簡訊網路釣魚 (Smishing) 是一種使用簡訊將受害者作為目標的網 路攻擊。「smishing」這個詞是由「SMS」(簡訊服務)和「Phishing」(網路釣魚)組合而成的。
閱讀本文後,您將能夠:
複製文章連結
簡訊網路釣魚指利用簡訊誘騙他人洩漏敏感或個人資訊的行為。簡訊網路釣魚詐騙者會利用操縱性的社交工程手段收集受害者的資料。
手機和智慧型手機往往會接收來自任何來源的簡訊。這使得詐騙者能夠向世界上幾乎任何人傳送欺騙性簡訊。簡訊網路詐騙者通常會假扮受害者認識或信任的人來欺騙他們。他們也可能使用個人資訊、威脅或其他手段,讓受害者相信簡訊的真實性。
簡訊網路釣魚的目的是誘騙受害者提供部分個人資訊。受害者可能會在偽造的網頁上輸入自己的使用者名稱和密碼、將身分識別資訊傳送給詐騙者,或是與詐騙者通電話交談。詐騙者可以利用收集到的資訊來接管受害者的帳戶與身分,或者將這些資訊出售給地下市場中的最高出價者。
簡訊網路釣魚是網路釣魚的一種。網路釣魚是指任何試圖操縱或欺騙他人洩露個人或機密資訊的行為。網路釣魚最常見於電子郵件,但也擴展到其他通路:簡訊(簡訊網路釣魚)、電話(語音網路釣魚)、二維碼(二維碼網路釣魚)和社交媒體訊息。
大型語言模型 (LLM) 等生成式人工智慧 (GenAI) 服務的廣泛應用,為詐騙者提供了更多工具,使他們的網路釣魚資訊聽起來更加逼真。此外,社群媒體的高度普及與大量資料的彙整,也讓攻擊者更容易針對特定目標客製化詐騙內容。因此,儘管如今許多人對向陌生人透露個資已更加謹慎,但網路釣魚仍然是詐騙者竊取機密資料的一種普遍且有利可圖的手段。
簡訊網路釣魚主要針對行動電話,尤其是智慧型手機,因為使用者容易在上面點擊超連結。簡訊釣魚攻擊通常會遵循以下幾個步驟:
簡訊網路釣魚簡訊有多種形式:
簡訊網路釣魚使用的許多策略與其他類型的網路釣魚相同。與電子郵件網路釣魚相比,簡訊網路釣魚收集聯絡資訊和傳送訊息的過程略有不同,但除此之外,大多數簡訊網路釣魚活動都包括:
不要點擊任何連結:這適用於來自不明號碼或意想不到來源的簡訊中的任何連結。這類連結可能會導向蒐集資料或託管惡意程式碼的頁面或應用程式。請改為自行前往該來源的官方網站並載入相關頁面;例如,如果簡訊中包含關於服務取消的通知,請自行前往該服務提供者的官方網站,並使用該網站上的登入頁面,而不是點擊簡訊中的連結。
不要回覆:攻擊者通常只是想確認該號碼是否為有效號碼,或者他們掌握的收件人個人資訊是否正確。即使回覆時沒有透露任何個人資訊,仍然洩露了過多資訊。攻擊者可能會對那些閱讀並回覆其簡訊的人投入更多資源,就像銷售人員可能會對那些對產品表現出些許興趣的人多次跟進一樣。
舉報電話號碼:若有足夠多人舉報某個號碼,行動通訊業者通常會將其封鎖,儘管簡訊網路釣魚詐騙者可以輕易地更換或偽裝他們的號碼。
向 IT 或安全部門報告:安全團隊需要盡可能全面地掌握針對員工的攻擊情況。簡訊網路釣魚攻擊可能是旨在入侵公司網路的更大威脅活動的一部分。
單獨向來源查證:使用來自已知來源的官方聯絡資訊,直接聯絡該品牌或服務提供者,以核實簡訊中的資訊。如果簡訊被證實為簡訊網路釣魚,請讓他們知道有人正對其客戶進行簡訊網路釣魚攻擊。
刪除該簡訊並封鎖該號碼:這樣可以完全避免上當或不小心點擊連結的可能性。
不要回覆也不要點擊任何連結:這一點值得再次強調!
關閉已讀回條:某些簡訊服務會在簡訊被開啟並閱讀時向對方傳送通知。在簡訊網路釣魚攻擊中,已讀回條會讓攻擊者知道目標至少有閱讀簡訊,即使他們沒有上當或點擊任何連結。預設關閉已讀回條可以讓攻擊者更難取得這類資訊。
進階持續性威脅 (APT) 不會只針對個人,而是可能透過多步驟的攻擊行動來入侵更大型的組織。他們可以利用簡訊網路釣魚來接管已知員工或承包商的帳戶,然後跳躍至其他帳戶或系統。一旦取得這種存取權限,他們就能危害機密資料、監視組織的活動、用勒索軟體感染組織,或以其他方式損害其業務運作。因此,簡訊網路釣魚是大型組織需要防禦的重要攻擊手段。
簡訊網路釣魚是一種網路攻擊形式,利用簡訊誘騙人們洩露個人或機密資訊。這個名稱是由「SMS」和「phishing」組合而成。攻擊者通常會假裝成可信賴的人士或組織,以操縱受害者透露他們的資訊。
簡訊網路釣魚詐騙有多種形式,包括聲稱來自銀行、提醒有可疑活動的訊息;來自快遞服務、附有追蹤連結的簡訊;或來自電子郵件服務、要求進行帳號驗證的訊息。其他類型還包括承諾獎勵的簡訊、威脅將取消服務的簡訊,或假冒受害者工作場所高層的簡訊。有些詐騙者甚至會傳送一般性的問候語或問題,例如「嗨,你好嗎?」,來確認電話號碼是否為有效號碼,以及收件人是否會回覆。
簡訊網路釣魚是一種特定類型的網路釣魚攻擊,它透過文字訊息 (SMS) 進行。網路釣魚是一個更廣泛的術語,指的是任何試圖操縱或欺騙人們洩露個人或機密資訊的行為。網路釣魚最常見於電子郵件,但也可能透過電話、二維碼、社群媒體訊息和簡訊發生。
如果您收到懷疑是簡訊網路釣魚的簡訊,請勿點擊任何連結。您也不應回覆該訊息,因為這會讓攻擊者知道您的號碼是有效的。您應該刪除該訊息、封鎖該號碼,並關閉已讀回條,以防止攻擊者知道您已開啟該簡訊。您也可以考慮向僱主的安全團隊舉報該攻擊,讓他們掌握針對員工的攻擊情況。
組織可以透過教育員工和承包商辨識及舉報這類訊息來防禦簡訊網路釣魚。使用硬體金鑰進行雙重驗證 (2FA) 也是一種強大的防禦手段,因為這使得攻擊者幾乎不可能僅憑竊取的登入認證就取得帳戶存取權。採用 Zero Trust 安全模型也有幫助,因為該模型假設威脅可能已經存在於網路內部,並能限制成功攻擊所造成的損害。
開始使用
關於存取管理
關於零信任