當前位置:
首頁 > 新聞 > 思科調查:你越信任HTTPS,越容易被攻擊

思科調查:你越信任HTTPS,越容易被攻擊

詐騙犯們似乎已經開始嘗試去透支消費者們對HTTPS的信任了,他們不斷的通過在欺詐網址上使用該協議來贏得消費者的信任,但卻又一次又一次的對他們實施網路釣魚攻擊。

思科Talos團隊的研究人員Anna Shirokova和Ivan Nikolaev寫道:

事實上在過去的一段時間裡,安全界一直在教育用戶通信安全的重要性。用戶不斷的被告知使用HTTPS可以確保這一鏈接的安全性。

他們說,用戶不斷提高的安全意識似乎已經形成了一個「奇怪的副作用」,他們開始信任任何使用HTTPS的安全信息,而這些信任卻越來越多地被騙子濫用,特別是通過網路釣魚攻擊。

他們這樣寫道:「在我們的分析中,我們已經觀察到很多用於網路釣魚的域名通過詐騙者提供的假技術支持,不斷的向客戶宣傳質量可疑的產品。」

攻擊者正在冒充諸如Apple.com,Facebook.com,Microsoft.com和PayPal.com等知名域名,並且將他們用作網路釣魚域名的虛假網站,如apple.com-133[.]com和facebook.com-secured[.]com,並且具有合法證書。

這意味著訪問域名並查看該URL的用戶將看到一點綠色的鎖定,但很少有人檢查實際的證書。

網路釣魚郵件通常鏈接到欺騙性網站,當他們在移動瀏覽器或狹窄的瀏覽器窗口中查看時,目標所看到的唯一的事情是URL和欺詐域的前半部分(如Microsoft.com-pl-lot1[.]oficjalne-prezenty-gadzet[.]top.。研究人員說,攻擊者正在利用證書頒發機構,例如免費提供證書的Let s Encrypt,而這一點完全沒有問題。

「我們承認這裡存在一個問題,但是解決方案並不是很清楚,」Let』s Encrypt的執行總監Josh Aas說。他指出,Let』s Encrypt的主要任務是防止網路上的監督和審查。

Aas表示,證書頒發機構不應主觀地禁止域名獲取證書,因為這將導致基本上都是對HTTPS來進行審查,因為HTTPS目前已經變得更加強制。網路釣魚網站濫用SSL和TLS證書並不是什麼新鮮事。上個月,SSL商店的一份報告說,去年,在域名或證書身份中包含「PayPal」字樣的網站發布了15,270張免費SSL證書。它聲稱有97%是發給網路釣魚網站的。

問題的癥結在於這個綠色的鎖,人們並不知道這是什麼意思,只是簡單的理解為是安全的。但事實上這意味著這個鏈接是加密的,而不是說網站的內容是安全的。

而根據Aas的說法,現在最好的做法其實是依靠Google Safe Browsing和Microsoft Smartscreen這樣的框架,因為他們有能力阻止並報告給用戶當前網站是不安全的。

點擊展開全文

喜歡這篇文章嗎?立刻分享出去讓更多人知道吧!

本站內容充實豐富,博大精深,小編精選每日熱門資訊,隨時更新,點擊「搶先收到最新資訊」瀏覽吧!


請您繼續閱讀更多來自 嘶吼RoarTalk 的精彩文章:

QakBot銀行惡意軟體導致大量 Active Directory 被鎖定
Hadoop伺服器配置不當致使全球5120TB數據泄露,中國和美國受傷最深
滲透技巧——程序的降權啟動
密碼管理器OneLogin遭遇黑客攻擊,企業客戶敏感數據已被泄漏
一場國際爭霸的黑客賽事

TAG:嘶吼RoarTalk |

您可能感興趣

蘋果調查iPhone XS的LTE問題
重磅調查:危險的USDT
一次基於GAO報告的暗網追蹤比特幣槍支銷售的OSINT調查
穿越火線:CFPL半決賽AE爆冷戰勝SV後被懷疑作弊,官方已介入調查
WONDER GIRLS原成員 譽恩捲入其父詐騙案被警方調查
NASA正調查空間站電力系統問題將導致SpaceX再補給延遲
蘋果正在聯繫iPhone XS用戶:調查LTE問題
針對「聯盟號」失敗的調查工作開始 NASA仔細考慮ISS未來
蘋果調查iPhone XS系列LTE問題:安裝基帶記錄器
DOTA2:ROCK.Y對陣Ulrica互飆演技打出「神奇」比賽,已介入調查
涉嫌壟斷方式打壓AMD:NVIDIA GPP項目遭FTC/歐盟調查
AMD心頭一暖:NVIDIA遭反壟斷調查
AT&T、Verizon和GSMA正接受美國調查
SpaceX正與NASA合作 調查其載人艙爆炸原因
涉嫌壟斷,NVIDIA項目遭FTC/歐盟調查
簡單易懂的崩壞反派群最二BOSS調查報告
Atlus調查問卷詢問玩家是否想要PSVR版《P6》
Steam硬體和軟體調查顯示IU、N卡佔據絕對優勢
川普:我可能不得不介入FBI調查,FBI的聲譽都被科米之流敗光了!
讀者調查:我們想找到最懂VOGUE的你