首页 > 传媒 > 关键词  > 正文

新一波“银狐”钓鱼攻击来袭,有何防范秘籍?

2023-11-20 11:22 · 稿源: 站长之家用户

坏消息:近期,“银狐”钓鱼事件频发,此次传播的木马病毒伪装成一个“工资调整”文件,诱惑性极强,谁看了不迷糊呢?

更坏的消息:年底了,黑客也要冲击自己的KPI,业界戏称“达则0day攻击,穷则社工钓鱼”,火药味儿正浓。

从全年整体趋势来看,在实战攻防演练中,社工钓鱼也逐渐成为攻击队的常见“利器”:

1.某金融机构经深信服XDR检测到员工主机存在APT钓鱼投毒样本,经确认为员工微信群消息自动下载文件,所幸的是,该文件并未被执行解压。

2.某头部银行检测到一台终端访问了某CS域名,因无法溯源到钓鱼终端,最终采用强制断网措施。

3.某大型上市企业疑似员工打开了双后缀钓鱼文件,通过EDR采集端侧行为日志,经XDR告警定性,确认为定向攻击。

钓鱼攻击可以很巧妙地针对不同人员的业务和人性特点,定制攻击方案与话术:

“请下载附件查看详细信息。”

“您的账号登陆异常,请及时处理!”

……

当您看到这样的“话术”,可要提起十二万分的精神。一旦按照话术进行操作,您的终端将犹如“人质”被挟持,“帮助”攻击者完成后续入侵流程。

常见的钓鱼入侵流程

第 一步:用户运行恶意程序文件,该文件释放魔改CS马的主程序,并且自动添加任务计划,包括开机启动和定时执行木马,并主动向CDN域名发起请求,例如:(*.cdn.abc.com.cn)。

第二步:成功上线后,攻击者使用CS插件一键自动化采集本地信息,如主机信息、网络信息等,还会使用mimikatz工具获取主机的登录口令,并使用临时文件传输工具下载恶意文件如fscan、frp等。

第三步:攻击者一般使用frp之类的代理工具访问内网应用,手法隐蔽。

第四步:实施攻击后渗透,初级攻击者可能会使用fscan工具,快速发现目标网络的弱点。而高 级攻击者则会更加谨慎,使用已经收集到的账号密码访问网站/应用,或进行低频率暴破。如果某些应用存在RCE漏洞,也会被攻击者利用。

总之,攻击者钓鱼成功后的目标就是寻找靶标的位置,并在内网中进行横向移动,突破防御,控制更多的节点。

千防万防,社工钓鱼难防。如此被动的局面下,真的无计可施?

莫慌,深信服身经百战,基于钓鱼攻击入侵过程的研究,已生成两套“独 家秘籍”,并亲身实践,认证有效。

防社工钓鱼秘籍

秘籍一:

XDR+GPT 安全运营“智能驾驶”模式

以高质量的遥测数据为基础,以「开放平台+领先组件+云端服务」为落地,用户在日常安全运营与实战攻防对抗中,通过深信服XDR平台多源数据聚合分析、极 致告警降噪等能力,可以在海量日志中快速定位钓鱼事件;结合安全GPT 2.0“智能驾驶”能力,将实现“秒级闭环,百倍提效,万级降本”的效率和能力跃升。

XDR分钟级检测研判,一键智能响应

(1)检测层面

经验丰富的攻击者都非常谨慎,钓鱼入侵行为都会事先做绕过测试,这就导致一般的端点和流量检测设备不会有明显的告警。

如一个用户点击程序文件,释放了文件,添加了任务计划,请求了xxx.cn.cdn.abc.com.cn,这里每一个行为单独看都可以认为是正常情况,在单一的端点或流量侧组件视角无法准确体现告警。

而通过XDR平台多源数据聚合、网端关联分析能力,则可以把单位时间内的日志聚合,形成多个告警,将每一个告警作为事件判断可信度的依据之一,并通过攻击故事线,将钓鱼攻击事件各个阶段描绘出来。

(2)响应层面

钓鱼攻击一般通过跳板实施,成熟的攻击团队在钓鱼终端上线成功后,可做到分钟级完成入侵,因此如何智能快速响应、抢先攻击者一步,这是对防守方相当难度的考验。

深信服XDR平台可提供两种响应处置方式:

一是联动SOAR自动处置,基于前期的资产梳理,提前设置响应剧本、配置触发条件,一旦识别到钓鱼事件时,自动执行响应剧本并发送消息到安全运营工作群或指定责任人,可配置的剧本动作包括(封锁IP、拦截域名、隔离文件,阻断进程等)。

二是智能对抗,XDR平台内置的通用高危高可信的响应剧本,在检测到特定的恶意访问行为后,自动执行拦截封堵,无需进行额外操作。

2. 安全GPT 2.0 实现效率与能力跃升

安全GPT 2. 0 作为安全运营智能助手,实现全天候智能值守,将进一步突破用户人员能力和精力瓶颈,提升安全运营效率和效果。

安全GPT 2. 0 基于思维链理解安全事件,可自主对绝大多数告警和事件进行研判、处置、总结,真正实现 30 秒研判遏制威胁,单一事件平均闭环时间缩减96.6%。而这一过程,运营人员仅需进行审核或复查。

针对钓鱼攻击产生的告警,安全GPT支持以自然语言对告警数据包进行解读,并支持多轮追问解答,辅助运营人员进一步研判。

秘籍二:

零信任X-SDP “主动防御+被动防御”

深信服在业界率先推出零信任全新能力X-SDP,集“被动防御+主动防御”于一身,对SDP架构进行扩展升级,创新融合“鉴白”“鉴黑”逻辑,有效应对利用内部人员的疏忽来绕过防线的钓鱼攻击行为。

1.三道防线,体系化与纵深化的被动防御能力

(1)可信授权访问,减少内网攻击面

攻击者钓鱼成功后,会以内网终端为访问跳板,对一些没有实施访问控制的内网网段进行扫描探测,并对目标实施暴破、漏洞入侵等,即可拿下大量的服务器权限。而深信服零信任可实现内外网统一接入,即使终端位于内网环境,访问应用之前也需要经过认证和授权,由此大幅收敛内网暴露面。

(2)基于条件控制用户访问范围

攻击者钓鱼成功后,以内网终端发起攻击访问时,其访问环境、时间或行为有别于正常访问,基于对攻击者访问环境、访问时间和行为的分析,识别存在风险的访问行为,触发深信服零信任的增强认证或降权,由此进一步遏制钓鱼成功的后续入侵行为,并以告警消息及时提醒用户。

(3)基于可信进程,杜绝异常程序访问

攻击者钓鱼成功后,通常会采用frp代理等方式建立连接通道,从而发起对内网业务的攻击。通过零信任,可以识别到frp程序进程,攻击者通过frp代理将被禁止访问,即攻击者将无法远程访问应用,同时可设置应用访问的可信进程,如针对B/S应用,将浏览器类进程设置为允许访问的可信进程。该技术方案也可以发现主机被植入其他的蠕虫病毒发起的低频扫描。

2. 零误报鉴黑,秒速自阻断,可扩展的主动防御能力

结合欺骗防御的新型技术思路,深信服零信任推出了主动防御能力,逆转在钓鱼攻击中“攻防不对等”的局面,引导攻击者暴露攻击行为,瞬间掐断攻击通路,快速回溯攻击路径。

深信服总结出以下三类有效实践场景:

(1)应用诱饵

在收敛了应用访问入口的基础上,零信任X-SDP主动发布诱饵应用,如MSSQL、SSH等。这些应用对正常用户不可见,但会被进行信息探测的攻击者发现,因而一旦诱饵被攻击者访问,即可阻断钓鱼终端访问,并主动告警。

(2)文件诱饵

除了诱饵应用外,零信任X-SDP还可以向终端下发文件诱饵,如伪装成密码本的Excel文件。当攻击者在钓鱼终端上进行信息探测时,一旦访问对应文件中的地址,即可发现钓鱼失陷终端,并主动告警。

(3)浏览器诱饵

前面钓鱼攻击入侵流程提到,攻击者一般会提取用户的访问记录和账号密码信息,因此零信任X-SDP可以在浏览器中插入访问记录和账号密码,一旦攻击者主动尝试访问零信任agent生成的诱饵访问记录和账号密码,即可快速发现入侵行为。

网络安全的本质是攻防两端能力的较量。然而防守方的安全能力建设无法一步到位。

我们需要做的是结合业务和安全建设成熟度,平衡业务安全与使用体验,选择合适的建设方案,提升攻击成本和入侵难度,方能致力于“安全领先一步”。

推广

特别声明:以上内容(如有图片或视频亦包括在内)均为站长传媒平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。站长之家将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。任何单位或个人认为本页面内容可能涉嫌侵犯其知识产权或存在不实内容时,可及时向站长之家提出书面权利通知或不实情况说明,并提供身份证明、权属证明及详细侵权或不实情况证明(点击查看反馈联系地址)。本网站在收到上述法律文件后,将会依法依规核实信息,沟通删除相关内容或断开相关链接。

  • 相关推荐
  • 用户现身说:暴雨季见证iGarden 七彩阳光房的圈粉秘籍

    iGarden七彩阳光房在持续降雨中展现卓越防水性能,采用国家专利排水设计,实现高效导流和天然密封。其“0打胶”技术确保长期防水,无需担心老化问题。产品兼具发电功能与屋顶防护,还能拓展家居休闲空间,提供4.5米超大跨距,美观实用。用户赖先生分享,不仅获得电费收益,更为生活增添惬意与美好,真正实现集发电、防护、空间、美观于一体。

  • K歌录制、音乐弹幕、AI美音……回森音乐黑科技来袭

    回森AI美音黑科技亮相“回森音乐·成都制噪局”活动,8月30日至31日在成都东郊记忆举办。活动融合音乐街区、K歌互动、弹幕合唱等创新玩法,邀请傅如乔、刘莉旻等音乐人现场助阵。回森通过技术降低创作门槛,提供AI美音、一键修音等功能,打造便捷有趣的音乐社交生态,致力于实现“人人皆可唱歌”的梦想。

  • 流放之路2延迟高、进不去、闪退黑屏?新赛季秘籍请收好

    《流放之路2》第三赛季“第三赦令”重磅更新,被玩家誉为“史诗级变革”。8月30日至9月2日同步开启免费周末活动,玩家可完整体验战役模式,完成序章及第一幕还可领取限定外观奖励(头饰、法杖、背包皮肤)。针对新赛季可能出现的延迟高、进不去、闪退黑屏等问题,提供四种解决方案:优化服务器连接、提高电脑配置、关闭防火墙、使用帧数大师工具。希望这些方法能帮助大家顺利游戏!

  • Lamett乐迈石晶快装秘籍!让武汉20年老宅“一键焕新”

    武汉黄先生一家140平米老宅经《梦想改造家》节目改造后焕然一新。设计师采用零甲醛添加的Lamett乐迈石晶地板,解决潮湿问题,提升防滑耐磨性能。空间重构实现客卧对调、主卧休闲办公一体化,厨房岛台增进家人互动。全屋原木色调营造温馨氛围,兼顾健康与美学,为五口之家打造安全舒适的生活环境。

  • 农银人寿阜阳中心支公司组织“7.8宣传日”商圈活动,防范金融风险

    农银人寿阜阳中支公司在全国保险公众宣传日期间,在宝龙城市广场开展"爱和责任+保险让生活更美好"主题宣传活动。通过设立展台、发放折页等形式向市民普及金融保险知识,重点讲解电信诈 骗、非法集资等犯罪手段及危害,特别关注老年、青少年等弱势群体的金融安全意识提升。活动发放宣传材料300余份,惠及消费者120余人次。公司表示将持续践行"金融为民&qu

  • 电竞高手“实况波吉”去世 年仅三十余岁引电竞圈震动

    ​近日,一则令人心碎的消息在电竞圈,尤其是实况足球圈内迅速传开并引发巨大震动——知名实况足球玩家“实况波吉”(本名王某程)于8月15日因意外抢救无效去世,年仅三十余岁。 “实况波吉”来自浙江温州,是实况足球领域内的高手玩家,曾在华为杯实况比赛中荣获亚军,其实力有目共睹。他在短视频平台也颇具人气,拥有11万粉丝,经常分享自己的游戏精彩瞬间,�

  • 可赶上这波了!iOS用户“一键补课”了Mistplay的新功能

    在2023 ChinaJoy展会上,Mistplay凭借其独特的"玩赚"模式成为BTOB展区热门平台。该平台通过游戏时长激励玩家,同时为开发者提供高质量用户,已覆盖全球九大应用市场,累计安装超3500万次。Mistplay近期推出iOS版本,新增锦标赛、益智问答等功能,并创新推出LoyaltyPlay功能,为非游戏应用搭建激励桥梁。其核心AI引擎"Helios"能精准匹配用户与游戏,提升用户留存率和LTV。中国区负责人彭超楠在展会上分享了"忠诚度营销"理念,为游戏出海提供新思路。双平台布局使Mistplay优势更加突出,成为开发者提升用户留存的重要合作伙伴。

  • 明星达人组队闯关竞技,「快手向前冲夏日派对」高燃来袭

    快手与安徽卫视合作推出《男生女生向前冲》快手专场"快手向前冲夏日派对",8月15日至17日期间,48位明星和快手达人将组队参与水上闯关竞技。节目通过户外挑战展现青春活力,结合趣味竞技推广全民健身热潮。活动设置线上投票预测、话题挑战等互动玩法,观众可参与预测闯关结果并赢取奖品。这是快手与这档已播出15年的经典综艺达成长期合作的首个系列专场,后续还将输送更多特色达人参与日常节目。

  • 艾柠美小紫镜【鎏金映颜】七夕礼盒来袭,多元功能重新定义美妆镜

    知名美妆品牌艾檬美8月20日推出七夕礼盒新品小紫镜【鎏金映颜】。产品延续品牌高品质,融合创新科技与实用功能,鎏金外壳尽显高奢质感,遇紫外线会变色提醒防晒。配备五种场景光模式,亮度可调,UV检测功能实时显示防晒霜涂抹状态,还能查看环境UV指数和湿度。贴心配备真皮皮套,方便携带。新品首发多重礼赠和免单活动,七夕送礼优选。

  • 玉米阿姨跳海救人后:直播遭黑粉攻击 家属否认炒作

    ​7月7日,山东青岛一名女生不慎坠海,危急时刻,在附近摆摊卖玉米的57岁安徽女子刘玉荣奋不顾身跳海施救,成功将人救起。此事引发广泛关注,刘玉荣也被网民亲切称为“玉米阿姨”。 应网民私信要求,刘玉荣在家人帮助下开始直播,有时也会发布摆摊视频。然而,开直播后她却遭遇“黑粉”攻击,这让她感到委屈。她表示自己不识字,救人不图回报,事后收获多方关�

今日大家都在搜的词: