过期域名预定抢注

 找回密碼
 免费注册

eBay及PayPal成2005年最大釣魚攻擊受害者

[複製鏈接]
發表於 2006-1-6 17:45:59 | 顯示全部樓層 |閱讀模式
【來源:eNet硅谷動力】 【作者:陳登】  
$ s( Z; o; G6 x" n' s  【eNet硅谷動力消息】美國東部時間1月4日(北京時間1月5日),據海外最新消息,英國網絡安全企業Netcraft公司表示,在2005年中eBay網站及其相應的PayPal支付服務成為了兩個最大的釣魚攻擊受害者。 8 \, s/ S( J; y; N: b" ~! J/ m

5 D2 h8 C9 \7 x  h3 z5 M' m+ O
0 x8 S* ?% e4 ^1 U4 i 0 k' K1 B8 G; U7 E. p3 F5 P0 ~' p

5 j; {$ z- v5 I# O& y, @- C  Netcraft公司對2005年中超過4.1萬個釣魚攻擊網址進行了統計,其中62%的釣魚攻擊指向是eBay網站及其相應的PayPal支付服務。6 J3 ?8 H8 N, s) t% A) @2 I

" ~& ]+ N( W3 ^# {  eBay網站及其相應的PayPal支付服務成為了釣魚攻擊者的主要目標的原因很簡單,因為他們擁有眾多的釣魚攻擊者的最終目標——消費者。
, ~3 P, Q6 t3 u" @# Y' q/ H2 t8 @$ B$ r$ O3 k
  Netcraft公司說:「eBay網站及其相應的PayPal支付服務擁有超過6800萬的同時在線用戶,而且這些消費者們都使用電子郵件,這就為釣魚攻擊者提供了很高的欺騙成功先決條件。」
/ K& U. n. M# R( ?$ N  z2 J
3 @3 v3 T1 s( o$ F: Y8 v  Netcraft公司還對5000個釣魚攻擊站點地址進行了回顧,以求找到這些站點的初始地區,其結果發現,來自羅馬尼亞和俄羅斯的釣魚攻擊站點都超過了全球總數的1%,是存在率最高的兩個地區。
; }5 E; d1 c' O1 ?6 N/ w5 h+ ]6 a
  實際上,2005年中有1397個釣魚攻擊站點在羅馬尼亞,其總數佔整個羅馬尼亞域名數中3%之多。Netcraft公司表示,韓國是釣魚攻擊站點存在率最高的國家,共有2807個釣魚攻擊站點,占韓國總域名數中9.1%之多。
$ |, G2 L9 l9 D! B+ D: Z6 O/ H7 R; N" A& W% ?/ ^# X4 D0 l0 y
  Netcraft公司為Windows版微軟IE瀏覽器和火狐瀏覽器提供了一種反釣魚工具條。該反釣魚工具條可以從Netcraft公司網站免費下載使用。
發表於 2006-1-6 17:57:29 | 顯示全部樓層
釣魚攻擊受害者具體指什麼意思?
回復 给力 爆菊

使用道具 舉報

發表於 2006-1-7 16:50:32 | 顯示全部樓層
不明白
回復 给力 爆菊

使用道具 舉報

發表於 2006-1-7 17:58:01 | 顯示全部樓層
DDOS?
) ?/ o7 ~8 Z3 Z* E7 V% y4 `! t
8 n0 c  I; b9 k1 `" i4 N韓國肉雞不少的 哈哈
回復 给力 爆菊

使用道具 舉報

發表於 2006-1-7 18:04:11 | 顯示全部樓層

網絡釣魚攻擊日趨準確化 利用電郵作怪

網絡欺詐者的手法日漸細密,甚至在發動攻擊前,深入瞭解潛在受害人的詳細背景。
) _5 d0 C1 H1 T& a7 j' `+ [- j, C* K  e4 @- {9 k* T( M  ~$ [
電腦安全專家最近發佈的報告指出,利用電郵地址作為密碼提示和註冊識別碼的網站,已成為欺詐者取得民眾詳細個人信息的渠道。8 w3 }9 _- I7 m# \

9 o( I$ c' k$ V1 q# ^/ Y; d根據報告的描述,欺詐者通過網站的註冊和密碼提示工具,自動輸入數萬個電郵地址。由於許多電子商務網站會回復特定的信息給已註冊的電郵帳號,攻擊者便可借此確定哪些地址是有效的。
9 E  X) c2 W7 t% v# r- S. v+ C& j; \" ^1 n1 C" h
利用從數個不同網站收集的信息,惡徒便可針對特定的收件人,量身製作欺詐電郵,讓網絡使用者更難分辨這些信件究竟是一般的垃圾還是騙局。此外,專家表示,量身製作的信息也容易逃過垃圾郵件過濾器的偵測。. X1 o$ s) m- {% C7 I& K& E1 m7 y
* F! O8 U' W* }
反釣魚詐騙工作小組(Anti-Phishing Working Group)主席Dave Jevans 說:「釣魚攻擊最近變得更個人化和準確化。」這類欺詐相關的信息,現在會包含收件人的姓名或電郵地址,或甚至含有更多關於收件人的個人信息。8 Y, e! K8 W. W3 F: C

8 k1 w3 ^7 s$ g8 N' m0 Y6 n, n( ^釣魚是一種盛行的在線欺詐,歹徒試圖竊取受害者的帳號、密碼和信用卡號等敏感信息,然後對外出售或盜用身份。這類騙局通常利用垃圾電郵和偽裝成合法網站的欺詐網頁。
! M6 m9 W+ s0 o0 h
6 v9 q8 A7 u3 R6 E& h( p欺詐者通常以自行編列、購買或在線收集等方法,準備大量的電郵地址。註冊或密碼提示攻擊的竅門在於網站的回應。許多商務網站會回覆特定的信息,如「這個地址已被註冊」,以便申請人更改帳號,但攻擊者卻可借此辨別哪些帳號有效。1 L- `0 A) Z, A

8 V( h& q( w- {安全專家Eran Reshef 表示,電郵地址與網站配對之後,網絡罪犯便可取得真正使用者的性別、性取向、政治立場、居住地區、嗜好和消費過的網絡商店等詳細個人信息。' Z) L4 E( {6 U) [
6 v0 m; J  ]6 u, i
Rashef說:「想像某個人知道你所有註冊過的網站,再想想那代表什麼。集合所有這類信息,你可以一份創造非常詳盡的個人側寫,不只是片段的信息。」, ~! w6 f! b7 K& C6 ^7 @9 y( q3 T
: j1 H" |: t$ K4 e0 p# R, v3 r) z
因此,這類攻擊的成功率也較高,因為當中所含的準確信息,會讓不知情的收件人以為那是合法的郵件。舉例來說,一封假冒銀行或信用卡公司的信件,可能指出收信人確實使用過的網絡商店名稱。
& ~; t# X( C& O' L1 p# r: b
, U# F8 K5 Z+ g# n0 ~安全專家發現,美國大多數受歡迎的網站都能讓欺詐者進行「惡意的個資收集」。此外,許多小型網站,包括網絡商店、運動團隊網站、政治組織和其他團體的網站也相當容易被利用。
2 D( F" g2 \! v3 g. h) l4 o' a+ Y" ], [; Y( J( G' U# |8 g
不過,該安全專家的研究顯示,惡意的個資收集尚未大幅擴散。Reshef說,某些網站經營者–例如大型銀行企業–似乎已注意到這個問題。這些網站都不讓使用者以電郵地址註冊帳號,並要求額外信息才會發出註冊或密碼提示,或採取其他安全措施。/ |# y  c* q9 O- u8 m3 U
0 w* e  h7 V5 c
eBay也是以實際行動阻擋註冊與密碼提示攻擊的商業網站之一。eBay的全球隱私權標準資深顧問Scott Shipman 表示,早在釣魚詐騙肆虐之前,該站便停止接受電郵地址作為使用者帳號,並在註冊與密碼提示過程中,採取其他保護措施。
: p: _- h; i  Y. ^* k3 a0 z5 O5 ~( ~
Shipman說:「這一切都是專門防範未授權的信息揭露,不管是多麼細微的信息,例如某個電郵地址或使用者帳號是否為本站的有效帳號。」 以eBay為例,不論特定電郵帳號是否曾在該站註冊,使用者帳號的提示功能均發出一樣的回應。Shipman說:「錯誤信息的用字遣詞讓人無法分辨這個帳號是否有效。」  }+ w) v) P9 t# J0 y6 @% l- U
+ |; F6 g; q) g( m4 r' y
Shipman 認為,設計一個不會洩漏使用者信息的網站,是所有網站經營者的責任。他表示:「這是何謂最佳經營行為的典範。」
% l( r! J) S9 |: S4 p- D1 k, F% B  b# D0 i  f
惡意的個資收集只是釣魚詐騙信息日益準確化的方式之一。本月稍早,安全研究人員曾提報,遭竊的消費者信息被用來盜領特定銀行個人帳戶內的存款。
/ b3 f% i5 h' Z; E  h4 u2 w
  C6 F" w, R1 `' k1 E& N0 ?. z, M反釣魚詐騙工作小組的Jevans表示,安全專家的研究顯示一股新興的釣魚欺詐威脅。他贊成在線組織應採取行動,消除註冊與密碼提示功能的安全弱點。他說:「我認為這項研究是真的,你絕對可以改寫網站的這項功能,或許也應該這麼做。」" t) S6 W) o* e7 ~/ Z6 ?. }/ [- P

6 y. H- }  M2 H; w1 u個資收集如何進行?
) o2 H4 o+ _5 a; y  |5 o9 N
% B. k& ~3 Z# J: k7 d以下條列出網絡惡徒如何建立潛在受害者的個人側寫,以提高欺詐犯罪的成功率。8 Q- o& C3 ]1 |5 R
! V$ s5 X; k3 \& X; w# M
攻擊者用購買、網絡收集工具、自行編造或其他方式,準備大量電郵地址。; u) c  P' |0 g( E+ X

0 ]7 X: [" Z, h7 _  i0 w& p" F編寫一段script程序,自動執行將所有電郵在不同網站登入的程序,以便收取回覆。$ Z/ T- e" L3 q% T

! |9 i- [6 x" n  Q% a" g" O網站的回覆讓攻擊者確認個別電郵地址是否有效,再將這些信息彙編成詳盡的文件。; q2 v; U0 _) T8 Q9 ]7 Q1 I+ [$ {

: S4 o. _3 M) t4 w  \5 ~製作完成的個人文件用來量身定作欺詐電郵。3 z* x( {% L$ x% T  D# y
+ k4 u) Y( n  W3 |( a1 m
如何阻擋攻擊?
: ^" F6 z. C% A
7 s- F8 s  H, F: k0 s( `唯有網站企業對註冊與未註冊電郵發出不同的回覆,「惡意個資收集」手段才有可能奏效。0 @( [) I/ Z0 k6 L* E

$ V8 r6 J. m, M; K7 \3 L當網站允許電郵地址作為註冊帳號,且沒有要求難以捏造的個人細節信息,如信用卡號以為驗證,其註冊功能才有可能被惡徒利用。
1 N$ S% H: k/ Y1 D$ u  `% }+ |$ y" K7 w4 Y6 j+ p
其他安全措施,如要求新登記者解答圖像問題,也能防範這類攻擊。
" ^4 ~  v/ X6 Q4 O5 l0 v" G4 y" B/ S+ J& j& o0 G3 K0 w4 z/ t
除電郵地址之外,提示功能若還要求其他個人信息,惡徒便難以利用。
9 C( x* f$ r7 \6 z" {5 ~4 @% @( m$ W$ C" \
網站所提出的圖像式問題,也能有效制止這類欺詐手段。
回復 给力 爆菊

使用道具 舉報

發表於 2006-1-7 20:01:22 | 顯示全部樓層
提示: 作者被禁止或刪除 內容自動屏蔽
回復 给力 爆菊

使用道具 舉報

發表於 2006-1-10 02:07:16 | 顯示全部樓層
東歐(包括俄羅斯),越南,東南亞,韓國比較多 ^_^
回復 给力 爆菊

使用道具 舉報

您需要登錄後才可以回帖 登錄 | 免费注册

本版積分規則

过期高净值品牌域名预定抢注

點基

GMT+8, 2026-7-22 09:56

By DZ X3.5

小黑屋

快速回復 返回頂部 返回列表