為什麼你的個資會外洩?談社交工程

更新於 發佈於 閱讀時間約 3 分鐘
圖片來自 Charles Deluvio

廣義的社交工程

社交工程由來已久,在早年資訊不發達的年代,就已經有商業間諜藉機認識目標企業內的重點人士,透過各種檯面下的手段或欺騙來取得想要的情報,甚至不惜動用社交工程的進階版—性交工程來達到目的,當然性交工程不用非得自己出馬,可能來些性招待就可以。不過下面要談的社交工程更侷限在近年較常發生的個資外洩與後續的詐騙,它們的根本原因其中就包括社交工程。

現在的社交工程

這邊講的社交指的是透過一些欺騙的手段把惡意程式植入目標電腦,以 EC 營運方業主來說,最常面臨到社交手段的來源就是客服,客服大哥大姐們每天日常的工作都會收到數十封的顧客信件,一旦資安心態稍微有點鬆懈,或者毫無資安意識的情況下,很容易就陷入釣魚信的陷阱,以實際發生的例子來說,壞人會偽裝成顧客向客服詢問問題,並且在後續的信件往來中,藉故夾帶惡意程式,而這些惡意程式往往會偽裝成圖片檔,例如 photo1.jpg.exe 這樣的檔案,並且再用難以被掃描的帶密碼的 RAR 格式壓縮,以躲過郵件系統的安全偵測,一旦客服被釣到,把附檔解開,而那 photo1.jpg.exe 又因為萬惡的 Windows 預設不顯示副檔名,因此客服只會看到一個帶 JPEG 圖示的 photo1.jpg,並在毫無戒心的情況下猛擊執行,自此壞人順利的在客服電腦內植入木馬程式。
具體這支木馬程式的行為,藉由刑事局的協助我們可以一窺究竟:

處理

身為經營者或經理人,不過是想做點 EC,卻被壞人有針對性的攻擊,往往是收到大量客服案件才意識到自家的資安意識有多薄弱,我知道很多人都自詡為危機管理大師,這些大師也深受老闆重用,可是老闆往往忽視事前的防範比事後的管控更重要,而遺憾的是,事前的防範需求一定有人曾經提出,也往往一定不被重視,所以即便有再多的幕僚在剛愎自用的頭家被鬼遮眼的情況之下也是無用。
扯遠了,下面還是列一下應該建立起的可實行的制度:
  • 發正念
  • 建立員工的資安意識,這點最重要也最困難,那些大哥大姐不是你教了就有效果的。
  • 建立更嚴格的郵件掃描規則,惡意程式為了避免被掃到都會包成帶密碼的 RAR,在郵件規則上,凡是無法掃描的壓縮檔一律不收。
  • 員工不允許使用 Administrator 權限。
  • 管制員工的 port。
  • Windows 副檔名一律開啟。
  • 對 EC 後台強制開啟二段式認證。
這些制度只有第二點是真正有價值的,其它都只是玩魔高一尺道高一丈的遊戲而已,這些被動的應變措施是列舉不完的,又會讓員工覺得「好麻煩」,真正值得投資的還是建立員工的資安意識,而這又牽扯到頭家的心態,建立資安意識絕對只會是 top-down 的策略,頭家不對內宣示對資安的重視程度與相關教育作為,就不可能期待員工會有相對的資安意識,老闆都不重視了,我幹嘛花時間自我精進老闆不重視的事情!
即將進入廣告,捲動後可繼續閱讀
為什麼會看到廣告
avatar-img
15會員
64內容數
Where I go and what I get.
留言0
查看全部
avatar-img
發表第一個留言支持創作者!
Leon的沙龍 的其他內容
Jamstack 是個描述前後端分離下的字彙,因為老外就愛發明新字,所以這篇我們來用 Jamstack 的角度來看前後端分離。
圖片來自 Nilesh Thonte 只有 LaTeX 能打出優美、結構優良的文件的神話早就破滅了,那些期刊出版商只用 LaTeX 範本也是完全故步自封的作法,從一篇  paper  賣幾十塊美金就看得出來,做研究的也不是它們憑什麼賣這麼貴,它們也只會把你的成果轉寄給大師評而已,沒跟它簽約的個人戶誰
圖片來自 Julien G. 這一篇文談談揪竟為什麼我要買 Mac。 話說我有一台從大三至今用了五年以上的電腦,這台聯強的筆電作業系統當然是  Windows,不過我既不用 IE,也不用 Office,我慣用的瀏覽器以前是 Firefox,後來是 Google Chrome(←  因為實在是太快了
圖片來自 Androidpolice 標題亂掰的 XD。 在我使用 Mac 之前,在相關討論區爬文已久,觀察到一個現象,即 Mac 用戶對於某套軟體是不是採用  Mac 原生介面顯得相當在意,一直以來我對此感到相當不解,凡是有軟體它呈現的視窗元件或整體設計不同於一般 Mac 下軟體呈現的觀感,滿分
圖片來自 cloudhoreca 分享一點點對於現今市面上所有的記帳軟體的一點想法及疑惑。 像我們這種老百姓如果有在記帳的話不外乎幾種方式,這裡的方式是指電腦應用面的,而非會計上的-像流水帳,可能簡單的用試算表記一記,隨著使用經驗的豐富、資料的增長,譬如說加入帳戶管理、資產負債管理、預算控制等等,屆
禮拜日去了林家花園跟十三行博物館,原來林家花園就在我曾經逛過的一個夜市的另外一邊。這兩個地方我都是第一次造訪,先說說林家花園吧!沒什麼令人太驚豔的景色,感覺就是那樣的古樸,在那些假山假水間可以概略的想像著當年林家豪門內人們生活的樣子,好像很瑣碎、很悠閒、很日復一日的感覺。另外我向來對中國式的假山水
Jamstack 是個描述前後端分離下的字彙,因為老外就愛發明新字,所以這篇我們來用 Jamstack 的角度來看前後端分離。
圖片來自 Nilesh Thonte 只有 LaTeX 能打出優美、結構優良的文件的神話早就破滅了,那些期刊出版商只用 LaTeX 範本也是完全故步自封的作法,從一篇  paper  賣幾十塊美金就看得出來,做研究的也不是它們憑什麼賣這麼貴,它們也只會把你的成果轉寄給大師評而已,沒跟它簽約的個人戶誰
圖片來自 Julien G. 這一篇文談談揪竟為什麼我要買 Mac。 話說我有一台從大三至今用了五年以上的電腦,這台聯強的筆電作業系統當然是  Windows,不過我既不用 IE,也不用 Office,我慣用的瀏覽器以前是 Firefox,後來是 Google Chrome(←  因為實在是太快了
圖片來自 Androidpolice 標題亂掰的 XD。 在我使用 Mac 之前,在相關討論區爬文已久,觀察到一個現象,即 Mac 用戶對於某套軟體是不是採用  Mac 原生介面顯得相當在意,一直以來我對此感到相當不解,凡是有軟體它呈現的視窗元件或整體設計不同於一般 Mac 下軟體呈現的觀感,滿分
圖片來自 cloudhoreca 分享一點點對於現今市面上所有的記帳軟體的一點想法及疑惑。 像我們這種老百姓如果有在記帳的話不外乎幾種方式,這裡的方式是指電腦應用面的,而非會計上的-像流水帳,可能簡單的用試算表記一記,隨著使用經驗的豐富、資料的增長,譬如說加入帳戶管理、資產負債管理、預算控制等等,屆
禮拜日去了林家花園跟十三行博物館,原來林家花園就在我曾經逛過的一個夜市的另外一邊。這兩個地方我都是第一次造訪,先說說林家花園吧!沒什麼令人太驚豔的景色,感覺就是那樣的古樸,在那些假山假水間可以概略的想像著當年林家豪門內人們生活的樣子,好像很瑣碎、很悠閒、很日復一日的感覺。另外我向來對中國式的假山水
你可能也想看
Google News 追蹤
Thumbnail
隨著理財資訊的普及,越來越多台灣人不再將資產侷限於台股,而是將視野拓展到國際市場。特別是美國市場,其豐富的理財選擇,讓不少人開始思考將資金配置於海外市場的可能性。 然而,要參與美國市場並不只是盲目跟隨標的這麼簡單,而是需要策略和方式,尤其對新手而言,除了選股以外還會遇到語言、開戶流程、Ap
Thumbnail
嘿,大家新年快樂~ 新年大家都在做什麼呢? 跨年夜的我趕工製作某個外包設計案,在工作告一段落時趕上倒數。 然後和兩個小孩過了一個忙亂的元旦。在深夜時刻,看到朋友傳來的解籤網站,興致勃勃熬夜體驗了一下,覺得非常好玩,或許有人玩過了,但還是想寫上來分享紀錄一下~
Thumbnail
本文探討了人力銀行中個人資料外流的問題,並揭露了詐騙集團如何利用求職者的資料進行詐騙的具體手法。
Thumbnail
當今網路科技進步,帶來了處理大量資訊的挑戰,對個人如此,對企業更是如此。本文探討了從企業決策到日常生活都適用的資訊處理流程,以及因應之道,協助你對資訊「接收≠接受」,避免盲目接受資訊而做出錯誤決策!
他們先盜我不太認識的人的帳號,然後傳一些東西給我點,就盜走我帳號,再建立一些它已知我過去高中、大學的同學同名和相同照片的帳號,再跟我聊天,一直找機會跟我說一些非常悲慘的事情,然後看我會不會借錢給他們....
在當今數位化的時代,企業資訊安全已經成為了極為重要的議題。隨著科技的不斷進步,網路犯罪的手法也層出不窮,對企業的資訊安全造成了嚴重的威脅。面對這一挑戰,企業應該如何有效地保護自身的資訊安全呢?
今天接到某市政府要查詢一個客戶資料的電話,我在要了對方的姓名和分機號碼後,掛了電話,然後查詢到那個市政府的號碼後,再打電話過去聯絡。 沒辦法,誰讓詐騙集團這麼多呢?就算是有來電顯示,號碼都有可能是偽造的!我寧可自己多花電話費,也要保障客戶的隱私,誰叫我已經跟客戶收了錢呢? 免費通訊軟體很多,但在
Thumbnail
因為去年修法鬧很大,如果有資方到現在還不知道性工法修法,那真的是混到不行,哪天被罰活該了。 但我要提一下最近的狀況,因為除了案件變多以外,其實我也發現大多數資方其實是有警覺的,也就是說,大致上都能把握立即介入處理的這個原則,而法律規定是立即且有效,但有效這一點再說,總之大多數資方都懂得要馬上進行介
Thumbnail
我們分析了許多加密貨幣詐騙案例,歸納出一些共通的行為特徵要告訴你,讓你防患於未然;萬一日後自己或朋友遇到類似情境,就可以馬上辨識出這些警訊,避免成為加密貨幣詐騙的受害者。
Thumbnail
網路世界爾虞我詐,搞得大家上班就忙著釣魚和被釣
Thumbnail
近期,我們可以從媒體上看到兩起資安事件分別在KKday和京鼎公司發生,前者是被前員工從內部搞鬼而被竊密,後者是被外部駭客攻破防線而受到勒索。 除了資安防護的重要性可見一般,還凸顯企業在資安防護上必須要有全方位的準備。更建議從法遵的角度,對於資安風險管理進行積極且全面地落實,以提升自身資安防護環境。
Thumbnail
隨着網絡攻擊和資料外洩的種類越來越多,防御方案的部署也要與時並進。近年,很多企業開始留意和測試部署使用者和實體行為分析(UEBA)的可行性。 在資訊保安工作上,內部人員被駭或者內部人員出現錯誤的行為導致企業暴露於風險之中......
Thumbnail
隨著理財資訊的普及,越來越多台灣人不再將資產侷限於台股,而是將視野拓展到國際市場。特別是美國市場,其豐富的理財選擇,讓不少人開始思考將資金配置於海外市場的可能性。 然而,要參與美國市場並不只是盲目跟隨標的這麼簡單,而是需要策略和方式,尤其對新手而言,除了選股以外還會遇到語言、開戶流程、Ap
Thumbnail
嘿,大家新年快樂~ 新年大家都在做什麼呢? 跨年夜的我趕工製作某個外包設計案,在工作告一段落時趕上倒數。 然後和兩個小孩過了一個忙亂的元旦。在深夜時刻,看到朋友傳來的解籤網站,興致勃勃熬夜體驗了一下,覺得非常好玩,或許有人玩過了,但還是想寫上來分享紀錄一下~
Thumbnail
本文探討了人力銀行中個人資料外流的問題,並揭露了詐騙集團如何利用求職者的資料進行詐騙的具體手法。
Thumbnail
當今網路科技進步,帶來了處理大量資訊的挑戰,對個人如此,對企業更是如此。本文探討了從企業決策到日常生活都適用的資訊處理流程,以及因應之道,協助你對資訊「接收≠接受」,避免盲目接受資訊而做出錯誤決策!
他們先盜我不太認識的人的帳號,然後傳一些東西給我點,就盜走我帳號,再建立一些它已知我過去高中、大學的同學同名和相同照片的帳號,再跟我聊天,一直找機會跟我說一些非常悲慘的事情,然後看我會不會借錢給他們....
在當今數位化的時代,企業資訊安全已經成為了極為重要的議題。隨著科技的不斷進步,網路犯罪的手法也層出不窮,對企業的資訊安全造成了嚴重的威脅。面對這一挑戰,企業應該如何有效地保護自身的資訊安全呢?
今天接到某市政府要查詢一個客戶資料的電話,我在要了對方的姓名和分機號碼後,掛了電話,然後查詢到那個市政府的號碼後,再打電話過去聯絡。 沒辦法,誰讓詐騙集團這麼多呢?就算是有來電顯示,號碼都有可能是偽造的!我寧可自己多花電話費,也要保障客戶的隱私,誰叫我已經跟客戶收了錢呢? 免費通訊軟體很多,但在
Thumbnail
因為去年修法鬧很大,如果有資方到現在還不知道性工法修法,那真的是混到不行,哪天被罰活該了。 但我要提一下最近的狀況,因為除了案件變多以外,其實我也發現大多數資方其實是有警覺的,也就是說,大致上都能把握立即介入處理的這個原則,而法律規定是立即且有效,但有效這一點再說,總之大多數資方都懂得要馬上進行介
Thumbnail
我們分析了許多加密貨幣詐騙案例,歸納出一些共通的行為特徵要告訴你,讓你防患於未然;萬一日後自己或朋友遇到類似情境,就可以馬上辨識出這些警訊,避免成為加密貨幣詐騙的受害者。
Thumbnail
網路世界爾虞我詐,搞得大家上班就忙著釣魚和被釣
Thumbnail
近期,我們可以從媒體上看到兩起資安事件分別在KKday和京鼎公司發生,前者是被前員工從內部搞鬼而被竊密,後者是被外部駭客攻破防線而受到勒索。 除了資安防護的重要性可見一般,還凸顯企業在資安防護上必須要有全方位的準備。更建議從法遵的角度,對於資安風險管理進行積極且全面地落實,以提升自身資安防護環境。
Thumbnail
隨着網絡攻擊和資料外洩的種類越來越多,防御方案的部署也要與時並進。近年,很多企業開始留意和測試部署使用者和實體行為分析(UEBA)的可行性。 在資訊保安工作上,內部人員被駭或者內部人員出現錯誤的行為導致企業暴露於風險之中......