從針對員工的魚叉式網路釣魚,到更普遍的預付費欺詐(要求支付少量費用以換取較大的利益),網路釣魚詐騙長期以來一直困擾著全球各地的組織。
最近,一種稱為廠商電子郵件入侵 (VEC) 的新技術讓企業在保護使用者免受詐騙方面增加了風險。
與企業電子郵件入侵 (BEC) 攻擊一樣,VEC 的運作方式是冒充受信任的第三方並向目標傳送看似合法但惡意的電子郵件。雖然傳統的 BEC 攻擊通常聲稱來自組織內受信任的個人,但 VEC 更進一步:它冒充廠商(或其他受信任的第三方)以誘騙目標支付欺詐性發票、洩露敏感性資料或授予對到公司網路和系統的存取權限。
根據最近的一項調查,98% 的受訪公司都受到了供應鏈中發生的網路安全漏洞的負面影響。組織的成本很高。在一次攻擊中,Toyota Group 的一家製造商因惡意第三方的欺詐性付款指示而損失超過 3700 萬美元。總體而言,FBI 報告稱,BEC 攻擊(VEC 是其中的一部分)在過去五年中總共造成了 430 億美元的損失。
由於 VEC 的個人化特性,識別惡意請求可能非常困難——即使對於經驗豐富的安全專業人員也是如此。這些攻擊正變得越來越普遍,部分原因是全球轉向雲端工作和基於雲端的電子郵件系統,這些系統可能沒有原生自帶或啟用抵禦網路釣魚的安全功能。
要領先於這些不斷發展的網路釣魚技術,需要一個多管齊下的電子郵件安全策略,旨在偵測和標記可疑的電子郵件擴充功能和 URL 變更、驗證網域名稱