• TLS/SSL Certificate Brands
    • RapidSSL - simple site security for less. It provides basic level customer confidence with the https, closed padlock and a static trust mark.
    • A range of digital certificate and trust products enable organizations of all sizes to maximize the security of their digital transactions cost-effectively.
    • The ideal solution for enterprises and large organizations. The Internet most recognized and trusted SSL brand.
    • A quick, cost-efficient, and effective solution to build secure connection. PositiveSSL certificates show your customers you’re employing serious security measures to keep their transactions and data safe.
    • SECTIGO, formerly COMODO CA, Creating trust online for individuals, e-merchants, enterprise, with its robust SSL security.
    • i
      How organizations best manage their certificate lifecycle?


      Download E-book
  • Certificate Products
    • Single Domain SSL
      One for main domain with free 'www' coverage.
    • Wildcard SSL
      Protect unlimited sub domains under main website.
    • Multi-Domain SSL
      One certificate for multiple domain names.
    • Domain Validation SSL
      It is quick and cost-efficient, really. Basic protection.
    • Organization Validation SSL
      It gives your website an online idenity. For SMBs to strengthen web trust.
    • Extended Validation SSL
      Stand out your buiness entity, protect brand and transactions.
    • Email (Client) Certificate
      Encrypt and signed email, enable two-factor authentication, and implement strong digital trust practices throughout your organization.
    • Code Signing Certificate
      Boost Software Adoption and improve customer's trust with Code Signing. Digitally sign Code across popular platforms.
  • Domain & Email
    • Domain Name Registration
      Get your perfect domain name
    • Domain Reseller
      Reseller Pricing & TLDs
    • Transfer Domain
      Transfer domain into BestCert
    • Business Email
      Business Email builds customer trust
  • Site Builder
  • PKI Solutions
  • Partner
  • About Us
多家公司高管邮件帐户遭遇网络钓鱼攻击

网络钓鱼攻击仍然是黑客钟爱的攻击方式之一,近期国外媒体又报道一起基于电子邮件的网络钓鱼攻击,位于德国、英国、荷兰,香港和新加坡等地的多家公司,至少156位高管的企业电子邮件帐户被入侵,涉及金融、房地产、法律等领域企业,其中包括20多个Office365的高管人员。


网络钓鱼攻击又来袭,150多家公司高管邮件帐户被攻击 第1张    

此次新型网络攻击活动被称为“PerSwaysion”,根据Group-IB威胁情报团队发布的分析报告,此次攻击是利用微软文件共享服务(包括Sway、SharePoint、 OneNote等)发起的针对性很强的网络钓鱼攻击。目前成功的PerSwaysion攻击都使用了基于Vue.js JavaScript框架的网络钓鱼套件而且采用成熟技术堆栈,比如:使用Google appspot来仿冒网络应用程序服务器,使用Cloudflare作为数据后端服务器。


网络钓鱼攻击又来袭,150多家公司高管邮件帐户被攻击 第2张    

“PerSwaysion”攻击以窃取Microsoft Office 365用户凭据为主要目的,首先发送一份欺诈性电子邮件诱骗受害者,邮件带有一个非恶意的PDF附件,该附件包含一个“立即阅读”链接,链接到Microsoft Sway托管的文件。下一步,Microsoft Sway服务上的特制演示页面还包含另一个“立即阅读”链接,该链接将用户重定向到实际的网络钓鱼站点,等待受害者输入其电子邮件帐户凭据或其他机密信息。研究人员称:“攻击者选择合法的基于云的内容共享服务,例如Microsoft Sway,Microsoft SharePoint和OneNote,以避免流量监测。”


网络钓鱼攻击又来袭,150多家公司高管邮件帐户被攻击 第3张    

一旦用户凭据被盗,攻击者会立即进行下一步,通过IMAP API从服务器下载受害者的电子邮件数据,然后冒充这些受害者的身份,锁定近期与受害者邮件通信并同样担任公司重要角色的人员进行下一步攻击。“他们会使用当前受害者的全名、电子邮件地址和法定公司名称来生成新的网络钓鱼PDF文件。”尽管没有明确的证据表明攻击者如何使用已泄露的公司数据,但研究人员认为攻击者可能会大量出售给其他金融诈骗者,以进行传统的金钱诈骗。


针对公司高管和重要职务人员的定向钓鱼邮件攻击,已经成为商业电子邮件欺诈 (BEC) 攻击的主要方向。企业电子邮件系统应加强建设电子邮件安全与信任机制,密信加密邮件客户端为企业电子邮件系统提供全程安全加密和可信身份展示,采用数字证书加密电子邮件,即使用户凭据泄露,没有证书私钥也无法解密邮件内容。




Chat Now

Email Us

Email Address:

sales@bestcert.net

Top