微軟日前宣布推出全新Windows 365服務,8月3日正式上線。但僅上線一天,就因為使用人數超出預期,微軟不得不宣布暫停Windows 365免費試用服務,微軟必須擴增伺服器空間。另外,微軟安全情報團隊已向Office 365用戶和管理員發出安全警告,提醒特別注意會採用假冒寄件人地址的網絡釣魚電子郵件。
微軟7月發表全新作業系統上雲端的「Windows 365」新服務,使 Windows 10 和 Windows 11 作業系統很快成為人們個人或公司裝置方便存取的雲端服務。
同時微軟近期公布Windows 365定價,價目表顯示,若採用最基本方案,也就是1vCPU、2GB RAM、64GB雲端儲存及12GB對外連線頻寬,每月只需20美元。若選擇最高規格,即8vCPU、32GB RAM、512GB,月費則是162美元。所有選項都提供長達60天免費試用期。
微軟強調,Windows 365可創建隨時隨地存取的「Cloud PC」,讓使用者能在各種裝置間快速移動,接續未完的工作,以迎接混合工作時代到來。
然而Windows 365服務僅上線一天,微軟便因「低估」使用人數,宣布暫停免費試用服務。微軟Windows 365負責人Scott Manchester發推表示,Windows 365推出後反應超出預期,需暫停免費試用計劃,以增加雲端容量。
新網絡釣魚攻擊 鎖定Office 365
微軟安全情報團隊已向Office 365用戶和管理員發出安全警告,提醒特別注意會採用假冒寄件人地址的「狡猾」網絡釣魚(Fishing)電子郵件。
攻擊者採用讓人信任的電子郵件和多種規避網絡釣魚偵測的技術,包括Office 365網絡釣魚頁面、谷歌雲端Web App託管和會慫恿受害者輸入憑證的遭劫持SharePoint網站。
「一起主動式網絡釣魚活動採用看起來合法的原始寄件人電子郵件地址,包含目標使用者名稱和網域的假冒顯示寄件人地址,以及模仿合法服務以嘗試躲避郵件過濾機制的顯示名稱等巧妙詭計組合手法」,微軟安全情報團隊更新推文指出,「原始寄件人地址包含變體字形的『推薦』單字,並使用包括com[.]com網域等各種TLD頂級網域,這常被網絡釣魚活動用來進行詐騙和相似域名搶註。」
網絡釣魚一直都是企業必須解決的棘手問題,需要定期更新網絡釣魚安全意識訓練和技術解決方案,例如對所有帳號進行多因素身份認證,這也是微軟與美國網絡安全暨基礎架構安全局(CISA)都強烈推薦的安全做法。
根據FBI的最新數據指出,網絡釣魚是變臉詐騙(Business Email Compromise,BEC)攻擊的關鍵組成部份,光去年就導致美國人損失超過 42 億美元。它比起專門鎖定名人與高知名度企業的勒索軟件攻擊代價要高得多。依賴受劫持電子郵件帳號或貌似合法電子郵件地址的變臉詐騙很難被過濾與偵測,這是因為它們混合了正常的預期流量所致。
網絡釣魚組織在顯示名稱使用Microsoft SharePoint誘騙受害者點擊惡意連結。該電子郵件偽裝成「檔案分享」請求,以存取偽造的「員工報告」、「獎金」、「價目表」,以及在Excel試算表建立其它內容。還包含會導到網絡釣魚頁面和大量微軟品牌的連結。
微軟一直在宣傳自家「安全連結」式Defender for Office 365網絡釣魚防護功能,一旦使用者點擊某個與已知網絡釣魚頁面清單匹配的連結時,就會「引爆」網絡釣魚電子郵件。
微軟另外在GitHub公開會連結到詐騙電子郵件的惡意基礎設施細節,且這類詐騙電子郵件會模仿SharePoint和其它產品以執行憑證詐騙攻擊。微軟補充表示:「眾所周知的,駭客還會使用像是谷歌、微軟及Digital Ocean等合法URL基礎設施代管網絡釣魚頁面。」◇
-------------------
局勢持續演變
與您見證世界格局重塑
-------------------
🔔下載大紀元App 接收即時新聞通知:
🍎iOS:https://bit.ly/epochhkios
🤖Android:https://bit.ly/epochhkand
📰周末版實體報銷售點👇🏻
http://epochtimeshk.org/stores