Phishing 网络钓鱼
用数字通信(邮件、短信、社交、即时消息)骗人交出敏感信息(密码、银行卡、身份证)或诱导安装 恶意软件。
为什么 Phishing 是最大威胁之一:
- 不需要高超技术 —— 利用的是人的弱点
- 投递成本极低 —— 群发百万邮件几乎零成本
- 一封中就够 —— 一个员工点了链接就可能让整个公司沦陷
- Verizon DBIR 报告:Phishing 是 80%+ 数据泄露的初始入口
变种(Phishing 家族):
- Spear Phishing 鱼叉式 —— 针对特定个人/组织,定制内容
- Social Media Phishing —— 用社交媒体收集信息后下手
- Vishing —— 电话语音版钓鱼
- Smishing —— 短信版钓鱼
- BEC 商业邮件诈骗 —— 冒充 CEO/CFO 让财务转账
防御:
- 用户培训(让员工识别可疑邮件)
- MFA —— 即使密码被骗走,攻击者也进不来
- 邮件安全网关(自动拦截已知钓鱼)
- DMARC/SPF/DKIM —— 防别人伪造你公司域名发邮件