点击右上角微信好友

朋友圈

请使用浏览器分享功能进行分享

正在阅读:独报86个高对抗钓鱼攻击!防钓鱼实测效果解析
首页> 科技频道> 互联网 > 正文

独报86个高对抗钓鱼攻击!防钓鱼实测效果解析

来源:光明网2024-06-14 12:16

  自从上次某用户和安全GPT研发老哥的故事《又有员工被钓鱼了?我半夜三点从梦中惊醒》发出来之后,收到了一些不同的声音:

  “你们钓鱼攻击检出率是怎么算的?怎么对比的?”

  “什么叫高社工、高对抗钓鱼样本测试?会不会是提前设计好的?”

  正好,近期深信服与某行业头部大型企业(以下称为某大企)做了一次与传统邮件安全防护架构对比的真实效果检测。2天时间内,安全GPT共检出了213封恶意钓鱼邮件,精准率95.8%,而传统邮件安全防护架构检测精准率仅为49.85%,不仅包含了垃圾邮件,也将许多白邮件也拦截了下来。

  其中,安全GPT独报了86封钓鱼邮件攻击,是某大企现有邮件安全防护架构都无法检出的高级钓鱼攻击,主要类型有:二维码嵌套加密附件钓鱼,网站白利用钓鱼,时间对抗钓鱼。

  可见,传统检测技术固然能够过滤掉强特征的钓鱼邮件,但真正难防的,是高社工、高对抗的钓鱼攻击。

  什么叫高社工、高对抗钓鱼?通过本次攻击者和安全GPT的几个“过招”,也许大家能够对网络钓鱼攻击的“套路之深”窥见一二。

  招式一:二维码嵌套加密附件钓鱼

  某员工收到一封主题为“退税通知”的邮件,邮件内有附件“退税操作指引.zip”。但是该附件有密码加密,且密码在邮件正文中,在正文中有“附件密码:4个2”的相关内容。

  员工下载附件解密后,解压压缩包,释放出“退税操作指引.docx”和“附件密码tszy.txt”两个文件。用附件密码打开“退税操作指引.docx”,发现文档放了一个二维码,扫码后进入钓鱼页面。

  传统检测技术解法

  传统检测技术能够识别“附件密码:2222”,打开附件看是否有恶意域名链接;但无法识别“4个2”进行解密,即使解密,也无法通过释放的文件进行第二层解密,很可能当作正常邮件放过或拦截后需要人工介入。

  安全GPT「接招」

  安全GPT了解其邮件意图后,进行了如下几步操作:

  1、像安全专家一样从邮件正文中理解并提取出附件密码“2222”,并使用密码打开压缩包;

  2、发现压缩包内还有第二层解密,便从“附件密码tszy.txt”提取出密码,对文档进行解密;

  3、打开文档后,发现二维码,安全GPT使用工具扫描二维码,得知其具体链接;

  4、通过查询情报等信息结合判断(罕见域名后缀、域名没有备案),得出该链接非官方、是钓鱼链接的结论。

  招式二:网站白利用钓鱼

  某员工收到一封主题为“邮箱升级通知”的邮件,提示用户点击某链接。

  员工点击链接后,随即会跳转到另一个链接里,要求输入账号密码登录邮箱,输入后,账号密码便落入攻击者手里。

  传统检测技术解法

  tinyurl是一家短链接服务提供商,在各家情报中信誉都是高可信。传统检测技术识别到高信誉链接便认为邮件是合法的,自然将此邮件放过,却不知攻击者只是将钓鱼链接套上了“高信誉”的壳。

  安全GPT「接招」

  安全GPT从邮件头部、邮件链接和情报信息综合判断该邮件为钓鱼邮件。

  安全GPT会使用爬虫工具进行访问,发现跳转到另一个链接,随后跟踪页面,发现是一个登录框,同时查看页面源码发现存在克隆特征且表单提交地址十分可疑,再结合情报信息,该链接的域名注册年龄较短,且无备案信息(不符合国内法律法规),综合判断得出是钓鱼邮件的结论。

  招式三:时间对抗钓鱼

  某员工收到一封主题为“紧急内部通知,注意查收”的邮件,邮件内有一个图片,是个二维码,要求用户扫码按照指引操作。

  扫码访问发现页面提示:“当前非工作时间,请于早上7:00后再提交申请”。页面跟真实业务几乎一致。员工第二天访问,即弹出登录页面,一旦输入,账号密码就被攻击者掌握。

  传统检测技术解法

  因为链接并不会第一时间跳转到钓鱼界面,传统检测技术不会发现任何异常,也不会到第二天再去跟踪访问,因此会判定为正常邮件。

  安全GPT「接招」

  安全GPT使用工具扫描二维码,识别到正常的工资收入退税申报的官方业务网页维护,不会出现“当前非工作时间”并要求第二天访问的描述,像安全专家一样判断其意图异常。再结合发件人身份、邮件主题及紧急诱导语气等信息综合判断,给出是钓鱼邮件的结论。

  通过以上几个案例,可以清晰地看到,传统基于静态特征(如关键词过滤、黑名单等)的防钓鱼检测技术很难应对各种新型的、组合型的对抗手段,也无怪乎钓鱼攻击一直稳居“CIO头疼榜”前排。

  安全GPT带来的不是更广更全的钓鱼攻击特征库,而是以网安领域Game Changer的思路,为用户带来拥有大脑和思维的防钓鱼安全专家,能够对“百变”的钓鱼攻击行为做出理解和判断。(安文)

阅读剩余全文(

相关阅读

您此时的心情

光明云投
新闻表情排行 /
  • 开心
     
    0
  • 难过
     
    0
  • 点赞
     
    0
  • 飘过
     
    0

视觉焦点

  • 数读我国全面推进严格规范公正文明网络执法成绩单

  • 中国体操队备战巴黎奥运会

独家策划

推荐阅读
在一项新研究中,美国俄亥俄州立大学神经科学家培育出一种特殊类型的人类白血细胞,能促进神经纤维再生。他们的最终目标是开发出利用这些特殊细胞的治疗方法,逆转视神经、大脑和脊髓损伤,恢复患者失去的神经功能。
2024-06-28 10:47
本报记者 余晓葵摄/光明图片  6月25日,与会嘉宾在交流讨论。 世界经济论坛公布的最新一批全球153座“灯塔工厂”中,有62家是中国企业,其中不乏光伏、新能源汽车等高科技企业。
2024-06-28 10:25
记者陈海波、通讯员王玉琢从中国计量科学研究院(以下简称“中国计量院”)获悉,国际计量局(BIPM)官网日前发布北斗授时监测结果,标志着基于北斗的授时服务获国际认可,可以为全球提供精准可信的标准时间服务。 作为BIPM指定的国内唯一一家北斗授时监测机构,中国计量院是此次北斗授时监测数据的主要来源之一。
2024-06-28 10:23
育秧、移栽是人们常见的水稻栽培方式,而将稻种直接播入大田进行水稻直播,是近年来一种轻简化的栽培方式,但也存在出苗率较低的问题。 研究表明,水稻中胚轴伸长对幼苗破土出苗具有关键作用,是提供其迅速破土的主要动力。
2024-06-28 10:19
在24日召开的全国科技大会、国家科学技术奖励大会和中国科学院第二十一次院士大会、中国工程院第十七次院士大会上,习近平总书记强调,要深入践行构建人类命运共同体理念,推动科技开放合作。
2024-06-28 10:14
Open-ST平台为研究提供了前所未有的精度。
2024-06-27 10:33
25日至26日,以“空间智能 新质引擎”为主题的2024空间智能软件技术大会在北京举行。
2024-06-27 10:31
26日,全球首列用于商业化运营的碳纤维地铁列车“CETROVO 1.0 碳星快轨”,在青岛正式发布。
2024-06-27 10:30
如何统筹产业发展与生态保护,贵安新区数据中心集群积极探索,走出一条绿色节能低碳之路。
2024-06-27 10:29
OpenAI当天发表声明说,原计划6月底向ChatGPT付费用户小范围开放语音助手功能,但现在认定仍需一个月才能“达到发布门槛”。
2024-06-27 10:25
6月24日,中国农业科学院生物技术研究所作物高光效功能基因组创新团队,揭示了位于水稻籽粒细胞内的河马信号通路联合介体激酶模块调控水稻籽粒大小的新机制。
2024-06-26 10:35
瑞典斯德哥尔摩大学研究团队报告称,韦布望远镜的数据揭示了5个星团,每个大小约1秒差距(约3.26光年)。研究团队总结说,这些发现表明星团形成和反馈可能塑造了再电离时期的星系特性。
2024-06-26 10:34
6月25日,嫦娥六号安全回家。中国电科为嫦娥六号配备了系列测控及卫星通信手段和搜索定向设备等,为“嫦娥”旅途安全和月球样本安全保驾护航。
2024-06-26 10:30
6月24日上午,全国科技大会、国家科学技术奖励大会和中国科学院第二十一次院士大会、中国工程院第十七次院士大会在人民大会堂隆重召开。
2024-06-26 10:28
嫦娥六号在人类历史上首次实现月球背面采样返回,是我国建设航天强国、科技强国取得的又一标志性成果。
2024-06-26 10:27
加载更多