就在这两天,花旗集团(Citigroup)确认其Citi Account Online服务被黑客侵入。黑客窃取了信用卡客户的姓名、帐号、联系信息(包括电子邮件地址)资料,约有1%信用卡用户受到此次黑客袭击影响。花旗表示,客户的出生年月、社保号、卡片到期日和安全码并未遭泄露。
如果我是黑客
这些被泄露了姓名、帐号、电子邮件地址资料的信用卡客户会面临怎样的恶意欺诈?如果你是黑客,你会怎么做?
其实,这不是一道很困难的题目,之前已经有类似的事件发生过。被泄露资料的信用卡用户无论是否知道本次入侵事件,都面临着十分难以分辨的恶意欺诈。黑客仅仅需要利用“姓名”、“帐号”、“电子邮件”这三个最为基本的欺诈要素资料,就可以进行一次可信度极高的恶意欺诈。
首先,恶意攻击者可以进行布局,广为宣传花旗集团本次的被入侵事件,同时故意混淆视听,让用户无法得到清晰的泄密事件相关信息(除非用户专门联系花旗集团相关负责人予以确认)。目的在于让用户知道有这样一件事情,以便其无法辨认而接收恶意欺诈者发送的伪造欺诈电子邮件。
然后,黑客假冒花旗集团身份,发送所谓的“警告”电子邮件,让用户尽快修改密码及个人信息。同时,在电子邮件里放置钓鱼网站链接,诱导用户进入恶意攻击者设计好的钓鱼欺诈页面。通过钓鱼欺诈页面,恶意攻击者就可以轻松获得用户的详细个人资料以及账号密码。
由于恶意欺诈者通过社会工程学的方法,广范围制造虚假事件舆论,使得用户无法对警告邮件进行准确分辨,就很容易中招。
防范恶意欺诈
实际上,要想防范类似的恶意欺诈很简单。
第一,对可疑电子邮件都要仔细分辨。特别是带有链接以及与个人账号、密码相关信息的电子邮件,更需要重点检查。如果邮寄地址来自于自己的朋友、同事、客户那里,一定要通过其他联系方式进行确认,然后再决定是否相信。
第二,如果有类似事件发生,要尽快通过电话以及面谈的方式同当事方对事件进行详细的确认。
如果能做到上面两点,恶意欺诈的成功率将大大下降。
当遇到安全问题时,我们可以换个角度,以黑客的身份进行思考,反向寻找安全防护方法。这不仅适用于个人用户,对于企业网络安全管理人员同样适用。
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
作者
相关推荐
-
思科通过收购Duo来增强云安全性
思科宣布以23.5亿美元收购Duo Security公司,此次收购将为该网络公司的云安全产品组合增添了两步身份 […]
-
Accenture公司的Tammy Moskites探讨CISO职位变化
首席信息安全官(CISO)职位仍在不断发展和成熟,对于这些变化,或许没有人比Tammy Moskites更有话 […]
-
企业没有从过往网络安全事件中吸取教训
根据Pluralsight作家同时也是安全专家Troy Hunt表示,反复发生的网络安全事件表明企业仍然在基础 […]
-
微软公司提供IE浏览器零日“双杀”漏洞补丁
微软公司2018年五月份的周二补丁日提供了IE浏览器零日漏洞补丁修复,该漏洞上个月已经被外部攻击者利用。(译注 […]