伪造紧急搜查令成为问题

12 年 2022 月 XNUMX 日 | 博客 伪造紧急搜查令成为问题


虚假紧急数据请求

立即使用 CyberHoot 保护您的业务!!!


注册领取优惠

犯罪黑客目前正在使用一种令人担忧且极其有效的策略,从互联网服务提供商 (ISP)、电话公司和社交媒体公司窃取敏感的客户数据。该策略包括入侵与警察局和政府机构相关的电子邮件账户和网站,然后发送未经授权的“紧急数据请求”,索取用户数据,而这些请求的信息事关生死,无法等待法院命令。

紧急数据请求

在美国,当联邦、州或地方执法机构想要获取社交媒体公司账户所有者信息,或特定手机账户过去使用过的互联网地址信息时,必须提交法院签发的正式搜查令或传票。几乎所有大型科技公司和互联网服务提供商 (ISP) 都设有专门的部门定期审查和处理此类请求。只有在提供适当文件,并通过带外验证(而非通过请求数据的电子邮件)确认请求者的身份属于实际的警察局或执法机构后,此类请求才会被批准。

然而,与大多数旨在制造紧迫感并以此促使受害者采取行动的网络钓鱼攻击一样,黑客会向这些组织提出数据请求,声称如果不采取行动将导致迫在眉睫的伤害或死亡。很多时候,合法的调查人员会提出所谓的“紧急数据请求”(EDR),这种请求实际上绕过了任何官方审查,并且不需要请求者提供任何法院认可的文件。如果科技公司在这种情况下不验证请求者的身份,黑客就会得逞,并获得实施攻击所需的关键数据。

黑客的策略

黑客已经发现,对于收到此类EDR请求的公司来说,没有快捷简便的方法来判断其真伪。黑客会利用未经授权访问警方电子邮件系统或个人账户,发送伪造的EDR请求,并附上一条信息,声称“除非立即处理此数据请求,否则无辜者可能会遭受伤害甚至死亡”。

在这种情况下,接收公司会发现自己陷入两种结果:未能立即遵守 EDR 并可能沾染他人的鲜血,或者可能将客户记录泄露给错误的人。

更复杂的是,全世界有数万个警察管辖区。仅在美国就有超过18,000个,黑客只需入侵一个警察电子邮件账户就能得逞。在其他情况下,他们甚至会攻破整个电子邮件服务器,从而获取特定辖区内所有电子邮件的通信内容。

有什么可以做什么?

华盛顿特区的立法者提出了一项打击伪造法院命令的法案,旨在改进现有的电子数据请求(EDR)发送系统。该法案要求所有联邦、州和部落法院在授权监视、域名扣押和删除在线内容的命令中使用数字签名。数字签名利用加密技术来验证文件和其他数据的真实性,已被私营部门、行政部门和立法部门广泛使用。该法案为州和部落法院提供资金,用于采用符合美国国家标准与技术研究院(NIST)制定标准的、广泛应用的数字签名技术

在此类措施到位并实施之前,您的公司可以采取以下措施来验证这些数据请求的合法性:

  1. 基于电话的验证:贵组织的数据保护官 (DPO) 或类似职位的人员必须调查提出请求的执法机构,并致电请求者的主管或部门,以验证请求者的身份和请求本身的有效性。务必仔细调查正确的实体电话号码,切勿使用请求表或电子邮件中的号码,因为这些号码都可能被诈骗者伪造。
  2. 政府签发文件的现场验证:请求者可以亲自向数据保护官 (DPO) 提供政府签发的身份证件,以验证其身份。这种实体方法需要审核政府签发的身份证件或文件,但最好也致电执法人员办公室验证请求。只有在执法人员需要紧急信息且时间紧迫的情况下,才有必要采用这种方法。
  3. 公证:申请人可以向公司或数据保护官 (DPO) 提供一份经过公证的文件来验证其身份。此方法要求公证员检查政府签发的身份证或文件,并以书面形式证明该目视检查。理想情况下,此方法应与上述第 1 项(电话验证)结合使用,以提供 基于双因素 身份验证。然而,根据 GDPR 或 CCPA 的现行协议,身份验证并非必需(尽管 CyberHoot vCISO 从业者应该这样做,并且也确实这样做)。

完成此操作后,可以采取其他步骤来验证请求的真实性,包括检查以下项目: 

  1. 此请求的发送电子邮件地址是否准确且合适(95%的请求来自.gov电子邮件地址)?
  2. 政府印章是否正确?如果您是第一次看到印章,请谷歌搜索该机构的印章进行参考和验证。
  3. 审查请求的日期,以确保它仍然是有效的传票和/或 FISA 请求,因为这些请求会过期。

一旦确认请求合法真实,您的组织就可以采取行动并根据需要完成请求。 

其他网络安全建议

此外,以下建议将帮助您和您的企业应对日常工作中可能面临的各种威胁,确保安全。您可以通过聘请 Cyber​​Hoot 的虚拟首席信息安全官 (vCISO) 项目开发服务来获得以下所有建议。

  1. 用政策和程序来管理员工。你至少需要制定密码策略、可接受使用策略、信息处理策略以及书面信息安全计划 (WISP)。
  2. 培训员工如何发现和避免 网络钓鱼攻击. 采用 CyberHoot 等学习管理系统来教导员工他们需要的技能,使他们更加自信、高效和安全。
  3. 使用网络钓鱼攻击测试员工的实践经验。CyberHoot 的网络钓鱼测试允许企业使用可信的网络钓鱼攻击来测试员工,并对未通过测试的员工进行补救性网络钓鱼培训。
  4. 部署关键网络安全技术,包括 双因素认证 在所有关键账户上。启用垃圾邮件过滤、验证备份并部署 DNS 保护。 杀毒软件以及所有端点上的反恶意软件。
  5. 在现代的在家办公时代,请确保通过验证个人设备的安全性(修补、防病毒、DNS 保护等)或完全禁止其使用来管理连接到网络的个人设备。
  6. 如果您过去两年没有进行过第三方风险评估,现在就应该进行一次。在组织中建立风险管理框架对于利用有限的时间和金钱应对最严重的风险至关重要。
  7. 购买网络安全保险,在灾难性故障情况下为您提供保障。网络安全保险与汽车、火灾、洪水或人寿保险一样,在您最需要的时候为您提供保障。

所有这些建议都已内置于 Cyber​​Hoot 产品或 Cyber​​Hoot 的虚拟首席信息安全官 (vCISO) 服务中。借助 Cyber​​Hoot,您可以管理、培训、评估和测试您的员工。立即访问Cyber​​Hoot.com并注册我们的服务。至少,您可以订阅我们每月发布的网络安全新闻简报,持续学习,掌握最新的网络安全动态。

来源:

黑客通过虚假“紧急数据请求”获取传票权力

怀登、蒂利斯和怀特豪斯提出两党法案,打击伪造法院命令

延伸阅读: 

Apple、Meta 和 Discord 均将用户数据交给黑客。现在怎么办?

最新博客

关注最新动态 安全见解

发现并分享最新的网络安全趋势、技巧和最佳实践——以及需要注意的新威胁。

认识一下 Manic:一款拥有隐蔽备份计划的安卓恶意软件

认识一下 Manic:一款拥有隐蔽备份计划的安卓恶意软件

时不时地,会出现一些恶意软件,它们耍的花招巧妙到足以让安全研究人员停下来思考……

了解更多
SonicWall的零日漏洞:小型企业需要了解的INC勒索软件

SonicWall的零日漏洞:小型企业需要了解的INC勒索软件

作者:克雷格·泰勒 我无法去咖啡馆,无法去打高尔夫,也无法与人友好地交谈……

了解更多
您的团队已经在与人工智能对话了。以下是如何确保IT安全的方法。

您的团队已经在与人工智能对话了。以下是如何确保IT安全的方法。

人工智能工具以惊人的速度融入了我们的日常工作和生活中!你的团队中有人用 ChatGPT 写邮件……

了解更多