花很多錢找駭客、掃描漏洞、偷VPN憑證,真的比一封假Email更有效嗎?
2017年一個專業團隊受邀模擬攻擊一家中東銀行,目標是「偷走」100萬美元。團隊先到現場蒐集情報,用Wi-Fi掃描器找開放路由器,再調查關鍵人物、尋找系統漏洞,最後甚至取得一名資深人士的VPN憑證,把登入權限一路提升到管理員,終於成功把100萬美元轉到外部帳戶。
整套攻擊技術含量金很高,也花了大量時間。
結果一週後,銀行客戶經理收到一封Email,內容只有一句:「請支付120萬美元到以下帳戶」,署名銀行CEO。
寄件地址甚至是樸實無華的「CEOMiddleEastBank@gmail.com」的Gmail信箱。
然後銀行真的付款了。
攻擊者不一定需要突破最複雜的系統。當人的信任、權威服從與付款流程本身存在漏洞時,一封看起來像老闆寄來的信,可能比攻破VPN還有效。
資安最脆弱的地方,有時就是人。
加密貨幣犯罪,沒那回事:調查指南 p76
整套攻擊技術含量金很高,也花了大量時間。
結果一週後,銀行客戶經理收到一封Email,內容只有一句:「請支付120萬美元到以下帳戶」,署名銀行CEO。
寄件地址甚至是樸實無華的「CEOMiddleEastBank@gmail.com」的Gmail信箱。
然後銀行真的付款了。
攻擊者不一定需要突破最複雜的系統。當人的信任、權威服從與付款流程本身存在漏洞時,一封看起來像老闆寄來的信,可能比攻破VPN還有效。
資安最脆弱的地方,有時就是人。
加密貨幣犯罪,沒那回事:調查指南 p76