網絡欺詐者的手法日漸細密,甚至在發動攻擊前,深入瞭解潛在受害人的詳細背景。7 w: T% @2 K6 Y/ t
2 j/ N* H7 R* o! L1 p% X0 a電腦安全專家最近發佈的報告指出,利用電郵地址作為密碼提示和註冊識別碼的網站,已成為欺詐者取得民眾詳細個人信息的渠道。
8 T, Z" r3 G9 i- a7 J! V! j, v+ Z
根據報告的描述,欺詐者通過網站的註冊和密碼提示工具,自動輸入數萬個電郵地址。由於許多電子商務網站會回復特定的信息給已註冊的電郵帳號,攻擊者便可借此確定哪些地址是有效的。! j3 [$ Q4 M1 a% y# S
6 ~0 ?; C! s6 X4 h, @. s/ X5 a利用從數個不同網站收集的信息,惡徒便可針對特定的收件人,量身製作欺詐電郵,讓網絡使用者更難分辨這些信件究竟是一般的垃圾還是騙局。此外,專家表示,量身製作的信息也容易逃過垃圾郵件過濾器的偵測。' Y- N! s' b2 n/ Q* y+ E
) {' b8 J5 ~% F" ~+ i" R4 A
反釣魚詐騙工作小組(Anti-Phishing Working Group)主席Dave Jevans 說:「釣魚攻擊最近變得更個人化和準確化。」這類欺詐相關的信息,現在會包含收件人的姓名或電郵地址,或甚至含有更多關於收件人的個人信息。( p. X! z- t/ S' O
8 i, q* B1 Q ?8 g g, a釣魚是一種盛行的在線欺詐,歹徒試圖竊取受害者的帳號、密碼和信用卡號等敏感信息,然後對外出售或盜用身份。這類騙局通常利用垃圾電郵和偽裝成合法網站的欺詐網頁。+ B; P9 S6 r! o9 S7 g
) |( X6 n4 r) V欺詐者通常以自行編列、購買或在線收集等方法,準備大量的電郵地址。註冊或密碼提示攻擊的竅門在於網站的回應。許多商務網站會回覆特定的信息,如「這個地址已被註冊」,以便申請人更改帳號,但攻擊者卻可借此辨別哪些帳號有效。9 _3 ]3 T0 {* u- H; E# B
6 O4 X) G" a3 u8 m9 T) @8 g安全專家Eran Reshef 表示,電郵地址與網站配對之後,網絡罪犯便可取得真正使用者的性別、性取向、政治立場、居住地區、嗜好和消費過的網絡商店等詳細個人信息。+ J$ T; ]7 J8 S
8 k( Y7 v: M3 S" k% Q& r& qRashef說:「想像某個人知道你所有註冊過的網站,再想想那代表什麼。集合所有這類信息,你可以一份創造非常詳盡的個人側寫,不只是片段的信息。」- Z6 ~1 D( d6 ^4 X) x
3 k% ?3 R3 s6 w! T因此,這類攻擊的成功率也較高,因為當中所含的準確信息,會讓不知情的收件人以為那是合法的郵件。舉例來說,一封假冒銀行或信用卡公司的信件,可能指出收信人確實使用過的網絡商店名稱。
: I/ q4 O; f3 d: j+ Q! t3 ~4 r' V* q! {' W$ i& W
安全專家發現,美國大多數受歡迎的網站都能讓欺詐者進行「惡意的個資收集」。此外,許多小型網站,包括網絡商店、運動團隊網站、政治組織和其他團體的網站也相當容易被利用。
. U- c/ S& R9 f! }5 C* F1 f" A. G8 [ @% U; Z, @( D
不過,該安全專家的研究顯示,惡意的個資收集尚未大幅擴散。Reshef說,某些網站經營者–例如大型銀行企業–似乎已注意到這個問題。這些網站都不讓使用者以電郵地址註冊帳號,並要求額外信息才會發出註冊或密碼提示,或採取其他安全措施。
) p8 ?+ f! W' `4 C0 H4 z1 w, ]3 j6 r5 ~. O0 y% A; v0 `
eBay也是以實際行動阻擋註冊與密碼提示攻擊的商業網站之一。eBay的全球隱私權標準資深顧問Scott Shipman 表示,早在釣魚詐騙肆虐之前,該站便停止接受電郵地址作為使用者帳號,並在註冊與密碼提示過程中,採取其他保護措施。+ F, f$ V. t& I0 _0 {0 f t: [
8 T9 v6 @' h1 g2 }4 B# X% i/ Q# iShipman說:「這一切都是專門防範未授權的信息揭露,不管是多麼細微的信息,例如某個電郵地址或使用者帳號是否為本站的有效帳號。」 以eBay為例,不論特定電郵帳號是否曾在該站註冊,使用者帳號的提示功能均發出一樣的回應。Shipman說:「錯誤信息的用字遣詞讓人無法分辨這個帳號是否有效。」
" q# x: |4 D) Q# s. F$ G- o( }
0 o1 Z) _- w. XShipman 認為,設計一個不會洩漏使用者信息的網站,是所有網站經營者的責任。他表示:「這是何謂最佳經營行為的典範。」
: p# e- {5 B2 k" k2 {2 t0 G# E w) M" L0 F( S% _' E. S/ o
惡意的個資收集只是釣魚詐騙信息日益準確化的方式之一。本月稍早,安全研究人員曾提報,遭竊的消費者信息被用來盜領特定銀行個人帳戶內的存款。8 ~; L1 H5 q1 U+ {7 U9 }
2 |8 m {9 M Q反釣魚詐騙工作小組的Jevans表示,安全專家的研究顯示一股新興的釣魚欺詐威脅。他贊成在線組織應採取行動,消除註冊與密碼提示功能的安全弱點。他說:「我認為這項研究是真的,你絕對可以改寫網站的這項功能,或許也應該這麼做。」
% w3 X% i' S) L
. n( k+ S7 m8 z( G5 p: W個資收集如何進行?, K) m# i: w6 f q# \" a9 X
9 q( a' `2 \! Q7 N; U: T以下條列出網絡惡徒如何建立潛在受害者的個人側寫,以提高欺詐犯罪的成功率。
) o; ?2 K1 Y( x1 G+ }! S# ]! @; N4 v: L G: i8 Y3 U; A
攻擊者用購買、網絡收集工具、自行編造或其他方式,準備大量電郵地址。# d1 c3 G# ]1 U. u6 h5 K W
& O8 K4 s& L/ k0 H B, z' D
編寫一段script程序,自動執行將所有電郵在不同網站登入的程序,以便收取回覆。
" A: T9 X9 c4 Y4 V; R4 X
+ V1 `, K5 K$ |7 _0 }網站的回覆讓攻擊者確認個別電郵地址是否有效,再將這些信息彙編成詳盡的文件。7 q$ k1 }& y3 h( r6 a3 T) }4 ~
' J1 d" _' C2 y- J' g8 w& q製作完成的個人文件用來量身定作欺詐電郵。- }# w( Y% ^4 u% w3 `
4 A& O O9 C+ a9 c1 y. W$ {如何阻擋攻擊? i- k! w3 c9 ^" w* L+ D# l/ x
5 M( Q+ p' w; B# b) Z: I m3 j唯有網站企業對註冊與未註冊電郵發出不同的回覆,「惡意個資收集」手段才有可能奏效。
; k, B, H5 C- N& ]- u& w W8 Q2 G$ `; Y1 K' v0 S3 c$ T
當網站允許電郵地址作為註冊帳號,且沒有要求難以捏造的個人細節信息,如信用卡號以為驗證,其註冊功能才有可能被惡徒利用。- K7 a, I% |: p9 q0 K; H) Z/ g- D9 {
" t6 c9 G4 {$ d; V- b" ^其他安全措施,如要求新登記者解答圖像問題,也能防範這類攻擊。! U9 [) Y, N1 [+ V
0 ^3 S1 k: |$ y0 X3 | ?除電郵地址之外,提示功能若還要求其他個人信息,惡徒便難以利用。$ s" m7 U9 |/ G' [
" o3 p" M4 H6 C8 F網站所提出的圖像式問題,也能有效制止這類欺詐手段。 |