版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
SECURITYTRAINING警惕钓鱼网站与恶意软件风险企业安全教育培训·2026日期2026年9月课程导览01威胁态势2026年网络安全威胁全景认知02钓鱼攻击手法拆解与真实案例警示03恶意软件勒索病毒与供应链投毒04数据泄露单点失误的连锁后果05防御体系企业与个人分层防护06行动号召从认知到日常安全行为CHAPTER威胁态势威胁从未如此接近2026年,钓鱼与恶意软件正在以AI为武器加速进化01钓鱼邮件总量持续高位“总量小幅回落不代表威胁衰减,而是攻击者战术层面的迁移与调整”83亿封Q1钓鱼邮件总量链接型攻击占比达
78%76亿封Q2钓鱼邮件总量月度由4月
27亿封
回落至6月
24亿封凭证窃取仍是绝大多数钓鱼载荷的首要目的邮件依旧是获取企业初始访问权限的首要载体QR码钓鱼增速最猛CAPTCHA门控钓鱼3月反弹至年内峰值传统邮件安全系统对图片类、二维码类内容检测能力不足,攻击绕过率显著上升移动端防护薄弱是QR码钓鱼快速蔓延的重要推手增长率对比:QR码钓鱼146%链接型钓鱼
基线水平恶意附件
持续下降QR码钓鱼三个月内增长
146%,成为增速最快的攻击方式攻击方式增长率对比攻击形态四大趋势传统防御正面临结构性失效AI全面赋能大模型自动生成无语法错误、场景贴合、诱导性极强的钓鱼文本攻击内容逼真度接近100%,人工识别难度剧增多模态混合伪装攻击载体从纯文本邮件扩展至图片内嵌链接、二维码、PDF附件形成跨平台立体攻击链路钓鱼即服务工业化PhaaS平台提供从模板生成到数据回收的全流程工具攻击者无需技术基础即可发起规模化攻击强对抗与高隐蔽采用短链接跳转、域名近似混淆、Unicode同形异义字、动态页面加载等技术有效绕过传统网关与邮件安全系统攻击主战场向Teams迁移协作平台成为钓鱼攻击新阵地Teams内部聊天消息不经过安全邮件网关过滤,天然具有更高可信度。企业安全建设长期"重邮件、轻协作",攻击者利用这一盲区持续渗透。网安周与新法落地核心判断:监管力度持续加码网安周信息卡9月14日至20日时间网络安全为人民
网络安全靠人民主题发布《人工智能安全治理框架》3.0、举办
15场
专题分论坛成果2026版网安法硬变化01全流程安全嵌入安全融入需求、设计、开发、测试、上线每一环节,不再是事后补救02处罚力度升级关键信息基础设施运营者罚款上限提高,责任追溯至主管人员和直接负责人03AI合规前置新增人工智能相关条款,AI项目安全合规审核成为上线必要环节CHAPTER钓鱼攻击最危险的是信任攻击者不再攻破系统,而是攻破人心02设备代码钓鱼绕过多因素认证受害者全程操作的均为真实微软域名页面,肉眼无法识别欺诈行为,多因素认证被完全绕过。攻击者滥用
OAuth2.0设备授权流程,该协议原本设计用于简化智能电视、物联网设备登录受害者操作的均为
真实微软域名页面,肉眼无法识别欺诈行为一旦完成授权,攻击者可在
无需获取密码
的情况下持续访问微软365账户,完全绕过多因素认证步骤1发起请求攻击者向微软服务发起登录请求,获取
一次性设备授权码步骤2诱导访问以伪造的会议邀请或业务通知为载体,诱骗受害者访问
合法的微软登录页面步骤3移交控制受害者输入授权码后,账户控制权移交给攻击者步骤4注册设备注册多台流氓设备,使用含
"Microsoft"字样
的无害名称降低怀疑钓鱼工具包自动绕过MFA钓鱼工具已实现针对MFA的自动化绕过Jalisco
自动实时生成新鲜的微软OAuth设备码,专门针对
15分钟
有效期限制OmegaLord
伪装成PDF阅读器,在收集凭据时索取手机号码以劫持MFA验证码工具包核心技术攻击特点Jalisco设备代码钓鱼实时生成设备码,全程无需密码OmegaLordMFA验证码劫持伪装PDF阅读器,索取绑定手机号EvilTokensOAuth滥用绕过多因素认证持续访问账户Kali365设备授权流程针对微软365账户定向攻击AI赋能鱼叉式钓鱼升级AI打破攻击门槛,高度定制化让每封钓鱼邮件都真实可信AI打破攻击门槛精准定制·主动渗透公开痕迹挖掘:攻击者利用AI分析目标在社交媒体、专业论坛上留下的公开痕迹高度定制化:精准掌握职位、同事姓名、近期业务动态,生成高度定制化的钓鱼邮件真实语境伪装:攻击邮件不再千篇一律,而是"关于上周五会议纪要的补充"或"您的报销单待确认"鱼叉式钓鱼核心特征低成本·高成功率·多维度熟悉语境:基于真实信息的伪造,让受害者在熟悉语境中放下警惕定向攻击主力:攻击成本低、成功率极高,是定向攻击的最主要手段渠道泛化:邮件、短信、语音、协作平台多维度渗透,不再局限于单一渠道语音钓鱼与深度伪造兴起同步性社交攻击崛起:AI语音合成让信任伪装达到新高度语音钓鱼(Vishing)冒充IT支持人员或忘记密码的员工,直接拨打电话诱骗企业交出内部系统访问权限教育科技巨头
Instructure
的Canvas系统即通过简单的语音钓鱼被入侵攻击者甚至派人上门"取设备做备份",进一步强化欺骗可信度AI深度伪造AI语音合成技术进步,攻击者可模仿老板、家人甚至银行客服的声音要求受害者提供验证码或进行转账,难以通过听觉辨别真伪针对性强、同步交互,受害者几乎没有反应和核实的时间QR码钓鱼与CAPTCHA门控静态特征检测已无法拦截动态化钓鱼链路01攻击方式一QR码钓鱼爆发多载体分发(PDF、DOCX、邮件正文)绕过邮件网关与终端防护手机端防护薄弱,扫码行为天然缺乏域名核查意识攻击者利用紧迫感(账户异常、违章罚款)诱导用户立即扫码02攻击方式二CAPTCHA门控钓鱼自动化扫描无法触达:CAPTCHA验证隐藏真正的钓鱼表单文件载体轮换与反检测策略,规避安全系统的静态分析让钓鱼页面看起来更正规,降低受害者警惕性CHAPTER恶意软件看不见的敌人从服务器到开发工具链,恶意软件无处不在03Sorry勒索病毒攻击链路2026年8月,国家计算机病毒应急处理中心发现多起"Sorry"勒索病毒攻击事件。该病毒由攻击者使用GO语言编写,主要针对暴露在互联网的LinuxWeb服务器。攻击链路全解析6阶段递进深入内网核心加密标记文件被加密后添加
".sorry"后缀,攻击者留下勒索信要求下载加密通信工具联系。第1步入侵网络入侵利用cPanel漏洞(CVE-2026-41940)获取服务器管理权限第2步探测环境探测生成唯一受害者标识符并回传系统信息第3步清障扫清障碍终止数据库、安全防护及备份相关服务第4步窃取数据窃取批量窃取业务数据、配置文件及内部文件第5步加密数据加密使用
AES
算法加密文件,RSA
算法双重加密密钥第6步扩散内网扩散扫描SSH端口,通过弱密码横向传播npm沙虫供应链投毒2026年5月攻击发现时间npm供应链投毒事件曝光节点600余个恶意版本被投毒污染的npm恶意包版本300余个独立程序包被植入恶意代码的独立软件包攻击机制自动执行:开发者在本地主机、CI/CD流水线环境执行恶意代码敏感信息窃取:GitHubToken、npmToken、云服务密钥、SSH私钥、Kubernetes凭据蠕虫式传播:自我复制、横向传播、篡改受害者维护的其他软件包主要受影响项目echarts-for-reactTanStack系列42个包@antv系列核心库MistralAI相关PyPI包供应链攻击密集爆发时间事件影响范围攻击手法3月Trivy遭供应链攻击全球数百万开发者恶意版本外传敏感数据3月Axios库定向投毒全球数百万开发者入侵NPM账户发布恶意版本3月LiteLLMAI库投毒AI应用开发者窃取API密钥与云凭证4月Apifox等工具投毒开源社区用户供应链凭证窃取4月Vercel供应链攻击云部署平台用户攻陷第三方OAuth应用开源软件仓库与商用工具成为两大核心攻击场景伪造官网投递远控木马仿冒对象火绒安全Line聊天软件有道翻译木马类型ValleyRAT远控木马(银狐木马变种)攻击能力实现对受控主机的远程操控伪造域名示例huorongsecurity.top等伪造网站仍然存活核心风险用户主动搜索并下载软件,信任度天然较高伪造页面与官方网站高度相似,普通用户难以分辨下载运行后木马静默植入,用户无感知Word与PDF恶意文件伪装📄恶意宏Word文档攻击链路伪装→诱导→执行伪装恶意宏代码嵌入Word文档,伪装成会议通知、合同、补丁说明等常用文件诱导弹出「启用宏才能正常显示」提示,一旦点击「启用内容」,宏代码即自动执行执行解密释放恶意载荷,植入后门实现开机自启、远程控机,全程静默无提示📎PDF双后缀伪装三种常见伪装手法双后缀文件名看似"xxx.pdf",实际是
"xxx.pdf.exe",图标显示为PDF狸猫换太子用户双击后看似打开PDF,实则运行可执行程序释放后门隐藏命令恶意.desktop文件伪装成PDF,用户误点后触发隐藏命令下载窃密程序CHAPTER数据泄露一个人的失误一封邮件,足以撬动百万级数据泄露04嘉年华邮轮600万客户泄露2026年5月,全球最大邮轮运营商之一嘉年华集团向约600万美国客户寄送数据泄露通知函600万泄露客户数泄露数据类型占比攻击链复盘1一封钓鱼邮件2员工账号失陷3横向访问4600万客户数据外流核心教训攻击者不需要突破防火墙,只需要骗过一个人当员工账号拥有远超工作所需的数据访问权限时,个人失误被急剧放大从事件确认到通知客户竟滞后近六周,二次伤害持续加深数据泄露规模触目惊心62%的数据泄露涉及人的因素,钓鱼是最高频、最具破坏性的攻击手法4起数据泄露事件泄露规模触目惊心人的因素
是最主要的攻击入口从
600万
到
3000万,泄露规模触目惊心事件泄露规模InstructureCanvas3000万学生与教职工嘉年华邮轮600万客户Crunchbase200万条记录星巴克889名员工语音钓鱼攻陷企业系统左Crunchbase数据泄露攻击黑客通过语音钓鱼骗取员工Okta登录凭据,渗透内网窃取超
200万条
敏感记录泄露数据含员工、高管信息及企业合同,勒索未果后被公开泄露成因单点登录系统未开启多因素认证,第三方系统管控缺失右Instructure3000万
数据被窃攻击ShinyHunters通过简单的语音钓鱼,冒充IT支持人员诱骗企业交出内部系统访问权限被窃Canvas学习管理系统被入侵,3000万
学生与教职工个人数据被窃后果拒绝支付赎金后遭二次入侵,校方登录页面被篡改,正值期末考试周精准钓鱼依托数据泄露Miinto与保险MGA案例数据泄露规模对比数据泄露事件与钓鱼攻击成功率的对应关系关联解读数据泄露规模越大,黑产可个性化话术素材越充足,定向钓鱼攻击成功率越高Miinto案例2026年7月,丹麦电商Miinto订单系统被入侵,泄露姓名、联系方式、收货地址及支付方式完整银行卡号未泄露,但已泄露信息足以支撑黑产发起高度逼真的定向钓鱼攻击保险MGA行业警示2026年3月,美国保险MGA机构AssuranceAmerica遭员工鱼叉式钓鱼,百万级投保人数据泄露社会工程、钓鱼类攻击贡献保险行业57%
的网络安全理赔损失多层分销架构放大单一员工钓鱼的安全危害CHAPTER防御体系防线在每个人手中技术兜底,流程约束,意识先行05技术防御升级核心方向抗钓鱼MFA部署基于
FIDO2
或
WebAuthn
的硬件安全密钥杜绝短信验证码被钓鱼的老问题对不需要设备代码流的账户严格管控条件访问策略在微软
EntraID
中通过条件访问策略限制或禁用设备代码流认证监控非交互式登录日志及异常
OAuth
授权活动对高风险登录行为自动触发额外验证行为意图识别从静态特征匹配升级为意图识别、行为信任与多模态校验的协同机制对AI生成的高仿真内容、动态跳转链接、伪装二维码建立动态检测能力传统单点技术拦截已无法抵御业务场景化社会工程攻击邮件安全与身份认证体系邮件安全网关配置协议校验加固部署邮件安全网关,配置
DMARC、SPF、DKIM
协议仿冒攻击拦截压缩仿冒邮件到达率,阻断域名伪造攻击异常行为识别多层筛选邮件,识别批量发送与异常发件行为身份认证强化多因素认证单点登录开启多因素认证,联动第三方强化防护最小权限管控遵循最小权限原则,精细化管控第三方访问权限SSO实时监控搭建SSO监控平台,异常行为实时告警、阻断风险场景告警异地登录、批量导出、非工作时间访问应触发告警最小权限与行为监测最小权限原则普通员工账号不应能批量访问客户敏感数据严格管控数据导出,落实脱敏与追溯机制对第三方系统遵循最小权限原则,明确权责与协同处置异常行为监测搭建内网监控体系,对异常数据操作实时告警重点监控异地登录、批量导出、非工作时间访问等行为建立
7×24小时
应急响应团队,对接威胁情报平台制定标准化应急预案,定期开展应急演练常态化钓鱼演练与培训让员工对钓鱼剧本形成肌肉记忆是最终防线常态化钓鱼演练让员工对冒充IT支持、紧急工单类剧本形成肌肉记忆建立可疑电话核实渠道,开展语音钓鱼专项培训将网络安全知识纳入员工考核,强化重视程度培训核心方向识别钓鱼邮件特征:可疑发件地址、通用问候语、紧急或威胁性语言、异常链接对客服、票务、IT支持的主动联系保持警惕,回拨官方电话核实不点邮件和短信里的链接,访问官网请手动输入域名培养先核实、后行动的肌肉记忆个人防护实操清单链接与网站甄别3项鼠标悬停查看链接真实地址,留意
域名细节
差异准确输入官方网址,不通过搜索引擎跳转到金融机构网址重视浏览器安全提示,不登录可疑网站填写用户名和密码账号与密码管理3项不同网站使用不同密码,交给
密码管理器
打理为重要账号启用
多因素身份验证定期更新系统和应用程序,安装并及时更新杀毒软件附件与文件处理2项不打开扩展名为
pif、exe、bat、vbs
的附件警惕
"pdf.exe"
双后缀文件,通过正规PDF阅读器安全模式打开供应链安全与数据备份供应链安全与数据备份,双线筑牢安全底线备份是勒索攻击面前的最后保险供应链安全管控装
npm依赖前核验官方来源、发布记录与脚本内容排查
package.json、lock文件及node_modules
异常自动执行脚本不盲目安装热门包,优先安全稳定官方版本网络关键设备须通过国家相关安全检测,不合规禁止采购数据备份与恢复建立独立可靠的数据备份与恢复机制对网站文件、数据库、配置、源码及日志定期备份重要备份数据离线妥善保存,防勒索加密破坏对暴露在互联网的服务器漏洞排查并及时升级CHAPTER行动号召安全是一种习惯把每一次点击,都当作一次安全决策06每个人的安全责任网络安全不是技术部门的专属责任,而是每一个员
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026海上风电柔性直流送出用紧凑型分压器技术壁垒与投资回报分析
- 《ISO 37001-2025 反贿赂管理体系要求及使用指南》之8-9:8运行-8.9提出疑虑专业解读与实施指南(雷泽佳编写2026A0)
- 2026年幼儿园资深班主任经验交流课件:班级管理的智慧与艺术
- 慧言-Codex从安装到实战 全链路实战指南
- 2026模块化设计趋势下双梯液压平台定制化交付效率提升路径研报
- 2026智能座舱氛围照明中真空灯芯微纳加工工艺演进报告
- 2026基于数字孪生的固定式气体监测仪预测性维护商业模式创新报告
- 重点客户促销与新产品医院进药
- 2026吉林机关事业单位工人技术等级考试(钳工·高级)历年参考题库含答案详解
- 2026口腔医学期末复习-牙周病学(口腔医学)历年题库含答案详解
- 健康教育从小做起小学主题班会课件
- 2026年秋新教材青岛版小学数学四年级上册(全册)教学设计(附目录p164)
- DB23∕T 4054-2026 黑龙江剪纸标准
- 老年多重用药护理查房
- 《英语作业分层设计策略|教师备课专用》
- (2026年)食管癌的诊断和治疗健康宣教课件
- 2026年建筑施工企业机械类专职安全生产管理人员C1证考试题库
- 2026年红薯淀粉行业分析报告及未来发展趋势报告
- 绍兴市柯桥区卫生健康单位招聘事业人员笔试真题2025
- 《短歌行》2026年统编版高一语文必修上册
- 2025-2030中国模块化负压病房平战结合模式与公共卫生体系建设
评论
0/150
提交评论