Coremail&中睿天下官宣Q1季報!4952萬釣魚來自境外!

2023-02-07 14:36:09 來源:鳳凰網
        【每日科技網】

  一、2022年Q1垃圾郵件宏觀态勢

  僅就正常郵件而言,統計顯示,全國企業郵箱用戶在2022第一季度年共收發正常郵件僅占6億2785萬,占比48.17%。普通垃圾郵件占比44.82%,嚴重影響郵件交流。

  根據CAC郵件安全大數據中心評估,2022 Q1全國企業郵箱用戶共收到各類垃圾郵件6.75億封,相比2021年Q4季度環比下降11.5%,但對比去年Q1同比增長17.28%。

  根據Coremail監測,垃圾郵件的發送者遍布全球。其中,來自境外的垃圾郵件占企業用戶收到的垃圾郵件的55.74%,向全球發送了3.76億封垃圾郵件;境内發送占比44.2%,向全球發送了2.99億封垃圾郵件。

  二、2022年Q1釣魚郵件宏觀态勢

  2022年第一季度的釣魚郵件數量環比增長10.74%。2021年至今,釣魚郵件發送數量持續增長,相較去年同期增長甚至高達81.31%,釣魚郵件攻擊已成為目前郵件系統的主要威脅之一。

  第一季度的釣魚郵件發送源81.68%來自境外,高達4952.5萬。境内發送僅占比18.32%,隻發送了1110.6萬封釣魚郵件。

  三、釣魚攻擊IP歸屬地分析

  從釣魚攻擊IP發送源分析,整個Q1季度,來自美國的攻擊IP來源始終保持,合計攻擊次數高達408萬。其餘區域排名存在波動,總體而言,越來越多的釣魚郵件正在被發送給企業郵箱。

  2022年Q1企業用戶收到的釣魚郵件量約占用戶收發郵件總量的4.65%。平均每天約有67萬封釣魚郵件被發出和接收。

  四、暴力破解IP歸屬地分析

  目前全球網絡環境錯綜複雜,企業郵箱面對的威脅同等嚴峻,原通過“反垃圾郵件”進行單一的郵件安全保護,已經難以應對。

  為此,Coremail新增監測“郵箱賬号暴力破解監測與防護,加強對賬号安全的保護,根據大數據中心監測,2022年Q1季度,境外暴力破解IP主要來源于美國,俄羅斯以及印度。

  IP來自國内的暴力破解次數持續上漲,3月環比增幅高達157%,3月主要集中地區是江蘇,安徽,福建和江西。

  五、工資補貼型釣魚郵件溯源

  1、概述

  Q1 CAC郵件安全大數據中心&中睿天下郵件安全響應中心監測到一批來自黑産組織的釣魚郵件,主題為【工資補貼】該組織通過誘導受害者輸入敏感信息進行實時詐騙,中睿天下該郵件進行了深度溯源,該黑産團夥的分析報告如下。

  1.1郵件詳情

  該封郵件正文是工資補貼通知,在正文中放置了一張二維碼圖片,誘導收件人掃描正文中二維碼。郵件附件的内容和郵件正文一樣,并未攜帶病毒和可執行文件。

  圖-郵件正文

  2、黑産釣魚手法分析

  攻擊者通過在正文和附件放置惡意二維碼,誘導收件人掃描二維碼,收件人掃描該二維碼後會跳轉到仿冒銀聯的頁面,該頁面誘導用戶輸入個人信息及銀行卡信息,所以該網站主要為獲取用戶姓名、身份證号、手機号和銀行卡号等信息。

  圖-釣魚頁面

  通過查看釣魚頁面的前端JS發現該頁面調用api接口,域名為api.klh****.***,查詢api域名解析IP47.5*.*.***。

  圖-API接口

  對此域名進行端口掃描,發現開啟8888端口,訪問該端口為發現寶塔登錄面闆,由此可得出此釣魚為寶塔統一部署,從正面滲透進入寶塔難度極高。

  圖-寶塔面闆

  對IP47.5*.*.***反查域名發現關聯200多個域名,因為運用了cname,真實綁定在此IP上的域名隻有api.klh***.***和new.****.***。登錄此域名發現為該黑産組織的總後台。

  圖-旁站查詢

  圖-綁定域名查詢

  3、黑産網站功能分析

  通過總控後台可以發現有衆多的分管後台,同時由總控後台可以編輯分管後台的域名跳轉、續期、受害人提取等操作方式。因此可以判斷這是一個實行分銷制的黑産團夥。

  圖-總控後台

  用戶功能處顯示所有受害者的姓名、銀行卡号、身份證号、手機号、支付密碼、IP地址地區、在線狀态、使用設備、操作記錄和添加時間等信息。

  圖-受害者詳情

  提示跳轉處是釣魚網站收集受害者信息頁面跳轉的規則設置。通過此頁面可以控制受害者的網頁跳轉階段,以及網頁的彈窗提示。

  圖-訪問IP

  黑産管理後台同時可配置釣魚頁面和釣魚模闆正文選擇,可以用來針對不同的受害者定向編輯模版。

  圖-釣魚後台系統配置

  4.1 黑産組織架構

  通過對黑産業務的摸排,還原出黑産團隊的組織架構。由主團夥負責開發和維護建站模版,使用寶塔統一部署。在找到分銷的下線之後,為下線部署一個管理後台,然後将一個随機生成的域名綁定到釣魚服務器上。

  圖-黑産架構1

  圖-黑産架構2

  4、相似黑産郵件預警

  通過對黑産後台的摸排,同時還掌握了一批未經利用的郵件釣魚模版。

  可用于提醒員工一但收到的類似的短信或者域名請不要輸入任何的敏感信息。

  圖1-ETC模闆

  圖2-新ETC模闆

免責聲明:本文僅代表作者個人觀點,與每日科技網無關。其原創性以及文中陳述文字和内容未經本站證實,對本文以及其中全部或者部分内容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關内容。
    本網站有部分内容均轉載自其它媒體,轉載目的在于傳遞更多信息,并不代表本網贊同其觀點和對其真實性負責,若因作品内容、知識産權、版權和其他問題,請及時提供相關證明等材料并與我們聯系,本網站将在規定時間内給予删除等相關處理.

猜你喜歡

海能達發布全新專業防爆PDT對講機CH690Ex

随着我國應急管理體系持續完善,消防救援任務正在從傳統火災處置,向化工園區事故、危險品洩漏、地下空間救援、大型綜合災害等多風險、多場景方向發展。在這些複雜環境中,救援現場往往面臨爆炸性氣體、可燃性粉塵、

2周前

海能達CCW 2026載譽收官:AI與融合通信引領專用通信新未來

6月16日至18日,2026年全球關鍵通信展(CCW2026)在英國倫敦舉行。展會期間,海能達集中展示了從終端到系統、從感知到決策的全鍊路創新版圖,AI與融合通信産品及解決方案貫穿三天展期,持續獲得高

1個月前

登陸歐洲 Intersolar!遠景AI電力系統支撐全球 AI 算力發展

慕尼黑,2026年6月23日——在IntersolarEurope2026上,遠景科技集團發布面向AI數據中心的下一代電力基礎設施——融合風光儲一體化方案、固态變壓器(SST)、800V直流供電、儲能

1個月前

海能達六度問鼎ICCAs,PDC650與西安機場方案摘得雙獎

6月17日,2026年國際關鍵通信獎(InternationalCriticalCommunicationsAwards,ICCAs)在英國倫敦舉行的全球關鍵通信展(CCW2026)期間正式揭曉。海能

1個月前

海能達即将亮相2026年CCW全球關鍵通信展: 攜AI與融合通信解決方案登陸倫敦

6月16日至18日,2026年CCW全球關鍵通信展将在英國倫敦啟幕。作為全球領先的專用通信解決方案提供商,海能達将以全場景關鍵通信産品矩陣亮相F25展位,集中展示面向公共安全、應急救援、城市治理等領域

1個月前

海能達再獲第十一屆廣東專利獎:持續自主創新,構築專用通信知識産權高地

近日,廣東省市場監督管理局正式公示第十一屆廣東專利獎評選結果。海能達通信股份有限公司申報的“一種集群通信系統的組派接方法、通信系統及存儲介質”(專利号:ZL201811296617.7)榮獲廣東專利優

1個月前