统一通信即服务 (UCaaS) 极易成为语音欺骗的目标。这类社会工程攻击来自四面八方。许多 UCaaS 平台允许来电者在未经任何验证的情况下加入语音会话。被欺骗的来电可能伪装成来自员工分机、公司客服热线、注册供应商线路或客户办公室。
由于这些 VoIP 通话可以通过软电话应用程序或物理硬电话进行,因此语音欺骗攻击无法检测:来电显示是元数据字段,不像传统电话那样通过物理线路进行验证。

统一通信环境中的语音欺骗技术是如何运作的
语音欺骗,也称为语音钓鱼,是一种长期策略。一旦攻击者找到潜在的企业目标,他们就会仔细梳理数据库和其他资源,以识别可能拥有关键数据访问权限的高级管理人员、高管或员工。
攻击者随后利用不受监管的会话发起协议 ( SIP ) 中继服务修改原始报头字段,并以伪装成高管的身份发起伪造呼叫,而该呼叫未经网络验证。之后,他们可以获取企业通讯录,显示呼叫分机号、员工姓名、供应商名称,甚至在伪造的呼叫上添加“内部呼叫”标签。
欺骗手段可以伪装成会议邀请或高管的语音留言。威胁行为者会收集官员本人或其个人社交媒体账号上的语音,并使用人工智能语音克隆应用程序来定制特定的信息或访问权限请求。
为了应对这类攻击,公司可能会要求来电者进行视频通话。但即使是这种策略也并非万无一失。攻击者可以利用深度伪造 AI 技术伪装成真正的管理人员。在通话中,他们可以轻松确认具体信息,包括姓名、电话号码、公司 ID 或任何工单编号。他们会围绕紧急事件编造虚假故事,例如合规性检查、审计、安全漏洞或维护。
一旦攻击者获得多因素身份验证 ( MFA ) 代码和凭据,他们就可以未经授权访问机密数据、更改密码、部署勒索软件并将员工重定向到虚假的金融勒索页面。
统一通信平台中的用户策略
为防止此类攻击,应制定严格的第三方交互协议。例如,应允许供应商和企业客户在完成多级身份验证和授权后进行重置。
定义条件访问策略。例如,UCaaS 工具必须根据位置、设备类型和请求性质阻止外部连接。如果基本条件不满足,则外部连接将自动撤销。
此外,应将 Teams 联合身份验证限制在允许列表中,禁用/限制访客访问权限,提倡即时特权访问,并允许用户在收到 URL 共享请求或察觉到异常情况时撤销即时会话。考虑使用配置分析器来识别安全策略中的薄弱环节。
保护 UCaaS 环境的缓解策略
通过实施安全的登录验证、防钓鱼的多因素身份验证 (MFA) 以及管理员、云、企业和其他重要帐户的合规设备状态,避免基于 UCaaS 的语音欺骗攻击。
1. 生物识别技术集成。将基于虹膜和指纹的生物识别技术与企业凭证集成,这种集成方式很难被破解。
2. 防止凭证共享。在 UCaaS 工具和会议应用程序中应用数据丢失防护措施。企业级过滤器将阻止或标记敏感信息的共享。
3. 封锁常用渠道。大多数威胁行为者都致力于通过供应商控制面板获取远程访问权限。撤销对远程监控和管理工具以及数据泄露服务的访问权限。
4. 实施访问控制。审核 VPN 连接数、API OAuth 授权以及权限过高的应用程序。防止会议中突然发生更改,以及重定向到可疑或全新的网站。杜绝拨打外部号码的行为,这是另一种常见的统一通信欺骗攻击,被称为回拨诈骗。
5. 改为预先约定的身份验证方式。让通话者在视频会议中回答实时问题并出示身份证件以验证身份。如果讨论的话题特别敏感或涉及重大财务交易,则需进行面对面会谈。
6. 持续报告。如果企业用户点击“报告”,应立即安排专门团队做出响应。部署团队调查恶意聊天记录,并将其从统一通信即服务 (UCaaS) 工具中移除,以确保安全。
7. 协作努力。依靠多个利益相关者、网络安全团队和工具(例如扩展检测和响应以及安全信息和事件管理),梳理统一审计日志数据,以确定欺骗是否超出 UCaaS 平台。
攻击者利用 VoIP 来掩盖身份,从而锁定目标,而许多企业并未对员工进行识别这种伎俩的培训。因此,应定期安排语音钓鱼模拟和社会工程意识演练,以防范欺骗性攻击。
本文来自作者投稿,版权归原作者所有。如需转载,请注明出处:https://www.nxrte.com/zixun/71478.html