什么是网络钓鱼攻击?它会对我的网站造成什么影响?
如今网络安全是广受讨论的话题,“网络钓鱼”这个词也被频繁提及。即便你对病毒、恶意软件或网络防护知识一无所知,大概率也在某个场合接触过这个术语。大多数人知道它是有害的,也明白不要点击陌生人发来的链接、打开陌生人的附件,但遗憾的是,大家的认知往往止步于此。没多少人能真正讲清楚这种常见网络攻击类型以及它为什么会对网站造成危害。
即便你知道网络钓鱼攻击的存在,仍有可能成为钓鱼尝试的受害者。更糟糕的是,你的网站还可能成为钓鱼攻击的发起源头。
什么是网络钓鱼攻击?
尽管网络钓鱼攻击存在多种类型,但总体而言,钓鱼是一种旨在窃取用户数据的黑客攻击行为。这类网络攻击以电子邮件为主要载体,近年来短信也成为常用渠道。通常情况下,黑客会利用自动化程序发送伪装成合法机构的消息,诱导目标放松警惕、产生虚假的安全感。
这类攻击的目的是哄骗目标相信消息来自合法来源,进而点击消息中的恶意链接或下载附件。由于目标信任邮件的“发送方”,会在“确认账户信息”的名义下,无意间提供敏感信息:登录密码、信用卡及其他财务信息,甚至社会保障号码。
实际上,这些邮件都是网络犯罪分子发送的,他们与所冒充的机构没有任何关联。他们提供给目标填写信息的表单,只会被用来收集敏感数据,并直接发送给黑客供其非法使用。
这是一种危险的诈骗手段,不仅会侵害用户,还会殃及承载钓鱼诈骗内容的网站。
这类诈骗的实施方式是黑客入侵他人服务器,利用他人的资源发送钓鱼邮件。如果黑客使用自有资源发送钓鱼邮件,就会被溯源到自身。这就意味着,如果你的网站恰好位于黑客利用的服务器上,你的业务会在多个方面遭受严重负面影响。
从本质上看,网络钓鱼是一种非常基础的攻击方式,和互联网诞生之初就存在的各类黑客手段类似。尽管手法简单,这类诈骗仍能对企业、企业网站及其声誉造成重大损害。
攻击示例
典型的网络钓鱼攻击可能以一封看似来自你开户银行的邮件开始。邮件发件地址看起来和银行一致,格式也和你平时收到的银行邮件完全相同,带有银行标识,一切看起来都很正规。
邮件声称,由于发生数据库泄露事件,你需要核实银行账户的部分信息。邮件中要求你点击的URL看起来也属于银行官网,所有内容似乎都没有问题。
但问题在于,这一切都不是真实的。
如果仔细观察,你可能会发现邮件的回复地址和银行的官方邮箱完全不符。将鼠标悬停在邮件提供的URL上时,你会看到实际点击后跳转的链接并非显示的URL,而是其他邮箱地址或仿冒网站。
此外还可以从逻辑层面判断:如果真的发生数据泄露,银行会要求你访问官方网站,安全输入登录凭证并修改密码以保护个人数据;更常见的处理方式是银行直接为你重置密码。换句话说,银行不会通过邮件要求你点击链接,输入社会保障号码或银行账户信息。
如今黑客也会利用社交媒体收集信息。和上述银行钓鱼的例子类似,网络犯罪分子会制作Instagram、Facebook等平台的仿冒登录页面并发送给用户。一旦他们入侵你的账号,就能窃取你的个人数据,用于后续的诈骗活动。
由此可见,网络钓鱼攻击存在多层迷惑性,你必须提高警惕,否则很容易上当受骗,遭遇身份信息被盗。这正是这类攻击危险性极高的原因。
鱼叉式网络钓鱼
尤其对企业而言,一种名为“鱼叉式网络钓鱼”的特定攻击形式尤其值得警惕。这个术语指的是针对高度特定的个人和账号发起的网络钓鱼攻击。也就是说,攻击者不会广撒网 targeting 网上所有可能点击链接的普通用户,而是锁定特定人群(比如企业员工和高管),试图获取目标企业的相关信息。这类攻击可能引发规模更大的数据泄露,对诈骗者来说,窃取这类信息往往比获取普通个人用户数据获利更高。
网络钓鱼攻击会对我的企业和网站造成什么影响?
你不仅可能在不知情的情况下成为网络钓鱼攻击的目标,还有可能在毫无察觉的情况下成为攻击的发起源头。
诈骗者发起这类攻击时需要发送大量垃圾邮件,他们通常不愿花钱搭建自己的邮件服务器。毕竟那样不仅成本高昂,还可能因滥用行为被标记。对攻击者而言,劫持他人的资源要安全得多,这样他们不需要承担任何风险——包括资金风险。
如果发现自己的网站正在发送垃圾邮件,这会非常令人头疼,你必须迅速采取行动解决问题。你的电子邮件账户可能会因滥用被标记并暂停,你的网站也可能面临同样的处置。如果你的站点被列入黑名单且账户被暂停,业务可能会突然彻底停摆。这类攻击主要会从以下两方面影响你的业务:
声誉受损
你多久会看到一次某公司名称与数据泄露事件相关的新闻头条?这类新闻会让你对该公司产生信任感吗?
显然不会。数据泄露通常会引发负面报道,进而导致声誉受损。这类事件可能引发的问题包括股价下跌以及用户转而寻找其他替代服务。公司的公关部门往往会因忙于控制损失而不堪重负。
当你的站点遭到攻击时,公众舆论可能会受到影响,而且这种影响对你不利。
业务中断
即便你是一家小型企业,且利用你服务器发起的钓鱼攻击规模相对较小,后果也可能十分严重。
任何业务中断都可能造成毁灭性打击。曾有一家跨国公司要求全部13万名员工断开笔记本电脑连接,在服务恢复正常前的数天内,所有人都无法工作。你能承受数天甚至数周完全无法开展业务的损失吗?大多数企业都承受不起。
清理钓鱼攻击的影响需要时间,在你等待问题解决期间,业务可能会遭受损失。
预防是关键
主动做好网站安全至关重要至关重要。幸运的是,如今已有强大的服务可抵御钓鱼风险。反钓鱼软件和恶意软件防护程序可帮助网站抵御这类骗局,Sectigo始终走在防护一线。
SiteLock作为Sectigo旗下企业,提供全套网站安全方案,每日自动扫描你的站点及其文件,标记任何可能是恶意活动迹象的安全问题。一旦检测到威胁,软件会在攻击尝试破坏站点功能、造成重大损失前将其拦截。
部署合适的网站安全方案可让你安心,无需担心公司名称因数据泄露事件登上新闻头条。立即选择以下方案之一开始保护你的业务:SiteLock安全方案。为确保企业通信安全,可了解Sectigo的自动化数字证书管理解决方案.
