中科大:郵件系統安全事件分析及應對

2020-12-17 中國郵箱網

中國郵箱網訊 6月19日消息 近期不少學校反映郵件系統被黑客嘗試登錄,進而利用正常帳號發送垃圾郵件的安全事件。此類針對郵件系統的安全事件不是近期開始發生的,早在2016年中國科學技術大學郵件系統就觀察到國內部分城市大量的IP位址嘗試登錄問題。初步判斷為有黑客試圖通過窮舉法來獲取密碼簡單的用戶密碼。為此做了如下應對處理:

1. 對於連續嘗試密碼錯誤的IP位址,禁止使用POP/IMAP/SMTP等客戶端方式登錄,封禁的時間隨錯誤的次數逐步變長。對於多個IP位址進行嘗試的網段,直接禁止該網段的IP使用客戶端登錄。以上封禁的IP位址,在https://blackip.ustc.edu.cn/mailblackip.php 有記錄(早期封禁記錄已經刪除,目前看到的是2019年2月開始的記錄);

2. 定期統計當日用戶發郵件數量及IP來源數量,超過一定的閾值一般是密碼洩漏,強制更改用戶密碼;

3. 向管理機構反映該問題,管理機構答覆因未造成明顯損失,不方便處理。

上述1、2處理均由程序自動完成,一定程度上緩解了用戶帳號被黑客登錄的行為。

2017年7月至今,已經強制修改了約3500個帳號的密碼,表1是各個時間段強制修改密碼用戶的數量統計。

從統計可以看到,2020年出現異常的郵件帳號數量急劇變多。發送的垃圾郵件內容,集中在網絡賭博、網絡貸款、網絡詐騙話題。其他高校也均反饋有類似問題,且近期急劇增多。

這種密碼洩漏,通常是以下5種途徑:

途徑1: 伺服器端密碼洩漏。伺服器被攻擊導致加密的密碼庫洩漏,攻擊者可以通過碰撞手段獲取密碼強度不高的密碼;

途徑2: 用戶密碼簡單,被黑客持續嘗試後獲取;

途徑3: 用戶訪問郵件系統時未使用加密傳輸方式,在不安全的網絡環境下,黑客截取傳輸過程中的數據直接獲取密碼;

途徑4: 用戶在其他網站使用了相同的密碼,其他網站的密碼洩漏導緻密碼洩漏;

途徑5: 用戶的終端被安裝了惡意木馬軟體,該軟體竊取了用戶輸入的密碼。

其中,途徑1屬於郵件伺服器安全,與用戶不直接相關;途徑2則與伺服器和用戶都有關係;途徑3~途徑5,則是用戶原因,單獨加強伺服器安全並不能解決問題。

為了排除途徑1,並了解用戶使用簡單密碼的總體情況, 4月份開發了密碼碰撞程序(https://github.com/bg6cq/checkwkpass),對學校郵件系統8.5萬個帳號進行弱密碼測試。碰撞的密碼共170多萬個,測試需要的運算量較大,經優化後在學校超算中心10臺伺服器上30秒鐘可以執行一輪測試。

4月份碰撞測試並進行後續處理,弱密碼的用戶數變化如表2。

從表2可以推測,假如黑客曾經獲取過伺服器上的加密密碼庫,可以很輕鬆獲取近萬人的有效密碼。因此途徑1伺服器被攻擊洩漏密碼的可能性很小。

目前,仍有3100多個用戶使用的是弱密碼,我們會繼續督促用戶修改,必要時採取強制修改的方式。而即便是這樣的弱密碼,想通過窮舉測試的方式嘗試出來,由於有IP的自動封鎖,對於黑客來說也並不是容易的事。

追溯與測試

為了推測黑客獲取密碼的方式,我們向部分用戶發送調查郵件了解情況。以郵件帳號chen***的陳某某老師為例,其反饋自己密碼相對複雜,僅僅在幾個相對安全的重要系統使用。經查詢郵件系統日誌,相關事件如下:

1. 黑客碰撞密碼過程

123.185.150.18 IP掌握有一批我校郵件用戶名和密碼,在2月27日 12:22:13 開始碰撞,第18個就是chen***,碰撞成功。這個IP因錯誤多次,在12:22:18被我校封鎖,但是碰撞chen***密碼是在封鎖前4秒鐘。

2. 發送垃圾郵件的過程

黑客獲取密碼後,一共發送過9次垃圾郵件,均是賭博類郵件。其他用戶也是類似情況:某個IP集中測試若干用戶和密碼,成功率很高。測試成功後不久,開始發送垃圾郵件。

如2020年5月8日,發現有若干用戶發送垃圾郵件,日誌顯示IP 182.122.84.189(河南平頂山)在凌晨01:33測試了25個用戶,其中22個用戶密碼正確。後續開始使用這些帳號發送垃圾郵件。

黑客測試25個用戶,其中22個密碼正確,說明黑客之前已經掌握了一批用戶名和密碼,而不是漫無目的地測試。這些用戶名和密碼,可能是通過途徑3、途徑4或途徑5獲取。

對於途徑3,只要用戶使用加密方式訪問郵件伺服器,就可以避免中間人在傳輸過程中截取數據包直接獲取密碼。我校郵件伺服器從2015年起就支持各種服務的加密方式,在郵件系統幫助頁公布有相關的加密服務埠信息。為了更好地提醒用戶使用加密方式,網絡信息中心在4月17日向所有用戶群發了「電子郵件安全使用小帖士」,強調儘量使用加密方式。我們推測使用不正規的運營商家庭寬帶上網、免費Wi-Fi上網環境或使用免費的翻牆軟體,被中間人截取密碼的風險很高。

途徑4和途徑5,只能依靠用戶自己來解決。

綜上所述,郵件系統被非授權登錄,絕大部分是黑客通過其他途徑,預先掌握了一批用戶名和密碼,因此單獨增強郵件伺服器的安全性並不容易解決被非授權登錄的問題。

目前,學校的郵件伺服器Web界面登錄輸入密碼多次錯誤會彈出驗證碼,所以黑客一般使用SMTP/POP/IMAP等服務方式來測試密碼。這些服務由於本來就是用於程序之間的通信,無法增加辨認圖形等人機識別(識別是人還是程序)過程,現已具備錯誤後禁止登錄的手段(目前,系統已經有登錄錯誤後短時間禁止登錄,即便提供正確的用戶名和密碼也會失敗)。

郵件系統使用建議

郵件系統是學校重要的信息系統之一,各學校都很重視其安全性。由於近期很多學校的郵件伺服器均碰到類似問題,而各學校對郵件軟體提出了增強安全性的功能需求。郵件軟體廠商擬提供的手段包括Web界面登錄時增加掃碼認證或簡訊認證;POP3/SMTP/IMAP登錄使用獨立的安全認證碼。這些功能有些正在開發,有些因太繁瑣很難被用戶普遍接受,有些功能實現複雜收益率很低。如果這些新的功能合適,我們會引進增加到學校的郵件系統。

對於中科大的郵件系統用戶,建議按照電子郵件安全使用小帖士中的要求使用,即可保障郵件帳戶的安全。

1. 嚴格做到「上網不涉密,涉密不上網」

嚴格按照國家有關保密法律法規,禁止使用網際網路電子郵件傳輸或處理涉密信息。

2. 重要文件做好備份,敏感信息請勿通過郵件明文傳送

重要文件及時做好備份,避免因各種軟硬體故障或攻擊導致數據丟失。敏感信息請勿通過郵件傳送,或者使用GPG之類的軟體加密後傳送。

3. 使用相對複雜的密碼,同樣的密碼請勿在其他網站使用

定期修改電子郵箱密碼,密碼強度達到「好」以上。發現有不正常的發信退信記錄,第一時間修改登錄密碼

4. 使用SSL/TLS加密傳輸方式訪問郵件伺服器

學校郵件系統POP3、IMAP、SMTP、WEB等服務均支持SSL/TLS加密傳輸方式。使用加密傳輸方式能避免網絡傳輸時的信息洩露。Web訪問時,使用 https://mail.ustc.edu.cn 連接伺服器,並選擇「SSL安全登錄」手機或PC端的郵件客戶端訪問時,設置對應的安全選項。

我校郵件伺服器SSL/TLS加密埠如下:

o POP3 SSL/TLS加密埠 995

o IMAP SSL/TLS加密埠 993

o SMTP SSL/TLS加密埠 465

5. 謹防欺騙、釣魚類郵件騙取重要信息

任何以郵箱停用、帳號重新登記等名義要求提供郵箱密碼的均為欺騙郵件,請勿相信。對於來歷不明郵件、不明內容的連結,請勿盲目點擊或下載打開,謹防釣魚郵件。對於內容為勒索或威脅恐嚇的郵件,冷靜分析,請勿盲目按照其指令進行操作。

6. 定期查詢登錄信息,核對是否設置有自動轉發

特別要關注登錄成功的信息,確保是自己正常登錄。定期檢查是否被非法侵入並設置了自動轉發。

此外,還需注意PC機或手機本身是否被植入監聽木馬等惡意程序。

相關焦點

  • 南大「技術帝」入侵學院郵件系統事件剖析及應對策略
    近日,一則南大軟體學院學生入侵教務郵箱搜考卷並公布入侵過程的事件廣泛引起各界對郵箱安全問題的關注。南京大學軟體學院大三學生劉靖康在人人網上圖文並茂地展示了他如何通過入侵學校郵箱系統來獲得考卷的帖子,並說道很多高校的郵箱系統都有這樣的漏洞,歡迎其他同學們去實踐和驗證,該帖子在網上瘋狂轉發。
  • Coremail郵件系統盜號分析報告
    調查顯示,這300餘個被盜號並被用來集中發送垃圾郵件的電子郵箱,其盜號過程並不在此次事件案發前後發生的,事件的起因實際上一直可以追溯到2015年上半年。當時,該公司的很多用戶都接到一封冒充OA系統管理員的釣魚欺詐郵件,有相當數量的該企業員工被騙,並在釣魚網站上填寫了真實的郵箱帳號和密碼,從而帳號被盜。
  • 企業自建郵箱系統如何應對垃圾郵件
    垃圾郵件的泛濫已經成為企業安全不可忽視的巨大威脅,員工工作效率下降、企業內部信息洩密等問題已經給不少企業造成了損失,而且現在不斷變換的郵件發送和編寫方式,更讓垃圾郵件防不勝防。為了避免企業郵件系統遭受垃圾郵件騷擾,企業需要不斷升郵件系統的反垃圾郵件技術,以應對垃圾郵件的攻擊。
  • 電子郵件安全事件頻發,企業該如何防患於未然?
    網絡信息化時代,電子郵件不僅僅是最普遍的溝通形式,也成為了最常用的網絡攻擊載體。因電子郵件系統的技術和協議原因,其傳輸和存儲過程均是明文,故極易被篡改或竊聽。近年來,郵件攻擊數量不斷上升,郵件洩密、間諜郵件、欺詐郵件等安全事件頻發,如希拉蕊郵件門事件更是影響了美國總統的大選。現今,電子郵件的威脅及其造成的損失都在急劇增加,不管是魚叉式釣魚郵件還是商業欺詐郵件都有著驚人的破壞力。據美國聯邦調查局統計,2013年10月至2018年5月期間,由企業電子郵件引發的網絡攻擊,全球的經濟損失達125億美元。
  • 郵件帳號需要好郵件系統守護
    根據Coremail論客與360的聯合監控分析顯示,2016年1-10月,國內企業郵箱用戶平均每天遭遇疑似盜號攻擊事件約1.0萬件,全年預計總量約為365萬件。郵箱發生的很多種異常現象都與盜號有關。而黑客盜取企業用戶郵箱帳號的方法其實有很多種,如果不能正確的應對盜號攻擊,企業就會面臨員工郵箱頻繁被盜,修改密碼後再次被盜的情況。企業郵箱被盜號之後的外在表象有很多種。下面逐一進行介紹。
  • 企業如何構建安全可靠的郵件系統
    為了保持郵件收發暢通,許多單位使用的郵件系統收發埠往往是單位內網唯一與網際網路連接的網絡埠,因而成為不法分子關注的重點和網絡入侵竊密的主要目標。加之郵件系統作為業務聯繫的主要承載工具,由於部分企業缺乏安全意識,存儲了大量機密信息,一旦遭受黑客攻擊,會給企業帶來重大危害。
  • 企業必須知道的幾大電子郵件安全威脅及應對方法
    中國郵箱網訊 5月7日消息 企業發生信息洩露或者網絡攻擊事件不僅會導致企業在公眾中的威望和信任度下降,更會直接影響公眾改變原有選擇傾向,企業的安全問題是關乎企業聲譽、公眾信任感、經濟利益、生死存亡的問題,企業的安全程度將會直接影響企業的外部競爭力。
  • 【網絡安全事件調查取證】
    (二)在調查過程中,需要記錄事發詳情在收集完事件相關資料文檔、確定應對措施辦法之後,需要進入初始響應檢查流程,並需要如實整理記錄獲得的事件資料。1、適度採集記錄一旦通過可信的防入侵檢測措施確定已被入侵,需要確定系統和數據被入侵的程度。
  • 郵件洩密事件頻發不用怕,263企業郵箱安全管控再升級!
    據專家介紹,影響企業郵箱的網絡攻擊有多種形式,其中郵件盜號、帶病毒的木馬郵件、釣魚郵件等是郵箱遭受攻擊的幾種主要形式,至於如何應對這些攻擊形式以及高頻爆發的郵件洩密危機,安全保護專家提醒說,除了每次洩密危機爆發後員工應該第一時間審視自己的郵箱使用習慣是否存在漏洞,能從根本上解決問題的還是要選用專業的企業郵箱服務商,優質服務商能提供的保障更全面也更具針對性,可以為企業信息安全運行保駕護航
  • U-Mail郵件安全網關-企業郵箱系統的安全衛士
    如今,很多企業都部署了自己的企業郵箱系統。但是隨之而來的企業郵箱安全問題日漸突出,機密洩漏、信息篡改、假冒地址、垃圾郵件等令人煩惱不堪,企業郵箱系統的安全防護已成為諸多企業的當務之急。為了保障企業郵箱系統的辦公順暢性以及系統資源的安全性,採用專業的郵件安全防護措施至關重要。U-Mail郵件安全網關是目前市場上最成熟的郵件安全解決方案之一,固若金湯的性能可以大大提升企業郵箱的整體安全防護能力,讓垃圾病毒郵件無處遁形。從防護到控制,從控制到管理,U-Mail郵件安全網關就是企業郵箱系統的安全衛士。
  • 盈世Coremail XT V3.0郵件系統新增異地登錄、郵件自動轉發安全...
    中國郵箱網訊 6月4日報導,近日,盈世Coremail XT V3.0郵件系統新增異地登錄、郵件自動轉發安全提醒功能,確保用戶在不同應用場景裡的信息安全。據悉,Coremail異地登錄提醒與即時通訊工具的功能原理上是一樣的;當用戶不是使用「常用IP位址」登陸的情況下,Coremail郵件系統就會自動發出安全提醒,提示用戶確認上次登錄是否安全,如發現異常情況,用戶可立刻更改郵箱密碼,保障郵箱安全。
  • 應對自然災害 事故災害 公共衛生事件 社會安全事件等突發事件...
    天津北方網訊:為建成與有效應對公共安全風險挑戰相匹配、覆蓋突發事件應對全過程、社會廣泛參與的突發事件應急體系,實現應急管理基礎能力持續優化,市政府日前發布《天津市突發事件總體應急預案》。
  • 安全公司FireEye武器洩漏事件分析
    據網絡安全公司Rendition INfosec總裁,前NSA黑客威廉斯(Jake Williams)透露,這次事件與過往俄國攻擊者行動相當一致,目前調查也交由聯邦調查局(FBI)專家主導,知情者透露這次攻擊是俄羅斯對外情報局所為。
  • 2016年全球十大網絡安全事件盤點
    【IT168 資訊】網絡安全從未向今天這樣距離我們如此的近!安全客作為有思想的安全新媒體,致力於為廣大安全從業者提供最前沿、最深度的網絡安全資訊。近日,我們收集整理出了全球十大網絡安全事件,回顧這些事件的影響力,或是已經世人皆知,或是已經能夠直接影響到了我們的生活。
  • 網站分析:系統郵件體驗設計
    每天我的郵箱都會收到很多系統郵件。有些是網購訂單的狀態通知,有些是網站活動宣傳,有些是社交網站消息提醒。相信大家也都有和我一樣的煩惱:怎麼老是這麼多垃圾郵件!淹沒掉我重要的郵件啦!煩死啦!!你們有沒有為我們著想啊!!
  • 2018網絡安全事件回顧 & 2019年網絡安全趨勢預測
    2018年結束,我們對過去一年的網絡安全事件進行了概括總結,正文如下:01.電子郵件仍然是一種流行的攻擊媒介員工電子郵箱成為所有公司需要面臨的最大威脅。電子郵件是最受歡迎的威脅媒介之一,它越來越多地被網絡犯罪分子用作網絡釣魚、惡意軟體和企業電子郵件洩露(BEC)詐騙的媒介。
  • 如何確保Exchange郵件系統的安全?
    隨著現代化辦公的興起,郵件系統服務逐漸成為現代化辦公的核心。如今,很多企業都部署了Exchange Server作為其企業郵件辦公系統,但隨著企業數據價值的日益提升,郵件作為很多數據的傳輸載體,其重要性也得到了越來越多的關注。
  • 如何保護電子郵件安全?
    電子郵件作為企業、政府機構的基礎通信工具,郵件安全問題向來受到安全部門相當高的重視和關注。為了規避安全風險,一些機構選擇購買昂貴的涉密郵件系統,然而即便掛有「涉密」二字,倘若郵件數據處理方式不到位,同樣會造成數據洩露災難。
  • IBC,真正實現安全郵件 您的郵件加密了嗎?請找奧聯科技!
    央視3.15晚會曾曝光網易郵箱追蹤用戶上網行為,這也證明了電子郵件已成為洩露隱私的途徑。作為網際網路上最廣泛的應用之一,為什麼電子郵件安全事故頻發?帶著這個問題小編專訪了深圳市奧聯科技副總經理蔡先勇先生,對電子郵件安全的市場和產品做了一次全面的了解和分析。
  • 企業自建郵件系統如何防範釣魚郵件
    隨著網際網路的不斷普及,企業郵箱逐漸成為了企業信息傳遞的重要載體,但是,形形色色的釣魚郵件讓人防不勝防,深惡痛絕。為了避免釣魚郵件的攻擊,越來越多的企業選擇自建郵件系統,以提升企業郵箱系統的安全性,大幅降低企業信息面臨的風險。那麼,企業自建郵件系統如何防範釣魚郵件?