这种技术被称为设备代码钓鱼攻击。它利用了“设备代码流”这一身份验证方式,这是在行业通用的OAuth标准中明确规定的。设备代码流的身份验证方法是为了方便将打印机、智能电视等设备连接到账户。由于这些设备通...
新型设备码钓鱼攻击:利用设备认证窃取身份令牌
微软威胁情报团队发现,一种名为“设备码钓鱼”的复杂网络钓鱼活动,正被用于窃取用户身份认证令牌。这种攻击手段被一个名为 Storm-2372 的黑客组织所使用,自2024年8月以来,该组织一直活跃,目标...
EDR在企业网络安全中的作用
以签名为核心的传统防病毒软件仍然是当前众多企业防范端点风险的重要手段,但现在这一方式已经跟不上网络攻击的发展形势。端点检测和响应(EDR)系统应运而生,在帮助企业应对新端点安全挑战上发挥着越来越重要的...
利用公式编辑器漏洞散播最新Remcos商业木马的钓鱼攻击
事件简介近期深信服安全蓝军高级威胁研究团队发现攻击者散发利用 CVE-2018-0798 的恶意文档传播 Remcos 远控木马。恶意文档名称为“新建采购订单查询列表”,会对从事采购工作的人员有较大的...
Gemini安全漏洞曝光:诱导式钓鱼攻击如何突破谷歌防御
翻者按本文主要讲述Gemini在加入插件功能和记忆功能的情况下,如果通过诱导式钓鱼来实现突破原有的安全防御完成提示词注入攻击。去年11月,我在测试Google Bard(现更名为Gemini)的漏洞时...
钓鱼演练最容易被忽视的2个度量指标
被忽视的“忽视率”指标钓鱼演练是“人为因素”安全风险管理的关键一环,企业开展钓鱼演练时往往最关注的1个度量指标是“中招率”,然而,网络安全中最大的挑战之一是未知的不确定性。“忽视率”:即在一个钓鱼演练...
从零构建高仿真网络钓鱼测试
一、引言1. 网络钓鱼介绍网络钓鱼攻击(Phishing Attack)是一种常见的网络欺诈手段,攻击者向目标发送伪装成合法来源的恶意链接或诱饵,诱导受害者泄露个人信息、账号密码等敏感数据的攻击方式。...
伪装成DeepSeek安装程序进行钓鱼攻击
安全分析与研究专注于全球恶意软件的分析与研究前言概述 最近一段时间DeepSeek很火,黑客总是会利用一些热点进行钓鱼攻击,此前ChatGPT很火的时候,黑客组织伪装成ChatGPT客户端安装程序...
警惕!黑客利用政府网站漏洞发动钓鱼攻击,全球多国受害
大家好,我是紫队安全研究。建议大家把公众号“紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“紫队安全研究”,然后点击右上角的【....
'史上最精密'的钓鱼攻击
个人感觉国外社工和诈骗有得一拼啊!g.co(Google的官方短网址,更新:或是Google Workspace的域名验证,详见文末)已被攻击者突破。现在有人正在窃取他人的Google账号。刚刚我遇到...
慢雾:Web3 钓鱼手法解析
背景近期,慢雾(SlowMist) 受邀参加 DeFiHackLabs 举办的 Ethereum Web3 Security BootCamp。作为演讲嘉宾,慢雾安全审计负责人 Thinking 从“...
企业安全必读!如何彻底消除身份威胁
在一个阳光明媚的早晨,某科技公司的员工小李像往常一样打开邮箱,准备开始一天的工作。突然,一封看似来自公司财务部门的邮件引起了他的注意。邮件内容提到一笔紧急款项需要他提供银行账户信息以便处理。小李没有多...
22