2019独角兽企业重金招聘Python工程师标准>>>

由于社会化工程攻击正变得日益复杂难于被发现,并且针对的目标也不再仅限于最终用户,从而导致技术管理员以及数据中心工作人员也开始被包括在内。业内观察家指出,由于客户数据保护的难度进一步上升,这就意味着企业需要变得更加灵活,才能实现及时察觉盗窃信息企图的目标。

两星期前,原Gizmodo网站作者马特·霍南发现自己的谷歌、推特以及苹果iCloud账户在短短一小时的时间内被全部黑掉。按照霍南在网络日志中的说明:黑客所采取的方法是避开常规密码安全机制直接针对苹果公司技术支持团队;在利用“极为聪明”的社会化工程手段来说服工作人员自己就是iCloud帐户的真正所有者之后,黑客获得了足够权限来拿到其它密码,而接下来的工作就是直接删除了账户里面的所有个人数据。

按照沃特吉安全的副总裁马克·鲍尔的观点,这意味着社会化工程攻击已经开始选择将针对目标从最终用户转移到企业技术管理人员身上。他补充说,这种事故在过去几年里已经发生过好几起了。

鲍尔进一步解释说:变得越来越精明的黑客已经开始意识到,对于所有企业来说,人本身都必然是内部技术安全体系中最薄弱的环节;换句话说,社会化工程可以成为获取客户信息的有效方法。

格林阿莫公司的首席执行官约瑟夫·斯坦伯格补充说,黑客现在就经常利用谷歌搜索引擎来对呼叫中心用于对客户进行“身份验证”的很多问题进行深入分析。他进一步解释说,在发现社会安全号码之类的个人信息之后,黑客就可以用来绕过各种不同平台之上的守护者以及管理员设定的限制。

守护使公司亚太区的技术负责人保罗·达克林在鲍尔的观点之上进行了深入分析并进一步指出:网络犯罪分子正在针对“拥有必需数据的所有人与事物”。他解释说,这些把戏不仅会涉及到管理员,甚至连家人以及朋友都可能遭遇波及。网络犯罪分子往往会声称当事人正处于危险之中,为进行紧急救护他们迫切需要获得更多的个人信息。

达克林补充说,如果攻击者无法通过呼叫中心内某位员工审核的话,他们就会改换门庭试图绕过其余工作人员。他指出,在这一过程之中,黑客就可能会获得企业以及内部安全策略方面的相关信息,从而实现找到一条绕过途径的目标。

来自守护使公司的高管表示:“由于和工作人员进行频繁沟通属于非常简单的事情,这就意味着骗子可以直接针对公司内部的所有员工——最终用户与管理员之间并不会存在任何差别”。

    坚持使用最佳方案

为了达到更有效地防范此类安全隐患的目标,达克林建议企业设立一个交流平台,让最终用户以及内部员工都可以对存在疑点的信息收集企图进行及时报告。他指出,这样的系统可以让公司或者用户更容易找出潜在的问题并及时进行有效处理。

他补充说,为做到可以礼貌而坚定地回绝无法确认身份的呼叫以及提出不恰当问题的人员,呼叫中心也需要对工作人员进行专门培训。尽管员工绝对不能直接回答这些问题,但可以选择请求呼叫者留下详细信息,并在确认之后予以回电。他指出,那些不能提供详细联络方式的人员往往就属于不能被信任的类型。

来自Zscaler ThreatLabZ公司负责安全研发的副总裁迈克尔·萨顿发出呼吁,为了确保自己不受到攻击,用户就应当选择效果更出色的安全方案。

以霍南事件为例,萨顿指出:“如果苹果、谷歌以及其它公司能够坚持使用严格控制措施,马特选择遵循最佳方案的话,就算这种袭击真的出现,导致的后果可能也不会象已经发生的那么严重。如果保存在一个账户的数据对于其它账户没有建立防范措施的话——这在什么时间都不能说属于一个好主意”。来源: ZDNet

转载于:https://my.oschina.net/safedog/blog/92461

社会化工程攻击针对目标不再仅限最终用户相关推荐

  1. JEECG商业版本授权说明(仅限企业用户)

    JEECG社区秉承开源精神,为大家提供优秀的开源项目 JeecgBoot,同时针对企业用户我们提供商业服务,并提供商业技术支持:因为开源用户群体太大,总有个人咨询商业事情,特此统一回复说明" ...

  2. 国产机免流下载网上资源方法(仅限移动用户

    国产机免流下载网上资源方法(仅限移动用户 2011年06月07日 <card id="main" title="

  3. Android系统的50大必备秘籍(仅限初级用户)

    虽然Android 操作系统的用户界面和交互经过两年的发展已经非常人性化,但是有些操作和使用还是让很多刚接触的菜鸟用户感到复杂和困惑.我们整理出Android系统的50大必备秘籍供用户参考,适合各种阶 ...

  4. 如何处理“该图片仅限百度用户内部交流使用”

    大家可能见过一下这样的情况: 遇到这个问题怎么办呢?换浏览器,不行:刷新页面,还是不行.原网页是包含图片的,但是为什么会出现这个界面捏? 查看网页源代码: 点击该链接,得到: 那么,如果这样可以解决问 ...

  5. 免费下载正版office(仅限笔记本用户)

    买笔记本的时候,一般都会赠送正版office,但是由于重装系统等等某些原因,office找不到,面对这种情况,不用去网上找免登录的下载方法,详情请看下面方法. 一.登录微软官网 注:一定要登录你买电脑 ...

  6. 全球及中国云厨房(仅限外卖的餐厅)行业前景态势与投资决策建议报告2022版

    全球及中国云厨房(仅限外卖的餐厅)行业前景态势与投资决策建议报告2022版 --------------------------------------- [修订日期]:2021年12月 [搜索鸿晟信 ...

  7. 全球及中国虚拟厨房(仅限外卖的餐厅)行业运营模式分析及发展规划建议研究报告2021-2027年版

    2020年,全球虚拟厨房(仅限外卖的餐厅)市场规模达到了 百万美元,预计2027年将达到 百万美元,年复合增长率(CAGR)为 % (2021-2027).中国市场规模增长快速,预计将由2020年的 ...

  8. 社会工程攻击——setoolkit使用(含错误解决)

    此文章可学习钓鱼网站生成的技巧,切勿用于真实环境,仅用于学习,若产生一切后果,由产生者负责 一.简介 社会工程攻击,是一种利用"社会工程学" (Social Engineering ...

  9. 渗透测试 ( 9 ) --- 社会工程攻击工具 setoolkit

    github 地址:https://github.com/trustedsec/social-engineer-toolkit kali工具 -- setoolkit(克隆网站及利用):https:/ ...

最新文章

  1. 基于555时基集成芯片压控振荡器
  2. Hello!The familiar and strange world.
  3. EJB2.0版本的HelloWorld
  4. 实用ExtJS教程100例-009:ExtJS Form无刷新文件上传
  5. JAVA中List的几个方法
  6. boost::core模块实现分配器指针
  7. SDK,NDK,ADT工具下载常用地址
  8. sql server高级查询,看这篇文章就够了
  9. gradle spring_使用Gradle的简单Spring MVC Web应用程序
  10. [Vue.js]实战 -- 电商项目(八)
  11. 【AD】mm,mile,inch+电流大小同线宽关系
  12. linux每日命令(11):cat命令
  13. 用 1 行 Python 代码实现 FTP 服务器 - Pyftpdlib
  14. 互联网对实体经济的三轮冲击
  15. wangeditor react中使用
  16. 陶哲轩实分析 3.4
  17. 中国互联网二十年回忆
  18. So easy 将程序部署到服务器
  19. 【融职培训】Web前端学习 第11章 微信开发4 JS-SDK接口
  20. Java并发编程之volatile

热门文章

  1. VTK:可视化之SceneBounds
  2. VTK:IO之3DSImporter
  3. VTK:几何对象之OpenVROrientedCylinder
  4. VTK:几何对象之OpenVRCylinder
  5. OpenCV使用Facemark API
  6. C语言十进制数转换为八进制(附完整源码)
  7. 主机字节序与网络字节序
  8. Solr集群搭建,zookeeper集群搭建,Solr分片管理,Solr集群下的DataImport,分词配置。
  9. Struts 拦截器权限控制【通过拦截器实现登录后跳转到登录前页面】
  10. 数据库元数据数据字典查询_1_列出模式中所有的表