Wedi canfod bregusrwydd lawrlwytho atodiad Gmail? Peidiwch â chlicio ar y geiriau hyn, neu efallai y byddwch chi'n cael eich peryglu'n llwyr gan hacwyr!

 GmailDefnyddwyr, nodwch os gwelwch yn dda! Mae bregusrwydd difrifol wrth lawrlwytho atodiadau ffeiliau a math newydd o sgam gwe-rwydo wedi dod i'r amlwg yn ddiweddar.

 Os gwelwch chi "y geiriau hyn" wrth lawrlwytho atodiadau, peidiwch â'u credu! Unwaith y byddwch chi'n clicio arnyn nhw, bydd eich system yn cael ei pheryglu ar unwaith.

Wedi canfod bregusrwydd lawrlwytho atodiad Gmail? Peidiwch â chlicio ar y geiriau hyn, neu efallai y byddwch chi'n cael eich peryglu'n llwyr gan hacwyr!

Ddoe, tra roeddwn i'n pori'r newyddion, gwelais bennawd yn sydyn a oedd yn eithaf synhwyrol—roedd Gmail wedi darganfod bregusrwydd diogelwch a ddylai godi pryder.

Roeddwn i'n adnabod y geiriau hynny yn y teitl ar unwaith:"Wedi'i wirio drwy sgan Gmail"Canodd cloch larwm yn fy meddwl, ac roeddwn i eisiau gwybod ar unwaith beth oedd yn digwydd.

Ymchwilydd yn dangos arbrawf

Beth yn union yw'r bregusrwydd?

Arbrawf arddangos yr ymchwilydd Ben Ilkashi: Llwythodd ffeil firws hysbys i Drive ac yna'i hanfon drwy ddolen. Roedd Gmail yn dal i ddangos "pasio gwiriad diogelwch".

I brofi'r bregusrwydd, fe uwchlwythodd ffeil faleisus yn fwriadol a oedd eisoes wedi'i hadnabod fel firws gan Gmail ac a fyddai fel arfer yn cael ei rhwystro gan y system i Google Drive, ac yna'i hanfon at gyfrifon eraill trwy ddolen Drive.

Dangosodd y canlyniadau nad oedd Gmail nid yn unig yn rhwystro'r e-bost, ond hyd yn oed yn dangos bod y ffeil "wedi pasio'r gwiriad diogelwch", gan roi'r argraff ffug i bobl nad oedd problem o gwbl!

Rhybuddion diogelwch o dan amgylchiadau arferol

⚠️ Y nam mwyaf angheuol: Mae negeseuon rhybuddio yn diflannu o’r awyr denau!

Yn ôl adroddiadau, dylai Gmail fel arfer arddangos neges rhybuddio pan na all wirio diogelwch atodiad: "Ni allwn sganio'r ffeil hon. Lawrlwythwch ar eich risg eich hun." Fodd bynnag, yn y prawf diweddaraf, mae'r rhybudd hollbwysig hwn wedi diflannu'n llwyr!

Mewn geiriau eraill, unwaith y bydd defnyddwyr yn gweld y geiriau "sganiwyd," mae'n debygol y byddant yn gostwng eu gwarchodaeth. O ganlyniad, gallai clic syml i lawrlwytho arwain ar unwaith at haint firws neu hyd yn oed ymyrraeth uniongyrchol gan ddrwgwedd.

Cadarnhaodd Google yn swyddogol

✅ Mae Google wedi cadarnhau bodolaeth y bregusrwydd yn swyddogol!

Mae Google wedi cydnabod yn gyhoeddus fodolaeth y bregusrwydd ac wedi pwysleisio ei fod yn gweithio'n ddiwyd ar hyn o bryd i ddatblygu ateb. Ailadroddodd y cwmni hefyd mai amddiffyn diogelwch defnyddwyr Google Workspace yw ei flaenoriaeth uchaf o hyd.

Fel arfer, gall Gmail a Google Drive rwystro'r rhan fwyaf o ffeiliau peryglus yn awtomatig, gan gynnwys rhaglenni gweithredadwy maleisus.

Mae'r digwyddiad hwn yn atgoffa pob defnyddiwr yn glir: hyd yn oed os yw e-bost yn dangos "sgan diogelwch wedi'i basio", peidiwch byth â gadael i'ch gwyliadwriaeth ostwng! Mae dolenni Google Drive gan anfonwyr anhysbys yn arbennig o risg uchel; peidiwch byth â chlicio ar atodiadau na'u lawrlwytho. Gallai gwneud hynny nid yn unig arwain at ollyngiadau data cyfrif ond hefyd wneud eich dyfais yn darged ar gyfer meddalwedd faleisus.

Cefais fy hun fy nychryn unwaith gan rith tebyg. Y mis diwethaf oedd hi pan anfonodd rhywun e-bost ataf gyda'r llinell bwnc "Adroddiad prosiect wedi'i uwchlwytho" ac atodiad o ddolen Drive.

Gwelais y marc siec gwyrdd a chliciais i'w lawrlwytho, ond pan agorais ef, trodd allan ei fod yn ffeil weithredadwy wedi'i hamgryptio. Dangosodd y system rybudd ar unwaith, ond yn ffodus roedd gen i feddalwedd gwrthfeirws wedi'i osod.软件Ei ryng-gipio ar unwaith. Yn y foment honno, sylweddolais yn wirioneddol berygl "diogelwch arwynebol"—gallai ychydig bach o ddiofalwch ddatgelu'r peiriant cyfan i hacwyr.

Yn wyneb y math newydd hwn o ymosodiad, mae ein hamddiffyniad mewn gwirionedd yn eithaf syml:

  • Peidiwch â chlicio ar ddolenni Drive anghyfarwydd: Os nad yw'r anfonwr yn gydweithiwr neu'n ffrind cyfarwydd, cadarnhewch yn y sgwrs yn gyntaf, neu chwiliwch yn uniongyrchol am y ffeil yn system fewnol y cwmni.
  • Gwiriwch wybodaeth ffeil â llaw: Cliciwch ar y dde ar dudalen y Gyriant → Manylion, arsylwch faint y ffeil, yr amser creu, y perchennog, ac ati, a rhowch fwy o sylw i unrhyw annormaleddau.
  • Galluogi dilysu dau gam: Hyd yn oed os bydd haciwr yn cael gafael ar gyfrinair eich cyfrif, bydd yn anodd iawn iddynt fewngofnodi i'ch cyfrif Google yn uniongyrchol heb ail haen o ddilysu.
  • Cadwch osodiadau diogelwch yn gyfredol: Yng nghonsol Gweinyddwr Google, galluogwch yr opsiwn "Amddiffyniad uwch rhag bygythiadau ar gyfer pob dolen allanol". Bydd hyn yn caniatáu i Google gynnal sgan mwy trylwyr, hyd yn oed ar gyfer dolenni Drive.
  • Gwiriwch eich logiau diogelwch yn rheolaidd: Ar ôl mewngofnodi i'ch cyfrif Google, agorwch y dudalen "Gwiriad Diogelwch" i weld cofnodion mewngofnodi diweddar a gweithgaredd anarferol. Os dewch o hyd i unrhyw beth anarferol, newidiwch eich cyfrinair ar unwaith.

Pwynt arall sy'n werth ei nodi yw bod y mathau hyn o wendidau yn aml yn cael eu hecsbloetio'n gyflym gan hacwyr ar ôl cael eu datgelu, yn enwedig mewn ymosodiadau gwe-rwydo sy'n targedu defnyddwyr menter.

Mae llawer o gwmnïau wedi gwneud "agor negeseuon e-bost mewnol yn unig" yn weithdrefn safonol, ond mae partneriaid allanol yn aml yn rhannu ffeiliau trwy Drive, felly mae angen dod o hyd i gydbwysedd rhwng "cydweithio" a "diogelwch".

Fy awgrym yw: os oes rhaid i chi dderbyn dolenni Drive allanol, gofynnwch i'r parti arall anfon y ffeiliau'n uniongyrchol fel ffeiliau cywasgedig, neu defnyddiwch system trosglwyddo ffeiliau fewnol y cwmni i osgoi dolenni Drive cyhoeddus cymaint â phosibl.

Gan fynd yn ôl at yr e-bost hwnnw ar y dechrau un, roeddwn i'n bwriadu ei rannu fel astudiaeth achos fer yn wreiddiol, ond trodd allan i fod yn rhybudd ynddo'i hun.

Nawr, rydw i'n ysgrifennu hyn i lawr fel y byddwch chi, p'un a ydych chi'n arbenigwr technoleg neu'n weithiwr swyddfa cyffredin, yn stopio ac yn gofyn i chi'ch hun, "Ydy hyn yn ddiogel mewn gwirionedd?" pan welwch chi "Gwiriad diogelwch wedi'i basio." Os ydych chi'n ansicr, peidiwch â chlicio arno'n hawdd.

Yn olaf, dyma alwad fach i weithredu: gwiriwch yr holl ddolenni Drive a dderbyniwyd yn ddiweddar heddiw am unrhyw beth anarferol. Os dewch o hyd i unrhyw beth amheus, rhowch wybod i'r anfonwr ar unwaith yn y sgwrs neu rhowch wybod amdano'n uniongyrchol i'r tîm diogelwch.

Gwnewch y lefel hon o rybudd yn rhan o'ch trefn ddyddiol, a thros amser, bydd diogelwch eich cyfrif, eich dyfais, a hyd yn oed data eich cwmni yn gwella.

Nawr eich bod wedi darllen hyd yma, os oeddech chi'n teimlo bod yr erthygl hon yn ddefnyddiol, hoffwch a rhannwch hi. I dderbyn mwy o wybodaeth diogelwch ac awgrymiadau technegol cyn gynted â phosibl, cofiwch ddilyn fy nghyfrif swyddogol WeChat – dilynwch ef ⭐! Diolch am ddarllen, welwn ni chi'r tro nesaf.

发表 评论

Ni fydd eich cyfeiriad e-bost yn cael ei gyhoeddi. 必填 项 已 用 * Label

Sgroliwch i'r brig