網路上看似普通的資訊,拼湊起來可能會變成很有價值的情報。
那如果今天不是一般的詐騙集團,而是一個有明確目標、長期進行攻擊的組織呢?
這時候就可以聊到大家常聽到的:APT(Advanced Persistent Threat,進階持續性威脅)。
簡單來說,APT通常不是「打一槍就跑」的攻擊,而是有特定目標,可能經過長時間的情報蒐集、滲透、取得權限,並持續潛伏在目標環境中。
而我覺得很有趣的是,前面幾天聊的東西,其實可以串起來。
第一步:OSINT。
先從公司官網、新聞、公開文件、職缺資訊或社群平台,蒐集公司的公開資訊。
第二步:社交工程。
利用蒐集到的資訊,設計一封看起來非常真實的Email,甚至冒充主管、廠商或合作夥伴,讓目標人物上鉤。
第三步:取得初始存取權。
例如員工點擊惡意連結、開啟附件,或不小心提供帳號資訊。
如果攻擊者成功進入企業環境,接下來就可能開始進行權限提升、橫向移動、資料蒐集,甚至長時間潛伏。
這時候我才發現:
原來OSINT不一定是攻擊本身,而可能是攻擊前期的重要情報來源。
社交工程也不一定是最終目的,而可能只是讓攻擊者取得「第一把鑰匙」。
而APT真正可怕的地方,就是它可能不是今天騙你、明天就結束。
而是進來之後,慢慢了解你、慢慢取得更多權限,最後才讓你發現:原來他已經在裡面很久了。