iT邦幫忙

2026 iThome 鐵人賽

DAY 3
0
Security

新手開發者的資安第一課:30 天搞懂 OWASP Top 10 與常見漏洞系列 第 3

Day 03:社交工程威脅––釣魚郵件(Phishing)與社交工程演練盲點

  • 分享至 

  • xImage
  •  

在前兩天的文章中,我們討論了資安的基礎架構與 CIA 資安三要素。然而,無論系統安裝了多強大的防火牆、撰寫了多安全的程式碼,系統終究是由「人」在操作。

「人」往往是整個資安防禦鏈中最脆弱的一環。 社交工程正是攻擊者利用人性弱點(如恐懼、貪婪、好奇心或急迫感)來繞過所有技術防線的攻擊手法。這也是為甚麼即使政府、校園一直宣導防詐,詐騙集團至今依然猖獗的原因之一!!!

什麼是社交工程與釣魚郵件?
設想一下今天詐騙集團偽裝成房東傳簡訊說「房租沒繳要被斷水斷電,請點擊連結匯款」,攻擊者不需要打破你家的大門,而是騙你主動把鑰匙交出來。

社交工程有很多型態,其中開發與維運團隊最常遭遇的就是釣魚攻擊(Phishing):

  • 一般釣魚(Phishing): 大規模寄送偽造郵件(如假冒 Google 帳號異常通知、銀行驗證)。

  • 魚叉式釣魚(Spear Phishing): 針對特定個人或公司高度客製化的郵件(例如針對 IT 人員寄送「系統修補檔更新通知」)。

  • 商業郵件詐騙(BEC / CEO Scam): 偽裝成高層主管指示財務或維運人員緊急轉帳或提供特權帳號。

社交工程如何破壞 CIA?
社交工程攻擊通常不直接攻擊伺服器漏洞,而是竊取憑證或下載惡意程式:

  • 機密性危機 ( C ): 員工在假的 SSO 登入頁面輸入帳號密碼,導致 VPN、GitHub 或雲端主機控管權遭竊。

  • 完整性與可用性危機 ( I / A ): 員工點擊郵件附件下載了勒索軟體或後門程式,導致內網遭橫向移動(Lateral Movement),系統檔案遭加密或篡改。

實務情境:釣魚郵件細節
今天收到一封電子郵件,以下為郵件內容:

親愛的同仁,
系統檢測到您的 GitLab 帳號存在異常登入。
請點擊下方連結進行身份驗證,否則您的權限將被永久鎖定:

https://gitlab-company-auth.com/login

資訊團隊 敬上

一般人看到帶有「權限」、「帳號停用」等字眼會產生恐慌,於是就不假思索地點下連結,這正是攻擊者利用人性弱點的攻擊手法。

如何避免?
透過這個範例可以看到攻擊者經常偽造身分且使用特定字眼使人造成恐荒或好奇使受害者受騙

對於企業與團隊來說,防禦社交工程的防護機制有:

  • 部署 SPF, DKIM, DMARC 驗證
  • 強制實施 MFA(多因素驗證 / FIDO2)
  • 啟用郵件沙箱 (Sandbox) 與 URL 預檢
  • 定期實施社交工程演練 (Phishing Drill)

名詞解釋

  • SPF (Sender Policy Framework - 寄件者原則架構):收信方收到信時,會檢查寄件伺服器的 IP 是否在該網域的 SPF 名單中。

  • DKIM (DomainKeys Identified Mail - 網域金鑰識別郵件):寄信時用私鑰對信件內容進行「數位簽章」;收信方用 DNS 公開的公鑰解開,確保信件在傳輸過程中沒有被篡改。

  • DMARC (Domain-based Message Authentication, Reporting, and Conformance):結合 SPF 與 DKIM。公司可以在 DMARC 設定,當收到假信時,收信方應該直接退信 (Reject)、隔離 (Quarantine) 還是只發回報信 (Monitor)。

  • MFA (Multi-Factor Authentication - 多因素驗證):登入時不能只靠「你知道什麼(密碼)」,還要加上「你擁有什麼(手機 OTP 驗證碼、APP 推播)」或「你身上有什麼(指紋、人臉)。」

  • FIDO2 (Fast Identity Online 2 - 無密碼/強認證標準):目前最安全的 MFA 技術(例如使用 YubiKey 硬體金鑰或手機指紋解鎖)。採用公私鑰架構,且綁定特定網址。即使你被騙到假釣魚網站,假網站也無法騙取你的 FIDO2 驗證,能完美抵禦釣魚攻擊。

  • 郵件沙箱 (Sandbox):當郵件帶有可疑附件(如 .pdf、.exe 或帶有巨集的 .xlsm)時,系統會先在隔離的虛擬環境中自動打開並執行它,觀察它有沒有惡意加密檔案或連外線行為,確定安全才放行給員工。

  • URL 預檢:系統會將郵件內的超連結改寫成資安防禦網址。當使用者點擊連結時,不會直接前往目標網站,而是先經由資安伺服器實時掃描該網址是否為惡意釣魚頁面。


上一篇
Day 02:機密性與完整性危機 ---- 資產未分類分級引發的資料洩漏風險 #
下一篇
Day 04:存取控制缺陷----過度授權與特權帳號風險
系列文
新手開發者的資安第一課:30 天搞懂 OWASP Top 10 與常見漏洞10
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言