【拒绝邮件诈骗,从账号安全与收信安全做起】2019使用者邮件安全指南

【新型邮件诈骗信因使用者可能用同组密码而起】从去年下半开始,使用者帐密外泄问题严重也导致自动化的诈骗邮件兴起。声称知道你的密码,窜改寄件者为自己,并控吓勒索比特币,当使用者收到信时,可能惊讶这的确是自己使用过的密码,并可能误以为邮件账号真的被入侵。而这样的诈骗信件,其实突显了使用者在不同网站服务,使用同一组帐密的不安全性,以及帐密外泄的状况确实严重。
近年不曾停止的钓鱼邮件威胁,一直是网络犯罪者的最爱,因为不需太复杂的技术就可以让用户上钩,回顾2018年的各式大小新闻事件,仍然不少与邮件安全相关。
尽管这些新闻事件,已经不断提醒使用者要注意,但还是有许多民众,遭到社交邮件工程手法所引诱,并缺乏基本的安全概念。
就像诈骗电话的社会新闻不断,若民众警觉心不足,而相信对方的话术,就可能上当受骗,政府执法单位也不断宣导,希望避免民众受害。诈骗邮件也是如此,网络犯罪分子透过各式假冒的内容,以及种种夹带恶意程式、连结的方式,让使用者误信而上当,就是要让电脑中毒,或是窃取用户帐密,又或是骗取金钱等。
过去几年,iThome其实也报导过许多企业邮件安全的议题,包括像是商业电邮诈骗猖獗、重新认识钓鱼邮件威胁,以及企业邮件安全防护方案、社交工程演练服务等。
而提升企业员工邮件资安意识的重要性,也是重要的一环。不过,企业在教育宣导时可能不知如何着手,除了透过演练的方式来加强,在各式邮件引起资安新闻事件中,不论执法单位与资安公司,也都有论及一些基本的使用者自保要点,只是这些资讯较为零散,加上邮件安全防护面向广大,因此,这次我们期望整理成一份基本的自保之道,以提升使用者邮件防护意识。同时,也期望让企业与用户,能够以此统整出更全面或是适合自身的教战守则。
对于钓鱼邮件、恶意邮件用户该如何自保?简单来说,一些基本的网络安全知识不可少,要知道所有机制都有被利用的可能,风险无处不在,只要有使用就该有基础的安全概念。这里我们归纳了两大安全面向,包括账号安全与收信安全,让一般民众能有更多邮件安全的风险概念,以及简单的遵循方式。
强化电子邮件账号安全
在邮件账号安全方面,使用者应该要有一些基本的认知,首先就是做好基本的密码安全管理与保护,简单的两大原则,例如:(一)邮件账号的登入,不要设定他人易于猜到或破解的账号密码。(二)开启两步骤或多因素验证来强化账号安全。
接下来,我们将一一说明两大原则。首先,第一点,对于一般民众而言,容易轻忽电子邮件账号的密码设定问题,在注册时就往往可能因为要方便记忆,而使用简单易猜的密码,像是“111111”、“123456”、“12345678”等符合最低字元数要求的数字密码,以及“password”、“iloveyou”、“P@ssword”等常用单字组合,又或是“qwerty”等键盘上的横排。
拒用懒人密码
尽管一些电子邮件业者,会要求禁止设定易于破解、规则简单的弱密码,最主要原因就是一些懒人密码,在全球可能成千上万用户如此设定,等于骇客利用这些密码来破解的可能性大增。
因此,重要的网络服务更应该避免使用,像是个人主要的电子邮件账号。
不要以自己的手机、身份证等个资当密码
此外,同样是为了方便记忆密码,不少用户可能以自己的个人资讯相关,如身份证字号、手机号码当成密码,或是设定了符合复杂度要求的密码,但在不同云端服务使用同样的账号与密码,这些的作法也不够安全。
相信民众对于个资外泄事件应该并不陌生,这类新闻时有所闻,因此用户密码设定要更谨慎。已经有不少案例,像是国内有犯罪集团透过个资猜出用户电子邮件密码,进而将用户网络银行盗转。
如果要设定强度足够的密码,又要能让自己记住,其实每个人可能都有一套自己的方法。举例来说,以下密码组合23$%0920654321FA,是透过键盘排列大小写,加上非一等亲的朋友电话号码,再搭配单字、缩写或参数组合而成。
如用户没有使用密码管理工具,这可能也是一种变化的方式,但如果未来密码有变动,也要记得,变化前后的规则也要避免容易被猜到。
使用多个云端服务时,不要设定同一组账号密码
在国际间,更多的是利用已经外泄的账号密码,以自动化方式尝试登入不同云端服务,也就是说,若使用者以同一组帐密在不同网站服务,若其他网站帐密外泄,也等于自己的邮件帐密遭外泄。
因此,在不同网站服务最好不要使用同样的密码。由于大多数网络账户,都是以个人邮件信箱为账号,至少使用者该注意到的一点是,各式网站服务的密码,不要与邮件信箱的密码相同。
更重要的是,由于近年资料外泄问题严重,更有人将所有泄漏的帐密集结成一大包,使用者如果知道自己帐密外泄,就应该立即从正确管道,去更改密码,不要偷懒也不要怕更改密码。若要知道自己的账号密码,是否曾经被骇过,网络上也有Have I Been Pwned等网站能提供查询上的帮助。
建议使用较安全的双因素认证
另一方面,现在使用的主流云端电子邮件服务,普遍都提供了两步骤或双因素验证,是普遍保护用户邮件帐密常建议的方法,只是,但还是有不少用户没有采取行动。
用户该知道的是,这可以让自己的邮件账号多一道保护的关卡,也就是在输入密码之外,还要另一个验证程序,像是用手机接受通知以确认,或是使用安全金钥验证身份,才不致于让密码被他人窃取,就能直接登入。
此外,一般民众也要从相关新闻资讯得到概念或教训。
举例来说,各式网络帐密外泄的新闻事件,都是在提醒用户,一旦收到账密外泄通知,要知道去修改密码,并注意该网页不是钓鱼网站,也要小心自己是否使用同一组密码,在其他服务。
还有像是密码管理业者公布的最常见密码,其实意谓著使用者要避免使用的密码,而对于密码难记的问题,不少专家也鼓励一般用户使用密码管理工具,来降低记忆各种网络账号及密码的困扰。
应启用双因素验证以强化账号登入安全
帐密外泄事件频传,为了确保账号安全,使用者应该要启用多因素认证机制来保护,如此一来,使用者将可用自己的手机,或是硬件安全金钥装置,做到更进一步的邮件账户身份验证,才不会让密码被他人窃取后就能直接登入,毕竟资料外泄的问题是外在环境已经存在的现况。
电子邮件收信需提高警觉
在邮件收信安全方面,一般民众也可以把握三个大原则,避免自己遭受到钓鱼邮件、诈骗邮件与恶意邮件的威胁。简单来说,就是(一)对于陌生寄件者与可疑信件,要有警觉。(二)不轻易开启邮件中的附档,以及网址连结。(三)应该要从不同得管道,确认信中资讯的正确性。
基本上,这些原则套用在即时通讯上也是可行。
一般而言,现在电子邮件服务都会搭配防毒、垃圾邮件过滤,或是一些资安防护措施,帮助用户过滤大部分的威胁,但再好的机器也只是机器,使用者的经验判断仍是最后一道防线。要建立警觉性,民众就是要先体认到风险无所不在。
接下来,我们将说明依循这三大原则的原因与注意细节。
不随意开启陌生寄件者的来信
要如何识别可疑的邮件呢?
其实有几个征兆可以注意,像是陌生寄件者的来信,以及带有引诱的标题与内容。
关于陌生寄件者的概念很简单,就像陌生人给的糖果不要吃,自己应思考的是,我为何会收到这封邮件。
看到优惠、情色、时事等诱人与引发好奇的内容,要有戒心
对于与个人或公事无关的邮件内容,自己也应意识到,通常根本没有开启的必要性,像是声称有好康优惠讯息,腥膻色闻、时事话题,或是金钱、交易与借贷的广告内容。
看似可信、熟悉的寄件者,也可能是被窜改仿冒,或遭盗用
若是只开启熟悉寄件者的信件,但用户还是必须知道,寄件者有被窜改或盗用的可能性,以及其他种种状况。
最要有所警觉的是,那些看是正常的假冒重要邮件,或著是系统通知信。
使用者该要有的安全意识是,为何对方传来这封信,是否寄件者真的代表对方身份,对于邮件内容也要有所警觉,是否可能是诈骗行为。举例来说,伪冒的系统通知信,让使用者误信账号已遭检举为垃圾账号,需于24小时内立即点选信中夹带的连结,以进行账号安全性确认。
还有像是收到熟悉的人所转寄的信,自己也该意识到,是否有可能对方根本没看信,就直接转寄。民众只要了解有这样的现象,这时就能知道一件事,并不是认识的人寄出的邮件就没问题。而这样的状况,也同样会发生在大家熟悉的即时通讯软件上。
恶意或钓鱼邮件也可能伪装成系统通知信的型态
对于信中夹带的网页链接,使用者要有风险的认知。但骇客使用的手法多元,例如会假冒成系统通知信,就是要让使用者不慎中招。因此,使用者应注意不随意开启陌生寄件者的连结,也要知道寄件者有被窜改的可能,并且对网页链接的欺骗方式要有基本认知,察觉信中夹带的连结可能有问题。
如果你没有足够的网络安全概念,最好办法就是置之不理
另一方面,对于邮件附档与连结的安全性问题,这里牵扯到的是民众对于档案与网页链接的安全认知。首先要知道的概念是,档案是否可能含有恶意程式,网站是否可能是恶意网站、钓鱼网站。
如果民众连基本的网络安全与风险概念都没有,在自己无法确认的情况下,通常最安全的作法就是,千万不要轻易点选或开启。
就像前面所提,即便真的真的觉得邮件是认识的人所寄,或是看起来很像系统通知信,民众对于信中连结与附档,还是要培养一些基本的网络安全认知,除了要能判断文字上的各式诈骗内容,还要有基本的网址、档案格式,以及逻辑上的判断。
接下来,我们也将进一步针对连结与附档,说明一些简单的网络安全概念与警觉点。
对于网页链接常见的欺骗方式,要有基本认知和判断能力
举例来说,在邮件中提供的连件,如果连结上的文字显示为www.yahoo.com,当鼠标移过时却显示为www.yahooyy.com,就要警觉有问题而不能点选,还有更多不易判别的状况,像是www.yahoo.hinet.com,这样的网域其实是属于Hinet,而不是Yahoo,以及短网址也无法立即识别。
而且,若是使用者点击连结后看到的网页模样,也不该信以为真,因为他人可以将网页设计的很相像。
在可疑的网页链接之外,民众必须知道,即便正常网站也是有可能在某段时间被注入恶意程式等。或者是网站的广告被暗藏恶意程式。因此,电脑本身的漏洞修补与防护,也不能少。
对于开启档案的可能风险,要有基本概念和顾虑
邮件附档也是如此,即便是熟悉寄件者的来信,也要注意尽量不要开启高危险的档案格式,像是.EXE、.JS、.JAR等,尽管现行一些邮件系统也会预设阻挡一些高风险的档案格式,但一般用户更应该先思考的是,为什么会收到这种档案格式的附档?
还要注意的是,文件与压缩档也可能暗藏危机,例如近年一些攻击手法就是在微软Word、Excel文件中,夹带恶意的宏,或是能在PDF文件藏有JavaScript,或是将恶意软件藏身在压缩档内,使用者不容易一一识别。
当然,如果用户担心档案或连结有问题,有些人可能会想到上传到Virus total网站检查,这是一种查验方式,但也必须要有一些观念,像是还是可能有没被侦测出的状况存在,此外,也要有不应将重要档案随意上传的安全意识。
夹寄Office文件也可能暗藏恶意宏
对于邮件夹带的附档,使用者同样要有开启档案后的风险认知。使用者应注意不轻易开启邮件附档,对于高危险性的执行档,如EXE等更要小心为何会收到这类副档格式,甚至要知道,看似无害的微软Office文件,也可能藏有恶意宏等,一旦开启使用者千万不要乱点而启用宏。
注意手机上的收信风险
不仅如此,在手机上的收信也要特别当心,例如,在手机邮件界面要检视夹带的真实连结并不够直觉,需要对着超链接长按才会跳出相关资讯,很容易发生误点的情况。
而且,手机上的系统防护也相对较为缺乏,因此在手机上收信,对于夹带的连结与附档,更要注意。
在手机上检视邮件细节不易,更要提高警觉
由于手机屏幕的界面较小,因此要检视寄件者电子邮件信箱,以及信中所夹带的网址连结,都比较不直觉,而且手机上的系统防护也不如电脑,邮件附档下载的风险也较高。(图片仅说明手机检视邮件的风险,不代表图中来信有问题)
善用多方查证的方式,有助于判断邮件内容的真伪
另一方面,为了判断邮件内容的真伪,民众应该要有从不同管道确认资讯的概念。
有警觉性的用户就会发现问题,察觉可疑之处,若是没有警觉性的人,由于近年流行的许多诈骗话术各式各样,透过网络查询,或是向朋友、同事询问,都是再次确认的一种方式。当然,查询确认也还是有需要注意的部分。
举例来说,像是近期许多用户收到声称知道使用者密码,并勒索比特币的邮件,不清楚也可在网络上查看,是否有人遇到同样状况,原因是什么?以及该如何处理。
与金钱交易转账有关的事务,务必从第二管道向对方确认
更要注意的是交易汇款方面的内容,像是近年商务上就出现突然变更交易汇款通知的手法,这时应该要有所警惕,务必从第二管道与对方确认。
电脑本身安全防护也应注意
最后,在上述的邮件账号安全与收信安全之外,要避免邮件所引发的各式威胁,在基本的电脑安全防护中,也有两大必要的原则,分别是:(一)做好操作系统与软件的安全更新,(二)启用电脑的安全防护软件。
这两种基本的电脑防护,算是很基本的要求。而且,如同前面所提,一旦用户不慎连到恶意网站或执行恶意程式,只要系统或软件漏洞已被修补,或是被端点安全软件阻拦或封锁,就还有机会保护自己的电脑不受这些恶意威胁。
简单而言,每个系统与软件都有漏洞,有的轻微有的严重,因此业者也会一段时间就发布安全更新,将这些已知的漏洞修补,不仅是电脑操作系统本身,还有像是Flash、浏览器、微软Office、Java与PDF检视器,以及各式各样的软件、固件等。由于各系统软件的预设不同,有些会自动更新,有些则不会,因此使用者应要定期执行与检查。
此外,各式端点进阶威胁防护方案,不论是操作系统本身内建,或是资安业者提供的端点防护产品。对于一般民众而言,安装防毒软件仍是一种简单的方式,多一道保护的关卡,同时也应定期执行防毒扫描与更新病毒码。
使用者邮件使用七大安全重点
重点1 不要使用同组账号密码
重点2 若得知帐密外泄,记得从安全管道变更
重点3 对陌生寄件者与可疑信件要有警觉
重点4 不轻易开启邮件中的附档与连结
重点5 从不同管道确认邮件内容正确性
重点6 落实操作系统与软件定期安全更新
重点7 启用电脑的安全防护软件
认识电子邮件使用上的风险
不要轻忽电子邮件帐密外泄的风险!
用户自己必须认识这些风险的存在。毕竟,用户主要电子邮件账号被入侵,所衍生的风险太多,不仅是里面存放了许多个人重要资料,许多云端服务忘记密码要重新验证,电子邮件也是接收认证码的管道之一,另外,也可能被他人伪冒成用户本身来诈骗自己的联络人。
不该轻忽电子邮件附档与连结的风险!
无论如何,民众应该对于网站链接与档案的安全有基本的认知,才能对于邮件夹带的连结与附档有所警觉。例如,信中夹带的连结可能是钓鱼网站、恶意网站,可能导向假冒的网站借此诈骗,诱使用户提供账号、密码,甚至是信用卡号码等敏感资讯,或是透过程式漏洞等方式将恶意程式植入电脑内;还有,信中夹带的附档可能含有恶意程式,引诱使用者主动去执行,像是导致电脑被勒索软件加密,或是被植入木马程式与后门程式。
另外,诈骗话术各式各样,使用者若是轻信诈骗信的内容,就跟接到诈骗电话一样危险。同时,对于交易汇款的内容更要当心,要知道跟你通信的可能不是你以为的对方,自己若不慎把钱转到诈骗账户,将带来严重损失。
