欢迎光临律师咨询网

您的位置: 首页>>法律问答

新型智能化钓鱼攻击频发 政企民需协同筑牢网络防护墙

18 人看过
08月18日

近期,多起融合人工智能技术的新型网络钓鱼攻击事件接连出现,攻击目标涵盖政府单位、大型央国企、医疗机构等重点领域,已造成不同程度的信息泄露、经济损失及安全风险。与传统钓鱼攻击相比,这类新型攻击手段更隐蔽、精准,甚至能利用社会活动周期特性制造逼真诱饵,让不少职场人在不经意间中招。

生成式AI技术的融入,让钓鱼攻击的伪装能力大幅提升。攻击者会根据国内社会和经济活动的周期性事件,比如放假安排、所得税汇算清缴等,生成高度贴合场景的诱饵内容,甚至伪造政府部门通知,以此触发用户的紧迫感与好奇心。同时,攻击载体也不再局限于文本,语音、视频、二维码等多模态形式纷纷登场,进一步降低了识别难度。2024年1月,江苏无锡某公司财务人员在群聊中点击了标注为“2024年1月税务稽查局企业搜查名单”的链接,随即遭遇木马病毒入侵,电脑被远程控制并遭窃密。

精准画像与供应链渗透,成为新型钓鱼攻击的另一核心特征。传统大规模群发式钓鱼邮件已逐渐被淘汰,攻击者转而利用开源情报构建目标人物的行为图谱,实现精准投放:针对科研人员发送看似正规的学术会议通知,针对财务人员伪造紧急付款指令,这类定向攻击的识别难度呈指数级上升。更值得警惕的是,攻击者不再满足单点突破,开始瞄准供应链薄弱环节。在西北能源基地DNS篡改事件中,某境外组织入侵设备供应商系统,在合法软件更新包中植入恶意代码,借此篡改能源基地核心路由器的DNS配置,最终引发区域性服务中断。

攻击的隐蔽性与对抗性也在持续增强。即时通讯软件的高频使用,给攻击者提供了更隐蔽的渗透路径——相较于邮件,即时消息更具紧迫感和随意性,人们往往在碎片时间快速浏览,容易降低审慎核查的意愿。攻击者常以“紧急”“帮个忙”等话术制造心理压力,诱导接收者未经验证就执行操作。此外,部分攻击者还采用“时间对抗”技术绕过检测:发送诱导邮件后,用户初次访问时页面会提示“当前非工作时间”,需在次日早7点后操作,待用户在指定时间访问时,信息便会被窃取。传统检测技术因初次检测无异常且不会延时跟踪,往往会误判其为正常内容,让攻击得以成功实施。

面对这类新型钓鱼攻击,个人、机构与社会层面需协同发力,构筑全方位防护体系。个人要强化生物特征与行为防护,避免在社交媒体或不明链接上传人脸、声纹等生物信息,可采用手机PIN码加硬件密钥的组合验证方式降低泄露风险;不随意点击陌生链接或附件,对社交媒体传播的工作通知、放假安排等信息,务必通过官方渠道核实。

机构需构建精细化防范机制,对供应链开展穿透式安全监管,对关键信息基础设施供应商实施代码审计与漏洞溯源;对数据采用“加密+脱敏+访问控制”三重防护,搭配杀毒软件、防火墙、邮件过滤工具等技术手段;启用多因素认证,将可疑文件上传至国家病毒协同分析平台检测,同时保持防病毒软件实时监控功能开启。

社会层面则要强化安全保密意识培养,通过线下宣讲、情景短剧、游戏互动等多样形式,开展保密法规、网络钓鱼防范、信息保护等主题宣教;定期组织钓鱼邮件演练与模拟攻击沉浸式培训;建立钓鱼邮件举报奖励机制,开通多渠道举报通道,凝聚各方力量筑牢网络安全防线。

相关法律文章