犯罪黑客目前正在使用一种令人担忧且极其有效的策略,从互联网服务提供商 (ISP)、电话公司和社交媒体公司窃取敏感的客户数据。该策略包括入侵与警察局和政府机构相关的电子邮件账户和网站,然后发送未经授权的“紧急数据请求”,索取用户数据,而这些请求的信息事关生死,无法等待法院命令。
在美国,当联邦、州或地方执法机构想要获取社交媒体公司账户所有者信息,或特定手机账户过去使用过的互联网地址信息时,必须提交法院签发的正式搜查令或传票。几乎所有大型科技公司和互联网服务提供商 (ISP) 都设有专门的部门定期审查和处理此类请求。只有在提供适当文件,并通过带外验证(而非通过请求数据的电子邮件)确认请求者的身份属于实际的警察局或执法机构后,此类请求才会被批准。
然而,与大多数旨在制造紧迫感并以此促使受害者采取行动的网络钓鱼攻击一样,黑客会向这些组织提出数据请求,声称如果不采取行动将导致迫在眉睫的伤害或死亡。很多时候,合法的调查人员会提出所谓的“紧急数据请求”(EDR),这种请求实际上绕过了任何官方审查,并且不需要请求者提供任何法院认可的文件。如果科技公司在这种情况下不验证请求者的身份,黑客就会得逞,并获得实施攻击所需的关键数据。
黑客已经发现,对于收到此类EDR请求的公司来说,没有快捷简便的方法来判断其真伪。黑客会利用未经授权访问警方电子邮件系统或个人账户,发送伪造的EDR请求,并附上一条信息,声称“除非立即处理此数据请求,否则无辜者可能会遭受伤害甚至死亡”。
在这种情况下,接收公司会发现自己陷入两种结果:未能立即遵守 EDR 并可能沾染他人的鲜血,或者可能将客户记录泄露给错误的人。
更复杂的是,全世界有数万个警察管辖区。仅在美国就有超过18,000个,黑客只需入侵一个警察电子邮件账户就能得逞。在其他情况下,他们甚至会攻破整个电子邮件服务器,从而获取特定辖区内所有电子邮件的通信内容。
华盛顿特区的立法者提出了一项打击伪造法院命令的法案,旨在改进现有的电子数据请求(EDR)发送系统。该法案要求所有联邦、州和部落法院在授权监视、域名扣押和删除在线内容的命令中使用数字签名。数字签名利用加密技术来验证文件和其他数据的真实性,已被私营部门、行政部门和立法部门广泛使用。该法案为州和部落法院提供资金,用于采用符合美国国家标准与技术研究院(NIST)制定标准的、广泛应用的数字签名技术。
在此类措施到位并实施之前,您的公司可以采取以下措施来验证这些数据请求的合法性:
完成此操作后,可以采取其他步骤来验证请求的真实性,包括检查以下项目:
一旦确认请求合法真实,您的组织就可以采取行动并根据需要完成请求。
其他网络安全建议
此外,以下建议将帮助您和您的企业应对日常工作中可能面临的各种威胁,确保安全。您可以通过聘请 CyberHoot 的虚拟首席信息安全官 (vCISO) 项目开发服务来获得以下所有建议。
所有这些建议都已内置于 CyberHoot 产品或 CyberHoot 的虚拟首席信息安全官 (vCISO) 服务中。借助 CyberHoot,您可以管理、培训、评估和测试您的员工。立即访问CyberHoot.com并注册我们的服务。至少,您可以订阅我们每月发布的网络安全新闻简报,持续学习,掌握最新的网络安全动态。
来源:
延伸阅读:
发现并分享最新的网络安全趋势、技巧和最佳实践——以及需要注意的新威胁。