肉眼難分辨:揭秘釣魚網站如何偽裝成蘋果官網

2020-12-19 IT之家

這或許是用肉眼最難分辨的釣魚網站,沒有之一,不信你試試,能看出端倪嗎?

網站的URL地址顯示的是蘋果官網,網址旁邊是安全字樣和綠色小鎖,表示網站信息基於https加密傳輸,完全沒什麼問題,然而它就是一個釣魚網站(演示網站)。

在介紹它是如何做到「完美偽裝」之前,先來看看它可能有多危險。

大部分人在瀏覽網站時,都會用肉眼來觀察網站的URL地址,以及地址旁邊的安全標識來判斷網站是否是釣魚網站

現在這種方法完全失效了!只要攻擊者做出一個類似文章開頭那樣的淘寶或者京東之類的購物網站,甚至是銀行官網,用戶根本無從辨別。

目前該方式僅在Chrome、火狐以及Opera三款瀏覽器中出現。不過介於這三款瀏覽器的市場佔用率,這種釣魚方式的危害依然不可小覷。如果你使用的瀏覽器是這三者之一,可以 點擊演示網站 親身體驗一下。

如何做到的?

據了解,這是一位名叫徐正東(讀音)的中國研究人員報告的一種釣魚方法。他在自己的博客發布這一釣魚方式後,不少國外網友都紛紛表示:「鵝妹子嚶!」

這種攻擊方式稱為「同形異義詞」攻擊。其實並不是新方法,最早能追溯到2001年。不過由於一些現實情況,該問題目前依然存在於不少瀏覽器。

它的原理是這樣的:有些國家或地區的網站域名會用到一些「地方語言」,比如希臘、西裡爾、亞美尼亞,這些網址看起來雖然一樣,但是電腦卻認為不同。例如:

這裡有三個看起來差不多的字符:a、a、α,但是第一個是西裡爾文的a,第二個是英文裡的a、第三個是俄文裡的α(數學題裡的阿爾法)

雖然看起來都是A,但計算機顯然把它們當成不同的字符來對待。

相信不少讀者和宅客一樣,腦補出了這樣一個畫面:

▲孫楠、楊臣剛、王大治

再把文章開頭的「蘋果官網」的網址和真正的網站來對比著看,你會發現,字母有些「縮小」了,雖然用肉眼幾乎無法辨別出來。

說起來,中文域名其實也算是一種「奇奇怪怪的地方語言」,「丫頭」的丫字也是字母Y的遠房表親。

DNS伺服器很崩潰,它表示:

我可搞不懂這些亂七八糟的「方言」。

(註:DNS即域名解析,通過網站域名來指向網站伺服器IP)

為了讓DNS伺服器能看懂這些「方言」,許多瀏覽器用一種叫punycode的編碼方式,把一些奇奇怪怪的「地方語言」翻譯成網絡DNS伺服器能懂的英文字符。

例如:

企鵝.com,用Punycode轉換後為:xn--hoq754q. co

中國.cn,用Punycode轉換後為:xn--fiqs8s. cn

你會注意到,punycode轉碼之後的網站都會以「xn-」作為它的開頭。

攻擊者註冊一個名為:xn--fiqs8s. cn的域名,網址輸入到瀏覽器之後,瀏覽器會自動還原成「中國.cn」。

攻擊者註冊一個名為:xn--80ak6aa92e.com,輸入到瀏覽器之後,瀏覽器會自動還原成「apple.com」

於是也就有了文章開頭的一幕。

基於這種方法,宅客頻道試了試,用幾個俄文,似乎也能拼出一個 таоьао(淘寶的遠房表親)

雖然上面的 таоьао一看就能分辨出是假的,但全世界有幾千種文字,就不怕挑不出來個長得像的。

如何提防這種攻擊?

目前大部分國產瀏覽器是不存在該問題的,這是個令人欣喜的消息。問題主要存在於谷歌瀏覽器(Chrome)、火狐瀏覽器(Firefox)、歐朋瀏覽器(Opera)。

Firefox用戶可以按照以下的步驟來手動將暫時緩解:

在地址欄輸入about:config,按回車,在搜索框輸入punycode,將network.idn_show_punycode選項標記為「True"。

谷歌瀏覽器用戶可以安裝一個名為:punycode Alert的拓展插件,它會對所有存在該問題的網站進行報警。

Opera瀏覽器的話,目前沒有找到相應的技術解決方案。

不過我們建議,在訪問一些重要的網站時,儘量用手動輸入網址的方式訪問,不要輕易點擊超連結,因為你點進去的每一個網站都可能是假的,雖然看起來沒問題

最重要的一點是你要認識到,用網址和瀏覽器的安全標識來判斷網站的安全性,未必靠譜。這年頭上網要安全,還得靠自己的分辨力。

來,再看一遍,你能分辨出這是個假的蘋果官網嗎?

相關焦點

  • 偽裝客服熱線設局釣魚 回撥「客服熱線」可避險
    近來,假冒客服來電的「退款」釣魚騙局屢屢發生,假客服利用辦理業務之名騙人轉帳,專業的騙術常把人蒙得團團轉。北京晨報記者整理了最近發生的幾個典型案例,來給您提個醒。劉先生告訴記者,營業廳工作人員查詢發現,原來是不法分子通過改號軟體偽裝成了客服熱線,企圖誘導其登陸釣魚網站騙取個人銀行帳戶信息,從而盜取資金。只是,相比劉先生的警覺,程先生在接到類似電話時落入了騙子的圈套,導致銀行卡上的4000多元被盜。
  • 蘋果:謹防郵件與iTunes帳單的釣魚詐騙
    IT之家3月1日消息,蘋果上周更新了官網,在官網上他們新增了一個關於反釣魚的頁面,蘋果提醒廣大用戶要謹防虛假App Store與iTunes帳單的釣魚詐騙。蘋果表示釣魚網站很容易製作出與蘋果相似度很高的郵件或帳單,但是一般來說帳單中的郵寄地址與購買記錄等隱私信息詐騙者是無法獲取的,用戶可以通過這兩點來識別詐騙網站。
  • 【反詐提醒】環環相扣的「釣魚簡訊」騙局,你究竟了解多少?
    可以說,你收到的這條釣魚簡訊後面,是一大群騙子在配合。 今天,小編從「釣魚」、「殺魚」兩個環節,揭秘這個黑灰產業。 這些包含姓名、身份證、手機號、銀行卡、驗證碼的信息,在「行話」中稱為」料」,弄料的騙子稱為「料主」,弄料的過程稱為「釣魚」。 料主為了釣魚 會精心布置騙局 【買漁具——構建釣魚網站】 釣魚網站建得好,魚兒都往裡面鑽。
  • 「反詐提醒」環環相扣的「釣魚簡訊」騙局,你究竟了解多少?
    可以說,你收到的這條釣魚簡訊後面,是一大群騙子在配合。今天,小編從「釣魚」、「殺魚」兩個環節,揭秘這個黑灰產業。1、釣魚環節這類詐騙的核心是釣魚簡訊詐騙,即通過各類簡訊誘導受害者點擊釣魚網站連結,進入釣魚網站,讓受害者填完各種信息後再盜刷銀行卡。
  • 12321舉報中心官方發布 釣魚網站TOP10排行榜
    12321舉報中心公布2016年6月被舉報釣魚網站前十名。被舉報最多的是假冒「建設銀行」的釣魚詐騙網站,排名第二的是假冒「淘寶周年慶」。假冒「建設銀行」的釣魚詐騙網站,舉報量達651件次,比5月份增加了41.9%。排名第二的「淘寶周年慶」,比5月份增加了31.4%。
  • 蘋果讓偽裝成全球最大加密錢包之一的APP入排行榜前列
    蘋果讓偽裝成全球最大加密錢包之一的APP入排行榜前列2017-12-12 09:29出處/作者:cnBeta.COM整合編輯:Evelyn責任編輯:huangshihong 一款偽裝成MyEtherWallet.com官方應用程式的APP已經進入iOS App Store排行榜的前列 。
  • 新的網絡釣魚攻擊使用谷歌翻譯作為偽裝
    日前發現一項試圖竊取Google帳戶和Facebook憑證的網上誘騙廣告系列活動,該活動利用Google翻譯作為移動瀏覽器的偽裝。根據Akamai安全情報響應小組(SIRT)成員Larry Cashdollar的最新研究,發現了這場針對Google和Facebook帳戶的網絡釣魚活動。這個廣告系列如此有效的原因是它使用谷歌翻譯使網絡釣魚頁面看起來像是來自谷歌網站,同時也使得在移動瀏覽器上檢測更加困難。
  • 蘋果手機維修店是否有授權難分辨
    記者調查發現,城區有不少手機維修店,像極了蘋果授權維修店——它們都有著醒目的蘋果logo和「蘋果維修服務中心」、「蘋果客服維修服務商」等字樣,讓消費者真假難辨。 ■文、圖/記者 韓玉硯反映:蘋果手機維修後仍有問題,消費者懷疑授權店真假「以為去的是蘋果官方授權維修店,沒想到手機維修之後,問題依然沒有解決。」
  • 蘋果ID解鎖/釣魚騙術曝光!
    這種騙子網站,打開後會彈出QQ聊天窗口。。基本騙術就是先讓你預付定金,先打錢然後開始操作。。其實根本就是用各種手段讓你不斷打錢給他!~所過果粉們遇到這種的千萬別信。前面我們講了這些解ID的騙子。。。鎖ID就是用Apple ID登錄iCloud.com後開啟丟失模式,這種模式下無論你刷機也好怎麼樣也好,這個世界除非你有密碼或者蘋果官方幫你抹去不然只能把手機拆了當零件買……而騙子就是想盡辦法讓你登錄他的iCloud帳號後它再更改密碼然後去蘋果官網開啟丟失模式鎖住你的手機!
  • 如何辨別釣魚網站?
    如何辨別釣魚網站?不妨跟我們來看看,準備充分,防止被騙!首先,我們要找到正確的中國知網官方網站。百度搜索一下就會發現,所謂的論文查重服務、論文查重官方入口不計其數,我們真正要找的那個搜索結果會帶有中國知網的標誌,一定要擦亮眼睛。
  • 山寨版工商銀行驚現網絡 典型的釣魚網站
    9月14日消息,近日有網友向可牛免費殺毒安全中心反映,網上出現一個「山寨版」中國工商銀行網站,其「容貌」酷似中國工商銀行官網,幾乎可以亂真。可牛安全專家表示,該「山寨銀行」是一個典型的釣魚網站,目前網友只需開啟可牛免費殺毒的「瀏覽器保護」功能即可有效避「免誤入歧途」。
  • 企業自建郵件系統如何防範釣魚郵件
    隨著網際網路的不斷普及,企業郵箱逐漸成為了企業信息傳遞的重要載體,但是,形形色色的釣魚郵件讓人防不勝防,深惡痛絕。為了避免釣魚郵件的攻擊,越來越多的企業選擇自建郵件系統,以提升企業郵箱系統的安全性,大幅降低企業信息面臨的風險。那麼,企業自建郵件系統如何防範釣魚郵件?
  • 如何分辨iPhone卡貼機?新手上車必看教程
    (查詢自己的卡貼機是什麼運營商,目前可以在淘寶、微信公號以及網站查詢,文章中不適合放置網站,後臺回復【運營商】即可獲取查詢連結)卡貼機如何分辨?很多小白第一次買手機就容易被一些JS騙,把卡貼機當作無鎖的機器賣,從中賺取高額的利潤。
  • 「偽裝」博彩App是如何上架的
    博彩App裡的相關頁面「為什麼蘋果應用商店裡能下載這些博彩App呢?」張先生不解。博彩App「偽裝」成遊戲軟體根據張先生提供的線索,記者看到這條關於「利盈國際/月賺百萬/點擊下載App領取彩金」的簡訊,圖片上標註著「蘋果官方下載」。點擊圖片後,直接進入蘋果AppStore,顯出一個「歡樂飛艇」的App。
  • 邁克菲安全專家支招:警惕無孔不入的釣魚網站
    儘管當地警察部門和沃爾瑪公司迅速向消費者發出通報並警告當心這一威脅,但有一點不容忽視,釣魚網站已經無孔不入,對人們的網絡生活虎視眈眈。事實上,在中國,使用聊天軟體或郵件發送釣魚連結詐騙的案件同樣呈現高發態勢,而其中以虛假淘寶網站居多,這些釣魚網站與真實的淘寶網站非常相似,網址中還包含taobao等字樣,消費者很難分辨。
  • 肉眼很難分辨 專家提醒:不要輕信網傳辨別方法
    &nbsp&nbsp&nbsp&nbsp深圳市疾控中心專家提醒,許多毒蘑菇和食用菌長得十分相像,連專家都需要藉助顯微鏡等工具才能準確辨別,肉眼根本無法分辨,市民千萬不要輕信網傳辨別方法隨意採食野生蘑菇。
  • 微博現疑似"吃雞"釣魚網站連結 可獲取被騙取信息
    (原標題:微博現疑似「吃雞」釣魚網站連結) 通過偽造官網的方式獲取用戶的帳戶和密碼
  • 帳號安全與你:魔獸官網教你如何識別真假GM
    GM有時候會在遊戲裡現身,你能分辨出下圖的GM是真是假嗎?臺服官網最近發布了一篇教你如何識別GM的帳號安全問答。看了之後你就知道了 這是臺服官網發布的一篇教你如何識別GM,以及如何保護自己帳號安全的問答。
  • 微博現疑似「吃雞」釣魚網站連結 可獲取被騙取信息
    微博推廣連結現疑似「釣魚網站」近日,遊戲博主@衫果娘Sonkwo在微博發帖稱,一條被微博官方推廣的微博帖內藏有盜號網站。該遊戲博主提供給北京青年報記者的截圖顯示,涉事微博帖子的內容涉及知名「吃雞遊戲」《絕地求生》,根據該微博發布的信息,玩家可以通過點擊微博帖子上的網站連結,領取一款能在《絕地求生》遊戲裡使用的遊戲服裝。
  • 真假難辨 警惕高仿真釣魚遊戲網站
    真假難辨 警惕高仿真釣魚遊戲網站   近日,有玩家反映,每天都會收到《傳奇歸來》的營銷郵件,又送極品裝備又送白金帳號,這看似天上掉餡餅的活動,其實源自於一個高仿真的釣魚網站