KeyFrame內部研究專用

The Rise of Phishing - How to Protect Your Team

DeFi Security Summit - DSS·11月24日週一·7 min英文

三句話摘要

Chain Patrol 聯合創辦人分享加密貨幣團隊如何透過設備隔離、DNS 封鎖清單與電子郵件過濾防範網路釣魚攻擊。 80% 的加密資產損失源頭是釣魚,而非合約漏洞——從設備隔離、DNS 封鎖到 Gmail 自訂規則,低成本的多層防禦才是真正護住團隊的關鍵。 釣魚是最主要的入侵入口:攻擊者不一定需要破解智能合約或竊取私鑰,只需透過釣魚取得開發者設備控制權,即可濫用業務邏輯進而盜取資金。

重點整理

重點
  • 1

    釣魚是最主要的入侵入口:攻擊者不一定需要破解智能合約或竊取私鑰,只需透過釣魚取得開發者設備控制權,即可濫用業務邏輯進而盜取資金。

  • 2

    深偽與帳號劫持讓信任關係失效:攻擊者劫持你已認識的人的 Telegram 帳號後,借用既有對話記錄信任感發動攻擊,甚至在 Zoom 通話中使用深偽技術冒充該人,並利用 Zoom 內建遠端控制功能奪取電腦權限。

  • 3

    LinkedIn 身份驗證毫無保障:平台不驗證用戶是否真的在某公司任職,任何人都可以偽造工作經歷,收到 LinkedIn 陌生合作邀約必須透過公司其他管道交叉確認。

  • 4

    多層防禦優於單點防護:設備 MDM、DNS 封鎖清單、進階郵件過濾三者並用,才能在個人設備也被攻破的分散式工作環境下維持基本防線。

實用技巧與重點

乾貨
  • Google 統計:加密領域近期駭客事件 80% 從網路釣魚開始
  • 工具:Chain Patrol 搜尋頁面 `app.chainpatrol.io/search`,可查詢 Telegram/LinkedIn 連結是否為惡意或冒充帳號
  • 開源封鎖清單工具:Seizac(技術名稱)
  • API:Chain Patrol Control API,提供加密貨幣專用惡意域名資料集,無付費牆
  • 商業郵件過濾方案:Proof PointAbnormal AI
  • 免費防禦措施:在 Gmail 自訂規則(如「寄件者顯示 CEO 姓名 + 特定關鍵字 → 自動忽略」)
  • Telegram 必做設定:關閉電話號碼可見性
  • MDM 最低要求:強制員工登入 Google Workspaces 公司帳號
  • 個人設備需求:強制安裝防毒軟體並提供掃描指南

結論

結論

80% 的加密資產損失源頭是釣魚,而非合約漏洞——從設備隔離、DNS 封鎖到 Gmail 自訂規則,低成本的多層防禦才是真正護住團隊的關鍵。

完整解析

詳細

加密貨幣產業在智能合約審計方面已大幅進步,但傳統 Web2 安全問題並未因此消失——網路釣魚便是最典型的例子。Chain Patrol 聯合創辦人 Nikita 引用 Google 在一場發布會上提供的數據指出,加密領域近期 80% 的駭客事件都是從釣魚攻擊開始的。這些攻擊不只針對私鑰,更多是針對開發者設備或業務邏輯,在許多團隊的混合雲端架構中,控制伺服器往往等同於間接控制資金。

攻擊手法已演變得相當精密。開發者面試是常見入口:假面試官要求應徵者下載含惡意軟體的 GitHub 程式庫,若開發者用公司筆電完成練習,整台設備即告淪陷。Zoom 通話同樣危險——攻擊者劫持受害者 Telegram 帳號後,利用既有聊天記錄的信任感邀約開視訊會議,通話中以深偽技術冒充認識的人,再傳送惡意 PDF,或誘使對方點選 Zoom 內建的遠端控制授權按鈕,進而完全掌控電腦。LinkedIn 的身份驗證機制形同虛設,平台不會確認用戶是否真的任職於某公司,任何人都可以偽造工作經歷發送合作邀約。

對策分為四個層次。第一是設備隔離:面試絕對不能使用公司設備,個人設備須安裝防毒軟體並推行 MDM 管理,至少強制登入公司 Google Workspaces 帳號。第二是社交媒體防護:Telegram 必須關閉電話號碼可見性,收到任何可疑連結可直接在 Chain Patrol 的搜尋工具查詢是否為冒充或惡意帳號。第三是網路層防禦:在 DNS 與 VPN 層部署封鎖清單,Chain Patrol Control API 提供大量加密貨幣專用惡意域名資料,且完全開放免費使用,已有合作公司成功以防火牆過濾這些域名,同時也能整合進電子郵件過濾系統。第四是郵件過濾:商業方案有 Proof Point 與 Abnormal AI,但即使不花錢,在 Gmail 寫幾條自訂規則(例如寄件者顯示 CEO 名字且含特定關鍵字即自動丟棄)也能有效攔截大量釣魚郵件。

Nikita 最後強調,分散式工作環境使個人設備與公司設備的界線日益模糊,個人設備一旦被攻破,公司設備隨時可能跟著淪陷。因此,推動員工主動設置 MDM 與防毒,不再只是 IT 部門的內部事項,而是整個團隊的集體防線。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。