大多数数据泄露事件并非始于凌晨三点穿着连帽衫的黑客破解代码,而是始于三年前某个你早已忘记注册过的网站的用户名和密码泄露事件。
想象一下,一个小偷完全不需要撬锁,因为钥匙就在门垫下面。这就是2026年大多数网络攻击的写照。攻击者无需编写复杂的代码来入侵你的系统,他们只需使用你的员工已经在使用的凭证登录即可,而这些凭证往往是几年前从其他网站窃取的,然后在网上以几美元的价格出售。
这对您的组织至关重要,因为这种攻击不会像入侵那样触发警报。使用有效的用户名和密码成功登录,看起来就像员工开始一天的工作一样。不会触发恶意软件警报,也不会标记任何可疑流量。攻击者能够完美融入其中,这正是这种攻击如此有效的原因。
当攻击者获取了有效的用户名和密码后,你的安全工具首先看到的是一次正常的登录。没有恶意软件,没有可疑的文件下载,也没有任何异常信号。攻击者看起来像是公司员工。
攻击者从这里开始探索。他们会寻找其他可以使用相同密码或类似密码登录的账户。他们会尝试入侵电子邮件、云存储、会计工具或贵组织使用的任何其他系统。一旦找到一个拥有更大权限的立足点,他们就会利用这个机会进一步扩大攻击范围。对于勒索软件团伙来说,从首次登录到系统完全锁定,整个过程只需几个小时。而对于更隐蔽的攻击者,则可能需要数周时间,而且您往往根本察觉不到他们的存在。
攻击的基本手法并没有太大变化,变化的是速度。攻击者现在利用人工智能工具,同时在数十个服务中测试窃取的凭证,撰写看似来自公司CEO的钓鱼邮件,并生成与真实页面一模一样的虚假登录页面。
过去,钓鱼邮件很容易识别:语法错误、发件人地址奇怪、语气紧急。如今,人工智能生成的邮件更具吸引力,投递方式也更加狡猾,但仍然包含一些明显的虚假和不可信的迹象。它们之所以更具吸引力,是因为攻击者会利用你的网络形象,撰写大量迎合你自我认知或生活兴趣的邮件。因此,你的团队养成良好的网络安全习惯至关重要,这样他们才能在感觉不对劲时相信自己的直觉。
好消息是,防御措施本身并没有太大变化。多因素身份验证、将唯一密码存储在密码管理器中,以及识别可疑电子邮件的能力,仍然是最有效的工具。它们抵御人工智能辅助攻击的方式,与抵御以往那些技术含量较低的攻击的方式相同。此外,还要记住营造一种网络安全文化,鼓励(如果不是奖励的话)人们报告潜在的安全问题,并且不要因此受到惩罚。
如果发生安全漏洞,团队的应对方式与你拥有的工具同样重要。大多数人认为事件响应流程是一条直线:找到问题、控制局面、清理漏洞、继续工作。但实际的事件几乎从来都不是这样。当员工报告电子邮件或电脑出现异常时,响应时间是控制局面和减少附带损害的关键因素。
随着团队调查的深入,他们会发现新的信息,这些信息会改变他们之前的认知。一个被盗用的账户变成了三个。恶意软件扫描显示,两周前安装了一个后门程序。随着调查的深入,问题的范围会不断扩大,而一个完善的响应流程应该能够应对这种情况。 动态事件响应方法(DAIR) 这是一种将此视为正常情况的框架。你的团队会确定问题的范围,尽可能地排除问题,清理已发现的问题,然后循环检查是否还有其他问题。每一次循环都会让你学到新的东西。
沟通是区分可控事件和混乱事件的关键。当你的IT主管、办公室经理和领导团队掌握的信息各不相同时,决策和行动就会基于错误或缺失的信息。
首先,制定一份事件响应计划文档。在 CyberHoot,我们的虚拟首席信息安全官 (vCISO) 将其称为网络安全事件管理计划 (CIMP)。该计划会明确规定事件发生期间的职责划分、通知对象以及沟通方式。一份简短的联系人列表和一个共享的更新渠道,可以避免在紧急情况下出现混乱。
计划制定完毕后,务必进行演练。年度桌面演练能够带领团队一步步模拟真实场景,且不会造成任何实际损失。团队成员会讨论应对措施、联系对象以及沟通内容。关键联系电话也会进行验证并更新。这种演练能够提升应急响应团队的准确性和信心。
每次桌面演练后,同样重要的是回顾哪些方面做得好,更新计划,并分配后续行动。一份从未经过测试的事件响应计划只是一纸空文。而一份经过团队演练的计划,才是真正的防线。
保护您的组织免受基于凭证的攻击需要一些明智的准备。首先,为电子邮件、云工具以及团队使用的任何远程访问启用多因素身份验证 (MFA)。同时进行审核,确保没有例外情况。MFA 可以阻止大多数凭证攻击。
接下来,采用密码管理器并培训员工如何使用。密码管理器可以帮助用户为每个账户创建独一无二的密码,提高效率,甚至还能在用户不小心点击虚假商家链接时,阻止一些窃取凭证的网络钓鱼攻击。
最后,与你的团队分享你的实战经验、惊险经历和真实的攻击案例。培训他们识别可疑邮件、虚假登录请求,以及在发现异常情况时应该向谁报告。
这三步比大多数昂贵的安全工具更能有效防范威胁。你不必做到完美,但你必须比名单上的下一个组织更难被攻破。
你们团队今天养成的每一个好习惯,明天就意味着攻击者少了一个可乘之机。这值得庆祝!加油!
发现并分享最新的网络安全趋势、技巧和最佳实践——以及需要注意的新威胁。