系统性防御方法应对网络钓鱼和网络欺诈
网络钓鱼和网络欺诈正以惊人的速度增长,成为当今最紧迫的全球挑战之一。世界经济论坛反网络犯罪伙伴关系与安全技术研究所合作,开发了一套系统性防御框架来应对这一问题。
威胁现状
网络钓鱼和网络欺诈对用户、消费者、组织和国家构成了日益增长的全球威胁,2024年造成的损失超过1万亿美元。网络钓鱼是主要的入侵向量,约占案例的60%, credential-harvesting 攻击在2024年下半年增长了七倍,总体网络钓鱼威胁在同一时期翻了一番。生成式AI的进步使得网络钓鱼更容易实施且更有效,2024年的一项研究发现,由大型语言模型生成的网络钓鱼邮件的点击率达到了54%,与人类专家的性能相当,并且比平均网络钓鱼邮件高出350%。
犯罪分子利用域名、传输层安全(TLS)证书、网站托管平台、反向代理和内容交付网络(CDN)等数字基础设施服务进行网络钓鱼活动。域名注册和配置中的自动化燃料了滥用行为的速度和规模:攻击者利用自动化来快速注册和配置多个账户和域名,使用不受限制的API使得大规模自动化域名创建和配置成为可能。
系统性防御方法
转向网络钓鱼和网络欺诈需要一种包含预防、保护和缓解的系统性方法。
预防:在发生之前结构性减少滥用
预防措施侧重于在互联网的基础层嵌入安全措施,以减少恶意行为者的能力,使他们无法获取、构建或操作数字基础设施用于恶意目的。具体行动包括:
- 加强数字基础设施服务中的基于风险的尽职调查和监督,以在损害发生之前检测和防止滥用。
- 严格监督大量域名注册和子域服务。
- 探索在新域名上线前进行短期公共通知期。
保护:嵌入用户安全
保护措施侧重于在面向消费者的服务(如电子邮件、浏览器和消息传递平台)中构建系统安全措施,以保护用户免受欺诈、网络钓鱼和其他形式的网络欺诈。具体行动包括:
- 带来网站信任透明度并默认阻止已知威胁。
- 加强对消息和语音网络钓鱼的用户保护。
- 加速网络钓鱼抗性认证并硬化传统方法。
- 实施AI驱动的滥用筛选。
缓解:实现快速、集体响应
缓解措施侧重于提高整个生态系统的能力,以识别滥用、启用有效的报告和共享可操作的信号,同时支持从上游基础设施下线恶意活动并更新下游保护工作。具体行动包括:
- 将信号共享确立为核心行业标准。
- 实施AI驱动的数字基础设施注册和注册之外的滥用筛选。
- 激励负责任的行为。
结论
利益相关者必须共同努力,为未来构建一个安全的数字生态系统。数字基础设施虽然支撑着现代生活,但从未设计用来承受有组织犯罪欺诈的工业规模。前进的道路清晰且触手可及:将安全负担转移到最能采取行动的一方,将保护作为默认选项而不是例外,并将已经进行的碎片化工作连接到一个协调的全球响应中。这不是在创新和安全之间或开放和问责之间进行选择;它认识到操作数字基础设施是一项公共信托,而信任必须得到责任的支持。