安全公司揭露in-session网络钓鱼新手法

  Trusteer在近日发表一份研究报告指出,过去黑客利用散布伪造的电子邮件来诱骗用户连接钓鱼网站的手法正在发生改变,新一代网络钓鱼可能利用浏览器漏洞,在网友造访合法网站的同时跳出一个伪造的视窗让使用者步入网络钓鱼的陷阱。

  网络钓鱼是近年来黑客搜集使用者机密信息的手法之一,过去诈骗集团会先冒充装金融或其他网站寄出网络钓鱼电子邮件,诱骗用户在钓鱼网站上输入个人信息。

  Trusteer表示,由于这些伪造邮件会被的ISP或用户自身拦阻,因此成功率大不如前。该公司的研究团队近来发现,采用in-session新型网络钓鱼的方式正在成为黑客中被大量采用。当使用者登入网上银行并完成所要执行的作业后,有时并不会马上关闭窗口,而且会继续浏览其他网站(这种情况大部分出现在网上购物的选择阶段)。这时可能跳出一个假冒该银行的视窗,要求使用者重新输入他们的帐号及密码,所持理由包括要求使用者填写满意度调查,参与推广活动,或是使用者在该网站登入过期要重新登入。

  要进行in-session攻击有两大前提,首先黑客必须入侵合法的网站并嵌入恶意程序,其次是该恶意程序要能辨识出使用者登入的是哪个网站。专家认为,第一个条件很容易,因为迄今已有超过200万个合法网站曾被非法入侵,而所嵌入的恶意程序是用来搜寻使用者目前正登入哪些网上银行,而非下载恶意程序到使用者电脑上,因此不容易被检测到。相较于第一个要件,第二个要件困难得多,但并非不可能。

  此外,浏览器的漏洞也将协助攻击者进行此类的攻击。Trusteer研究团队最近发现,市场上几乎所有主流浏览器都拥有同样的JavaScript的引擎漏洞。

  该漏洞的产生是来自一个特定的JavaScript的功能,当该功能被调用时便会在使用者电脑上留下记录,而且其他网站亦能追踪这些纪录,许多金融网站、零售网站以及社交网站都使用该功能并可被追踪。

  在in-session的攻击情境中,黑客选择入侵的并不是安全性较高的金融网站,而是一般的合法网站,然后嵌入可监测使用者是否正在登入金融网站的恶意程序,如果使用者登入金融网站的同时造访这些已被黑客入侵的网站,攻击者便能送出一个伪装是该金融网站的提醒视窗,要求使用者重新输入帐号及密码,使用者分不清楚该跳出式视窗究竟是哪个网站送出的,就可能掉进陷阱。

  对于新一代的网钓手法,安全专家建议使用者要部署浏览器安全工具,在浏览其他网站前务必要关闭金融网站或其他重要的线上应用程式视窗,对未点击而主动跳出的视窗要特别小心。

时间: 2024-09-02 18:05:03

安全公司揭露in-session网络钓鱼新手法的相关文章

电商返利成网络钓鱼新诱饵

多家钓鱼网站假借电商返利之名,假冒防伪验证网站诈骗网民财物.据http://www.aliyun.com/zixun/aggregation/1865.html">腾讯电脑管家数据显示,其每天处理的恶意网址数量达数万条,以假货欺骗电商用户已成为一种新型的网络钓鱼方式,业内专家提醒网民,在收到电商网站反馈礼品电话时需先与该网站求证,以避免不必要的损失发生. 近日,某知名电商网站会员张小姐接到一个自称网站"用户服务中心"的陌生电话,通知其累计购物积分达到该网站返利标准,只需

“网络钓鱼”主要手法及防范_网络冲浪

目前,网上一些利用"网络钓鱼"手法,如建立假冒网站或发送含有欺诈信息的电子邮件,盗取网上银行.网上证券或其他电子商务用户的账户密码,从而窃取用户资金的违法犯罪活动不断增多. 公安机关和银行.证券等有关部门提醒网上银行.网上证券和电子商务用户对此提高警惕,防止上当受骗. "网络钓鱼"的主要手法 一是发送电子邮件,以虚假信息引诱用户中圈套.诈骗分子以垃圾邮件的形式大量发送欺诈性邮件,这些邮件多以中奖.顾问.对帐等内容引诱用户在邮件中填入金融账号和密码,或是以各种紧迫的理

网络钓鱼防不胜防:大型科技公司竟被骗逾1亿美元

随着互联网的飞速发展,网络诈骗屡见不鲜.之前就有报告指出,针对更高价值目标(如高管)的网络钓鱼活动呈增长态势.  近期,美国司法部公布的一份起诉书显示,立陶宛一名网络犯罪分子精心策划了一场网络钓鱼骗局.这名网络犯罪分子名为Evaldas Rimasauskas,现年48岁.他布下网络钓鱼骗局,骗取两家美国两家大型科技公司共超过1亿美元. 据称,Rimasauskas冒充亚洲一家硬件制造商,向两家大型美国科技公司的员工发送网络钓鱼电子邮件,骗取数百万美元. 立陶宛当局上周逮捕了Rimasauska

AI+网络安全 让鱼叉式网络钓鱼攻击无所遁形

2017年是网络攻击极其活跃的一年,全球先后发生了多起大型网络攻击事件,例如令人震惊的Wanna Cry勒索病毒席卷全球,包括中国在内的150多个国家受到网络攻击.各国企业.学校.医院等机构无一幸免,纷纷中招.  网络攻击往往给企业和个人造成巨大的损失.过去,网络攻击组织主要中利用漏洞来发动针对性的攻击,但是随着"漏洞赏金" 计划的日益普及,利用漏洞攻击越来越难,这迫使攻击者们将视线重新放回到常规攻击途径--网络钓鱼.网络钓鱼可以说这是近两年最常见的攻击手段.  威瑞森针对2016年的

网络钓鱼进化之路

如果你已经有了邮箱账号或社交媒体个人资料,很可能你已经遇到了某种类型的网络钓鱼.一句话解释,网络钓鱼就是通过社会工程偷盗个人信息的诈骗尝试:犯罪欺诈行为. 威瑞森最新的<数据泄露调查报告>指出:社会工程对目标用户的有效程度依然令人心惊,2016年超过30%的网络钓鱼消息都被打开了--2014年钓鱼消息打开比例仅为24%.甚至有专家称,没有任何一个地区.行业或公司可以躲过网络钓鱼. 进一步分析发现,凭证渗漏和交易秘密盗窃,依然是黑客的主要动机,而网络钓鱼的威胁正处于令人担心的上升过程.非营利组织

网络钓鱼成黑色产业链 专家提醒用户加强防范

中介交易 SEO诊断 淘宝客 云主机 技术大厅 近期,全国各地网络钓鱼欺诈案件呈上升趋势,网络违法犯罪份子利用假冒网页骗取用户资金,致使用户遭受财产损失同时也让相关正规网站蒙受名誉损失.据研究,近年来以钓鱼网站.网络诈骗为特征的网络钓鱼黑色产业链初步形成,成为威胁网民利益的第一杀手,网络钓鱼给社会带来的间接损失超过200亿元.网络钓鱼通常使用伪造的交易平台.电子支付网页,套取用户账户及密码.或冒充订单,将用于支付其他商品的付款网页发给受害用户,从而骗取用户资金.网络钓鱼还往往利用虚拟商品作掩护,

微软称新的网络钓鱼攻击瞄准公司执法文件

网易科技讯 1月26日消息,据国外媒体报道,微软上周五承认,该公司一些特定员工成为具有高度 针对性的鱼叉式网络钓鱼攻击的牺牲者.微软称,这些攻击瞄准"与执法请求相关的文件".微软可信计算部门总经理阿德里安娜·霍尔(Adrienne Hall)上周五表示:"虽然我们的调查仍在继续,但我们已经了解到,某些员工的电子邮件帐户在未经授权的情况下被访问,这些账户里面保存的信息可能被泄露."霍尔还称:"有迹象显示,这次钓鱼攻击盗取的是与执法部门执法请求相关的文件.如果

谷歌等几家企业已组建了一个打击网络钓鱼的新联盟--DMARC

摘要: 据国外媒体报道,谷歌.Facebook.微软.雅虎以及其他几家企业于本周一宣布,它们已组建了一个打击网络钓鱼的新联盟--DMARC(即域名消息认证.报告.鉴别的英文缩写).谷歌.Faceboo 据国外媒体报道,谷歌.Facebook.微软.雅虎以及其他几家企业于本周一宣布,它们已组建了一个打击网络钓鱼的新联盟--DMARC(即域名消息认证.报告.鉴别的英文缩写).谷歌.Facebook.微软等企业组建DMARC联盟的目的在于制定防止"邪恶"钓鱼事件发生的新电邮标准. 谷歌产品经

全面解析网络安全新威胁“网络钓鱼”式攻击

什么是网络钓鱼?网络钓鱼(Phishing)一词,是"Fishing"和"Phone"的综合体,由于黑客始祖起初是以电话作案,所以用"Ph"来取代"F",创造了"Phishing"."网络钓鱼"攻击利用欺骗性的电子邮件和伪造的Web站点来进行诈骗活动,受骗者往往会泄露自己的财务数据,如信用卡号.账户用户名.口令和社保编号等内容.诈骗者通常会将自己伪装成知名银行.在线零售商和信用卡公司等可