社交工程攻擊:黑客唔 hack 系統,直接 hack 你同事個腦!

黑客唔 Hack 你系統,直接 Hack 你同事個腦?老闆維基:3 招防範「社交工程攻擊」!

上回提要:老闆維基精選 守好公司保安,先可以放心發展生意。複習一下之前嘅實戰攻略: 「維基,我請咗個 IT 專家,裝晒最新嘅防火牆同防毒軟件,公司保安實冇問題啦!」 好多老闆都係咁諗,以為錢解決到嘅技術問題,就唔係問題。 我直接同佢講:「老細,你防到黑客用電腦技術撞門,但你防唔防到黑客直接騙你同事開門?」 今日老闆維基同你拆解黑客最鍾意、最落地嘅攻擊方式:社交工程攻擊 (Social Engineering)。 一、咩係社交工程攻擊? 講穿咗,社交工程攻擊就係「騙術」。 黑客發現,要攻破一個裝咗最新防禦系統嘅伺服器,可能要幾個月;但要呃一個忙緊嘅同事交出密碼,可能只要 5 分鐘。 佢哋唔係用程式代碼去 Hack 你系統,佢哋係用人性弱點去 Hack 你同事個腦。 二、3 種常見嘅「Hack 腦」騙術 1. 扮老闆出 Emergency Email (Business Email Compromise) 黑客會開一個同你(老闆)好似嘅 Email(例如把 boss@company.com 變成 boss@company-hk.com),然後 send 畀會計: 「我宜家喺機場開會,好急!快啲匯 $50,000 畀呢個供應商,否則筆貨會畀人扣起!返嚟先同你簽單。」 同事一見到老闆咁急,又驚做慢咗會畀人鬧,往往連電話都唔打個 Confirm,就直接匯咗錢。 2. 扮 IT 同事攞密碼 黑客打電話畀新同事或者 Reception: 「喂,我係 IT 部阿 Ben。我哋宜家做緊系統升級,需要你嘅密碼嚟確認個 Account 安全。你畀個密碼我,我搞掂佢。」 同事諗住…

Read More
收到「順豐派件失敗」短訊?小心係釣魚短訊!老闆維基分享真實案例:觀塘老闆因一個短訊損失十萬。結合順豐 改用 APP 通知的新政策,教你如何辨別假訊息,守住公司 WhatsApp 與銀行戶口。

收到「順豐派件失敗」短訊?老闆維基:撳錯一條 Link 冇咗十萬 呢啲學費唔好交!

上回提要:老闆維基精選 守好公司保安,先可以放心發展生意。複習一下之前嘅實戰攻略: 上個禮拜,觀塘一間做電子零件批發嘅老闆阿文,WhatsApp 收到一條訊息: 【順豐速運】你嘅包裹派件失敗,請點擊連結重新預約: 阿文心諗:最近係有批貨喺深圳寄緊過嚟,可能真係 派件失敗。佢冇諗咁多,就咁撳咗落去。 一個鐘後,佢公司嘅 Facebook 專頁、Google 廣告帳戶,全部登入唔到。 一個月後,佢計返條數:直接損失 + 生意影響 + 搵人搞返掂啲嘢嘅時間,冇咗差唔多十萬。 而一切嘅開始,只係嗰一下「撳落去」。 一、點解「順豐派件失敗」咁易中?騙徒手法拆解 呢類訊息叫 釣魚短訊 (Smishing)。騙徒最鍾意用「順豐」名義,因為我哋日日都寄件,收到「派件失敗」通常唔會懷疑。 但大家留意,順豐為咗保障大家,已經出咗最新政策: 順豐香港將減少 SMS 發送,所有快件自取訊息通知,將全部改為透過官方官方手機應用程式「SFHK APP」發放。 換言之,如果你仲收到要求你撳 Link 嘅「派件失敗」SMS,九成九係假嘅! 二、收到可疑訊息,老闆維基教你點睇真 阿文後悔話:「條 Link 睇落真係好似順豐。」 其實,只要你同同事養成呢兩個「保安習慣」,就可以避開呢十萬蚊嘅陷阱。 三、如果同事已經「撳咗」,點樣止血? 如果你或者同事發現入錯資料,即時做呢三件事: 四、總結:你一撳,就係幫人開門 阿文而家喺公司貼咗張紙:「收到順豐派件失敗訊息,先問老闆,唔好自己撳。」 騙徒手法會變,核心不變:引你撳 Link。保護公司銀行戶口同客底,除咗靠自己小心,有需要可以搵專業嘅網絡保安團隊幫你做一次全公司保安審核,確保冇後門畀黑客入。 老闆維基語錄: 「急你嘅,即係呃你嘅。預防『派件失敗』騙案,認準官方 APP,長按網址唔好篤。」

Read More
2FA 雙重驗證對比圖:左圖顯示黑客憑流出密碼輕鬆進入公司銀行戶口;右圖顯示開啟 2FA 後,黑客因缺乏 6 位數驗證碼而被擋在金庫外,有效保護公司保安。

密碼再長都冇用?老闆維基:點解「雙重驗證」係你公司最後一道保險?

上回提要:老闆維基精選 守好公司保安,先可以放心發展生意。複習一下之前嘅實戰攻略: 「維基,我個密碼有大細楷、有符號、有成 16 位咁長,黑客唔通真係撞得破?」 前幾日同個做貿易嘅老闆傾偈,佢仲好自豪自己個密碼好難記。 我直接同佢講:「老細,而家黑客唔係『撞』你密碼,係去黑市『買』你密碼。只要你其中一個員工喺啲唔安全嘅網註冊過,個密碼流咗出嚟,你個 16 位長密碼就變咗廢紙。」 今日老闆維基同你講一件保命嘅事:雙重驗證 (Two-Factor Authentication, 2FA)。 一、 點解密碼已經唔可靠? 而家嘅黑客手段好高明: 只要有左以上任何一樣,你個密碼幾長都係死。 二、 雙重驗證:黑客最痛恨嘅「第二把鎖」 雙重驗證嘅原理好簡單:除咗你知道嘅嘢(密碼),仲要加上你擁有嘅嘢(手機驗證碼)。 就算黑客攞到你密碼,佢登入時,系統會要求輸入你手機 App (如 Google Authenticator) 嗰 6 位數。黑客冇你部手機喺手,佢只能夠喺門口乾等。 三、 老闆維基推薦:邊種 2FA 最安全? 四、 總結:唔好怕麻煩,麻煩嘅係中招之後 好多員工會怨:「每次 Log in 都要睇手機好麻煩。」 我通常咁樣答佢哋:「麻煩 5 秒鐘,定係公司倒閉、大家冇糧出比較麻煩?」 如果你覺得設定全公司嘅 雙重驗證 好混亂,或者驚漏咗邊個環節。 我建議你諮詢 UDomain 專業網絡保安團隊。佢哋會幫你全公司做一次保安審計,確保每一道門都鎖得穩。 【中小企限時諮詢福利】 睇到呢度嘅讀者,如果你擔心公司網站或系統有安全漏洞,我可以直接為你對接我哋嘅保安顧問,安排一次初步需求評估。 老闆維基語錄: 「密碼係你嘅大門,雙重驗證係你個保險箱。門可以被撞開,但保險箱一定要有第二條匙。」

Read More
老闆維基「公司保安」必做三件事對比圖:由沒有 2FA 認證與離線備份的混亂辦公室(左),轉型為開啟 2FA 嚴格授權與斷網存放備份的專業安全空間(右)。

公司保安必做三件事:今日放工前 set 好,唔好等黑客幫你執位! | 老闆維基

上回提要:老闆維基精選 之前我哋講過 AI 應用同埋員工權限,未搞掂嘅老闆快啲補課: 老闆必做三件事:今日放工前,幫你間公司 set 好最基本嘅「公司保安」 「維基,我間公司仔得幾個人,唔通真係要每個月使幾千蚊買防火牆?」 好多老闆一聽到 公司保安,就覺得係大公司先玩得起嘅「燒錢遊戲」。 結果呢?根據統計,黑客最鍾意搵 SME 開刀,因為你哋嘅門口通常係「中門大開」。 今日唔講經,我直接畀三份指令你。 唔使請 IT,唔使買新機,今日放工前,叫你啲同事(連埋你自己)做晒呢三件事。 第一件事:強制開啟「雙重認證 (2FA)」 好多人仲係一組密碼走天涯。如果員工個 Email 密碼外洩咗,你公司所有客戶資料、合約、甚至銀行入錢嘅確認信,黑客都睇晒。 第二件事:檢查「離線備份」 好多老闆話:「我有 Back Up 呀,我插住個 Hard Disk 每日自動 Backup 㗎。」 聽住,如果黑客放勒索病毒入你部電腦,佢會連住你插住嗰個 Hard Disk 一齊加密埋。到時你個 Backup 就會變咗廢紙。 第三件事:清理「幽靈權限」 我之前講過,離職同事仲睇到你啲客,係 公司保安 嘅大忌。 好多時老闆太忙,舊同事走咗半年,佢個公司 Email 同 CRM 權限仲 active 緊。 總結:公司保安係「習慣」,唔係「支出」 阿文聽我講完,即刻叫全公司停工 15 分鐘搞掂晒呢三件事。 佢話:「原來唔係錢嘅問題,係我有冇要求大家去鎖門。」 今日放工前,你鎖咗門未? 老闆維基語錄:…

Read More
滲透測試

中小企唔使做滲透測試?資訊保安專家:幾千蚊嘅基本測試 救得返你 50 萬嘅生意

「滲透測試?我間公司得幾個人,邊有咁多人嚟 hack 我?」 上個月,呢句話出自新蒲崗一間做禮品訂製嘅老闆阿 Tom 口中。今個月,佢唔再講呢句話。 點解?因為佢公司個網站俾人「放咗後門」,成個客戶資料庫被拖走,仲要收到勒索電郵:「俾三個比特幣,唔係就公開你啲客嘅電話地址。」Tom 走嚟問我:「我哋乜嘢保安都冇做過咩?我個網站用 Wix 整㗎,Wix 唔係包咗保安㗎咩?」 我話:「你間舖有冇裝閘?有。但有冇諗過,個賊可能唔係爆門,而係爬窗?」滲透測試,就係幫你搵返邊隻窗冇鎖好。今日同你拆解:點解幾千蚊嘅基本測試,可能係你公司最抵嘅投資。 一、首先,到底咩係「滲透測試」? 先搞清楚一個成日撈亂嘅概念:漏洞掃描 (Vulnerability Scanning) 與 滲透測試 (Penetration Test)。 比較項目 漏洞掃描 滲透測試 形象比喻 用儀器 check 你間屋有幾多度門 真係搵個人試下點樣入到你間屋 操作方式 自動化軟件 run 一次,出份報告話你知邊度有漏洞 真人黑客模擬攻擊,試下「有漏洞嘅地方,到底入唔入到」 最終結果 「你度門鎖有問題」 「你度門鎖有問題,我用一張八達通 3 秒就開到,仲入咗去攞咗你本數簿」 簡單講:漏洞掃描係「話你知有問題」,滲透測試係「話你知個問題有幾大鑊」。中小企成日做嘅,多數只係前者,甚至乜都冇做。 二、真實案例:幾千蚊嘅測試,點樣救返 $50 萬生意 荃灣一間做食品批發嘅公司,有個官網可以俾客人落單。老闆一直覺得:「我個網係搵 freelancer 寫嘅,用咗幾年都冇事,應該安全掛?」後來經朋友介紹,搵人做咗一次基本滲透測試,盛惠 $8,000。 你估吓發現咩? 測試員同佢講:「如果呢啲資料漏咗出去,單係私隱條例嘅罰款同聲譽損失,已經可以超過 $50 萬。」老闆當場面青唇白。 即晚,佢哋用兩小時改咗密碼、加咗登入限制同 IP 限制。總成本:$8,000。如果冇做測試,後果不堪設想。 三、中小企最常見嘅「三大保安錯覺」 四、專家建議:中小企應該點做滲透測試?…

Read More