报税季让会计师们忙得不可开交,骗子们也同样如此。今年初夏,一家会计师事务所就遭遇了冒充新客户的诈骗。骗子花了数周时间建立信任,然后才开始行骗。好消息是,这个故事最终圆满结束。更好的消息是,你可以从中吸取教训,而无需亲身经历。
这位潜在客户是通过会计师事务所网站的“联系我们”页面联系到我们的。他提供了姓名、个人背景以及一系列关于报税的合理问题。他因病无法报税,询问会计师事务所是否可以协助他逾期报税。接下来的几周,事务所不断发送邮件,安排会面讨论税务情况。
这类骗局利用了三个特定的手段,明确指出这三个手段能帮助你的团队比任何技术细节都更快地识别出骗局模式。首先是紧迫感,因为骗局会在人们需要做决定的时候迅速行动。其次是情感诉求,因为一个令人同情的个人故事会降低人们的警惕性,甚至在出现任何可疑链接之前就会如此。最后是权威性,因为骗局的请求会伪装成人们熟悉且信任的东西,在本例中,它伪装成几乎每个企业每天都在使用的会议工具。
会议当天,骗子发送消息称公司的视频链接无法使用,并提供了一个替代链接。该链接看起来像一个普通的 Microsoft Teams 会议邀请,但实际上并非如此。点击该链接会跳转到一个虚假的注册页面,该页面会悄悄地将员工的电脑注册到骗子控制的设备管理系统中。之后,隐藏脚本会以高权限运行,并试图安装远程访问软件。
值得庆幸的是,公司的防病毒软件拦截了两次远程访问工具的安装尝试。事后的全面审查未发现任何数据被窃取的证据,并证实公司的电子邮件系统未受影响。只有一台电脑受到了攻击,公司其他电脑则完全没有察觉。
一些细节让这件事值得分享,而不仅仅是某家公司侥幸逃脱。骗子使用的网站已经存在两年了,因此任何专门检测全新可疑域名的工具都会完全漏掉它。骗子似乎还注意到该公司已经信任的远程访问软件,并试图安装一个相同的副本,希望能够蒙混过关。这件事的教训很简单:信任你的团队安装的特定工具,而不是所有名称相同的工具。
您无需投入大量安全预算即可降低风险。一些经济实惠的措施就能在多个环节阻止这些攻击。
这些步骤大多耗时而非耗钱,即使是像EDR这样的付费方案,也在中小企业的预算范围内。本周就选一个方案开始吧。
你每天都做了很多正确的事情来维持业务运转。这周再增加一件吧。花五分钟时间和你的团队讨论一下,真正的新客户信息和诈骗信息有什么区别。像这样的小交流能建立起信任,任何软件更新都无法取代。加油!进步永远胜过完美,读完这篇文章,你已经比昨天进步了一步。
发现并分享最新的网络安全趋势、技巧和最佳实践——以及需要注意的新威胁。