中科大給師生們發一封釣魚郵件 結果3000多人上當


中科大為提升大傢的網絡安全意識,給4萬名師生發一封“釣魚郵件”。內容就是學校定制的月餅禮盒供不應求,郵箱管理中心部門特地采購一批,以抽獎的形式回饋給大傢。當然,這種好事外人肯定享受不到,為證明你是自己人,要填入身份信息。


要知道中科大每年中秋都會搞點特色月餅。

比如 2020 年就把月餅的外包裝做成《 天體物理概論 》等教科書的樣子,在網上小火一把。


你想想,這種月餅屆的小網紅,想買買不到,現在有機會抽獎獲得,換我我也想試哇。

最後,4 萬封釣魚郵件,有 3500 名師生成功上當,填寫個人信息。

提交後他們才發現自己真中獎——原地上一堂的課。


這堂課詳細教大傢如何辨別釣魚郵件。

像是中科大郵件地址是 ustc.edu.cn ,不是釣魚郵件裡的 vstc.edu.cn 。身份登錄頁面的域名,也不是中科大的。

最騷的是中科大壓根沒有 “ 郵件管理中心部門 ” 。

如果仔細核對電話,還會發現,真的中科大電話都是 6360 開頭的,而釣魚郵件上是 “ 36309527 ”。

尾號 9527 是不是在玩周星馳的梗 ▼


課上完還不夠,這幾千名中獎的人還收獲一份網絡安全宣傳手冊。

當然,你要自己去線下領。。

別的先不說,世超倒挺想看到 3000 多人去領手冊時面面相覷的樣子。

好巧,你也被釣。

其實像中科大這樣的釣魚演習,新浪科技也整過。

今年 7 月份,新浪員工收到一封 “ 員工關愛平臺 ” 發送的郵件,讓他們盡快填寫信息申請高溫補貼。


結果很明顯,申請到的 “ 高溫補貼 ” 成一堂安全培訓課。

看到這可能有人會說,懂,以後有福利的鏈接不點就不會騙。

年輕人,釣魚套路可是千千萬呢。除福利釣魚,還有焦慮釣魚。

去年,不少清華大學師生收到一封郵件,提醒自己賬號存在境外地區多次異常登錄,可能已經泄露重要信息,讓他們按照指示修改賬號密碼。


如果換做你,明明什麼事也沒幹,突然遇到賬號異常登錄也會慌吧。

病急亂投醫嘛,人一著急就會忽略驗證郵件真實性,隻想趕忙改掉密碼,及時止損。

結果不少人點擊鏈接進入 “ 清華大學電子身份系統 ”,按要求填寫學號、密碼等信息。


提交完後他們就看到《 2021 年釣魚郵件演練之開 “ 獎 ” 說明

同樣的,學校最後也教育大傢如何辨別釣魚郵件,諸如清華大學郵件域名是 @tsinghua.cn,而不是這裡的 @tsnighua.cn

看,釣魚郵件想騙你的套路有很多。

可能有人會問,這些釣魚的人騙我一個賬號能幹啥呢。

這麼說吧,他們目標可能是你身上的錢,也可能是整個公司的數據。

你以為黑客盜竊數據,都像電影裡的那樣,靠吊炸天的技術對著鍵盤一頓敲就完事?

在現實中,他們往往都要借助於社會工程學。

Check Point 曾調查美國、加拿大、英國、德國、澳大利亞、新西蘭 850 個 IT 和安全行業的人員,其中 48% 都遭遇過社會工程學。


如果你第一次聽說這個詞,那你可以把黑客理解為演員。

社會工程學就是黑客們為達到目的,會偽造身份、操控心理、狂飆演技從內部員工那騙取敏感信息。

這當中最常見的手段,就是釣魚郵件。

不管你服務器保護等級再高,數據再保密,我隻要騙到內部人員的賬號,就離獲得敏感信息不遠。

這,不比自己對抗整個公司的防火墻來得更快,機會更大?


上世紀 80 年代有個經典案例,一個小夥子成功找到 DEC 公司開發系統工具的編號,但是沒有賬號密碼,編號無法發揮作用。

不過他並沒有硬著頭破解,而是聯系 DEC 的系統經理,假裝自己是另外一個開發人員,無法登錄系統。

結果對面就上當,給他一個系統的高級訪問權限。之後,他入侵 DEC 計算機網絡,竊取該公司的專利軟件。

這個小夥子就是後來 “ 最著名的黑客 ” 凱文 · 米特尼克。


在電腦安全性不高的 80 年代,黑客就在用社會工程學。如今 40 年過去,黑客依然愛用。

兩年前世超和差評君參加一個網絡攻防大賽。有防守隊,有黑客隊,我和差評君屬於 NPC。

你們猜黑客那一隊開攻後第一件事是幹啥。


他們加上我的好友,說給你分享一個很好用的殺毒腳本。

我就點開一個看似無害的軟件。。。

結果屏幕閃過 CMD 窗口,就沒。


此時一個文件被執行完畢,我們的電腦已經被入侵,整個過程隻有 2- 3 秒鐘。

emm ,盡管看起來不那麼高大上,但不得不說社會工程學就是黑客最直接也最有效的攻擊手段。

看到這裡,你應該會覺得新浪、中科大搞這種釣魚演習還是有必要的。

讓大傢見識下黑客們最常用的手段,提升一下網絡安全防護意識。

而且這演習還有個好處。

平時讓大傢學反釣魚反詐騙時,總有人說 “ 騙子不會來找我 ”“ 我不會被騙的 ” ,但不少都被打臉。

通過這種演習,給他們來一個當頭棒喝,在上當的時候教育他們,效果可比紙上談兵要好上一百倍吧。


相關推薦

2022-09-09

冒的發件人地址:“vstc.edu.cn”、不存在的科大部門:“中科大郵箱管理中心”、錯誤的聯系:非6360開頭等。中國科學技術大學公佈的數據顯示,2022年1月至8月,該校郵件服務器有921個賬號被黑客竊取密碼發送垃圾郵件,平均每

2022-10-06

和電子郵件安全專傢Avanan的新研究顯示,微軟防禦系統的釣魚郵件漏檢率為18.8%。之前在2020年進行的分析顯示,有10.8%的釣魚郵件到達收件箱,這讓Defender的釣魚郵件漏報率增加74%。報告同時顯示,Defender將7%的釣魚郵件發送到垃

2022-09-15

悼期,毫無下線的網絡犯罪分子也沒有輕易放過這個開展釣魚活動的機會。Proofpoint在ThreatInsight推特賬號上發佈的一系列推文中指出,其留意到假借微軟之名的新一輪網絡釣魚活動,且攻擊者旨在收集受害者的賬戶憑據、以及多

2023-12-02

,這個矢量化器已經部署在Gmail上,用來提升垃圾郵件和釣魚郵件的識別率,同時降低誤報率。Google稱RETVec經過訓練能夠抵禦字符級操作,包括插入、刪除、拼寫錯誤、同形文字、LEET替換等,這個模型是在新型字符編碼器之上進

2022-11-01

態每月收費20美元的消息傳出後,網絡犯罪分子正在發送釣魚欺詐郵件,聲稱這是新認證程序的一部分。馬斯克最近宣佈,作為Twitter的新主人,他的首要任務之一是改革驗證程序。據報道,這將涉及使Twitter Blue - 每月4.99美元的

2023-01-08

對很多不擅長英語的異國黑客,ChatGPT也是協助生成英文釣魚網站絕佳從犯。安全研究機構(如Check Point)已關註到ChatGPT被用於不法行徑的問題,引發很多網友熱議。有人感慨:這還隻是開始。也有人提議,要自己構建個ChatGPT聊

2022-08-16

微軟威脅情報中心(MSTIC)剛剛就“SEABORGIUM”網絡釣魚活動發出警告。盡管其自2017年就已存在,但該公司還是觀察到相當多的案例,因而決定提供全面指導、以免潛在的受害者中招。據悉,SEABORGIUM的危險之處,在於攻擊者利用

2024-03-25

以選擇自己喜歡的款式、顏色、尺碼。這次活動旨在鼓勵師生們積極參與運動,踏青享受春光。液體黃金鞋是由國傢橡膠與輪胎工程技術研究中心研發的,采用化學煉膠技術,具有超防滑、超耐磨、超省力的特性。該中心向青島

2022-08-04

服務的用戶需提高警惕,因為他們剛剛發現一種新型網絡釣魚活動。調查顯示,攻擊者正使用AiTM中間人技術,來繞過當前的MFA多因素身份驗證,且企業客戶很容易受到這方面的影響。AiTM 工作原理(圖自:Microsoft 官網)顧名思

2023-10-28

可以輕松越過這一障礙。消費者組織首先要求 ChatGPT 創建一封來自 PayPal 的釣魚郵件,ChatGPT 當然不肯幫忙。它接著要求"告訴收件人有人登錄他們的 PayPal 賬戶",為此它生成一封看起來很專業的電子郵件,標題為"重要

2022-08-17

與微軟的反濫用團隊合作,禁用該行為人用於偵察、網絡釣魚和收集電子郵件的賬戶。微軟防禦系統SmartScreen也對SEABORGIUM活動中的釣魚域名實施檢測。微軟列舉一個例子說明該黑客組織如何冒充某個組織的領導向毫無戒心的成員

2023-10-31

GPT)被用於犯罪目的的可能性。人工智能將大大提高網絡釣魚郵件的成功率,這是黑客入侵人們的計算機、電子郵件賬戶和公司服務器的最具破壞性的有效技術。目前,90% 以上的網絡攻擊都是從網絡釣魚信息開始的,它們偽裝

2023-03-17

思自己。用這位 UP 的話說,此做法,便是把“ 單個師生的矛盾,轉化成班級內部矛盾 ”,同時也是老師管理能力低下的表現。除此以外,UP 還噴幾乎每個學校都有的經典曲目——跑早操環節。視頻裡他說,跑早操這玩意非

2022-09-08

現又轉向“既有政治動機、也受利益趨勢”的攻擊活動。釣魚郵件示例(翻譯自烏克蘭語)TAG 分析,該組織成員正利用其專業知識來充當初始訪問代理 —— 黑客先是破壞計算機系統,然後將訪問權限出售給對特定目標感興趣的