• 品牌证书
    • RapidSSL - 少花钱,为简单的站点安全。 它通过 https、挂锁图标和静态信任标记提供基本级别的 访问信任。
    • Geotrust - 提供一系列数字证书和信任产品使无论大小的组织、公司能够以经济高效的方式来最大限度地提高其在线交易的安全性。
    • Digicert - 为企业和大型组织提供一揽子安全证书解决方案。 DIGICERT是SSL、IOT与 PKI解决方案领域的标杆企业。
    • PositiveSSL 证书是一种快速、经济高效且有效的在线交易安全解决方案,可向您的客户展示您正在采用同类最佳的安全措施来确保他们的交易和信息安全。
    • SECTIGO,前身为 COMODO CA,为个人、电子商务商、中小型企业建立在线信任。PositiveSSL和Sectigo都是其旗下的证书品牌。

    • GlobalSign是可信身份和安全解决方案的领先提供商,帮助世界各地的各类型企业确保其业务在线通信的安全。
    • i
      企业如何提高证书管理计划效率和实施有效的实践以避免宕机并合规?


      下载资料
  • 证书产品
    • 单域名证书
      单一个的域名保护,同时,免费赠送保护 WWW.域名。
    • 通配符证书
      当您主域下,有许多的同级子域需要保护,那么通配符证书是最合适选择。
    • 多域名证书
      多个业务分站点,或者不同品牌运营的产品站点,多站点保护的证书。
    • 基础版证书
      快捷启用HTTPS,超低预算!
      数分钟内签发。
      基本保护。
    • 企业版证书
      在线的身份识别,让客户明白他(她)们访问的是正确而非仿冒的站点。 获取客户与访客信任。
    • 至臻版证书
      又名增强型,扩展型证书。 完美适用电商类,银行,金融,保险等交易类,大型企业的站点与应用。
    • 邮件安全证书
      又名客户端证书,S/MIME证书,FDA合规证书。 使用 S/MIME 加密和签名电子邮件,启用两步身份验证,并通过高度通用的客户端证书在整个组织中实施强大的数字信任实践。
    • 代码签名证书
      通过代码签名提高软件采用率并提高用户的信任度。 对 Code、Adobe Air、Apple 平台、Java、Mozilla 对象文件以及 MS Office 宏和 VBA 应用程序进行数字签名。
    • 国密算法SSL证书 | 国密改造
      双证书模式,使政企单位在使用国产密码算法保护数据,合规的同时,确保SSL证书平滑运行在不同系统环境。 我们的成熟的国密改造方案已经在多个行业实践,让您尽快完成部署并合规。
  • 电子认证服务
    • 电子签章
      覆盖全场景的签章应用需求,支持多端电子签章应用、支持多种格式的电子签章、支持多种签章应用方式,符合国家及行业签章标准,为千行百业无纸化应用提供安全保障。
    • 电子合同签署系统
      集“电子印章、电子合同”于一体,可无缝对接到企业各个业务系统,实现电子印章的统一管控、各类合同文件的全生命周期管理。
    • 时间戳服务
      提供可信赖的且不可抵赖的时间戳服务,基于国家标准时间源,采用 PKI 技术,实现系统时间可信,从而解决以时间为法律效力定责的一系列问题。
    • 实名认证
      以用户身份管理为核心,集身份认证、授权管理、应用资源访问控制、为政企提供用户注册、实名核验、身份鉴别等服务。
    • 数据存证
      针对客户实际业务场景,进行全流程证据链梳理,并进行即时全流程证据链存证,保障证据的真实性、合法性、关联性,保障强有力证明效力,实现证据存管核心诉求。
  • 解决方案
    • 应用或系统集成电子签方案
    • 院校解决方案
    • 供应链采购电子认证解决方案
    • 电子招投标平台
    • 电子招投标电子认证解决方案
    • 人力资源电子签解决方案
    • 消费金融电子认证解决方案
  • 智信签
  • 企业安全
    • 安全加速 SCDN
      您的一站式流量安全加速平台,集CDN,SSL 证书,Web 攻击防护、CC 攻击防御、抗DDoS,BOT 机器人分析于一身。
    • 等保方案
      为企业提供一站式等保服务, 全面覆盖等保定级备案、整改、测评阶段。 确保以短时间、高质量、优价格合规通过等保认证,获取证书
  • 微信广告
  • 关于我们
一文详解钓鱼邮件的攻击套路 - DocuSign网络钓鱼事件


美国科技公司DocuSign的用户遭受一连串含有恶意文档的钓鱼邮件攻击。DocuSign表示攻击和一个早期的漏洞有关,黑客可以临时访问并渗透一些未公开的客户电子邮件地址,并针对这些客户发送钓鱼邮件传播窃取信息的恶意软件。


DocuSign钓鱼邮件攻击流程

DocuSign钓鱼邮件攻击流程


根据火绒安全实验室分析,攻击者获取到客户电子邮件地址后,伪造了一个假域名“DocuSgn”(比DocuSign少一个字母i),从这里向用户发出病毒邮件,病毒邮件伪装成会计发票,由于邮件标题及正文均使用 DocuSign 品牌标识,充满迷惑性,诱骗用户下载含有恶意代码的word文档。


含有恶意代码的word文档


点击“REVIEW DOCUMENT”下载的Word文档包含恶意代码:


Word文档包含恶意代码

当用户打开文档时,系统会询问用户是否打开被禁用的恶意宏代码。

恶意宏代码


如果用户启用被禁宏,便会开启病毒的多次接力下载,最终下载并运行Zbot。


Zbot木马程序


Zbot是一个历史悠久且功能复杂的木马程序,因为源码的泄露,使得任何人都可对其修改,从之前泄露的Zbot源码看到该病毒有以下主要功能:

  • 获取浏览器cookies,flash player cookies, FTP密码和email密码。

  • HOOK InternetReadFile 和 InternetReadFileExA函数,在获取网页时向网页中注入代码获取用户的账户信息:

  • HOOK GetClipboardData 函数获取剪切板信息:


  • HOOK TranslateMessage函数,拦截程序消息,当为按钮按下消息时,截屏保存图片。当为键盘按键消息时,则记录按键信息。

除了上述介绍的几个函数外Zbot还HOOK了一些系统API,和上述方法类似,主要用于获取用户信息。


2016钓鱼邮件攻击事件盘点

钓鱼邮件不再是以前的广撒网式群发,目前的钓鱼邮件攻击呈现出越来越精准的特点,仅针对特定人员、公司、组织发送钓鱼邮件的鱼叉式网络钓鱼(Spear phishing),以及更具针对性的鲸钓(whaling),直接瞄准大型公司、重要人物发送特定钓鱼邮件的攻击。使用钓鱼邮件发送带有恶意软件、超链接或各种欺骗信息,并加入社会工程学攻击手法,诱使收件人配合执行钓鱼攻击,结合其他泄露信息及社工攻击手段,这些类型的钓鱼邮件攻击成为目前最泛滥、成本最低、成功率最高的钓鱼攻击手法。仅2016年就发生数起严重的钓鱼邮件攻击事件,造成巨大损失。


· 日大型旅行社遭遇钓鱼邮件800万用户资料被泄露

2016年6月,日本大型旅行社JTB宣布,因员工打开钓鱼邮件导致网路遭到非法入侵,有近800万客户资料外泄,包括姓名、地址及护照号码等。办案人员称,该钓鱼邮件伪装成全日空(ANA)发来的电子邮件。邮件地址包含「ana」,内容为提醒确认机票预定。员工打开该邮件后,导致电脑及服务器中毒,大量资料被泄露。


· 遭遇电子邮件诈骗 欧洲电缆制造商损失4500万美元

2016年8月12日,欧洲最大电缆制造商——德国莱尼集团北罗马尼亚分公司收到骗子模仿总部支付需求发出的邮件,让分公司的财务官误认为这封邮件是莱尼德国总部的顶级高管发来的,于是4000万欧元就这样被汇到了骗子的账户。经调查发现,该笔巨款汇入捷克的一家银行,由于没有可被追踪的信息,至今也无法找到。这一消息致使该家公司股票下跌5%~7%。


· 尼日利亚电邮诈骗全球百万用户中招

2016年8月、尼日利亚抓获一名涉嫌在全球范围内利用数千封电子邮件实施诈骗的跨国犯罪团伙头目。这名尼日利亚籍男子,据信已使全球数百网民蒙受6000万美元(约合3.98亿元人民币)损失。其中一人被骗金额高达1540万美元(约合1.02亿元人民币)。他们的作案手法包括:篡改供应商的电子邮件,给采购商发去虚假信息,要求其向该团伙控制的银行账户打钱;控制企业高管的电子邮箱,利用该邮箱要求负责财务的雇员电汇款项等。


· 邮件传播新型敲诈木马数家大型机构受冲击

2016年2月,一款名为Locky的敲诈者木马,在全世界各地快速传播,并成为当今最流行勒索病毒。Locky木马主要利用电子邮件附件传播含有恶意宏的Office文档,用户一旦感染病毒,计算机的文档、图片等重要资料会被恶意加密。用户要想重新解开数据的密码,就必须向木马研发者缴纳一定数量的赎金。


· 邮件诈骗损失近5000万欧元,奥中资企业CEO遭解雇

2015年12月到2016年1月,被中航工业集团收购的奥地利飞机零部件制造商(FACC)陆续向多个海外账户汇出5000万欧元。攻击者冒充其他员工或合作伙伴,给首席执行官发送电子邮件,要求紧急汇款。2016年5月,FACC公司CEO沃尔特·史蒂芬因此被解雇。

钓鱼邮件攻击的常见套路

常见的钓鱼邮件类型有:


· 假冒商务往来邮件

一般常见通知、商务通信的面貌出现的邮件,是最容易被疏忽的钓鱼邮件。由于这类邮件收件人经常收到,已经习惯以机械化的方式做处理或响应,因此很容易上钩。

假冒商务往来邮件


· 假冒内部运维通知邮件

以内部系统升级、离职人员账号清理、OA系统账号重新验证等理由,要求内部人员输入管理系统、企业邮箱等重要账户密码,获取企业员工详细信息,从而获取进入企业内部系统的权限,或利用员工信息进行进一步的诈骗。



假冒内部运维通知邮件

· 假冒知名企业服务通知邮件


假冒知名企业发送服务邮件,利用受害人的恐惧心理,比如通知账号被停用,需登录并确认相关数据后才能继续使用等话术,搭配一个以假乱真的钓鱼网站骗取敏感资料。比如下图这个以钓取Apple ID为目的钓鱼邮件。


假冒企业服务通知邮件

多角度防止钓鱼邮件攻击

防止钓鱼邮件攻击需要构建系统化的防御体系,从服务器端防护、客户端防护以及员工安全意识培训等多角度进行防御。


1. 邮件服务器端

1) 为邮件服务器部署沃通SSL证书,保护服务器与客户端之间的数据传输安全,防止中间人窃取和篡改;

2) 邮件接收服务器(POP3/IMAP) 和发送服务器(SMTP) 部署沃通SSL证书,确保链路加密;

3) 使用沃通客户端证书实现强身份认证登录,管理邮件服务器,替代不安全的弱口令密码登录方式,防止管理员账户被破解造成邮件服务器数据泄露。

4) 使用DMARC协议进行电子邮件认证。原始的SMTP没有要求验证发件人的合法性,DMARC 的核心思想是邮件的发送方通过特定方式 (DNS) 公开标明自己会用到的发件服务器 (SPF),并对发出的邮件内容进行签名 (DKIM),而邮件的接受方则检查收到的邮件是否来自发送方授权过的服务器,并且核对签名是否有效,从而有效避免伪造的钓鱼邮件进入用户的收件箱。


2. 邮件客户端

1) 邮件客户端:采用支持数字证书加密、签名的邮件客户端登录管理电子邮件账户;

2) 强身份认证登录:申请沃通客户端证书实现强身份认证登录,替代不安全的弱口令密码登录方式;

3) 邮件加密:采用沃通客户端证书加密每一份电子邮件内容,加密后的电子邮件即使被窃取、被泄露也是密文状态,没有私钥无法解密邮件内容,确保电子邮件全程安全;

4) 邮件签名:采用沃通客户端证书为每一份电子邮件签名,确保邮件来源可信,防止钓鱼邮件或带毒邮件攻击。


3. 员工安全意识

1) 检查并识别真正的邮件发件人及发件服务器

2) 陌生来源的邮件,不要随便点击超链接,不要随意下载运行不明附件

3) 对商务邮件、通知邮件等常见邮件,同样需要保持警惕,防止假冒邮件



消息来源:Treatpost


厦门聚力诚信科技有限公司(BestCert)是网络安全领域的专业服务提供商,专注提供SSL证书,邮件安全证书,代码签名证书等国际、国密双算法的数字证书管理服务, 涵盖所有市场主流的SSL证书类型和品牌,从证书的申请,验证,安装,证书专家全程在线支持!公司同时为各行业客户提供电子签章,身份认证等电子认证服务解决方案。




电话咨询

咨询网络安全顾问
400-050-8619

在线咨询

sales邮箱

商务咨询请联系邮箱

sales@bestcert.net

返回顶层