,引发广泛关注。 小米集团合伙人卢伟冰在社交媒体发文透露,众多用户上手体验后反馈,REDMI Turbo5Max的续航能力极为出色,几乎可以轻松实现“妥妥用2天”。这一评价并非空穴来风,在续航实测中,该机凭借出色的系统调度以及天玑9500s旗舰芯片的加持,实现了长�

  • 女子免疫系统攻击胚胎8年4次流产 终圆母亲梦

    ​近日,福建一名31岁的汪女士在历经8年艰难备孕后,终于成功诞下麟儿,圆了多年的母亲梦。然而,这份来之不易的喜悦背后,是汪女士长达8年、4次妊娠均以流产告终的痛苦经历,期间她还因胎盘植入接受了4次手术。令人困惑的是,汪女士和丈夫的常规检查始终显示“无异常”,身体并无大碍,为何却总是与好孕无缘? 经过专家细致梳理病史和检查报告,终于揭开了谜团�

  • 科技驱动、用户为本:顺丰同城荣膺香港市务学会PowerBrand权威品牌大奖

    顺丰同城在香港市务学会主办的第九届PowerBrand权威品牌大奖中,凭借即时配送领域的服务品质和技术创新,荣获“China PowerBrand in Delivery Services”奖项。作为国内规模最大的第三方即时配送平台,顺丰同城以覆盖餐饮外卖、同城零售、近场电商及近场服务的全场景业务矩阵为核心,持续深化品牌竞争力。公司通过科技驱动效率提升、专注优化客户体验,实现营收与净利润“双高”增长,2025年上半年营收首破百亿。此次获奖彰显其品牌影响力获权威认可,展现“科技驱动+客户为本”的发展路径,正推动行业向品质化、精细化演进。

  • OPPO A6i+开售:国补价1275元起 搭载7000mAh长寿电池

    OPPO A6i+手机于2月6日正式开售,官方起售价1499元,在国家补贴政策下,消费者最低仅需1275元即可入手。该机配备6.75英寸120Hz高刷直屏,搭载天玑6300处理器,支持最高16GB内存扩展。内置7000mAh大电池,支持45W快充和OTG反向充电,并通过IP68等防水认证。提供冰川白和栗绒棕两款配色,具备高能户外模式等实用功能。

  • OPPO新春影片《偷时间的人》上映:全片由OPPO Find X9 Pro拍摄

    OPPO宣布,OPPO新春影片《偷时间的人》今日上映,影片特邀《小小的我》导演杨荔钠、《开端》编剧邱玉洁共同创作。 影片关注当下年轻人的亲情困境,以偷时间”为隐喻,讲述一场引发小镇混乱却促成自我觉醒与回归当下的心灵旅程。 OPPO表示,我们唯一真正拥有的是当下,愿每个此刻我们所感受的、所追寻的、所选择的,都真正追随了我们的本心。

  • 湖北中院判定玖富系信息中介提供媒介服务 出借人应法催实际借款人

    近日,湖北省中级人民法院对一起涉及网贷出借人与玖富普惠平台的民间借贷纠纷案作出再审审查。出借人熊某因对原审法院判决不服,委托其女向湖北中院申请再审。湖北中院明确,出借人与玖富普惠网贷信息中介平台之间不构成民间借贷法律关系,玖富普惠不承担担保责任,不负有还款义务,据此依法驳回了出借人的再审申请。法院认定,双方属于居间服务合同关系,平台仅为信息中介方,而非借款人或保证人。最终裁定驳回熊某的诉讼请求。出借人应通过法律途径向实际借款人追讨欠款。

今日大家都在搜的词: