上週我是如何躲過網路釣魚攻擊和惡意應用程式的
像我一樣,每天撰寫關於最惡劣的網路詐騙以及如何避免它們的文章,很容易就能看到許多現實生活中的例子。
告訴你惡意應用在網路上迅速傳播或發生大規模資料外洩時應該注意什麼,是一回事;但真正向你展示這些,又是另一回事。這就是為什麼我開始截取我在網路上遇到的駭客攻擊和潛在網路攻擊的螢幕截圖。
十多年來,我一直在撰寫有關駭客的文章,見識過他們各種各樣的伎倆和手段,誘騙你點擊惡意連結或心甘情願地交出個人資訊。這次,我不打算介紹最新的網路攻擊,而是會解釋我上週嘗試入侵他們介面的經歷,並詳細說明我為什麼沒有點擊或下載任何東西。
這裡有您需要知道的一切,以及我用來確保自己和家人在線安全的一些一般技巧和竅門。
這不是一封普通的電子郵件;這是一個陷阱。
作為一個擁有公開工作郵箱地址的人,我每天大約會收到 100 封郵件。雖然其中許多郵件來自我工作中直接或間接合作的可靠聯絡人,但偶爾也會有一些可疑郵件能夠繞過我收件匣內建的安全措施。
下面這封郵件就是這樣的。然而,我幾乎立刻就注意到了幾個危險信號。你也能發現它們嗎?在閱讀我的解釋之前,先快速瀏覽一下,看看你是否已經發現了它們。
雖然我不認識寄件人的名字,這已經引起了我的懷疑,但我還是點擊了郵件下方的箭頭,進一步調查了郵件地址。郵件中並沒有直接聯絡寄件者的名字,而是使用了知名外送公司的名稱,以顯得更可信。但只有一個問題:騙子試圖冒充的公司很可能是 Deliveroo,但郵件地址中的名字拼字錯誤。
為了方便我收到他的訂單,我的「同事」還在郵件中附上了訂單截圖。然而,儘管郵件中說他們“附上了截圖”,但這個附件根本不是圖片。它只是一個偽裝成圖片的HTML文件,文件名中帶有“截圖”字樣,以使其看起來合法。
現在,我不建議你嘗試我的做法,但在這裡,我點擊了預覽,以便你更清楚地了解附件中的程式碼。正如你在上面的截圖中看到的,它指向一個冒充 Deliveroo 的虛假網站,頁面上的文字顯示正在加載,當你訪問該網站時就會出現。在這個虛假網站上,還有一個按鈕,上面寫著「如果你的頁面沒有自動加載,請點擊這裡」。
雖然我沒有下載或嘗試打開此附件,但單擊它試圖引導我訪問的頁面上的此按鈕很可能會將我帶到一個旨在用病毒感染我的電腦的惡意網站。
這封郵件具備所有釣魚郵件的特徵,從營造的緊迫感到名不副實的附件,無一不體現了釣魚郵件的典型特徵。事實上,它唯一缺少的可能就是拼字和文法錯誤了。除此之外,這完全就是一封典型的釣魚郵件。如果您在收件匣中看到類似的郵件,請務必避免回覆或下載附件。
惡意程式隱藏在我的新聞推播中
在我從事網路安全工作之前,我就是一個狂熱的新聞讀者。所以你常常會發現我在手機或平板電腦上瀏覽 Google Discover,尋找有趣的新聞。有一天,我偶然發現了一個旨在誘騙我安裝惡意應用程式的假新聞。讓我來解釋一下。
雖然我應該知道,但我還是不太確定夏令時什麼時候結束。所以當我在新聞推播裡看到一篇關於夏令時的文章時,我很快就點開了。
在上面的截圖中,你可以看到我點擊的新聞文章(位於左側)和立即彈出的視窗(位於右側)。由於最近的演算法調整,Google Discover除了顯示來自可信任來源的新聞外,還開始顯示來自個人部落格的 Google Plus 內容。雖然這對小型媒體和內容創作者來說是好事,但也讓網路犯罪者更容易有機可乘,攻擊像我這樣渴望閱讀新聞的讀者。
今年我本該查看夏令時結束時間,結果卻看到一個彈跳窗,說我的Nothing Phone 2手機感染了兩種「惡意病毒」。更離譜的是,這些網路罪犯還聲稱這些病毒來自「最近的成人網站」。為了逼我按照他們的指示操作,他們威脅說,如果我不下載他們指定的應用程序,我的手機SIM卡就會損壞,聯絡人、照片、資料、應用程式以及Plus帳戶都會遺失。
我並沒有一直向下滾動頁面去下載那個很可能是惡意應用的程序,但如果我那樣做了,很可能會發生以下情況。這則訊息底部的連結不會把我帶到 Google Play 商店或其他官方應用程式商店,而是會把我帶到一個第三方網站,在那裡我可以下載 APK檔案格式的應用程式。之後,我需要手動將它安裝到我的安卓手機上( Google正在下一代安卓系統中逐步淘汰這種做法)。為了存取我的所有數據,該應用程式很可能會請求許多不必要的權限,要么是為了濫用安卓系統的輔助功能服務,要么是為了下載一個偽裝成更新的惡意軟體,而這個軟體實際上是針對安卓手機的危險程式。
我看過很多次這種類型的攻擊,但這是我第一次在我的 Google Discover 新聞推送中看到一篇試圖傳播惡意軟體的假新聞文章。這是一個重要的警告,提醒我們駭客可以創建博客,甚至購買廣告空間來引誘潛在的受害者。
我該如何保護自己免受網路攻擊?
在保護我自己、我的朋友和家人免受網路攻擊方面,我最重要的建議是永遠不要讓情緒左右你。駭客非常了解如何引發情緒反應,這對於讓毫無戒心的用戶成為釣魚郵件和其他詐騙的受害者至關重要。
這就是為什麼我總是建議人們在查看收件匣或訊息時保持冷靜。從警告你侵犯版權的電子郵件,到聲稱你的某個帳戶已被暫停或即將被關閉的郵件,駭客都希望你迅速採取行動,不假思索。這樣一來,你就更有可能犯錯。等到你透過虛假的登入入口網站登入你的線上帳戶或發送敏感的個人資料並意識到問題時,已經太晚了。
因此,您在瀏覽收件匣或郵件時,應留意釣魚郵件或訊息的蛛絲馬跡。郵件是否試圖傳達緊急感?是否存在拼字和語法錯誤?郵件中是否包含可疑的附件或連結?如果答案是肯定的,那麼就需要引起警惕。
之後,我使用一款優秀的密碼管理器,它不僅能幫我為所有帳戶建立強密碼和唯一密碼,還能安全地儲存密碼並在需要時自動填入。我的電腦上也安裝了頂級防毒軟體,手機上則安裝了優秀的安卓防毒應用程式。雖然電腦自備安全軟體——無論是Windows Defender、Mac上的XProtect,還是安卓手機上的Google Play Protect——這些都只能提供基本的保護。然而,使用付費防毒軟體通常能提供額外的功能,例如VPN來保護你的線上隱私,或安全的瀏覽器,這在進行網路銀行交易或處理其他敏感資料時非常有用。
歸根結底,最重要的是不斷學習最新的網路攻擊和詐騙知識。駭客擁有豐富的攻擊技巧和技術,因此了解如何識別詐騙、虛假電子郵件或虛假網站至關重要。
這些只是我最近遇到的兩次駭客攻擊,但如果您希望我分享 Plus 版本並解釋它們的工作原理,請在下面的評論中告訴我。
評論被關閉。