近年黑客針對雲端基礎設施的攻擊日益頻繁,好似早前一場瞄準 Amazon Simple Email Service(SES)的高階網絡攻擊,黑客濫用了相關平台用戶被外洩的帳戶訪問金鑰,透過複雜的操作,成功將帳戶權限提升至每日可發送五萬封電郵,從而提升釣魚攻擊和金融詐騙的成功率。 想知最新科技新聞?立即免費訂閱! 黑客突破發送 200 封電郵限制 SES 是 AWS 提供的雲端電郵服務,用戶可以透過平台大規模發送電郵,廣泛應用於營銷電郵、推送通知及發送交易憑證等場景。SES 以高效能、彈性及穩定性聞名,受到企業廣泛使用,可直接將電郵寄送到收件人的電郵信箱,不會輕易被視為垃圾電郵或被電郵安全工具攔截,這優勢亦成為黑客攻擊的目標。 不過,SES 設有沙盒模式(Sandbox Mode),普通用戶每天只能發送 200 封電郵,但黑客通過一系列手段成功繞過此限制,將 SES…
Search Results: 電郵 (526)
宣稱擁有超過 2,000 萬用家的互動情趣用品製造商 Lovense,近日被發現一個嚴重的零日漏洞。攻擊者只須知道用家的公開帳戶名稱,便可輕易獲取其私人電郵地址,令用家面臨被揭露身分及騷擾的風險。今次事件曝光後令平台的安全性受到質疑,相信會對商譽造成極大打擊。 想知最新科技新聞?立即免費訂閱! Lovenese 的總部位於新加坡,是一間專門推出以應用程式控制情趣用品的品牌,旗下產品有 Lush、Gush 及 Kraken 等。根據外國媒體報道,安全研究員 BobDaHacker 於今年三月首次發現 Lovense 平台的兩個安全漏洞,分別是容許攻擊者透過用家帳戶名稱揭露電郵地址的設計缺陷,以及可用於帳戶騎劫的漏洞。 一秒揭露電郵地址 其中一個漏洞,源於 Lovense 平台的聊天系統與後端伺服器之間的設計缺陷,使攻擊者可以利用一系列操作輕鬆獲取用家的電郵地址。攻擊者只需先用自己的 Lovense…
近年本港持續面對層出不窮的保安事故,當中以「網絡釣魚攻擊」最受公眾關注。網絡安全解決方案供應商 Sophos 研究調查指,有黑客利用 SVG 檔案格式,繞過系統的反釣魚軟件功能,市民不得不防。 想知最新科技新聞?立即免費訂閱! 香港網絡安全事故協調中心(HKCERT)在過去一年間,發現與網絡釣魚相關的連結超過 48,000 條,整體狀況遠較去年多出 1.5 倍,而銀行、金融及電子支付行業更成為重災區。Sophos X-Ops 團隊近日發布最新研究,揭示網絡釣魚攻擊的手法正持續演變並日益猖獗。黑客開始利用可縮放向量圖像檔案(SVG 檔案),以繞過系統針對釣魚攻擊和垃圾郵件的防護和過濾系統。 攻擊高度客製化 SVG 檔案與可擴展標記語言(XML)的格式相似,而兩者均可用於繪製圖片,所以不法分子看準機會散播釣魚攻擊。Sophos X-Ops 團隊發現自去年底起,釣魚詐騙集團開始以向受害人發送附有惡意 SVG…
網絡安全解決方案公司 Check Point 發現針對 Facebook 用戶的精密網絡釣魚攻擊,網絡犯罪分子透過假冒侵權警告,將受害者引導至一個偽造的支援網頁頁面,從而竊取用戶登錄憑證及敏感資料。該攻擊自 2024 年 12 月 20 日起發動,已影響來自歐盟、美國及澳洲超過 12,000 個電郵地址。 想知最新科技新聞?立即免費訂閱! 根據 Statista 的數據顯示,Facebook 是全球最受歡迎的社交網絡平台,其覆蓋範圍及活躍用戶數量遠超其他競爭對手。而根據 Sprout Social 的報告,Facebook 是繼 Google 和 YouTube 之後,擁有全球第三大訪問量的網站。當網絡釣魚攻擊惡意利用 Facebook…
網絡安全機構 Cofense Intelligence 最近發表了一份新的釣魚電郵分析報告,報告詳細研究了 2023 年第三季度至 2024 年第三季度內釣魚攻擊的趨勢,並指出有五個行業特別受到黑客青睞。如果你所屬的行業屬於高風險範疇,報告中的例子將有助你提高警惕,加強安全意識。 想知最新科技新聞?立即免費訂閱! 相信大家已習慣每日都收到大量釣魚(Phishing)電郵或訊息,雖然大部分都會被安全系統過濾,但仍然有不少漏網之魚,需要收件者自行識別是否可疑,加上黑客近年傾向利用人工智能(AI)去編寫釣魚電郵或訊息內容,提升精準度,所以很多時收件者真的很難分辨真偽。 在 Cofense 的報告中,歸納了攻擊者撰寫電郵主題(Subject Line)的方式,列出了被釣魚攻擊瞄準最多的五個行業,分別是金融與保險;製造業;採礦、採石業及能源行業;醫療與社會援助行業,以及零售業。 當中以金融與保險業受到的攻擊最為嚴重,佔所有捕獲釣魚電郵的 15.5%。黑客通常會用相關的字眼作為主題,例如在主題加入發票和需要注意的表單,試圖令收件者相信電郵的合法性。常見的電郵主題包括「shared ‘Invoice20248904.pdf’ with you」、「Invoice from」及「ACH…
隨著電郵防護技術的提升,黑客亦在不斷改變攻擊方法。電郵防護服務供應商 Barracuda Networks 最近發表了一份研究報告,指黑客的 Quishing QR code 釣魚攻擊又滲入了新元素,以迴避一般防護工具的偵測。其中最顯著的情況是將惡意 QR code 隱藏在電郵附件的 PDF 文件內,企業有需要使用更先進的防護工具,同時加強員工的安全意識培訓,以應付數據安全的新挑戰。 想知最新科技新聞?立即免費訂閱! 三個月內偵測超過 50 萬個攻擊 根據 Barracuda Networks…
網絡釣魚(Phishing)及商業電郵詐騙(BEC)攻擊無日無之,專注電郵安全的本地網絡安全公司Green Radar,發布 2023 電子郵件威脅指數(Green Radar Email Threat Index,下稱 GRETI),年度指數比去年高,反映電郵威脅風險持續上升。報告又揭露黑客頻密的進化手法,包括假冒香港終審法院、將二維碼(QR Code)「搓圓撳扁」等,藉此提高詐騙成功率。 想知最新科技新聞?立即免費訂閱! 根據 2023 年本地數據分析,GRETI 年度指數為 69.7 分,比去年 66.5 分略為上升,本年度的網絡釣魚(Phishing)及商業電郵詐騙(BEC)攻擊繼續處於「高」風險級別水平,企業及機構應保持警惕。 Green…
釣魚電郵防不勝防,連本地一間網絡安全公司亦遭遇電郵騙案!該公司行政總裁月初收到合作公司的電子郵件,要求結清未付款項,由於電郵地址與之前發送的電郵地址相同,CEO 不虞有詐,轉帳 500 萬港元予對方,幸得銀行職員及時揭發騙局。 想知最新科技新聞?立即免費訂閱! 涉案公司與另一間本地電腦硬體和軟體銷售公司素有生意來往,雙方一直以電郵溝通,包括付款要求。事發於今年 3 月 6 日,該公司的行政總裁(60 歲)接獲對方會計送發送的郵件,要求結清 500 萬港元。由於對方的電郵地址,與雙方一直使用的的電郵地址相同,故事主未有起疑,亦未有再次向對方公司核實。 翌日,事主再收到對方以同一電郵地址發送的郵件,聲稱其公司的銀行帳戶正接受審查,要求事主將款項匯至另一間銀行的新帳戶,涉案公司職員便按要求,以電子銀行轉帳方式轉帳 500 萬元。 銀行職員發現涉案公司大額轉帳到可疑戶口,主動通知事主,揭發騙案。事主即時報警求助,及時阻止匯款。警方隨即通知銀行凍結戶口,並展開調查。 唔想成為下一個騙案受害人? 網絡安全公司Green Radar聯同…
網絡安全解決方案供應商 Check Point 旗下威脅情報部門 Check Point Research 發佈(CPR) 發佈《2023 年第四季品牌網絡釣魚報告》,重點介紹 2023 年 10 月至 12 月期間網絡犯罪分子企圖竊取用戶個人或付款資料時最常冒充的品牌。 想知最新科技新聞?立即免費訂閱 ! 在上一季,Microsoft 成為最常被冒充的品牌,在所有品牌網絡釣魚攻擊中佔…
早前北京市司法局宣布,成功破解 Apple 的 AirDrop 無線轉送加密技術,可以透過比對自製的彩虹表,識別出由發送訊息或圖像的裝置的個人私隱資料,即用家的電話號碼、登記的 Apple ID 電郵地址,似乎在警告市民不要以為可以匿名散發不實或危害國家的訊息。不過,有網民就質疑這張彩虹表並非解密技術,只是一張大型的國民私隱資料對照表。 想知最新科技新聞?立即免費訂閱 ! 外界曾估計 AirDrop 受中國政府施壓 AirDrop 是 Apple 在 iOS 7 開始提供的無線訊息及檔案傳輸技術,由於可以由藍牙及…