收件箱中的网络钓鱼:如何可靠地识别 Google 帐户中的虚假电子邮件

您的 Google 帐户不仅仅是一个电子邮件收件箱。它是各种服务的中心密钥,从 Google Drive 和 Google Photos 到登录无数第三方网站。这一核心角色使您的 Gmail 帐户成为网络犯罪分子的主要目标。对您的帐户的成功网络钓鱼攻击不仅可能意味着您的电子邮件丢失,还可能意味着您的数字身份可能被广泛访问。

来源:G DATA _恶意软件

您的 Google 帐户不仅仅是一个电子邮件收件箱。它是各种服务的中心密钥,从 Google Drive 和 Google Photos 到登录无数第三方网站。这一核心角色使您的 Gmail 帐户成为网络犯罪分子的主要目标。对您的帐户的成功网络钓鱼攻击不仅可能意味着您的电子邮件丢失,还可能意味着您的数字身份可能被广泛访问。

(这段文字是在人工智能的帮助下从英语翻译成德语的。)

网络犯罪分子正在使用越来越复杂的方法来获取您的登录凭据。看似来自 Google 的真实邮件的网络钓鱼电子邮件很快就会成为严重的安全风险。但是如何区分合法的安全警报和未遂的诈骗呢?作为网络安全专家,我们为您提供所需的知识。我们解释了网络钓鱼如何与 Gmail 配合使用、如何识别虚假电子邮件,以及您可以采取哪些保护措施来最大程度地降低您和您的公司面临的风险。

什么是 Gmail 网络钓鱼攻击?

Gmail 网络钓鱼攻击是攻击者试图诱骗您泄露 Google 登录凭据,即您的电子邮件地址和密码。最常见的方法是发送一封声称来自 Google 本身的电子邮件。

此网络钓鱼电子邮件通常包含指向虚假登录页面的链接。该页面通常是真实 Google 登录页面的精确副本。如果您在那里输入详细信息,这些信息将直接发送给攻击者。有了这些信息,网络犯罪分子不仅可以阅读您的电子邮件,还可以更改您的密码以将您锁定并访问与该帐户链接的所有服务。

Google 网络钓鱼电子邮件剖析:典型警告信号

尽管网络钓鱼电子邮件变得越来越专业,但仍然有迹象可以帮助用户识别企图诈骗的行为。

仔细检查发件人地址。网络犯罪分子经常使用看起来与官方电子邮件地址非常相似但包含微小偏差的地址(例如“google.support.com”而不是“support.google.com”或拼写错误,例如“gogle.com”)。不要被显示的名称误导。重要的是实际的电子邮件地址,通常只有当您将鼠标悬停在名称上时才能看到该地址。将鼠标指针移至发件人上方,无需单击。

钓鱼短信、钓鱼电话和钓鱼电子邮件几乎总是会造成心理压力。典型的措辞包括:“您的帐户已暂时暂停。”、“检测到可疑活动。请确认您的身份。”或“您的存储空间已满。单击此处升级。”

此类消息旨在引发快速、考虑不周的反应。真正的 Google 安全警报绝不会迫使您立即点击链接并输入密码。

非个人问候和可疑链接

诸如“尊敬的用户”之类的非个人问候语是一个明确的警告信号。与发件人一样,将鼠标悬停在链接上而不单击它即可查看实际的目标 URL。如果链接指向未知或可疑的域,则很可能是网络钓鱼尝试。

如何辨别 Google 登录页面是否是假的?

如果您单击链接并到达登录页面,请在输入任何数据之前仔细检查:

  • 检查地址栏中的 URL:Google 的真实登录页面始终托管在accounts.google.com 等域上。查找地址中的小偏差,例如连字符或其他单词。
  • 应急计划:网络钓鱼攻击成功后该怎么办
  • 公司可以防止 Gmail 中的网络钓鱼攻击吗?
  • 在地址栏开头查找挂锁图标:地址栏中的挂锁图标表示安全连接。如果丢失或浏览器警告您连接不安全,请格外小心。然而,仅依靠挂锁是不够的。可以免费或支付少量费用获得基本的网站证书。
  • 完全未加密的网站仍然存在,但相对较少。根据浏览器的不同,您通常会看到一个明显的警告,并且必须点击它才能到达该页面。换句话说,您不太可能“意外”进入这样的页面。

    测试页面:故意输入错误的密码。假冒页面通常会接受它并简单地重定向您,而真正的 Google 页面会显示错误消息。

    如果您怀疑自己已成为网络钓鱼攻击的受害者,则快速、系统地采取行动对于限制损失至关重要。确切的步骤取决于您是否输入了登录凭据或面临未经授权的要求。

  • 如果您怀疑登录凭据遭到泄露:如果您在虚假页面上输入了密码,则必须假设您的帐户面临直接风险。立即执行以下步骤:
  • 立即更改您的密码:转至官方 Google 帐户页面 (myaccount.google.com) 并更改您的密码。切勿使用可疑电子邮件中的链接来执行此操作。
  • 运行 Google 安全检查:使用 Google 提供的安全检查 (myaccount.google.com/security-checkup)。查看所有连接的设备、应用程序权限和最近的帐户活动。删除您不认识的所有设备并撤销未知应用程序的权限。
  • 启用双因素身份验证 (2FA):如果您尚未这样做,请设置双因素身份验证 (2FA)。这是对用户最重要的附加保护措施,因为如果没有第二个因素(例如智能手机中的代码),攻击者无法仅使用密码访问您的帐户。

  • 如果出现未经授权的要求或勒索企图:某些网络钓鱼电子邮件不包含虚假登录或帐户页面的链接。相反,他们会未经授权索要金钱、发送虚假发票或试图勒索您。在这种情况下:
  • 不回复也不付款:在任何情况下您都不应回复电子邮件或付款。任何交互都只是向攻击者确认您的帐户处于活动状态。
  • 不要打开附件:切勿打开附加文件,例如所谓的“律师函”、发票或付款提醒,因为它们可能包含恶意软件。

    将电子邮件报告为网络钓鱼并阻止发件人:使用 Gmail 的报告功能将电子邮件标记为网络钓鱼。这有助于 Google 将来更有效地过滤类似攻击并保护其他用户。然后阻止发件人。

    完全阻止攻击尝试几乎是不可能的,因为网络钓鱼依赖于欺骗人们。由于恶意软件通常也不会直接在电子邮件中发送,因此此阶段的过滤很困难。关键是网络钓鱼的目标不是技术本身,而是使用技术的人。然而,公司可以通过结合技术和组织保障措施以及训练有素的员工来大幅降低风险。

    然而,这些技术措施只有与组织政策和员工意识相结合才能发挥作用。在公司范围内强制执行强身份验证 (MFA/2FA) 仍然是攻击者最重要的障碍之一。

    人是决定性的安全层

    安全意识培训

    Google 本身已经提供了一系列强大的特定于 Gmail 的安全功能,作为第一道防线。其中包括垃圾邮件过滤器和自动电子邮件分类,以及视觉辅助工具,例如针对经过身份验证的发件人的蓝色验证复选标记以及针对被分类为可疑的电子邮件的突出红色警告横幅。在 Google Workspace 中,这种视觉支持辅以外部电子邮件的自动标签,有助于提高员工的意识。

    如果人们不了解网络犯罪分子的方法,即使是最好的技术也只能提供有限的保护。作为网络安全专家,我们同意:人往往是最后的、决定性的防线。尤其是在企业环境中,员工的一次不小心的点击可能会产生深远的后果。

    加强您的人体防火墙:通过 G DATA 实用的安全意识培训,您和您的员工将学习如何可靠地识别并自信地防御网络钓鱼等社会工程攻击。这会将潜在风险转变为网络防御中积极且警惕的部分。