Cyber​​Hoot网络安全简报:2026年5月

22 年 2026 月 XNUMX 日 | 新闻简报 Cyber​​Hoot网络安全简报:2026年5月

欢迎阅读 CyberHoot 五月新闻简报!

报税季往往会占据我们所有的时间和精力。数周以来,大多数企业主都埋头于各种截止日期、延期申请和文件处理上。安全防护措施可能暂时被搁置。五月正是我们喘口气、认真审视那些常常被忽视的商业风险的好时机。本月,Cyber​​Hoot 将重点介绍三种容易在暗中滋生的隐患,尤其是在人们将注意力转移到其他事情上的时期。

首先,我们将详细介绍第三方应用程序如何悄悄连接到 Google 和 Microsoft 工作区,从而获得访问公司数据的广泛权限,以及大多数组织对此毫不知情的情况。当员工将新的效率或项目应用程序连接到他们的工作帐户时,该应用程序通常会获得读取电子邮件、访问文件和查看日历数据的权限。大多数员工从未审查过他们同意的权限内容。大多数 IT 团队也从未察觉到这种情况的发生。我们在最近的文章《去年您的员工将 47 个应用程序连接到 Google,您能说出其中一个吗?》中深入探讨了这个问题,其发现定会令您大吃一惊。

其次,我们来看看攻击者是如何在无需密码的情况下入侵您的账户的。当您登录 Google、Microsoft 或任何 Web 应用程序时,您的浏览器会收到一个会话令牌,这是一小段数据,用于证明您已通过身份验证。窃取此令牌的攻击者无需知道您的密码,也无需触发多因素身份验证,即可直接访问您的账户。无需强制登录,无需登录失败提示,即可悄无声息地访问。我们在文章《攻击者无需密钥,他们已经掌握了您的密钥》中详细分析了其工作原理以及应对方法。

最后,我们来看看客户所有网络(包括他们看不到的网络)边缘潜藏的风险。大多数企业都能掌控自己的办公网络,但很少有企业能够了解远程员工每天使用的家用路由器。这些路由器很少更新,几乎无人监控,也几乎没人知道它们运行的​​是哪个固件版本。攻击者深谙此道。国家级黑客组织一直在积极地将家用和小型办公室路由器作为入侵企业网络的入口,正是因为它们极易被利用且难以检测。客户的远程办公环境可能是其整个环境中安全性最低的环节。我们在文章《为什么客户的路由器如今已成为国家安全问题》中对此进行了深入探讨。

这三种风险有一个重要的共同点:它们都不会发出任何警报。不会发出警报,不会出现登录失败,也不会显示任何错误信息。第三方应用程序的权限会在悄无声息地累积。被盗的会话令牌会在没有任何警示的情况下提供访问权限。被入侵的路由器可能数月甚至数年都未被发现!它们的共同之处在于,这些风险已经潜伏在您的环境中,通过您每天依赖的受信任系统和连接运行。解决这些隐患的第一步是意识到它们的存在。既然您已经意识到了这一点,请继续阅读,了解应该如何应对。

Craig CEO,
Cyber​​Hoot联合创始人


为什么客户的路由器如今已成为国家安全问题?


去年,您的员工将 47 个应用程序连接到了 Google。您能说出其中一个吗?


攻击者不需要密钥,他们已经掌握了你的密钥。


喜欢 Cyber​​Hoot 吗?我们需要您的帮助。请留下您的评价。 G2网!


- G2

如需了解如何撰写 Cyber​​Hoot 评论,请观看下方简短视频概述。 注: 为了避免欺诈性评论,每个评论网站都会要求您通过电子邮件帐户注册流程创建并验证您的身份。



资料机密性

资料机密性 确保信息是 只有授权人员才能访问 未经正当知情需要,任何人不得获取这些信息。其重点在于保护数据免遭未经授权的查看、共享或泄露,无论这种泄露是意外还是故意的。这是CIA三要素(保密性、安全性、可访问性 ... 诚信和 可用性).

保密性通过访问限制、加密、身份验证和用户权限等控制措施来维护。一旦保密措施失效,财务记录、个人信息或知识产权等敏感数据就可能泄露,从而导致法律、财务和声誉损失。

点击这里阅读更多!


Cyber​​Hoot 不断为我们的平台添加新内容。我们最新添加的视频是“小心处理:保护个人身份信息 (PII)”。请观看下方视频,如果您需要 PII 培训,可以通过 CustomHoots 手动分配该视频。


请注意: Cyber​​Hoot 正在为所有高级用户免费升级到自动驾驶功能。联系我们 support@cyberhoot.com 安排您的免费升级。Power Platform 将于今年晚些时候(2026 年 9 月)停止服务。

Power Platform 发行说明

  • 新增了对通过 CSV 导入添加的用户进行取消存档的功能。
  • 更新风险评分,如果给定客户没有 AttachPhish 活动,则在算法中跳过 AttackPhish 权重。
  • AttackPhish 邮件和着陆页现在会自动翻译成用户设置的语言

自动驾驶平台发布说明

  • 新增了对通过 CSV 导入添加的用户进行取消存档的功能。
  • 更新风险评分,如果给定客户没有 AttachPhish 活动,则在算法中跳过 AttackPhish 权重。
  • 新增了单点登录 (SSO) 和密码集成。
  • 克隆自定义 Hoots,添加了 CSV 导出功能,以及“下载政策或文档”按钮和“发送测试邮件”按钮。

一般改进:

  • AttackPhish 邮件和着陆页现在会自动翻译成用户设置的语言
  • 当用户提升 Hoot 等级或完成任务时,会弹出庆祝弹窗并伴有彩带飘落。
  • 在“我的作业”和“作业结果”页面上放置更大的行动号召按钮,确保待办事项不会错过。
  • 已对错误消息输出进行脱敏处理,以防止 XSS 漏洞。

Cyber​​Hoot 正式实现了其长久以来的目标,登上了传奇的“立即保障安全!这是Leo Laporte和Steve Gibson主持的播客节目。需要明确的是,这是一档付费赞助的播客节目。

请观看这段 3 分钟的短片,Leo Laporte 将分享他使用 HootPhish 的经历,并解释 Cyber​​Hoot 的积极强化式网络钓鱼教育方法为何引起了他的注意。


我们很高兴介绍 自定义攻击钓鱼这是 Cyber​​Hoot 的一项新功能 自动驾驶平台 这使管理员在运行网络钓鱼模拟时拥有更大的灵活性。借助自定义攻击钓鱼,(位于我们的 CustomHoots Power-Up 中管理员可以创建和启动定制的网络钓鱼活动,更好地反映用户可能遇到的真实威胁。

这有助于组织提供更具针对性的安全意识培训,同时提高用户识别和应对网络钓鱼攻击的能力。

如果您需要更多帮助,可以随时通过 support@cyberhoot.com 联系我们的支持团队。


立即加入 CyberHoot 的推荐计划,即可获得通过您的专属推荐链接注册的用户一年内产生的全部收入的 20% 分成。作为推荐合作伙伴,您不仅能获得经济奖励,还能体验到帮助他人提升安全意识、保护他们免受网络威胁的满足感。不要犹豫,立即注册! https://cyberhoot.com/referral-program/.

通过自动驾驶仪的仪表板进行推荐:

加入 CyberHoot,与我们携手共创一个更安全、更智能的世界!向朋友推荐 CyberHoot Autopilot,即可享受首月免费服务。每位使用您推荐链接的新注册用户,都将在您的账户中额外获得一个月免费服务。此优惠仅限首次注册 CyberHoot 的用户。


您身边是否有人最近遭遇过网络攻击、钓鱼邮件或社交工程电话的险情?不妨向他们推荐 Cyber​​Hoot 的免费网络安全培训。他们将收到六 (6) 个视频(每个视频 3-4 分钟)以及我们精心设计的逼真钓鱼模拟演练,旨在强化安全意识。所有这些都是免费的。

账号注册: https://cyberhoot.com/individuals


正在寻找其他资源?

Cyber​​Hoot 案例研究

Cyber​​Hoot 白皮书下载 – HootPhish 如何改进 AttackPhish

全新:2025 年网络安全统计信息图表


立即使用 CyberHoot 保护您的业务!!!

最新博客

关注最新动态 安全见解

发现并分享最新的网络安全趋势、技巧和最佳实践——以及需要注意的新威胁。

紧迫感、情绪、权威:一名骗子如何差点混入一家会计师事务所

紧迫感、情绪、权威:一名骗子如何差点混入一家会计师事务所

报税季让会计师们忙得不可开交,也让骗子们忙得不亦乐乎。今年初夏,一家注册会计师事务所就成了……

了解更多
勒索软件:未经尝试构建的人工智能模型

勒索软件:未经尝试构建的人工智能模型

研究人员原本想寻找一款伪造的照片放大工具,结果却发现了更奇怪的东西:一个勒索软件工具包和一个人工智能模型……

了解更多
Cyber​​Hoot全面实现无密码登录:管理员可使用原生密码密钥。

Cyber​​Hoot全面实现无密码登录:管理员可使用原生密码密钥。

四年来,Cyber​​Hoot 一直在其博客上强调同一个观点:密码是网络安全的主要薄弱环节。它们经常被重复使用……

了解更多