網路安全威脅正不斷上升,而網路釣魚依然是攻擊者滲透企業最簡單、同時也是最具破壞性的方法之一。如今的網路釣魚已不再侷限於那些明顯拙劣的假郵件——攻擊者正變得越來越精密。根據 Keeper Security 對 500 位中小企業高階決策者的報告,即使在疫情期間 67% 的中小企業曾遭遇過網路攻擊,仍有 66% 的企業相信自己不太可能成為攻擊目標,而 60% 沒有制定任何網路攻擊防護計畫。事實上,沒有任何公司會大到不會被駭,也沒有小到不會成為目標,一旦遭受攻擊,後果往往極其嚴重。
平均而言,中小企業遭受一次網路攻擊的成本高達 20 萬美元,而大多數企業在事件後往往不得不結束營運。網路釣魚是一個我們都必須面對的問題,那麼,就讓我們好好正視它吧!
在本指南中,我們將解釋什麼是網路釣魚與魚叉式網路釣魚,它們的運作方式,以及您可以採取哪些實際步驟來保護您的企業。
什麼是網路釣魚?
網路釣魚是指攻擊者透過電子郵件冒充可信來源(例如 Facebook、Netflix、Bank of America)來試圖獲取您的敏感資訊(例如登入憑證或信用卡資料),其目的可能是 財務利益 或破壞您辛苦建立的公司聲譽。
整體而言,網路釣魚的範圍很大,目標相對廣泛:收集敏感資訊。可以把它想像成一名商業漁夫撒下大網,然後等待魚群入網(提示:您就是魚)。網子撒得越大,潛在捕獲的數量也越多。
網路釣魚範例
在乾地上,網路釣魚者採取類似的策略,他們透過大量發送電子郵件來撒下「大網」,以誘捕受害者。攻擊者發送的網路釣魚郵件越多,點擊率就越高,導致更多敏感資訊被洩露。這些網路釣魚郵件通常設有誘餌,冒充您熟悉且信任的品牌(例如 Facebook、PayPal 等),以引誘您上鉤。
我們每天都會收到大量類似的郵件,看似簡單、安全、無害的請求。然而,對於網路釣魚來說,它們一點也不無害。大多數時候,這些郵件顯而易見是假的,可能包含不一致的公司字體或拼寫、文法錯誤。
好消息是什麼?網路釣魚已經變得更普遍。現今幾乎沒有人沒曾經好奇地翻閱垃圾郵件夾,找到那些來自外國王子的求助請求,或者來自 Bank of America 的郵件,告訴您帳戶需要注意。在這個日益依賴科技的世界裡,我們都變得稍微更懂科技了。
壞消息是什麼?隨著網路釣魚變得更普遍,而社會對攻擊的識別能力也提升,攻擊者必須創新。他們如何創新呢?那就是——魚叉式網路釣魚(Spear Phishing)。
什麼是 魚叉式網路釣魚 ?
魚叉式網路釣魚 (Spear Phishing)是針對個人或組織的高度定向攻擊。與一般網路釣魚相比,其意圖更為精心策劃且惡意更深:攻擊者的目標可能是竊取極為敏感的個人或公司資訊(例如商業機密、股票資訊等),或是在您或公司網路上植入惡意軟體。他們怎麼做到的?與向未特定群眾大量發送郵件的一般釣魚不同,魚叉式釣魚者清楚知道他們的目標是誰:就是您。
魚叉式釣魚的範圍是單一且明確的。延續我們的釣魚比喻(沒錯又回到釣魚了!),想像一名使用魚叉的漁夫。魚叉漁夫不會像撒網那樣漫無目的地等候;他們會專注鎖定獵物,悄悄跟蹤。攻擊者同樣如此:他們知道目標的一切——習慣、常去地點、弱點。攻擊者也會利用您曾無心張貼在網路上的資訊(例如社群媒體分享和線上個人檔案)來對付您。就像魚叉投出時目標精準,魚叉式釣魚對您的攻擊也是精準無誤。您就是目標,對於訓練有素的攻擊者而言,您可能是個容易下手的對象。即便是經過資安訓練、具備資深技術背景的高階主管與員工,也曾成為魚叉式釣魚的受害者(可想見像 Google、Facebook 與 Apple 等公司也曾中招)。
如何防止網路釣魚攻擊
好消息是:透過正確的工具與設定,您可以大幅降低網路釣魚的風險。以下是五個關鍵步驟:
1.在電子郵件與 DNS 上啟用反冒充(Anti-spoofing) 工具——包括 DKIM、DMARC 與 SPF
2.啟用 Microsoft 的反網路釣魚工具:Office 365 高級威脅防護(Advanced Threat Protection)
3.為所有使用者啟用多重身份驗證(MFA)
4.啟用 Microsoft 的電子郵件加密工具:Office 365 郵件加密(Message Encryption)
5.封鎖所有來自IMAP、SMTP 和 POP 協議 的流量
🟩啟用 DKIM、DMARC 與 SPF:
Sender Policy Framework (SPF)、DomainKeys Identified Mail (DKIM)以及 Domain-based Message Authentication, Reporting & Conformance (DMARC) 是 DNS(網域名稱伺服器)與電子郵件協議,用來確保電子郵件的發件人真的是其聲稱的身份,而不是冒充他人(這種行為稱為「冒充/spoofing」)。
啟用 Office 365 高級威脅防護(ATP):
Office 365 ATP 可以保護您的組織免於網路釣魚攻擊及惡意附件的威脅。
一個近期的例子發生在本月初,Microsoft 報告指出:「一名攻擊者發起了一場持續不到 30 分鐘的魚叉式網路釣魚活動。僅有 135 個客戶租戶受到攻擊,總共發送 2,047 封惡意郵件,但沒有任何客戶受到實際影響。」
🟩啟用多重身份驗證(MFA)
81% 的資料外洩事件是因為弱密碼、重複使用或被盜密碼,這也是攻擊者進行網路釣魚與魚叉式釣魚的方式之一。Microsoft 提供了Microsoft Authenticator 應用程式,使 MFA 請求的批准變得非常簡單——只需在您的裝置上點擊「接受」(即使沒有行動網路也可操作),再也不需要輸入隨機碼或在應用程式之間切換。
🟩啟用 Office 365 郵件加密(OME)
使用Office 365 郵件加密(OME),您可以向公司內外的人員發送加密郵件,無需第三方工具,且不受收件人郵箱種類限制(Gmail、Yahoo! Mail、com 等)。以下是一段示範影片,展示其運作方式:
🟩封鎖所有來自 IMAP、SMTP 和 POP 協議的流量
Internet Message Access Protocol (IMAP)、Simple Mail Transfer Protocol (SMTP)與 Post Office Protocol (POP) 是在 1981 到 1988 年間建立的通訊協議,屬於相對老舊的技術。這些協議不支援現今的多重身份驗證(MFA),因此被視為「舊版認證(legacy authentication)」。
這意味著,即使您啟用了 MFA,透過這三種通道的攻擊仍可繞過 MFA,因此必須關閉這些埠口!
不知道從何開始嗎?我們的團隊可以為您設置這些防護措施,或指導您的 IT 團隊完成整個流程。
立即與我們預約諮詢,保護您的電子郵件及整個公司的安全。


Comments are closed, but trackbacks and pingbacks are open.