撰文 / 數聯資安編輯部

防疫期間在家上班,許多人都更加頻繁地檢查郵件、查看通訊軟體,深怕遺漏訊息被誤認為在家打混。然而此刻也正是最容易被釣魚郵件誘騙上當、駭客發動社交工程的時候!試想一封發自總經理或管理階層名為「公司最新防疫政策」的郵件,或是名為「會議通知邀請」的郵件內附線上會議室連結,你能不點嗎?
 

資安設備買了、防毒軟體也裝了 為何還是被勒索中招?

誘騙使用者自投羅網的釣魚郵件是駭客勒索的老套路,屢試不爽;過去駭客經常利用時事話題製作釣魚郵件,誘騙使用者點擊帶有惡意連結或惡意附件的郵件,一旦點擊,一些後門或木馬程式就暗中下載到用戶電腦,這類釣魚郵件就是典型的社交工程手法之一,也是駭客用來入侵企業內網或發動勒索攻擊的第一步。包括去年在防疫期間,有不少假冒衛福部以「免費分發COVID-19防護設備」或最近採取國人殷切關心的「疫苗施打」為主旨的釣魚郵件,欺騙使用者點開夾帶惡意的內容附件。

駭客甚至鎖定特定企業,假冒該企業人資部門對員工發送疫調郵件,郵件內容詢問員工健康情形,但卻附惡意連結連向偽冒企業內網的釣魚網站,要求員工輸入帳號密碼登入。先前駭客也曾假冒物流公司DHL發送包裹寄送問題的郵件,要求收件人點擊連結下載檔案填妥後回傳,這類鎖定目標的社交工程手法更讓企業員工難以招架。若搭配漏洞問題,當IT廠商發布漏洞修補程式,駭客極有可能搶先研究漏洞攻擊程式,趁目標企業尚未來得及修補前,透過社交工程入侵並觸發漏洞展開攻擊,也因此先前幾家已經相當重視資安的系統大廠紛紛遭到勒索軟體攻擊,原因可能在此。

如今隨著疫情趨於嚴峻,未來各種以疫苗、紓困方案為名的釣魚郵件也極有可能出來魚目混珠。在這樣的情形下,一年做1~2次的社交工程演練足夠提升員工資安意識嗎?許多已建置資安管理系統、通過ISO 27001認證的企業或受到資安法規範的機構,都會被要求須提升員工資安意識,也因此企業組織經常委外安排每年進行1~2次的社交工程演練。然而問題來了,每次演練後的分數報表都顯示同仁資安意識不錯,但實際上卻又往往因為員工資安意識不足而遭受勒索攻擊?! 真相就是〝社交工程演練並沒有被落實或者流於形式〞;這也是導致WFH遠距辦公時期爆發企業資安破口的重要因素之一。   閱讀全文

不數位轉型就會在疫情中淘汰!!線上服務營運的穩建安全是轉型成功的關鍵要素

Cloudflare x 數聯資安 如何助攻企業穩健營運線上服務,以最簡單的方式,搞定企業最複雜的網路問題。
實現連外網路頻寬的穩定、安全及營運不中斷,而對內連線服務確保連線通道與資料安全,實現遠距辦公零信任! 立即報名7/7精彩對談!

數聯資安通過經濟部工業局 110年度【資訊安全能量登錄暨資通安全自主產品】登錄

為推動國內資訊安全產業發展,並鼓勵台灣自主研發資安產品能量,經濟部工業局委由中華軟協建置並推動資訊安全服務機構能量登錄,數聯資安於110年度審核,多項自主研發資安產品及服務通過認定。

遠距辦公浪潮使網路攻擊數量大幅提升 台灣五月平均每週遭攻擊逾 2,500 次

近期台灣企業紛紛啟動遠距辦公計劃,意味著攻擊者有更多的資安漏洞可以趁虛而入。研究顯示五月台灣平均每週遭攻擊逾 2,500 次‼️增幅最大的惡意軟體類型是勒索軟體和遠端存取木馬。提醒企業應備有與時俱進的新型態資安思維,以防範未來的攻擊。消費者應要有良好的網路使用習慣及資安意識觀念,以確保自身資訊安全。

資安防護成佈署遠端工作的新挑戰?企業可以用這 5 招提升戰略思維

三級警戒延長,很多企業的「遠距居家辦公」政策也跟著持續延長,搶先佈署遠端工作新模式將成為企業於疫情間決勝的關鍵‼️ 然而大部分企業雖認同「資安」是這場數位升級戰的首要任務,但卻以為只要交給 CIO 或 CSO 就能成功,其實,CEO 才是這場戰役的絕對致勝角色。如何以戰略層級的思維(Strategic Thinking)看資安 ? 誰才是決定企業資安健康指數的人?

新型態釣魚攻擊手法出現,以電話客服誘騙用戶安裝惡意程式且成功率更高

傳統釣魚信挾帶的惡意程式,容易被安全軟體偵測攔截,新攻擊手法將用戶引導離開郵件管道,再由假客服電話指導被害者下載惡意程式。 最新的一波釣魚郵件則偽裝成串流影音娛樂服務,告知用戶免費試用的服務已經到期,將開始經由信用卡收費。信中告知,用戶如果不願訂閱,應以郵件所附電話號碼,聯絡客服中心取消。信以為真的用戶就會因此踏入陷阱。

您的NAS還在裸奔嗎?QNAP網路儲存設備再遭 eCh0raix 勒贖軟體鎖定攻擊,用戶應提高警覺

QNAP官方發出警示 目前有一個稱為 eCh0raix 的勒索軟體正在發動大規模攻擊,用戶應提高警覺。這個稱為 eCh0raix 的勒贖軟體,主要是攻擊 Roon Server 套件中的一個 0-day 漏洞;用戶如果在自己的 NAS 上安裝了 Roon Server 套件 2021-02-01 之前版本,就很可能遭到 eCh0raix 勒贖軟體攻擊。
數聯官網 數聯官網
官方粉絲團 官方粉絲團
客服信箱 客服信箱
官方YouTube頻道 官方YouTube頻道
Copyright © 2021 數聯資安, All rights reserved.
如有任何問題或建議,歡迎來信數聯資安行銷客服信箱