部落格來源網址:Email Security’s Blind Spot: Hidden Threats in Attachments

長久以來,電子郵件一直是網路攻擊的主要入侵管道之一,而且短期內不會有所改變。正因如此,資安團隊投入大量資源建構防禦機制;相較於十年前,如今的安全電子郵件閘道(Secure Email Gateway,SEG)與郵件過濾工具,在攔截垃圾郵件、大規模網路釣魚活動及已知惡意寄件者方面,已經精密許多。對許多組織而言,這些工具提供了一道令人安心的第一層防線。然而,問題就在這個「但是」。
即使是最強大的過濾機制,也不可能攔下所有威脅。攻擊者知道,員工普遍信任電子郵件,並將其視為快速且有效率的商務溝通管道,因此會利用這種信任,把威脅藏在防禦最薄弱的地方:我們每天開啟的檔案裡。Word 文件、PDF、試算表,甚至壓縮或設有密碼保護的附件,都可能成為散布惡意軟體的載具。這類檔案型威脅之所以能避開傳統過濾機制,是因為它們從表面上看起來不一定可疑。對收件者而言,附件看起來可能只是一張普通的發票、一份報告或一份簡報。然而,檔案內部可能暗藏程式碼,並在使用者開啟檔案的瞬間入侵系統。
這項盲點,也就是惡意內容潛藏在外觀正常的電子郵件附件中,至今仍是電子郵件安全領域最持續存在、也最危險的防護缺口之一。
AI 與持續演變的威脅情勢
確保電子郵件通訊安全之所以愈來愈困難,另一個原因在於,光是過去幾年間,整體威脅情勢便已快速演變。過去的網路釣魚郵件往往充斥錯字,並帶有容易辨識的警訊;但隨著 AI 生成郵件興起,釣魚內容已變得更具說服力。攻擊者可利用 AI 製作模仿企業語氣、排版格式,甚至特定個人寫作風格的郵件,使這些訊息幾乎無法與合法通訊區分,也比以往更容易誘騙員工開啟附件或點擊連結。更糟的是,AI 的處理速度讓攻擊者能以前所未有的速度,大量重製與複製這類網路釣魚攻擊。在惡意軟體的世界裡,這是一場數量戰,而目前數量正在占上風。
傳統以偵測為基礎的工具,例如防毒軟體、特徵碼掃描及許多進階過濾解決方案,已難以跟上威脅演變的速度。這些工具原本是為了辨識已知威脅而設計,但攻擊者愈來愈常運用零日漏洞與多型態惡意軟體;這些惡意程式的變異速度,比安全廠商建立特徵碼的速度更快。當某項威脅終於被識別時,它可能早已繞過防禦並開始散布。組織因此暴露在複雜的檔案型攻擊之下,而這些攻擊能避開既有的傳統資安措施。由於 AI 目前仍處於快速發展階段,這些威脅勢必會變得更加複雜,也更難與合法檔案區分。
傳統防禦機制已不足以因應威脅
儘管電子郵件防禦技術已有所進步,多數組織目前仰賴的工具,原本並不是為了處理現今的檔案型威脅而設計。舉例來說,安全電子郵件閘道在過濾垃圾郵件及攔截明顯的網路釣魚攻擊方面相當有效。它們非常擅長阻擋從外觀上看起來可疑的內容,但並非用來深入拆解及淨化檔案。這表示,即使惡意內容已嵌入一份外觀正常的文件中,仍經常能夠直接通過安全檢查。
部分組織會再加入沙箱機制,提供另一層檢查。這種方法雖然能攔截特定類型的惡意軟體,卻也必須付出代價。沙箱分析速度較慢,且會占用大量運算資源,可能造成郵件或附件延遲,進而讓終端使用者感到困擾。更嚴重的是,攻擊者已經學會規避沙箱。惡意軟體可透過程式設計辨識自己是否正在沙箱環境中執行,並持續保持休眠,直到安全進入正式環境的網路後才開始活動,藉此繞過原本應該阻止它的防護機制。
即使威脅最終遭到識別,往往也已經太遲。端點偵測及回應(Endpoint Detection and Response,EDR)與傳統防毒工具,通常要等到攻擊開始後才會介入。此時,惡意軟體可能已經執行、竊取並外傳敏感資料,或在不同系統之間進行橫向移動。到了這個階段,資安團隊只能針對事件進行應變,而不是事先阻止事件發生。
最終形成的是一道危險的防護缺口:傳統防禦機制雖然能有效清除顯而易見的威脅與干擾,卻持續漏掉隱蔽性高、可能造成最大損害的檔案型攻擊。這也導致人們再熟悉不過的零時差與零日漏洞入侵事件,不斷出現在新聞標題中,頻繁程度就像小鎮裡的豪華洗車場一樣。換句話說,出現的次數遠比實際上應有的次數更多。
如何補上電子郵件附件的安全缺口
若要補上這項缺口,就必須採取不同的方法:不再依賴辨識哪些內容是惡意的,而是確保使用者只能接觸安全的內容。
依原文敘述,Menlo 的新一代內容解除武裝與重建技術(Content Disarm and Reconstruction,CDR),可即時淨化每一個電子郵件附件。Menlo 能直接與郵件伺服器及 O365 API 整合,提供不中斷既有流程的防護;例如在台灣企業常見的 Microsoft 365 郵件導入或維運環境中,可直接銜接既有郵件架構。Menlo 不會封鎖或隔離檔案,而是以乾淨的範本重新建構每份文件,只轉移經過驗證且安全的元素。員工能在毫秒內收到功能完整且乾淨的檔案,不會因此中斷原有工作流程。
採用零信任(Zero Trust)理念,也是補上這項缺口的關鍵。零信任可確保每一個檔案、每一個連結及每一次下載,在經過安全驗證或處理為安全狀態之前,都會被視為具有風險。在預設情況下,任何內容都不能未經檢查便直接通過。
對資安長與 IT 團隊的效益
對資安主管與 IT 團隊而言,這種方法所帶來的價值十分明確。透過主動式防護,檔案型威脅能在抵達端點之前就被消除,從源頭阻止系統遭到入侵,而不是等到事件發生後才進行應變。組織也不再需要隔離檔案、人工審查檔案,或持續處理大量告警的分流與判讀工作,因此可避免告警疲勞拖累資安營運中心(Security Operations Center,SOC)的作業效率。
核心訊息十分明確:缺少檔案淨化機制,電子郵件安全就不能算是完整。只要威脅從一開始就無法抵達使用者的收件匣,組織便不需要等到威脅進入環境後才進行偵測。

關於 Menlo Security
Menlo Security 透過 Menlo Cloud 消除規避偵測的威脅,同時保障使用者的工作效率。Menlo 實現雲端資安的承諾,提供部署簡單的零信任存取。當使用者在線上工作時,Menlo Cloud 可防止攻擊,並讓資安防護機制對終端使用者維持無感運作,同時降低資安團隊的營運負擔。
Menlo 可保護使用者並確保應用程式存取安全,提供完整的企業瀏覽器解決方案。透過 Menlo,企業只需按一下即可部署瀏覽器安全政策、保護 SaaS 與私有應用程式的存取安全,並將企業資料防護延伸至最後一哩。無論使用哪一種瀏覽器,都能以值得信賴且經過驗證的網路資安防禦,確保數位轉型安全。
透過 Menlo Security 安心工作,持續推動企業向前發展。



