卡巴斯基:骇客骑劫亚马逊云端 促警惕“合法”钓鱼电邮


(吉隆坡14日讯)卡巴斯基反垃圾邮件专家罗曼德揭露,骇客正大规模骑劫亚马逊简易电子邮件服务(Amazon SES),向企业与个人发送以假乱真的网络钓鱼与商业诈骗电邮。
他说,由于这些邮件是经由合法的亚马逊伺服器发出,轻易绕过了传统安全防线,让受害者防不胜防。
ADVERTISEMENT
链接假网页盗账号密码
他在文告中指出,骇客是透过搜刮网路上外泄的亚马逊云端运算服务(AWS)身分与存取管理密钥,取得Amazon SES的控制权,导致恶意邮件不仅发自有良好声誉的合法IP地址,还带有真实的亚马逊专属标识,在技术层面上与一般商业邮件几乎毫无差异。
“骇客目前主要采取两种高逼真的攻击手法,一是伪造知名电子签名平台如DocuSign的通知,诱骗受害者点击审查并签署文件的链接,随后将其导向架设在亚马逊云端上的虚假网页,藉机盗取账号密码。
“另一种则是针对企业财务部的无链接诈骗,骇客会伪装成企业高管或供应商,捏造完整的往来邮件纪录并发送紧急付款指示。”
未夹带恶意链接极难察觉
他说,由于这类邮件通常仅附上写有银行户口的PDF文件,由于完全没有夹带任何恶意或病毒链接,传统的电邮安全过滤系统极难察觉异常。
为了防范这类“合法”钓鱼邮件,他强烈建议企业机构严格控管亚马逊云端服务的权限,应落实最小权限原则、以角色取代静态密钥、启用多重身分验证,并定期更换与审查登录密钥。
至于个人用户,他提醒民众切勿仅凭发件人的网域名称就轻易信任邮件,对涉及汇款、索取资料或登录要求的突发邮件,务必保持高度警惕,并透过电话等其他独立管道再三核实对方身分,在点击任何链接前也必须仔细检查。
ADVERTISEMENT
热门新闻
百格视频
ADVERTISEMENT


