113年社交工程演練

-4月至12

演練期間請關閉電子郵件服務的預覽功能

郵件軟體或平台的預覽功能若開啟,可能對於不明信件來不及刪除前就因為預覽信件而感染新型惡意程式。教育部發出的社交工程演練測試信件雖然不會有惡意程式,但設計對應機制可偵測信件是否被預覽開啟了,也就判斷該使用者可能較容易被攻擊成功,所以請大家再社交工程演練期間務必關閉信件預覽功能。

測試期間

2024年4月1日~2024年12月31日

測試目的
為提高教育機構教職員工警覺性以降低社交工程風險,本測試目的即是藉由模擬駭客寄送各種誘騙信件的手法,測試教職員點選各類誘騙信件的比率以強化教育機構教職員對資安意識的落實與對社交工程等攻擊行為的資安警覺意識。  

演練測試方式
針對每位受測人員寄發 5 封不同內容測試測試信件進行統計分析作業,統計受引誘而開啟信件或點選信件內之附件或網頁連結之數量及比率。
測試作業之測試信件寄件人名稱,均為偽造,用來測試受測人對寄件人名稱是否合理的辨識能力。  

誘騙成功定義

1. 信件開啟

信件透過預覽或點開方式開啟,且信件本文內所含圖片亦完成圖片下載之動作,始 認定為誘騙成功。部分收信程式,其預設之安全設定不會自動下載圖片,即使預覽功能設定為開啟,或是直接打開誘騙信件,因無下載圖片之動作,不會造成安全漏洞,將不會記錄為誘騙成功。

2. 連結點選

受測人員點選信件內文中之連結網址,將被記錄為誘騙成功。若信件包含多個連結,受測者不論點選幾個,都將只記錄為一次。

3. 夾檔開啟

受測人員點選信件內文中之夾檔附件,將被記錄為誘騙成功。受測者不論點選幾次,都將只記錄為一次。

4. 測試信件的轉寄行為

將釣魚郵件這類來路不明的危險信件轉寄給其他人會造成更大的傷害,故這類行為所導致的開啟、連結點 選及附件開啟都會一併列入轉寄者記錄。

教育部社交工程演練結果報告

112年第次社交工程演練報告

本校112年第次演練有2%開啟信件,0%點擊連結或附件(本次測驗全國共有17128名受測者,開啟郵件比率佔總人數為2.18%, 點閱連結比率為0.09%,開啟附件比率為0.21% ,點閱連結或開啟附件比率 為 0.29%, 任一行為 比率 為 2.42% )第二次演練有達到教育部預設目標,但有2名同仁誤開啟共4封測試信件。

次演練的成果顯示,校內同仁對於社交工程的警覺性和通識訓練有達到理想狀態。因此,本社交工程專頁將持續針對社交工程議題,提供相關資訊同仁們參考。由於社交工程的演練每年都會有兩次,而兩次之間的間隔很難區別,我們將不斷的利用此一專頁提醒大家,以期大家可以好還要更好持續保持不會誤啟測試郵件的狀況。  

112年第一次社交工程演練報告

本校112年第一次演練有0%開啟信件,0%點擊連結或附件(本次測驗全國共有17006名受測者,開啟郵件比率佔總人數為3.63%, 點閱連結比率為2.01%,開啟附件比率為0.82% ,點閱連結或開啟附件比率 為 2.27%, 任一行為 比率 為 5.13% )第一次演練有達到教育部預設目標。

第一次演練的成果顯示,校內同仁對於社交工程的警覺性和通識訓練有達到理想狀態。因此,本社交工程專頁將持續針對社交工程議題,提供相關資訊同仁們參考。由於社交工程的演練每年都會有兩次,而兩次之間的間隔很難區別,我們將不斷的利用此一專頁提醒大家,以期大家可以好還要更好持續保持不會誤啟測試郵件的狀況。  

教育部歷年測試信件

教育部歷年測試信件的標題非常多樣化,包含健康類、科技類、美容類、財金類、新奇類、旅遊業等,各種標題都是為了吸引大家開啟信件上鉤,一定要特別特別注意喔!!!

千萬不要開啟或是預覽信件內容

社交工程原理

社交工程是一種利用人性的弱點進行詐騙,以達到個人目標的手段。最常利用的工具則是透過電子郵件的方式,誘騙使用者開啟信件或者點擊連結。駭客在這類型的信件中藏有惡意的軟體或連結,使用者如果點擊或開啟之後就讓駭客可以藉此達到操控的目的。

社交工程的手法日新月異,很難一言道盡。最簡單的應對方式就是:

右圖所示, 即為駭客使用假冒的知名網站, 偷取你的帳號密碼如果一時不察, 帳號就可能被盜用


信件中的附檔如果有病毒,在不知情的情況點下去就會中木馬等病毒並有機會被駭客盜取個人資料及電腦內的相關訊息。

收信時必須要注意寄件者的信箱、寄件時間以及信件的主旨還有附加檔案等等...,發現這些疑點有可能是釣魚郵件就應避免開啟信件附件或點擊信件內的超連結。 

特別關注案例