“你中了一台PSX!请马上登录到以下网站,输入你的居住地址”、“未交纳系统使用费。请在以下网页上输入用户ID与口令察看详细说明”。 通过类似的邮件将用户诱导到假冒网站上输入个人信息,日本国内也开始面临这样的网络欺诈问题了。这种网络诈骗活动被称作是“phishing”。开头的两个邮件分别冒充索尼(http://www.sony.co.jp/SonyInfo/News/ServiceArea/040618/)与日本雅虎(http://docs.yahoo.co.jp/info/notice10.html),将用户诱导到某个网站,都完全是冒牌的。邮件所链接的网站当然也冒牌的,输入的个人信息将落入不怀好意的人手里…。通过假冒邮件“引诱”用户自2003年以来,phishing在美国已经成为一项大问题。phishing的目的是盗取信用卡号码和密码等用户个人信息。被盗的个人信息不可避免地遭到恶意使用。phishing的基本手法如下:试图进行phishing的人(被称作“phisher”)
首先向
大量非特定用户发送看起来像是来自著名企业的邮件。邮件正文含有诱导用户登录到某一指定网站的内容。在美国,phishing邮件大多采用“如果不立即登记,你的帐户很快就会失效。失效后将无法利用在线服务”等威胁性词句(见左下画面)。用户赶忙点击邮件中的链接,出现一个与著名企业非常相似的假冒网页(见右下画面)。为了让用户深信不疑,假冒网页有时还利用真正网页作掩护。如果把个人信息输入到假冒网页上,这些信息就被发送到phisher
那里。498)this.width=498;' onmousewheel = 'javascript:return big(this)' src="/files/uploadimg/20060224/0955090.jpg" border=1>假冒美国城市银行,试图将用户诱导至假冒网页的邮件。写有“为确认帐户,请点击以下链接,按照要求输入相应信息。否则帐户将会失效”的内容。正文中的URL是正宗的,但由于对链接做了手脚,点击后就会被链接到假冒网页。498)this.width=498;' onmousewheel = 'javascript:return big(this)' src="/files/uploadimg/20060224/0955091.jpg" border=1>点击左边画面后就被诱导到这个网页上。利用了真正网页上的画面,看起来与真正网页非常相似。另外,为了避免用户看清URL,网页不显示地址栏利用用户轻信“邮件发件人名称”与“网页印象”要想“成功”地进行phishing,必须让用户
觉得:(1)“认为假冒邮件的发送者是著名企业”;(2)“以为假冒邮件中给出的链接可以链接到著名企业的网站”;(3)“以为链接到的网页就是著名企业的网页”。全部满足这些条件似乎非常困难,但实际上并不是很难。因为他们利用了用户过于轻信“自己的感觉印象”首先是第(1)项,只要邮件发送者名称“差不多”,许多用户都会上当。
例如,当显示“Citibank Support”与“support@citibank.com”等名称的时候,大都会以为是来自城市银行(Citibank)的邮件。邮件发件人名称(From地址)所显示的信息
不过是正文的一部分,发件人可以随意编造。关于第(2)项,如果使用的是HTML邮件,可以将实际链接对象(链接到假冒网页)隐藏起来。例如,正文中显示为“http://www.citibank.com/”的部分可以链接为一个与显示内容毫不相干的假冒网站的URL。同样,对于第(3)项,只要将著名企业网页的图像数据搬过来,可以做得想有多像就有多像。再加上地址栏不显示出来,用户也就不会再怀疑是不是真正的URL了。此外还出现了恶意利用邮件软件的安全漏洞,伪装状态条的phishing(见下图)。发到编辑部来的邮件中就有突破Outlook Express安全漏洞并做了手脚的邮件。因此,尽管在状态条中显示的是以“http://www.usbank.com/”开头的URL(该URL实际上是美国城市银行的URL),但用鼠标点击后却进入到与该公司毫不相干的假冒网页上。除此之外还有各种各样的phishing。在当前情况不能再相信“感觉印象”了。498)this.width=498;' onmousewheel = 'javascript:return big(this)' src="/files/uploadimg/20060224/0955092.jpg" border=1>突破邮件软件Outlook Express安全漏洞的phishing邮件。在显示链接对象的状态条下(画面最下方),显示的是以“http://www.usbank.com/”开头的URL,但点击后却链接到完全不同的另外一个网页上。防范对策是“怀疑一切”面对这些挖空心思诱人上当的phishing,最重要的是不要轻信邮件,也不要轻易点击邮件中的链接,尽量不在邮件链接的网页上输入个人信息。准备输入个人信息的网页,
最好是亲自在地址栏中输入URL。如果能做到这些,就
不用担心会被假冒网页欺骗了。首先不要理会来路不明的邮件。绝对不要对邮件内容做出回应而去点击链接,更不能回复邮件。如果对邮件内容实在是难以定夺的话,通过“直接向这家公司打电话”或“登录该公司网页”来进行确认。但此时绝对不要使用邮件上提供的电话号码或URL。要使用自已查到的确凿可靠的公司电话号码或URL。说起网络诈骗,目前在日本国内受害最多的还是“虚拟申请邮件”。实际上国民生活中心等已经全力提请公众注意(http://www.kokusen.go.jp/soudan_now/twoshotto.html)。但正如本文开头所提到的那样,日本国内也开始出现phishing。何时流行只是一个时间问题。在开始流行之前,希望大家都能对phishing有一个充分的
认识。(责任编辑:zhaohb) 给力(0票)动心(0票)废话(0票)专业(0票)标题党(0票)路过(0票) 原文:中PSX?警惕网络欺诈新伎俩“phishing” 返回网络安全首页
中PSX?警惕网络欺诈新伎俩“phishing”
时间: 2024-09-21 20:12:58
中PSX?警惕网络欺诈新伎俩“phishing”的相关文章
人行永州市中支举办“警惕网络洗钱风险”宣传月
本报讯 记者陈宝树 通讯员邓振华 黄小勇报道 日前,一场别开生面的"警惕网络洗钱风险"主题宣传月活动在永州市举行,这是人行湖南永州市中支针对反洗钱开展的户外宣传项目,市级各银行机构和保险机构.城区证券期货营业部等30余家http://www.aliyun.com/zixun/aggregation/23292.html">金融机构参加.活动现场数百金融机构员工及公众开展了宣传.咨询.答题互动,共计设置了宣传亭8个.宣传桌32张.专题展板10块.大型标语3幅,当天发放各类
又一威胁的侵袭 网络欺诈萌芽
中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 网络安全问题成为日前各界十分关注的问题,不容小视.当网民还在忧虑木马.病毒时,网络欺诈已在国内越演越烈,正在加快步伐,蔓延趋势也进一步扩大.随着互联网的发展,网络欺诈逐渐展现出其特征,网络犯罪黑手的延伸,威胁着网民的财产等安全,并有可能制约电子商务.网上支付等交易类应用的发展,阻碍互联网市场的健康前行. 外媒称,英国伦敦东南部的Durham地
梭子鱼推出AI解决方案实时防御鱼叉式网络钓鱼和网络欺诈
近日,梭子鱼网络推出一项用于实时防御鱼叉式网络钓鱼和网络欺诈的综合AI解决方案Barracuda Sentinel.作为一项云服务,Barracuda Sentinel利用人工智能来保护个人和企业免受鱼叉式网络钓鱼.身份冒充.企业邮件诈骗(BEC)和网络欺诈等网络攻击侵害. 目前,鱼叉式网络钓鱼正迅速成为最具破坏力的网络安全威胁.成千上万的公司和个人都已受害,攻击者冒充CEO.老板或熟悉同事,向员工要电汇及客户.员工敏感信息等.Osterman Research公司称, 虽然冒充CEO式诈骗或企
将网络欺诈拒之门外 ThreatMetrix如何解决身份信任难题
在网络世界中有一种威胁,不是来自于木马病毒,也不是APT.DDoS攻击等,而是欺诈.数字身份解决方案公司ThreatMetrix发布的最新网络犯罪报告显示,2016年因网络欺诈发生的在线借贷交易遭受的攻击超过100万次,造成的损失预计超过100亿美元. 这些因网络欺诈发生的攻击载体包括设备冒用.身份冒用.IP地址冒用.浏览器中间人(MITB)或机器人攻击等.网络欺诈攻击行为大多发生在电子商务.金融.信贷.第三方支付等行业领域,从其造成的损失也可以看出,网络罪犯围绕交易环节实施欺诈攻击有利可图.T
Sift Science 巧用大数据防范网络欺诈
对于大数据分析来说,网络安全是一个很有潜力的应用领域.通过对大数据进行分析,可以对攻击者的模式进行甄别,从而更加主动地防范网络攻击,而不是如传统的安全防御那样只能对已知的攻击模式进行防范.而类似于Cylance这样的初创公司,也凭借大数据技术完成了融资. 现有的网络支付和网络交易的防欺诈系统过于复杂,也不能有效杜绝网络欺诈行为,SiftScience这样的创业公司开始尝试利用基于机器学习的大数据分析防范网络欺诈. 最近,又有一家公司,SiftScience,利用基于机器学习的大数据分析提供防范网
Sift Science 用大数据防范网络欺诈
现有的网络支付和网络交易的防欺诈系统过于复杂,也不能有效杜绝网络欺诈行为,Sift Science这样的创业公司开始尝试利用基于机器学习的大数据分析防范网络欺诈. 对于大数据分析来说, 网络安全是一个很有潜力的应用领域. 通过大数据分析, 可以对攻击者的模式进行甄别, 从而更加主动地防范网络攻击,而不是如传统的安全防御那样只能对已知的攻击模式进行防范. 本站文章主动防御:大数据引发的信息安全技术革命, 曾提到IBM和RSA的一些基于大数据分析的产品. 而类似于 Cylan
Sift Science用大数据在防范网络欺诈之路上迈出崭新一步
对于大数据分析来说,网络安全是一个很有潜力的应用领域.但是现有的网络支付和网络交易的防欺诈系统过于复杂,而且不能有效杜绝网络欺诈行为.于是像Sift Science这样的创业公司开始尝试利用基于机器学习的大数据分析防范网络欺诈.通过大数据分析,可以对攻击者的模式进行甄别,从而更加主动地防范网络攻击,而不是如传统的安全防御那样只能对已知的攻击模式进行防范. 而类似于 Cylance这样的初创公司, 也凭借大数据技术完成了融资. 最近, 又有一家公司, Sift Science, 利用基于机器学习的
网络打手新职业搅乱网络江湖
"网络打手"新职业搅乱"网络江湖" 缺乏现实约束网民行为失范现象增多 重建网络社会秩序亟须引入社会管理理念 随着网络的普及和计算机技术的广泛应用,人类社会逐渐演变出一种新的存在形态---网络社会.可以说,现今的人们正处于紧密联系.相互促进的两个社会平台---现实的物理社会和虚拟的网络社会. 最新统计数据显示,中国网民规模已达3.38亿人,拥有个人博客或个人空间的网民用户达1.82亿人,网络游戏用户为2.17亿人,网络购物的用户规模在金融危机中逆势上扬,由7400万扩
中国权威部门推时间戳功能极大程度防网络欺诈
中新社北京 七月十六日电(记者 刘长忠)各种网络欺诈现象引发了人们对网络信息安全的关注.中国互联网络信息中心(CNNIC)推出"时间戳",极大程度的防止网络欺诈. 目前,社会公认的反网络欺诈手段是各种数字证书或者第三方可信标识技术,但是其技术本身如何有效防假冒也是业内一个重要技术难题.针对这种情况,中国互联网络信息中心(CNNIC)对站点卫士进行全面升级,并推出"时间戳"功能,在帮助广大民众应对和防范假冒网站方面取得国际领先的技术突破,帮助网民顺利辨别网站真实身份.