利用 S/MIME 邮件防护抵御鱼叉式网络钓鱼攻击
我们首篇关于 S/MIME 的文章全面概述全面概述了企业在邮件安全领域面临的挑战,同时介绍了可用于修复多数此类漏洞的S/MIME 技术。在本文中,我们将展开具体说明,介绍如何使用 S/MIME 抵御“鱼叉式网络钓鱼”攻击。
我们首篇关于 S/MIME 的文章全面概述全面概述了企业在邮件安全领域面临的挑战,同时介绍了可用于修复多数此类漏洞的S/MIME 技术。在本文中,我们将展开具体说明,介绍如何使用 S/MIME 抵御“鱼叉式网络钓鱼”攻击。
商业邮件诈骗(BEC)这一术语在网络安全行业广为人知,但它仅指代鱼叉式网络钓鱼攻击的一种特定类型。鱼叉式网络钓鱼攻击通过伪装成已知或可信发件人发送欺诈邮件实施,其核心目的是诱使受害者按照攻击者的要求执行某项操作。
这类操作可能简单到泄露机密信息,也可能复杂到完成一笔金融交易。鱼叉式网络钓鱼攻击与普通网络钓鱼攻击的区别在于,鱼叉式钓鱼邮件是针对收件人定制的,具备更高的表面可信度,识别难度更大。
攻击者如何让这些邮件看起来合法?他们可使用的手段多种多样。
- 大多数情况下,这类邮件包含伪造邮件头,让邮件看起来像是来自组织内部。正如我们在上一篇博客中讨论的,这类攻击通常通过伪造邮件的“发件人”字段实施,即便是最谨慎的员工,也极难识别出这类欺诈邮件。
- 通常情况下,攻击者会尝试冒充首席执行官、公司总裁或其他最高管理层高管,基层或中层员工通常不会质疑这类高管的权威。
- 注重细节的攻击者甚至会在邮件下方伪造一整套虚假邮件往来链,让邮件看起来更具真实性。尽管企业应当培训员工识别风险警示信号,但人终究会有疏忽。
这种易犯错的特性正是攻击者希望利用的漏洞。如果一家公司的CEO要求一名初级财务员工紧急完成一笔转账,该员工是否能放心提出质疑?如果同一封欺诈邮件被发送给十余名不同的财务人员,是否所有人都能成功识别出邮件是伪造的?
只需要一次失误——只要有一名员工批准向诈骗分子的账户转账,这笔资金几乎肯定无法追回。诈骗分子十分狡猾,他们收到的任何资金都会被迅速转移到执法部门几乎无法触及的地方藏匿。
S/MIME 以最简单直接的方式解决了这个问题:提供无法伪造的邮件发件人真实身份标识。如果没有S/MIME,普通电子邮件用户完全没有可识别的依据来区分真实发件人身份和伪造的发件人身份——真的,没有任何办法。部署S/MIME后,员工只需查看收到的邮件是否附带正确的电子邮件签名,即可确认发件人已经过验证。这并不意味着员工无需再保持警惕——保持防范意识仍然十分重要。请记住,一次疏忽就可能导致严重的安全事件。但S/MIME确实提供了一种无法伪造的方式,可用于验证任何邮件(及其包含的所有附件)的完整性。
在整个组织内部署S/MIME邮件证书后,无论收到的邮件是否可疑,员工都能立即验证来自组织内部成员的任何邮件的来源。S/MIME将验证身份的责任从员工身上转移到邮件客户端本身,为企业信息安全增加了一道不受人为错误影响的关键额外保护层。
如需了解更多信息,请阅读《电子邮件为何存在漏洞以及S/MIME如何提供帮助》,这是我们五部分S/MIME 101博客系列的第一篇文章。