Skip to content

中科大給師生發了一封釣魚郵件,3000多人上當了

昨天世超看到一個新聞,可樂了好一會。

中科大為了提升大家的網絡安全意識,給 4 萬名師生發了一封 ” 釣魚郵件
“。內容就是學校定製的月餅禮盒供不應求,郵箱管理中心部門特地采購了一批,以抽獎的形式回饋給大家。

當然,這種好事外人肯定享受不到,為了證明你是自己人,要填入身份信息。

c9b19af02248e75e78e1f1cfe9f4052e

要知道中科大每年中秋都會搞點特色月餅。比如 2020
年就把月餅的外包裝做成了《天體物理概論》等教科書的樣子,在網上小火了一把。

184195438e7001b6b9de35dfb808d6d1

你想想,這種月餅屆的小網紅,想買買不到,現在有機會抽獎獲得,換我我也想試哇。

最後,4 萬封釣魚郵件,有 3500
名師生成功上當,填寫了個人信息。提交後他們才發現自己真中獎了——原地上了一堂課。

cb2a7ba9f56712dfef47e804d5c9a27a

這堂課詳細教了大家如何辨別釣魚郵件。

像是中科大郵件地址是 ustc.edu.cn,不是釣魚郵件裏的
vstc.edu.cn。身份登錄頁麵的域名,也不是中科大的。最騷的是中科大壓根沒有 ” 郵件管理中心部門
“。如果仔細核對電話,還會發現,真的中科大電話都是 6360 開頭的,而釣魚郵件上是 “36309527”。

尾號 9527 是不是在玩周星馳的梗 ▼

6d30d8a5e8ecedbf78b25069c146efcc

課上完了還不夠,這幾千名中獎的人還收獲了一份網絡安全宣傳手冊。當然,你要自己去線下領。

別的先不說,世超倒挺想看到 3000 多人去領手冊時麵麵相覷的樣子。好巧,你也被釣了。

其實像中科大這樣的釣魚演習,新浪科技也整過。今年 7 月份,新浪員工收到一封 ” 員工關愛平台
” 發送的郵件,讓他們盡快填寫信息申請高溫補貼。

c0c2fd2a5c5d5a38b831a6786d3cfb3e

結果很明顯了,申請到的 ” 高溫補貼 ” 成了一堂安全培訓課。

看到這可能有人會說,懂了,以後有福利的鏈接不點就不會騙。

年輕人,釣魚套路可是千千萬呢。除了福利釣魚,還有焦慮釣魚。

去年,不少清華大學師生收到了一封郵件,提醒自己賬號存在境外地區多次異常登錄,可能已經泄露重要信息,讓他們按照指示修改賬號密碼。

8703314a9ae2724c7692344880ac25d4

如果換做你,明明什麽事也沒幹,突然遇到賬號異常登錄也會慌吧。病急亂投醫嘛,人一著急就會忽略驗證郵件真實性,隻想趕忙改掉密碼,及時止損。結果不少人點擊鏈接進入了
” 清華大學電子身份係統 “,按要求填寫學號、密碼等信息。

ee13e2af83cf63b40a126e7ccdea0046

提交完後他們就看到了《2021 年釣魚郵件演練之開 ” 獎 ” 說明》

同樣的,學校最後也教育了大家如何辨別釣魚郵件,諸如清華大學郵件域名是 @tsinghua.cn,而不是這裏的
@tsnighua.cn。

看,釣魚郵件想騙你的套路有很多。

可能有人會問,這些釣魚的人騙我一個賬號能幹啥呢?這麽說吧,他們目標可能是你身上的錢,也可能是整個公司的數據。

你以為黑客盜竊數據,都像電影裏的那樣,靠 X
炸天的技術對著鍵盤一頓敲就完事了?在現實中,他們往往都要借助於社會工程學。

Check Point 曾調查了美國、加拿大、英國、德國、澳大利亞、新西蘭 850 個 IT 和安全行業的人員,其中 48%
都遭遇過社會工程學。

bebcba0db50ae22a47df5c531d8d8450

如果你第一次聽說這個詞,那你可以把黑客理解為演員。社會工程學就是黑客們為了達到目的,會偽造身份、操控心理、狂飆演技從內部員工那騙取敏感信息。

這當中最常見的手段,就是釣魚郵件。不管你服務器保護等級再高,數據再保密,我隻要騙到內部人員的賬號,就離獲得敏感信息不遠了。

這,不比自己對抗整個公司的防火牆來得更快,機會更大?

上世紀 80 年代有個經典案例,一個小夥子成功找到了 DEC
公司開發係統工具的編號,但是沒有賬號密碼,編號無法發揮作用。

不過他並沒有硬著頭破解,而是聯係了 DEC
的係統經理,假裝自己是另外一個開發人員,無法登錄係統。結果對麵就上當了,給他一個係統的高級訪問權限。之後,他入侵了
DEC 計算機網絡,竊取了該公司的專利軟件。

這個小夥子就是後來 ” 最著名的黑客 ” 凱文 · 米特尼克。

在電腦安全性不高的 80 年代,黑客就在用社會工程學。如今 40
年過去了,黑客依然愛用。

兩年前世超和差評君參加了一個網絡攻防大賽。有防守隊,有黑客隊,我和差評君屬於
NPC。你們猜黑客那一隊開攻後第一件事是幹啥?

ff39f602eb31c7740c50c878e0f2560b

他們加上了我的好友,說給你分享一個很好用的殺毒腳本。

我就點開了一個看似無害的軟件 …… 結果屏幕閃過了 CMD 窗口,就沒了。

d2d62b7f21c19437d95d96cd53793010

此時一個文件被執行完畢,我們的電腦已經被入侵了,整個過程隻有 2~3 秒鍾。

emm
,盡管看起來不那麽高大上,但不得不說社會工程學就是黑客最直接也最有效的攻擊手段。

看到這裏,你應該會覺得新浪、中科大搞這種釣魚演習還是有必要的。讓大家見識下黑客們最常用的手段,提升一下網絡安全防護意識。

而且這演習還有個好處。平時讓大家學反釣魚反詐騙時,總有人說 ” 騙子不會來找我 “” 我不會被騙的
“,但不少都被打臉了。通過這種演習,給他們來一個當頭棒喝,在上當的時候教育他們,效果可比紙上談兵要好上一百倍吧。


探索更多來自 華客 的內容

訂閱即可透過電子郵件收到最新文章。