此 网络安全和基础设施安全局 (CISA) 最近发布的一项紧急警报应该让所有组织立即停止行动。多个威胁组织正在积极部署商业级间谍软件,目标是iOS和Android设备上的热门即时通讯应用。他们的目标很明确:窃取私人对话、追踪用户行踪,并直接从移动设备中提取敏感数据。
虽然近期的攻击行动主要针对阿联酋境内的高价值目标,包括记者、异见人士和政府工作人员,但这种威胁不会止步于此。全球范围内拥有知识产权、财务数据或关键基础设施的组织都处于攻击目标之下。
文献参考: CyberScoop 的报道证实,针对阿联酋居民的攻击活动正在积极发生。
与杀毒软件可以轻松检测到的传统恶意软件不同,这种间谍软件非常复杂、隐蔽,并且专门针对即时通讯应用程序,而这些正是现代商业活动发生的平台:
公司通过 Slack、WhatsApp、Signal、Telegram、Messenger、微信和短信等工具开展业务。一旦这些渠道被攻破,整个组织都将面临风险。
根据美国网络安全和基础设施安全局 (CISA) 的说法,这种间谍软件可以:
这是专为持久性和隐蔽性而设计的商用级监控技术。
CISA 识别出几种常见的感染途径:
关键点: 你并非一定要“点击可疑链接”才会感染病毒。然而,大多数病毒安装仍然要求用户从安卓和苹果官方应用商店之外的地方安装应用,这是一个极其危险的信号,受过安全培训的人员应该立即识别出来。
问题在于?大多数员工并不了解这些风险,因此教育、沟通和培训至关重要。
即时通讯应用已成为最大的攻击面,原因如下:
移动设备如今已成为主要终端,但大多数公司仍然将移动安全视为可选项。
如果没有管控措施,自带设备办公(BYOD)模式就会成为间谍软件的温床。
实施分层系统:
教育不应仅仅局限于“不要点击可疑链接”。还应培训员工:
确定哪些即时通讯应用获准用于企业用途,然后通过以下方式屏蔽所有其他应用:
记得: 你无法保护你无法控制的东西。
间谍软件经常利用未修补的操作系统漏洞。“立即更新”必须成为组织政策,而非建议。至少每周重启所有系统(包括工作站和移动设备),以确保补丁程序已安装且系统内存已清理。
即使设备遭到入侵,攻击者也不应该能够访问电子邮件、客户关系管理系统、云存储和财务系统。零信任原则同样适用于移动设备。
保护倍数: 部署密码管理器,使用唯一密码和 FIDO(快速身份在线)密钥,以防止在单个设备遭到入侵后凭据被提升。
如果员工出于任何商业目的使用即时通讯应用程序, MTD 不再是可选项。可以把它看作是移动设备的端点检测与响应(EDR)——必不可少的安全基础设施。
如果您怀疑设备已被入侵,请按照以下步骤操作:
重要提示: 移动间谍软件的设计目的就是为了持久存在。仅仅卸载应用程序并不能将其彻底清除。
CISA的警报凸显了一个关键现实: 移动设备现在已成为进入企业环境的主要入口。
间谍软件价格低廉、效果显著、隐蔽性强,并且专门针对企业最依赖的应用程序而设计。如果您的安全策略仍然侧重于笔记本电脑、防火墙和电子邮件扫描,那么您就已经落后了。
移动安全并非可有可无的基础设施,而是基础。 零信任 远程优先时代的安全问题。
美国网络安全和基础设施安全局 (CISA) 的警告非常明确,CyberScoop 的报道也证实了这一点:针对即时通讯应用的间谍软件并非纸上谈兵,而是正在活跃蔓延且行之有效。
虽然近期的攻击主要针对阿联酋的高价值个人,但类似的攻击迟早会波及全球企业。未能加强移动安全防护的组织将会发现,攻击者会按照自己的意愿替其实施攻击。
现在是行动的时候。
发现并分享最新的网络安全趋势、技巧和最佳实践——以及需要注意的新威胁。