工作時運用 E-mail 電子郵件溝通,是企業常態,而目前導入雲端電子郵件服務的企業機關日趨增多,駭客的攻擊手法也日新月異。自新冠病毒(COVID-19)在全球爆發以來,利用疫情進行網路詐騙、釣魚信件的活動愈演愈烈,最常以電子郵件或簡訊誘騙個人資訊,台灣中油、台塑石油也遭惡意程式攻擊,台銀洛杉磯分行近日出現「1字之差」誤認客戶電子信箱,被騙取鉅款約45萬美元的案件層出不窮。
使用者的資安意識更是避免被駭客入侵的重要關鍵,E-mail 溝通相當便利,遂也成為駭客詐騙的常見管道。是方應用雲 App Cloud 平台的Mail Audit 郵件稽核應用 專為企業用戶解決機敏資料外洩困擾,提供多層次稽核架構設計,寄送重要資訊時,亦可藉由具郵件身分驗證功能的 PKI 簽章加密服務,讓寄送的資訊得到最妥善的防護,徹底防止有心人士利用。
如下圖所示,使用者若缺乏足夠的警覺心,有可能被駭客乘虛而入,不慎開啟惡意郵件、誤點釣魚連結、甚至下載異常附檔,一步步落入駭客設下的圈套。
只是,若要使用者全體 100% 避免誤觸駭客陷阱,並不是一件容易的事情。特別是近期詐騙事件頻繁,郵件詐騙手法也推陳出新(註1),若單靠人力或肉眼判斷,難免有疏失。因此,企業/機關導入進階防詐騙解決方案,以資安服務輔助偵測,仍是比較常見的方法。
電子郵件詐騙手法百變,目的多為營利性質,騙取金錢財物或是榨取商業機密。近期較為人熟知的類型包含:
- 一般詐騙 的郵件,內容通常不會很明確寫出收件人的稱呼,而多半會有「匯款轉帳」或「帳號變更」等關鍵字詞。
- BEC 變臉詐騙 郵件 (Business E-mail Compromise, 商務電郵詐騙),有時是寄件來源乍看很正確,上當後細看才發現拼字有誤,或是 Header 有異狀,匆忙中易忽略的威脅郵件。
- 社交工程攻擊 郵件常見夾帶變化型釣魚網址,具有時間差,剛收到信的時候還是安全的,但是當收件人要點擊之時即有可能轉變為夾帶威脅的URL。更進階的還有融合受害目標針對程度更高的魚叉式網路釣魚攻擊(註2),誘騙性更強。
- E-mail APT 攻擊 的起始點,多半是受害者無法以肉眼識別的完全擬真的偽冒郵件 E-mail,持續滲透進入受害目標之系統環境,伺機引爆,也是技術手法最難破解的一環。
企業信箱本身務必具備安全性驗證防護,例如:SPF、DKIM 等防偽技術以驗證自身來源,更應進一步主動架設收信安全機制,過濾網路攻擊,以下簡述各類詐騙手法的因應之道:
近期社交工程攻擊最難防的部分在於,信件內的釣魚網址一開始是真的安全無虞,藉以騙過安全機制,直接送達使用者信箱,且經過一點時間後,卻轉址為惡意連結,再加上魚叉式郵件釣魚攻擊模式,會使用更量身打造、更具針對性,情境更擬真的郵件內容來誘騙收件人,使用者因此仍暴露於詐騙信件威脅之中。而動態惡意轉址警示功能,則能有效降低此類攻擊威脅。
郵件 APT 沙箱防護搭載進階惡意程式偵測引擎,提供一連串附檔鑑識流程,包含前置靜態比對雲端資料庫、動態解析特徵值、進行程式碼分析、及模擬檔案行為,最後於沙箱環境引爆,以最精密的方式偵測並隔離帶有 APT 威脅的電子郵件。
若您想提高郵件防詐騙等級,而又困擾於相關資訊太多且複雜,請不用擔心,因為有很多機關/用戶也有一樣的困擾,您可先參考以上對照表,搭配本文了解相關名詞意義,建立基本概念。
總結來看,郵件防詐騙的攻擊方(駭客),主要是想盡千方百計來引誘防禦方(使用者)受騙上當,藉此騙取金錢財物或是榨取商業機密,所以防禦方(使用者)的防禦能力相當重要,文章最後,也以下圖分享郵件防詐騙的使用者 4 大守則給各位讀者,歡迎分享給您的同事們。郵件防詐騙,不該是管理者一個人的孤軍奮戰,若能從上到下,各位使用者皆提高資安意識,更能有效弭除詐騙風險。