
“安全互联网”是一个复杂且充满争议的概念。过去一年全球疫情蔓延及向在线领域的全面转移,引发了网络攻击激增。世界各地的网上商店、零售业、企业乃至普通民众均成为黑客受害者。
据Positive Technologies数据,2020年攻击数量同比增长77%,主因是电子商务迅猛发展。许多新项目重数量轻质量,信息安全被边缘化。市场专家兼电子支付服务提供商Assist Belarus主任维亚切斯拉夫·谢宁对此进行了阐述。
存在缺陷的网店、个人信息易获取、电子钱包访问无阻碍等,使黑客能轻松植入恶意软件。这些手段日益复杂、先进且具个性化。专家指出,恢复信息环境安全需数年时间及对安全系统的持续投资。
威胁来自何处?
欧盟欧洲网络安全局(ENISA)报告显示,网络钓鱼位居主要网络威胁首位。这种获取机密信息和破解密码的欺诈手段迅速增长,原因仍是疫情导致人们倾向于在网络上搜集包含“热门”新闻和危险内容的邮件。
延伸阅读:全球消费者如何欺骗在线卖家。超过一半的零售商遭遇了欺诈行为。
去年网络钓鱼威胁数量翻倍,占所有网络攻击约46%。其难点在于伪装成各类在线资源和虚假页面。四大主要威胁包括:
- 可下载链接中的附件及间谍软件;
- 各类下载器;
- 后门程序,远程开启对受害者在线数据的访问;
- 银行木马。
其他威胁同样严峻:恶意软件和网站攻击、数据安全与身份盗窃违规、Web应用程序攻击与恶意挖矿、勒索病毒与僵尸网络、垃圾邮件与DDoS攻击、网络间谍活动与内部威胁、信息泄露及物理操纵。
网络威胁的主要趋势
黑客攻击和欺诈增加凸显了在线环境的不完善,主要趋势如下:
- 疫情凸显了在在线环境中安全活动的必要性和可靠性;
- 经济利益仍是网络攻击的主要驱动力;
- 假冒网店和欺诈卖家激增,证明在线商业领域存在高度信任风险;
- 年轻一代对移动设备的依赖及对服务的盲目订阅,助长了网络欺凌和性勒索;
- 大规模沉迷社交媒体提高了定向攻击效率;
- 新冠疫情相关“热点”新闻附带恶意文件,致网络钓鱼受害者急剧上升;
- 企业邮箱和网络钓鱼成为诈骗分子获取资金和商业利益的渠道,损失达数百万欧元;
- 针对高价值信息的黑客活动往往由国家级机构策划;
- 网络犯罪分子寻求各种途径牟取暴利;
- 欧洲组织正遭受大量勒索软件攻击;
- 尽管拥有完全访问权限,许多黑客攻击仍未被侦破或事后才被发现;
- 数字化转型深入,但虚拟环境依然脆弱且缺乏防护;
- 各组织高度重视安全,并采取一切可用手段应对。
黑客的主要目标是电子商务
针对零售和贸易的黑客攻击每月都在增长。诈骗手法旨在窃取银行卡信息、个人数据和账户凭证,甚至觊觎机密医疗信息及电商平台忠诚度积分。
犯罪原理简单明了:从用户账户窃取信息和积分,或创建虚假页面发放欢迎奖金,随后在真实购物时使用以绕过资金结算。
电商领域因提供银行卡和个人数据信息而吸引诈骗者。疫情期间开设网店时,许多公司因速度和经验缺失未充分考虑客户安全,为盗窃买家数据及企业基础设施提供了温床。保护业务和客户需谨慎选择支付服务提供商,不应过度节省成本,安全投入不足的提供商价格通常较低。
线下公司成为瞄准目标
数字化管理转型诱发了更复杂的攻击。犯罪分子广泛使用勒索软件加密信息索要赎金,或部署网页钓鱼程序(web skimmers)直接盗用卡内资金。
2020年交易系统脆弱性暴露,DDoS攻击频发。大量请求超出服务器处理能力导致瘫痪,系统恢复耗费大量人力时间。此类攻击常由游戏玩家或竞争对手实施,去年零售业案件翻倍,高峰出现在年末促销季。
网络钓鱼也波及线下企业。恶意链接、下载器、后门程序等被植入系统造成破坏。高峰期与隔离期、季节性波动及特定“促销活动”重合。
银行诈骗分子是如何运作的?
银行欺诈显著增加。伪造实体卡减少,但利用卡片信息和截获账单增多,即使启用3D安全验证也无法完全防范。目前支付保护新趋势是令牌化(tokenization)。
某银行处理中心列出的主要犯罪手法包括:
- 未经持卡人本人授权操作支付卡;
- 使用侧录设备(skimming devices);
- 采用社会工程学方法。
服务提供商Assist公司总监维亚切斯拉夫·谢宁评论指出:
“全球欺诈加剧,维辛格(vishing,语音钓鱼)和网络钓鱼成为主流。前者是电话诈骗,后者制作虚假网页收集银行卡信息。受疫情限制,侧录设备和芯片读取设备使用有所减少。
犯罪分子开发出新模式——指向网络钓鱼网站的链接。利用人们的轻信和善意,声称提供帮助、接受捐赠或售卖防疫物资,借此获取持卡人账户信息。
银行持续开展金融知识普及,但若没有客户配合,无法完全保障储蓄安全。建议将银行卡比作房屋:出门记得锁门,以减少犯罪欺诈发生。”
银行采取了哪些措施?
银行首要任务是保护客户数据和资金安全。通过发送提醒、制作宣传册、设置警示页面等方式提升公众金融素养。
机构正更新安全系统和反欺诈监控系统,例如对资金提取或转账设置限额以减少欺诈交易。
白俄罗斯银行推行全天候交易监控,可在疑似欺诈时冻结支付卡并通知客户。
个人客户服务引入基于人工智能的反欺诈系统,分析生成客户行为画像。出现异常操作时要求额外验证或冻结卡片。
许多银行计划采用生物识别和令牌化技术,虽非万能,但能显著提升防护机会。
如何防范网络攻击?
遵守以下规则可有效防范:
- 使用有效保护手段:更新软件、防病毒系统、SIEM解决方案、流量分析与检测系统及抗DDoS服务;
- 选择可靠数据保护方式:加密存储、专用服务器备份、不同密码账户及双因素认证;
- 创建高复杂度密码并限制使用期限;
- 重视安全管控:及时更新软件、渗透测试、监控流量、控制危险资源及新资源请求;
- 关注客户安全:提醒规范操作、警告勿输个人信息、解释错误并通知潜在问题;
- 不要在合作伙伴提供的安全系统上节省投资。
结论与未来展望
Positive Technologies预测2021年黑客攻击增长率将上升,主因是在线网站和服务匆忙开发存在漏洞。疫情仍会使诈骗分子扩大活动范围,攻击高峰预计出现在第四季度。
情况并非表面那样糟糕。许多平台已学会抵御勒索软件,但不排除间谍病毒取而代之长期隐蔽收集数据的可能。
针对互联网平台的攻击将从大规模转向有目标性。犯罪分子将长期准备、研究薄弱环节并制定策略后,才对特定公司发起攻击以求最大效果。
黑客将继续发展网络钓鱼技术,创建高质量虚假服务和网店页面,区分真假网站将更难。但只要采取合理措施并遵守基本安全规则,成为受害者的风险可降至最低。

