黑客正借助日益精进的新技术,利用人类固有的行为弱点,愈发频繁地突破企业 IT 系统防线。威胁行为者运用深度伪造视频、AI 语音克隆等工具,发起针对企业高管、政府官员及其他高知名度人士的定向且高度个性化的攻击,实施冒充、勒索,并对关键行业造成严重破坏。

Palo Alto Networks 在7月发布的报告中指出,2024年5月至2025年5月期间,社会工程学已跃升为其应急响应案例中最主要的初始访问向量。在该公司调查的安全事件中,攻击者通过社会工程学突破系统的比例达36%;其中三分之二的案例中,黑客将目标锁定为特权账户或高管账户,以获取系统访问权限。

“高管凭借对敏感信息和业务关键系统的广泛权限,掌握着企业王国的钥匙,”Palo Alto Networks Unit 42 团队高级副总裁 Sam Rubin 表示,“那些意图最大化破坏和勒索收益的攻击者深知,高管是极具价值的攻击目标。”

在超过半数的社会工程学攻击中,黑客成功获取了敏感数据;且越来越多的案例显示,攻击已干扰企业关键业务功能,或对企业运营绩效造成一定影响。

冒充攻击绕过既有防护

威胁组织正越来越多地利用语音克隆、深度伪造及其他 AI 技术冒充高层管理人员。在某些情况下,黑客直接针对高管实施勒索,或克隆其声音用于冒充。一旦攻击者克隆了高管的语音、获取其邮件联系人或复制其照片,便可向服务台发起虚假的凭据重置请求,或向下级员工发送欺诈性指令。

“在 AI 时代,对高管进行语音或视频伪造已成为切实风险,”谷歌威胁情报集团首席情报分析师 Scott McCollum 向 Cybersecurity Dive 表示,“当毫无戒心的员工接到来自‘高管’的电话或消息,要求提供数据或访问权限时,这会给企业安全带来真实威胁。”

近几个月来,黑客利用社会工程学对零售、航空、保险等多个行业的企业发起了复杂攻击。今年最引人注目的攻击之一发生在英国零售商 Co-op 身上,该事件导致其损失高达2.75亿美元(2.06亿英镑)的销售额。

Co-op 集团首席数字与信息官 Rob Elsey 在下议院小组委员会作证时透露,黑客通过冒充一名员工并回答数个安全问题,成功重置了该账户的凭据,从而突破公司网络。“这一行为发生在大约一个小时后,他们便开始恶意使用该账户,”Elsey 在7月的听证会上向商业与贸易小组委员会表示。

该公司发言人向 Cybersecurity Dive 表示,事件发生后,Co-op 已实施额外的身份验证措施,并“更新内部流程,以彻底消除该攻击向量”。与许多其他组织一样,Co-op 此前曾通过模拟攻击和红队演练为类似事件做好准备。但正如网络犯罪团伙 Scattered Spider 在长达数月的攻击活动中所展现的,实际事件的压力往往使黑客能够绕过企业赖以预防或缓解此类攻击的诸多策略。

Co-op 事件重新引发了外界对 Scattered Spider 的关注。该网络犯罪团伙由一群年轻、讲英语的黑客组成,与一个名为“The Com”的松散地下网络中的多个关联方合作。

8月,Workday 确认其遭遇了一次社会工程学攻击,黑客冒充 IT 和人力资源官员,诱骗员工重置账户密码,进而访问了第三方客户关系管理平台中的信息。

战术演变:从恶意附件到复杂攻击链

网络安全与应急响应专家指出,近年来社会工程学战术已发生显著演变。传统上,威胁行为者侧重于诱骗用户下载邮件附件中嵌入的恶意软件;然而,多因素认证及其他安全措施的普及,迫使攻击者转向更具创造性且更具个人针对性的初始访问方法。

Proofpoint 的研究人员认为,这一变化的主要推手是微软在 Office 产品中禁用 XL4 和 VBA 宏,而黑客此前经常滥用这些功能。“作为回应,威胁行为者转向压缩可执行文件、替代文件类型以及日益复杂的攻击链,”Proofpoint 高级威胁研究员兼情报分析与战略负责人 Selena Larson 向 Cybersecurity Dive 表示。

自2024年以来,威胁组织已转向新的初始访问方法,例如广泛使用的 ClickFix 技术,用于窃取凭据并实施金融欺诈。

高价值目标:高管及其家人面临更大风险

6月,Ponemon Institute 与 BlackCloak 联合发布报告显示,针对企业高管及高净值人士的社会工程学攻击呈上升趋势,约四成受访者报告遭遇过深度伪造冒充攻击。

“最常见的攻击是冒充可信实体以索取付款或信息,且相当一部分高管担心数字攻击可能升级为身体伤害,”BlackCloak 安全运营主管 Brian Hill 向 Cybersecurity Dive 表示。Hill 还指出,社会工程学攻击已变得越来越具侵入性,黑客甚至开始将高管的家庭成员及其他个人联系人作为目标。

企业和高管可采取多项措施以更好地保护系统免受未来攻击,并提升个人安全,包括:

  • 限制社交媒体上关于个人活动(包括旅行)的发布。
  • 避免向公众暴露家庭成员的相关信息。
  • 使用抗钓鱼的多因素认证。
  • 对密码更改、MFA 重置及银行信息变更采用带外验证方式。

“高管越来越容易因线上可轻易聚合的关于其本人、家庭及公司的信息而成为攻击目标,”谷歌威胁情报集团定制情报经理 Sam Lewis 向 Cybersecurity Dive 表示。

编者注:本文更新了来自 Co-op 的补充评论。