Newswire
Newswire
Newswire 登入
Newsletter|Newswire Newsletter 联络我们|Newswire 联络我们 登广告|Newswire 登广告 关于我们|Newswire 关于我们 活动|Newswire 活动
快讯
Newswirer 登广告 互动区 |
下载APP
|
风起南中马州选专题
森州政局 · 焦点观察

柔佛国盟全败后,
森州会不会走同一条路?

进入《风起南中马》

ADVERTISEMENT

ADVERTISEMENT

国内

|

全国综合

donation
发布: 4:20pm 14/05/2026

骇客

卡巴斯基

钓鱼电邮

亚马逊云端

骇客

卡巴斯基

钓鱼电邮

亚马逊云端

卡巴斯基:骇客骑劫亚马逊云端 促警惕“合法”钓鱼电邮

(吉隆坡14日讯)反垃圾邮件专家罗曼德揭露,正大规模骑劫亚马逊简易电子邮件服务(Amazon SES),向企业与个人发送以假乱真的网络钓鱼与商业诈骗电邮。

他说,由于这些邮件是经由合法的亚马逊伺服器发出,轻易绕过了传统安全防线,让受害者防不胜防。

ADVERTISEMENT

hidden
链接假网页盗账号密码

他在文告中指出,骇客是透过搜刮网路上外泄的运算服务(AWS)身分与存取管理密钥,取得Amazon SES的控制权,导致恶意邮件不仅发自有良好声誉的合法IP地址,还带有真实的亚马逊专属标识,在技术层面上与一般商业邮件几乎毫无差异。

“骇客目前主要采取两种高逼真的攻击手法,一是伪造知名电子签名平台如DocuSign的通知,诱骗受害者点击审查并签署文件的链接,随后将其导向架设在亚马逊云端上的虚假网页,藉机盗取账号密码。

“另一种则是针对企业财务部的无链接诈骗,骇客会伪装成企业高管或供应商,捏造完整的往来邮件纪录并发送紧急付款指示。”

未夹带恶意链接极难察觉

他说,由于这类邮件通常仅附上写有银行户口的PDF文件,由于完全没有夹带任何恶意或病毒链接,传统的电邮安全过滤系统极难察觉异常。

hidden

为了防范这类“合法”钓鱼邮件,他强烈建议企业机构严格控管亚马逊云端服务的权限,应落实最小权限原则、以角色取代静态密钥、启用多重身分验证,并定期更换与审查登录密钥。

至于个人用户,他提醒民众切勿仅凭发件人的网域名称就轻易信任邮件,对涉及汇款、索取资料或登录要求的突发邮件,务必保持高度警惕,并透过电话等其他独立管道再三核实对方身分,在点击任何链接前也必须仔细检查。

支持优质新闻或评论,欢迎送上一杯咖啡。

ADVERTISEMENT

热门新闻

百格视频

ADVERTISEMENT

点击 可阅读下一则新闻
Close

ADVERTISEMENT