Coremail&中睿天下官宣Q1季報!4952萬釣魚來自境外!

2023-02-07 14:36:09 來源:鳳凰網
        【每日科技網】

  一、2022年Q1垃圾郵件宏觀态勢

  僅就正常郵件而言,統計顯示,全國企業郵箱用戶在2022第一季度年共收發正常郵件僅占6億2785萬,占比48.17%。普通垃圾郵件占比44.82%,嚴重影響郵件交流。

  根據CAC郵件安全大數據中心評估,2022 Q1全國企業郵箱用戶共收到各類垃圾郵件6.75億封,相比2021年Q4季度環比下降11.5%,但對比去年Q1同比增長17.28%。

  根據Coremail監測,垃圾郵件的發送者遍布全球。其中,來自境外的垃圾郵件占企業用戶收到的垃圾郵件的55.74%,向全球發送了3.76億封垃圾郵件;境内發送占比44.2%,向全球發送了2.99億封垃圾郵件。

  二、2022年Q1釣魚郵件宏觀态勢

  2022年第一季度的釣魚郵件數量環比增長10.74%。2021年至今,釣魚郵件發送數量持續增長,相較去年同期增長甚至高達81.31%,釣魚郵件攻擊已成為目前郵件系統的主要威脅之一。

  第一季度的釣魚郵件發送源81.68%來自境外,高達4952.5萬。境内發送僅占比18.32%,隻發送了1110.6萬封釣魚郵件。

  三、釣魚攻擊IP歸屬地分析

  從釣魚攻擊IP發送源分析,整個Q1季度,來自美國的攻擊IP來源始終保持,合計攻擊次數高達408萬。其餘區域排名存在波動,總體而言,越來越多的釣魚郵件正在被發送給企業郵箱。

  2022年Q1企業用戶收到的釣魚郵件量約占用戶收發郵件總量的4.65%。平均每天約有67萬封釣魚郵件被發出和接收。

  四、暴力破解IP歸屬地分析

  目前全球網絡環境錯綜複雜,企業郵箱面對的威脅同等嚴峻,原通過“反垃圾郵件”進行單一的郵件安全保護,已經難以應對。

  為此,Coremail新增監測“郵箱賬号暴力破解監測與防護,加強對賬号安全的保護,根據大數據中心監測,2022年Q1季度,境外暴力破解IP主要來源于美國,俄羅斯以及印度。

  IP來自國内的暴力破解次數持續上漲,3月環比增幅高達157%,3月主要集中地區是江蘇,安徽,福建和江西。

  五、工資補貼型釣魚郵件溯源

  1、概述

  Q1 CAC郵件安全大數據中心&中睿天下郵件安全響應中心監測到一批來自黑産組織的釣魚郵件,主題為【工資補貼】該組織通過誘導受害者輸入敏感信息進行實時詐騙,中睿天下該郵件進行了深度溯源,該黑産團夥的分析報告如下。

  1.1郵件詳情

  該封郵件正文是工資補貼通知,在正文中放置了一張二維碼圖片,誘導收件人掃描正文中二維碼。郵件附件的内容和郵件正文一樣,并未攜帶病毒和可執行文件。

  圖-郵件正文

  2、黑産釣魚手法分析

  攻擊者通過在正文和附件放置惡意二維碼,誘導收件人掃描二維碼,收件人掃描該二維碼後會跳轉到仿冒銀聯的頁面,該頁面誘導用戶輸入個人信息及銀行卡信息,所以該網站主要為獲取用戶姓名、身份證号、手機号和銀行卡号等信息。

  圖-釣魚頁面

  通過查看釣魚頁面的前端JS發現該頁面調用api接口,域名為api.klh****.***,查詢api域名解析IP47.5*.*.***。

  圖-API接口

  對此域名進行端口掃描,發現開啟8888端口,訪問該端口為發現寶塔登錄面闆,由此可得出此釣魚為寶塔統一部署,從正面滲透進入寶塔難度極高。

  圖-寶塔面闆

  對IP47.5*.*.***反查域名發現關聯200多個域名,因為運用了cname,真實綁定在此IP上的域名隻有api.klh***.***和new.****.***。登錄此域名發現為該黑産組織的總後台。

  圖-旁站查詢

  圖-綁定域名查詢

  3、黑産網站功能分析

  通過總控後台可以發現有衆多的分管後台,同時由總控後台可以編輯分管後台的域名跳轉、續期、受害人提取等操作方式。因此可以判斷這是一個實行分銷制的黑産團夥。

  圖-總控後台

  用戶功能處顯示所有受害者的姓名、銀行卡号、身份證号、手機号、支付密碼、IP地址地區、在線狀态、使用設備、操作記錄和添加時間等信息。

  圖-受害者詳情

  提示跳轉處是釣魚網站收集受害者信息頁面跳轉的規則設置。通過此頁面可以控制受害者的網頁跳轉階段,以及網頁的彈窗提示。

  圖-訪問IP

  黑産管理後台同時可配置釣魚頁面和釣魚模闆正文選擇,可以用來針對不同的受害者定向編輯模版。

  圖-釣魚後台系統配置

  4.1 黑産組織架構

  通過對黑産業務的摸排,還原出黑産團隊的組織架構。由主團夥負責開發和維護建站模版,使用寶塔統一部署。在找到分銷的下線之後,為下線部署一個管理後台,然後将一個随機生成的域名綁定到釣魚服務器上。

  圖-黑産架構1

  圖-黑産架構2

  4、相似黑産郵件預警

  通過對黑産後台的摸排,同時還掌握了一批未經利用的郵件釣魚模版。

  可用于提醒員工一但收到的類似的短信或者域名請不要輸入任何的敏感信息。

  圖1-ETC模闆

  圖2-新ETC模闆

免責聲明:本文僅代表作者個人觀點,與每日科技網無關。其原創性以及文中陳述文字和内容未經本站證實,對本文以及其中全部或者部分内容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關内容。
    本網站有部分内容均轉載自其它媒體,轉載目的在于傳遞更多信息,并不代表本網贊同其觀點和對其真實性負責,若因作品内容、知識産權、版權和其他問題,請及時提供相關證明等材料并與我們聯系,本網站将在規定時間内給予删除等相關處理.

猜你喜歡

從一顆模組到一個平台,瀾存科技如何讓 AI 進入真實終端

近日,上海瀾存科技有限公司宣布完成數千萬元Pre-A輪股權融資,本輪投資方為錫創投,拓界資本擔任獨家财務顧問。繼2026年4月完成由凡創資本領投、申冉基金跟投的天使輪融資後,瀾存在三個月内連續完成兩輪

2周前

餘承東體驗首款闊直闆華為Pura X View:越用越愛用 愛不釋手

華為常務董事、産品投資評審委員會主任、終端BG董事長餘承東分享了他對首款闊直闆華為PuraXView的使用體驗。他表示,自己已經使用這款手機超過一個月,越用越愛,愛不釋手。餘承東回憶,剛拿到這部手機時

千匠網絡實踐:如何讓大模型從“能用”走向“好用”

過去兩年,幾乎所有上規模的企業都接入了大模型。智能客服、知識問答、AI助手——這些應用已經算不上新鮮事。但在演示會議室與真實業務場景之間,一個顯著落差正在浮現:能聊天,但不理解企業業務語境;能生成内容

千匠網絡

1個月前

海能達發布全新專業防爆PDT對講機CH690Ex

随着我國應急管理體系持續完善,消防救援任務正在從傳統火災處置,向化工園區事故、危險品洩漏、地下空間救援、大型綜合災害等多風險、多場景方向發展。在這些複雜環境中,救援現場往往面臨爆炸性氣體、可燃性粉塵、

2個月前

海能達CCW 2026載譽收官:AI與融合通信引領專用通信新未來

6月16日至18日,2026年全球關鍵通信展(CCW2026)在英國倫敦舉行。展會期間,海能達集中展示了從終端到系統、從感知到決策的全鍊路創新版圖,AI與融合通信産品及解決方案貫穿三天展期,持續獲得高

2個月前

登陸歐洲 Intersolar!遠景AI電力系統支撐全球 AI 算力發展

慕尼黑,2026年6月23日——在IntersolarEurope2026上,遠景科技集團發布面向AI數據中心的下一代電力基礎設施——融合風光儲一體化方案、固态變壓器(SST)、800V直流供電、儲能

2個月前