点击右上角微信好友

朋友圈

请使用浏览器分享功能进行分享

正在阅读:独报86个高对抗钓鱼攻击!防钓鱼实测效果解析
首页> 科技频道> 互联网 > 正文

独报86个高对抗钓鱼攻击!防钓鱼实测效果解析

来源:光明网2024-06-14 12:16

  自从上次某用户和安全GPT研发老哥的故事《又有员工被钓鱼了?我半夜三点从梦中惊醒》发出来之后,收到了一些不同的声音:

  “你们钓鱼攻击检出率是怎么算的?怎么对比的?”

  “什么叫高社工、高对抗钓鱼样本测试?会不会是提前设计好的?”

  正好,近期深信服与某行业头部大型企业(以下称为某大企)做了一次与传统邮件安全防护架构对比的真实效果检测。2天时间内,安全GPT共检出了213封恶意钓鱼邮件,精准率95.8%,而传统邮件安全防护架构检测精准率仅为49.85%,不仅包含了垃圾邮件,也将许多白邮件也拦截了下来。

  其中,安全GPT独报了86封钓鱼邮件攻击,是某大企现有邮件安全防护架构都无法检出的高级钓鱼攻击,主要类型有:二维码嵌套加密附件钓鱼,网站白利用钓鱼,时间对抗钓鱼。

  可见,传统检测技术固然能够过滤掉强特征的钓鱼邮件,但真正难防的,是高社工、高对抗的钓鱼攻击。

  什么叫高社工、高对抗钓鱼?通过本次攻击者和安全GPT的几个“过招”,也许大家能够对网络钓鱼攻击的“套路之深”窥见一二。

  招式一:二维码嵌套加密附件钓鱼

  某员工收到一封主题为“退税通知”的邮件,邮件内有附件“退税操作指引.zip”。但是该附件有密码加密,且密码在邮件正文中,在正文中有“附件密码:4个2”的相关内容。

  员工下载附件解密后,解压压缩包,释放出“退税操作指引.docx”和“附件密码tszy.txt”两个文件。用附件密码打开“退税操作指引.docx”,发现文档放了一个二维码,扫码后进入钓鱼页面。

  传统检测技术解法

  传统检测技术能够识别“附件密码:2222”,打开附件看是否有恶意域名链接;但无法识别“4个2”进行解密,即使解密,也无法通过释放的文件进行第二层解密,很可能当作正常邮件放过或拦截后需要人工介入。

  安全GPT「接招」

  安全GPT了解其邮件意图后,进行了如下几步操作:

  1、像安全专家一样从邮件正文中理解并提取出附件密码“2222”,并使用密码打开压缩包;

  2、发现压缩包内还有第二层解密,便从“附件密码tszy.txt”提取出密码,对文档进行解密;

  3、打开文档后,发现二维码,安全GPT使用工具扫描二维码,得知其具体链接;

  4、通过查询情报等信息结合判断(罕见域名后缀、域名没有备案),得出该链接非官方、是钓鱼链接的结论。

  招式二:网站白利用钓鱼

  某员工收到一封主题为“邮箱升级通知”的邮件,提示用户点击某链接。

  员工点击链接后,随即会跳转到另一个链接里,要求输入账号密码登录邮箱,输入后,账号密码便落入攻击者手里。

  传统检测技术解法

  tinyurl是一家短链接服务提供商,在各家情报中信誉都是高可信。传统检测技术识别到高信誉链接便认为邮件是合法的,自然将此邮件放过,却不知攻击者只是将钓鱼链接套上了“高信誉”的壳。

  安全GPT「接招」

  安全GPT从邮件头部、邮件链接和情报信息综合判断该邮件为钓鱼邮件。

  安全GPT会使用爬虫工具进行访问,发现跳转到另一个链接,随后跟踪页面,发现是一个登录框,同时查看页面源码发现存在克隆特征且表单提交地址十分可疑,再结合情报信息,该链接的域名注册年龄较短,且无备案信息(不符合国内法律法规),综合判断得出是钓鱼邮件的结论。

  招式三:时间对抗钓鱼

  某员工收到一封主题为“紧急内部通知,注意查收”的邮件,邮件内有一个图片,是个二维码,要求用户扫码按照指引操作。

  扫码访问发现页面提示:“当前非工作时间,请于早上7:00后再提交申请”。页面跟真实业务几乎一致。员工第二天访问,即弹出登录页面,一旦输入,账号密码就被攻击者掌握。

  传统检测技术解法

  因为链接并不会第一时间跳转到钓鱼界面,传统检测技术不会发现任何异常,也不会到第二天再去跟踪访问,因此会判定为正常邮件。

  安全GPT「接招」

  安全GPT使用工具扫描二维码,识别到正常的工资收入退税申报的官方业务网页维护,不会出现“当前非工作时间”并要求第二天访问的描述,像安全专家一样判断其意图异常。再结合发件人身份、邮件主题及紧急诱导语气等信息综合判断,给出是钓鱼邮件的结论。

  通过以上几个案例,可以清晰地看到,传统基于静态特征(如关键词过滤、黑名单等)的防钓鱼检测技术很难应对各种新型的、组合型的对抗手段,也无怪乎钓鱼攻击一直稳居“CIO头疼榜”前排。

  安全GPT带来的不是更广更全的钓鱼攻击特征库,而是以网安领域Game Changer的思路,为用户带来拥有大脑和思维的防钓鱼安全专家,能够对“百变”的钓鱼攻击行为做出理解和判断。(安文)

阅读剩余全文(

相关阅读

您此时的心情

光明云投
新闻表情排行 /
  • 开心
     
    0
  • 难过
     
    0
  • 点赞
     
    0
  • 飘过
     
    0

视觉焦点

  • 全国第十二届残运会暨第九届特奥会闭幕

  • “冰城”大雪人亮相

独家策划

推荐阅读
长途出行,电动汽车、充电桩随处可见;冬天取暖,不再以烧煤为主,而转为电采暖……今天,我们身边用能电气化的场景愈发常见。
2025-12-16 10:13
记者从2026中国信通院深度观察报告会上获悉:“十四五”时期,我国6G发展处于愿景需求定义清晰、技术突破初见成效、标准研究全面启动的关键阶段。
2025-12-16 10:06
相较西方国家而言,中国现代科研体系起步较晚,直至改革开放后才重建硕博制度,科研力量逐步壮大。(作者系中国科学院院士,本报记者冯丽妃据其在新疆科普专家报告团活动中的发言整理)  《中国科学报》 (2025-12-16 第1版 要闻)
2025-12-16 10:02
种子休眠是指种子在适宜发芽的条件下仍“按兵不动”,直到环境真正安全才“启动”发芽,是农作物在驯化过程中被深刻改造的关键性状之一。研究发现,一个名为MKK3的基因通过“拷贝数+激酶活性”双轮驱动,塑造了大麦在全球不同气候区的休眠节律。
2025-12-16 09:58
区块链、云计算等技术的应用,正推动畜牧业形成从养殖到消费的全程数字化溯源体系,提升整体协同效率,创造产业协同新价值。推动数字技术与畜牧业深度融合,有赖于构建多方参与、协同推进的长效机制。
2025-12-16 09:55
作为国际上首个建成的新一代超大规模、超高精度的中微子实验装置,这里吸引着全世界的目光。细数这一年,更多创新成果从“实验室”走向“生产线”并落地应用场景,创新“势能”向经济“动能”不断转化。
2025-12-16 09:52
深海、极地,这两个词给普通人带来的是神秘又浪漫的感觉。但对于一线科研人员来说,却意味着枯燥与艰辛:在狭小的潜水器球舱里工作9个小时,为了工作甚至不敢多喝水;在零下十几摄氏度的后甲板上作业,海风吹在脸上如刀割般疼痛;在高达13级的风暴中,晕船到无法站立……
2025-12-15 09:56
12月12日中午,在北京中国科学院国家天文台会议室内,研究员刘继峰、王亚楠与中国科学院大学副教授黄样、华中科技大学教授雷卫华等正在聚焦1.2亿光年外的一场“宇宙风暴”—— 一颗恒星被超大质量黑洞撕裂,残骸形成炽热的吸积盘,并驱动喷流同步摆动。
2025-12-15 09:53
 研究团队通过分析271个沉积物样本和86个岩芯的高分辨率记录,构建了迄今为止最完整的南极沿岸冰间湖沉积物数据库,并量化了其碳储存效率。
2025-12-15 09:48
14日从中国海油获悉,随着亚洲第一深水导管架平台“海基二号”最后一口生产井投用,我国首个深水油田——流花油田二次开发项目实现全面投产,标志着我国在深水复杂油藏开发领域实现重大跨越。
2025-12-15 09:47
以市场需求为导向,充分发挥企业创新主体作用,便有利于我们敏锐地捕捉到技术链中的薄弱环节。
2025-12-15 09:44
新华社北京12月12日电 由中央网信办主办的2025中国正能量网络精品征集展播活动12日启动。
2025-12-12 13:08
记者11日从中国科学院微小卫星创新研究院(以下简称“卫星创新院”)获悉,轻舟货运飞船初样件已完成多项关键技术验证,进入整体测试阶段。
2025-12-12 09:55
近日,中国石油大庆古龙陆相页岩油国家级示范区年产量突破100万吨,实现页岩油规模化效益开采。
2025-12-12 09:50
2026年1月1日起,我国将禁止生产含汞体温计和含汞血压计。
2025-12-12 09:48
11日,中国科学院紫金山天文台“银河画卷”(MWISP)巡天计划(以下简称“巡天计划”)正式向全球公开首批毫米波分子谱线观测数据。
2025-12-12 09:47
截至12月9日24时,哈密—重庆±800千伏特高压直流输电工程(以下简称“疆电入渝”工程)自今年6月10日投运以来,累计外送电量已达101.2亿千瓦时。
2025-12-12 09:45
加快培育壮大数据产业,以区域协同数智化发展带动数据产业集群、数字产业集群做大做强。以兼顾标准互认、质量保障和安全可信的制度体系,护航数据产品服务流通交易、变现增值。数字经济具有数据资源依赖度高、技术知识人才密集、高融合渗透性及行业覆盖面广等特点。
2025-12-11 10:16
光明日报西宁12月10日电 记者万玛加、王雯静日前从国网青海省电力公司获悉,青海电力交易中心与北京电力交易中心、吉林电力交易中心“三网”联动,共同达成跨省跨区中长期外送电力交易,交易电量自12月8日起执行至31日止,累计交易电量1876万千瓦时。
2025-12-11 10:15
2020年12月,科技部在苏州高新区等13家国家高新区启动首批试点,探索实施“创新积分制”,对企业创新能力进行量化评价,引导金融机构精准支持科技创新。联动实施“创新积分制”和科技创新专项担保计划,累计向21家银行推荐超过17万家科技型中小企业,签订贷款合同超2900亿元……
2025-12-11 10:15
加载更多