警惕:釣魚攻擊的兩大新型手段

2021-02-25 安全牛

研究人員注意到了一些新型的釣魚攻擊。網絡罪犯使用了一些新的手段,防止引起注意,並讓行動更加有效。


越來越多的網絡犯罪小組注意到,針對公司高管的釣魚攻擊的利潤也許極其豐厚,但針對普羅大眾的攻擊也可能收穫頗豐。因此,許多惡意行為源正在嘗試改進攻擊手段。

一、錯誤配置的臨時URL

本月早些時候,Sucuri報告稱發現了一種攻擊者在釣魚攻擊中使用的新技巧。網絡罪犯需要每隔一段時間就更改釣魚頁面的域名,防止被安全產品封堵,現在他們似乎找到了獲取此類域名的新方式。

研究人員表示,攻擊者利用了一種現狀:多數託管服務提供商,甚至是一些大型的,都沒能夠正確配置臨時URL。這類URL的大體樣子是http://server-name/~username/,它們的作用是讓用戶在將網站連結到域名之前進行測試。

當這些臨時URL配置不正確時,就可以通過同一伺服器上的任意域名訪問某個用戶的文件。攻擊者可以在共享伺服器上註冊一個帳號,上傳自己的釣魚頁面,並編制一份該伺服器上所有其它站點的名單。

如果沒有正確設置臨時URL,就可以通過鄰近的任意域名訪問釣魚頁面。比如,如果攻擊者將釣魚頁面上傳到了自己網站上的/~attacker/phishing目錄下,這個目錄也將可以通過鄰近的域名訪問到,比如neighbor-site1.xyz/~attacker/phishing和neighbor-site2.xyz/~attacker/phishing。

Sucuri研究人員Denis Sineguboko在發表的一篇博文中解釋稱:「因此,一個伺服器帳戶就可以給予攻擊者數百個不同的域名,供其惡意頁面免費使用。他們可以頻繁更換域名,而不用暴露惡意文件的真實位置,如果域名被列在黑名單中,也不用將自己的文件移動到其它位置上。」

這種技巧已經出現在了真實世界裡,Sucuri公司已經觀察到的案例中,合法的網站被裂錦了黑名單,因為它和惡意站點託管在了同一個伺服器上。

網站擁有者可以通過嘗試訪問自己的域名,比如http://your-domain.com/~yourusername,來確定自己是否受到了影響。如果它有效,就說明託管服務提供商沒有正確地配置臨時URL。

二、使用JavaScript靜默竊取憑據

一位英國的研究人員使用的網名是dvk01uk,他報告稱發現了一封PayPal釣魚郵件,它利用了一種聰明的技巧欺騙收信人,讓其認為自己提交的詳細信息的確被提交到了PayPal的伺服器上。

這封電子郵件告知用戶其帳戶存在異常活動,並請求他們下載附件中的HTML文件並提交相關信息。有趣的是,表格中的提交按鈕看上去指向的是合法的PayPal域名。

經過進一步分析,研究人員發現攻擊者實際上使用了JavaScript來攔截提交的數據,並將其發送到釣魚者的伺服器,與此同時將受害者重定向到合法的PayPal網站。

dvk01uk解釋稱:「這一JavaScript在HTML附加被加載的瞬間就開始運行,它會攔截所有發送向PayPal.com的數據,並將其轉向真正的釣魚網站,記錄你的所有詳細信息,而你的瀏覽器仍會訪問正常的PayPal網頁。如果你不太小心,有可能被這個小技巧騙到。」

「這種方式繞過了大多數反釣魚和防護技術,比如大多數工具欄、釣魚過濾器和反病毒工具。它們目前只會查找提交按鈕指向的URL,而不會檢查與之連結的JavaScript文件。」

如果不使用HTML附件,而是在郵件中直接使用看上去合法的真實域名連結,這種方法將效果更好。

---

微信最新版,長按公眾號,可「置頂」

相關焦點

  • 黑客攻擊!警惕新型「搶銀行」
    (資料圖片)孟加拉國中央銀行在美國紐約聯邦儲備銀行開設的帳戶遭黑客攻擊,失竊8100萬美元的案件引發全球金融界關注。專家指出,必須警惕這些懂得如何洗錢、拿著鍵盤而不是槍枝的新型銀行劫匪。新華社電 今年2月,孟加拉國中央銀行在美國紐約聯邦儲備銀行開設的帳戶遭黑客攻擊,失竊8100萬美元,由於犯罪分子通過賭場進行洗錢,贓款恐難以追回。
  • 警惕!美國這5種常見的網絡釣魚詐騙手段一定要提防
    據福克斯新聞報導,安全軟體公司Avast的策略總監佩恩(Jonathan Penn)指出,詐騙或釣魚郵件通常會通過兩種手段欺騙用戶:製造恐懼或引發貪婪。他說,「製造恐懼的手段包括電子郵件通知用戶帳戶被鎖定或用戶未消費的莫名帳單等,而引發貪婪則包括贈送免費禮物、旅行或禮品卡的通知,以及股票內幕、債務合併或其它財務信息等。」
  • 聖誕節限定|防釣魚,測能力,贈驚喜,一樣都不能少!
    攻擊者會偽裝成信譽良好的實體或個人,再通過各種網絡媒介,利用人心理上的弱點來獲取用戶的敏感數據,從而進行攻擊或欺詐。網絡釣魚的攻擊方式又分為:網站釣魚、魚叉式釣魚、語音釣魚、簡訊釣魚、WIFI免費熱點網釣等等。
  • 警惕!新型毒品「犀牛液」
    近日,上海警方通報,成功偵破一起特大販賣色胺類新型毒品案,搗毀以楊某為首的家族式製販毒團夥,抓獲犯罪嫌疑人6名,繳獲該類新型毒品19800
  • 小心這些詐騙手段!
    祥符區公安局提醒各位家長提高警惕,在學生家長群接到收款信息,一定要和班主任電話聯繫,切莫輕信、轉帳。  詐騙手段一  詐騙者會利用當前疫情形勢,以「疾管中心」的名義,發送「疫苗預約接種」簡訊並附有「報名連結」(點進連結後,網頁會讓用戶進行「實名認證」,造成個人信息洩露,甚至因繳納「疫苗費用」被騙取錢財);或以老師的名義,在家長群中向家長收取「疫情體檢費」……
  • 曼德勒兩男子湖邊釣魚,竟釣起來一把威力非常大的霰彈槍
    【緬甸中文網訊】曼德勒省消息,11月18日下午,密鐵拉鎮南多貢街區密鐵拉湖跨湖橋,P-4橋柱附近,一名釣魚的村民垂釣時,竟然釣起來一支雷明頓來復槍,以及10發子彈。它的基本性能霰彈威力大,可以裝多種霰彈。瞄準裝置很先進,射擊精度高,穩定性好,結構穩固簡單緊湊,它採用的很多新型製作材料成本不 高,這把槍的價格很合理。它因為美國軍警方的幫助流行起來非常快,成為美國家喻戶曉的霰彈槍。
  • 新品牌「釣魚中」,Nirvana樂隊連發兩案多賣家中招
    律所卻趁機而入,連發兩案,多個賣家受牽連。小編發現,近期有許多律所頻頻發案,新案舊案一起來。儘管有些侵權案件被反覆提及,也有過不少預警,但仍有多個賣家中招了。 之前就有對Nirvana樂隊的預警,沒想到近期連發兩案,數個賣家被牽連。
  • 悠哉釣魚!女神送禮!《洛奇英雄傳》兩大活動今日開啟!
    在《洛奇英雄傳》1月26日維護後,有兩個福利活動等待英雄們參與,它們分別是「悠哉釣魚活動」和「女神禮物盒活動」。那~這兩個活動大家如何進行呢?讓零食攻手把手教大家吧!在1月26日維護後至2月8日維護前,英雄們與奇怪的旅行者對話,會獲悉活動並獲得「金槍魚恢復藥水*5」(有效期至2月26日9:00)。
  • 警惕 | 新型毒品!看起來像咖啡包、彩虹煙,還有...
    △視頻:新型毒品出現 警方破獲販毒集團新型毒品致未成年人死亡案暴增據警方介紹,毒品咖啡包和彩虹煙都是在臺灣地區出現的新型毒品。彩虹煙因外觀顏色酷炫且有香氣,吸起來還有特殊煙霧,非常具有迷惑性,因此在臺灣地區的各個娛樂場所大為流行。
  • 警惕 | 又現新型毒品!看起來像咖啡包、彩虹煙,還有......
    △視頻:新型毒品出現 警方破獲販毒集團新型毒品致未成年人死亡案暴增據警方介紹,毒品咖啡包和彩虹煙都是在臺灣地區出現的新型毒品。彩虹煙因外觀顏色酷炫且有香氣,吸起來還有特殊煙霧,非常具有迷惑性,因此在臺灣地區的各個娛樂場所大為流行。
  • 隱寫術再現:圖片木馬Stegoloader攻擊美國醫保公司
    TROJ_GATAK下載的圖片微信號:freebufStegoloader病毒正在使用「圖片隱寫術」肆虐全球的計算機系統,根據目前掌握的數據,其主要攻擊目標是美國醫療保障公司Stegoloader自2012年開始出現,它被用來攻擊不同行業的系統,包括醫保、教育和製造業:「通過觀察Stegoloader最近的受害者,我們發現最近3個月大部分被感染的機器來自美國(66.82%),之後是智利(9.10%),馬來西亞(3.32%),挪威(2.09%)和法國(1.71%)。」
  • 楓溪有人通過這種手段獲取QQ帳號密碼等數據7萬餘組!
    1日前,楓溪警方在市公安局有關部門的大力支持下,偵破一宗利用「釣魚網站」盜銷公民QQ帳號密碼,大肆非法竊取隱私數據的侵犯公民個人信息案,抓獲犯罪嫌疑人1名。經縝密調查,偵辦民警迅速摸清嫌疑人利用「釣魚平臺」程序偽裝成騰訊DNF遊戲界面,在相關QQ遊戲群發廣告小卡片及釣魚連結,以此獲取遊戲玩家的QQ帳號密碼。1經抽絲剝繭,嫌疑人的身份信息和活動情況逐漸浮出水面。7月11日,專案組展開收網行動,在楓溪區池湖村一公寓抓獲涉嫌侵犯公民信息的犯罪嫌疑人謝某翔(男,19歲,揭陽市人),現場查扣筆記本電腦1臺、手機2部。
  • 【民警提醒】警惕 | 新型毒品!看起來像咖啡包、彩虹煙,還有...
    △視頻:新型毒品出現 警方破獲販毒集團新型毒品致未成年人死亡案暴增據警方介紹,毒品咖啡包和彩虹煙都是在臺灣地區出現的新型毒品。彩虹煙因外觀顏色酷炫且有香氣,吸起來還有特殊煙霧,非常具有迷惑性,因此在臺灣地區的各個娛樂場所大為流行。
  • 警惕:日本不惜「釣魚執法」 華人餐飲店必須守規
    據日本媒體報導,日本政府已經基本決定,在《關於新型冠狀病毒特別措施法》修正案中調整罰款金額。在《緊急事態宣言》實施期間,拒絕配合政府要求的店鋪將給予50萬日元(約合人民幣3萬元)以下的罰款,在作為《緊急事態宣言》發布前的「預防性措施」期間,拒絕配合政府要求的將給予30萬日元以下的罰款。
  • 實用教程:快速搭建Wi-Fi釣魚熱點
    在本教程中,我們將創建一個由惡意Wi-Fi接入點提供的網絡釣魚頁面。如果受害者在此頁面中輸入其詳細信息,則將直接發送給您。我們要使用WiFi-Pumpkin和Kali(你也可以使用ParrotSec甚至Ubuntu)。還需要一個外部Wi-Fi適配器。比如您嘗試在麥當勞或星巴克設立此網絡釣魚頁面。
  • 【警惕】新型毒品!看起來像咖啡包、彩虹煙,還有... 勝芳人這可沾不得!
    △視頻:新型毒品出現 警方破獲販毒集團新型毒品致未成年人死亡案暴增據警方介紹,毒品咖啡包和彩虹煙都是在臺灣地區出現的新型毒品。彩虹煙因外觀顏色酷炫且有香氣,吸起來還有特殊煙霧,非常具有迷惑性,因此在臺灣地區的各個娛樂場所大為流行。
  • LOL貪小便宜吃大虧,這個送皮膚的釣魚網站是真黑
    皮膚是免費送的,再加上這1個月以來,官方出了很多的LOL活動,有些擼友就降低了警惕,被一些釣魚網站騙了。咱們這的老司機也都是高人,一般的假網站,一眼就能看出。不過這幾天又出了一個新的釣魚網站,做的是非常像,如果沒有一點警惕意識,完全看不出來,界面如下。也沒有什麼參加條件,登陸之後就可以直接抽取獎勵很豐厚,還有龍的傳人李青,知道你們喜歡這個。
  • 警惕!安寧三天連發兩起特大網絡詐騙案
    2月21日,記者從安寧公安分局銀灘路派出所獲悉,安寧區中海凱旋門小區三天內連發兩起電信網絡詐騙案件,受害群眾損失慘重,警方提醒市民注意防範
  • 懸賞150萬尋找民間釣魚王?
    近日一則「懸賞150萬尋找民間釣魚王」的官方告示,引爆了2015年度的網友熱潮,尤其是各位釣友,那真是心痒痒的不行不行的
  • 警惕!新型毒品「犀牛液」在網上現身,服用後會致人……
    ,搗毀以楊某為首的家族式製販毒團夥,抓獲犯罪嫌疑人6名,繳獲該類新型毒品19800支。2018年4月,上海公安金山分局接到群眾提供線索,稱有人在網上售賣一種名為「犀牛液」的新型毒品,接報後,上海警方立刻成立了聯合專案組開展偵查,很快就在浙江金華找到了這名網店店主馬某。