什麼是釣魚攻擊防範?
釣魚攻擊(Phishing)是一種透過偽冒電郵、短訊或網站,誘騙受害人交出登入憑證、財務資料或直接轉帳的社交工程手法,是目前最常見亦最有效的網絡攻擊方式之一,因為它針對的往往是人的判斷而非系統的技術漏洞。本頁講解釣魚攻擊的常見類型、辨識可疑訊息的方法,以及企業應如何建立系統性的防範機制。
釣魚攻擊為何屢屢得手
釣魚攻擊之所以持續有效,是因為它繞過技術防線,直接針對使用者的心理與判斷。攻擊者會偽裝成銀行、政府機構、供應商甚至公司高層,製造緊迫或誘人的情境,例如聲稱帳戶異常需要即時處理、包裹派送失敗需點擊連結、或高層要求緊急轉帳,誘使受害人在未有充分核實的情況下作出反應。即使企業部署了完善的防火牆與端點防護,只要有一位員工在慌亂中點擊了惡意連結或輸入了登入密碼,攻擊者便可能藉此取得初始的立足點。
近年釣魚攻擊的手法愈趨精細,攻擊者會事先蒐集目標機構的公開資料,例如員工姓名、職銜與慣用的溝通方式,製作高度仿真的偽冒郵件,甚至冒用已遭入侵的合作夥伴電郵帳戶發動攻擊,令傳統「留意錯字與拙劣排版」的辨識方法愈來愈不可靠,企業必須建立更系統化的技術與流程防線。
企業防範釣魚攻擊的實務步驟
- 部署電郵過濾與反釣魚閘道——在郵件伺服器前端攔截已知惡意連結與偽冒寄件人,減少可疑郵件進入員工信箱的機會。
- 啟用多重因素認證——即使密碼被盜取,攻擊者仍需通過第二重驗證才能登入,大幅降低釣魚成功後的實際損失。
- 建立轉帳雙重核實流程——大額轉帳或更改收款帳戶的指示,必須經電話或其他獨立渠道核實,不能單憑一封電郵便執行。
- 定期進行防範意識培訓——透過模擬釣魚演練,讓員工在安全環境下學習辨識手法,並追蹤改善成效。
- 建立事故通報機制——鼓勵員工發現可疑郵件時第一時間通報而非置之不理,並設有清晰的處理流程。
香港個人資料私隱專員公署與香港電腦保安事故協調中心均設有相關的公眾教育資源,機構亦可參考個人資料私隱專員公署及香港電腦保安事故協調中心發佈的防範建議,加深員工對本地常見詐騙手法的認識。
香港商廈與物業管理場景
香港的商廈物業管理處與屋苑業主立案法團經常需要透過電郵與大量住戶及商戶溝通,例如管理費繳付通知、維修工程安排等,這類機構的電郵帳戶一旦遭釣魚攻擊入侵,攻擊者可利用該帳戶的公信力,向住戶發送偽冒的繳費通知,要求將款項轉帳至新的收款帳戶,不少住戶因為信任管理處的身份而未有進一步核實,因而蒙受損失。管理處應為財務相關的通知建立固定格式與核實渠道,例如所有更改收款帳戶的通知,必須同時透過大廈告示板張貼並附上管理處的官方電話查詢方式。
在商廈辦公室的日常營運中,財務部門與行政人員是最常成為魚叉式釣魚目標的崗位,攻擊者往往假冒公司高層或熟悉的供應商,要求緊急處理付款或更改銀行資料。工程師在為企業設計網絡與郵件系統時,除了部署技術性的過濾機制,亦會建議客戶把轉帳核實流程與員工培訓納入整體防護方案的一部分,因為單靠技術工具無法完全阻截所有經過精心設計的社交工程攻擊,人員的警覺性同樣是防線的重要一環。