跳转到内容
搜索文档

Email Security 如何检测网络钓鱼

最后更新 查看 MarkdownAgent 设置

电子邮件安全(Email security)使用多种因素来确定给定的电子邮件消息、Web 域或 URL,或特定的网络流量是否属于 网络钓鱼 (phishing) 活动(标记有 Malicious 处置)或其他常见活动(例如,Spam)。

这些小的模式评估在本质上是动态的,并且在许多情况下,单独任何一个本身都无法确定最终的判定。相反,我们的自动化系统结合使用各种因素和非因素来清晰地区分有效的网络钓鱼活动与良性流量。

范围

Email Security 检查 SMTP、IMAP 和 POP3 等电子邮件协议,以检测网络钓鱼、商业电子邮件入侵 (BEC)、欺骗以及通过电子邮件传递的恶意软件。

对于针对层 3、4 和 7 的 Web 和网络基础设施(包括 TCP、UDP、DNS 和 HTTP/S 流量)的 DDoS 攻击防护,请参阅 DDoS 防护 (DDoS Protection)

攻击类型和检测示例

邮件中附带恶意载荷

  • 示例:经典的活动技术,利用各种活动附件类型(EXE、DOC、XLS、PPT、OLE、PDF 等)作为勒索软件攻击、木马、病毒和恶意软件的恶意载荷。
  • 应用的检测:对载荷的二进制位图以及载荷的高级属性应用机器学习(ML)模型,特别关注无签名检测以实现最大覆盖。此外,对于相关的活动载荷,引擎会调用实时沙箱来评估其行为并确定其恶意性。

邮件中附带加密的恶意载荷,且邮件正文中以文本形式提供密码

  • 示例:诱导用户将邮件正文中的密码应用于附件的活动。
  • 应用的检测:对邮件正文进行实时词法分析以提取密码,并对载荷的二进制位图应用 ML 模型,采用无签名检测以获得最大覆盖。

邮件中附带加密的恶意载荷,且邮件正文中以图像形式提供密码

  • 示例:诱导用户将邮件正文中的密码应用于附件的活动,其中整个正文或部分正文是图像。
  • 应用的检测:对邮件正文进行实时 OCR 解析以提取密码,并对载荷的二进制位图应用 ML 模型,采用无签名检测以获得最大覆盖。

邮件附件的归档文件中包含恶意载荷

  • 示例:载荷位于典型归档文件(如 .zip 文件)中的活动。
  • 应用的检测:针对载荷的 ML 检测树,以及将每个单独归档文件分解为复合文档的组成部分和碎片。

邮件正文中包含恶意 URL

  • 示例:典型的钓鱼活动,具有经过社会工程设计的号召性用语 URL,用于植入恶意软件(例如水坑攻击、恶意广告或脚本攻击)。
  • 应用的检测:持续的 Web 爬取,随后对一组选定的可疑 URL 进行实时链接爬取,然后将机器学习应用于 URL 模式,并结合其他模式规则和基于主题的机器学习模型,以详尽覆盖基于链接的攻击。

通过邮件中的 URL 链接到恶意载荷

  • 示例:URL 链接到远程恶意附件(例如在 .doc.pdf 文件中)的活动。
  • 应用的检测:提取远程文档和/或附件,随后对载荷应用 ML 检测树,以及链接的即时爬取。

盲 URL 活动

  • 示例:具有蓄意混淆的全新域名,在活动中首次被发现。
  • 应用的检测:链接结构分析、链接长度分析、域名注册时间分析、针对整个 URL 的神经网络模型,以及 URL 主机的域名和 IP 信誉,包括自治系统名称信誉和基于地理位置的信誉。

邮件中的良性附件包含恶意 URL

  • 示例:在附件中混淆载荷的活动。
  • 应用的检测:提取附件中的 URL,随后采用上述 URL 检测机制。

邮件附件的归档文件中包含恶意 URL

  • 示例:在附件中混淆载荷的活动。
  • 应用的检测:递归分解附件(包括归档格式和复合文档格式)以提取 URL,随后采用上述 URL 检测机制。

URL 缩短服务背后的恶意 URL

  • 示例:在多级重定向中利用 Bitly、Owly 及类似服务来隐藏目标 URL 的活动。
  • 应用的检测:在发送邮件的时刻实时爬取短链接服务,以获取最终的目标 URL,随后采用 URL 检测方法。由于这些服务的动态特性以及目标 URL 会根据时间和来源而发生变化,因此有意不对这些短链接服务进行提前爬取。

与二维码关联的恶意 URL(二维码钓鱼攻击,Quishing)

  • 示例:利用二维码图像附件提供恶意载荷链接,以分发恶意软件和/或收集凭据的活动。
  • 应用的检测:将类似于二维码的图像解析为 URL,随后采用上述 URL 检测机制。

邮件正文中 URL 的即时爬取

  • 示例:典型的钓鱼活动,具有经过社会工程设计的号召性用语 URL,用于植入恶意软件(例如水坑攻击、恶意广告或脚本攻击)。
  • 应用的检测:对邮件正文中尚未通过提前爬取检测到的 URL 应用启发式算法,并将根据严格标准被视为可疑的 URL 进行实时爬取。

凭据收集器

  • 示例:基于表单的凭据提交攻击,利用已知品牌(Office 365、PayPal、Dropbox、Google 等)。
  • 应用的检测:持续的 Web 爬取、对顶级品牌诱饵的应用计算机视觉、ML 模型以及基础设施关联。

域名欺骗攻击

  • 示例:欺骗发件人域名以指向收件人域名或某些已知合作伙伴域名的活动。
  • 应用的检测:标头不匹配、电子邮件身份验证评估、发件人信誉分析、同形文字(homographic)分析以及 punycode 操纵评估。

邻近域名攻击

  • 示例:利用域名相似性来混淆最终用户的活动(例如,sampledoma1n.comsampledomaln.comsampledomain.com 相比)。
  • 应用的检测:标头不匹配、电子邮件身份验证评估以及发件人信誉分析。

电子邮件身份验证违规

  • 示例:利用错误或无效的发件人身份验证记录 (SPF/DKIM/DMARC) 并绕过传入的基于身份验证的控制的活动。
  • 应用的检测:根据已发布的 SPF/DKIM/DMARC 记录评估发件人身份验证记录,并与整体邮件属性结合应用。

名字欺骗攻击 / 高管攻击 (BEC)

  • 示例:以组织内的高管和高价值目标为攻击对象,或利用高价值目标作为源来攻击组织内其他员工的活动。
  • 应用的检测:使用包括 Levenshtein 算法在内的多种匹配模型,将显示名称与已知的高管名称进行相似度比较,如果匹配,则在发件人来自未知域名时进行标记。

无文件 / 无链接活动 (BEC)

  • 示例:通常是具有线下号召性用语(给我打电话、电汇资金、发票等)的 BEC 活动。
  • 应用的检测:邮件词法分析、主题分析、字数评估以及发件人分析。

延迟活动攻击

  • 示例:在发送时没有恶意载荷且 URL 是干净的,但以延迟方式(3-4 小时后)被激活的活动,因此最终用户在点击时会被入侵。
  • 应用的检测:URL 重写和/或 DNS 阻断。

基于 IP 的垃圾邮件

  • 示例:基于数量的、大规模垃圾邮件活动,主要源自被入侵的 IP 地址空间或机器人网络。
  • 应用的检测:发件人和 IP 信誉、历史记录以及数量分析。

基于内容的垃圾邮件

  • 示例:主要集中于推销商品的常规垃圾邮件。
  • 应用的检测:发件人信誉、历史记录、数量分析以及用于商业意图的邮件内容分析。

Web 网络钓鱼

  • 示例:直接源自或通过 Web 进行针对性攻击(例如 LinkedIn、恶意广告等)。
  • 应用的检测:Web 和 DNS 服务以及网络设备集成,例如 Web 代理和防火墙。

移动网络钓鱼

  • 示例:远程员工在公司网络之外时遭遇钓鱼攻击。
  • 应用的检测:对远程用户实施员工电子邮件保护以及 Web 和 DNS 服务强制执行(通常通过 MDM 集成或始终开启的 VPN 解决方案)。

网络层网络钓鱼

  • 示例:用于在网络内横向传播的 C2 通信,或从外部主机下载的恶意钓鱼程序。通常见于最终用户在组织外被感染,返回网络,然后 C2 主机利用被感染的端点根据其当前驻留的 IP 地址空间下载植入程序。
  • 应用的检测:网络设备集成(防火墙)以及现有业务编排服务中的基于 API 的集成。

这篇文档对您有帮助吗?