趋势科技:互联网坏蛋利用“咱们加密吧”证书隐蔽恶意软件

简介:

被攻陷的HTTPS网站用于提供钓鱼套件

更新:“咱们加密吧”的回应是,此为不可避免的。

趋势科技(Trend Micro)称发现骗子滥用免费的“咱们加密吧”加密认证系统,将恶意软件弄到电脑上。

安全欺诈研究人士Joseph Chen去年12月21日发现一些异常活动,日本的一些网友访问过一个网站后就会通过加密HTTPS提供恶意软件。该网站利用钓鱼工具包(Angler Exploit Kit)感染网友的机器与软件,其目的是奇袭他们的网上银行账户。

由于使用了加密,恶意软件在传输过程中可以避开网络安全的扫描,而证书则有助于恶意站点的合法化。

为了得到他们的 “咱们加密吧”(Let's Encrypt)证书,攻击者攻陷了一个未透露站名的网站服务器,并创建了自己的服务器网站子域名及获取了该子域的HTTPS证书。

 趋势科技:互联网坏蛋利用咱们加密吧证书隐蔽恶意软件

趋势科技发现的“咱们加密吧”证书

Chen今天解释,犯罪分子用了子域来承载诱杀广告,使其看起来像是来自合法的主网站。广告中还含有抗防病毒代码。

Chen对“咱们加密吧”的政策略有微言,“咱们加密吧”奉行所谓 “非内容过滤器”政策。Chen表示,CA(证书认证机构)应在阻止这样的攻击时发挥作用,CA仅仅检查谷歌的安全浏览API证书是不够的。他觉得应该存在机制防止未经授权证书的注册。

记者仍在等“咱们加密吧”的回应。


原文发布时间为:2016-01-07

本文作者:杨昀煦 

本文来自云栖社区合作伙伴至顶网,了解相关信息可以关注至顶网。





相关文章
|
10月前
|
安全 算法 Java
互联网并发与安全系列教程(12) - 信息加密技术(单向散列加密)
互联网并发与安全系列教程(12) - 信息加密技术(单向散列加密)
63 0
|
11月前
|
小程序 安全 网络安全
申请免费 SSL 证书为您的小程序加密通信
申请免费 SSL 证书为您的小程序加密通信
191 0
|
3月前
|
安全 网络协议 网络安全
【红队APT】反朔源&流量加密&CS&MSF&证书指纹&C2项目&CDN域前置
【红队APT】反朔源&流量加密&CS&MSF&证书指纹&C2项目&CDN域前置
|
2月前
|
数据安全/隐私保护
https【详解】与http的区别,对称加密,非对称加密,证书,解析流程图
https【详解】与http的区别,对称加密,非对称加密,证书,解析流程图
44 0
|
10月前
|
安全 数据安全/隐私保护
使用openssl 模拟ca进行证书的申请和颁发,并使用证书部署网站的安全连接访问,即https的加密通信
使用openssl 模拟ca进行证书的申请和颁发,并使用证书部署网站的安全连接访问,即https的加密通信
70 0
|
安全 网络协议 网络安全
【图解Http 学习摘要】五、HTTPS 中的加密、证书介绍,不一直使用 HTTPS 的原因
【图解Http 学习摘要】五、HTTPS 中的加密、证书介绍,不一直使用 HTTPS 的原因
【图解Http 学习摘要】五、HTTPS 中的加密、证书介绍,不一直使用 HTTPS 的原因
|
JSON PHP 数据安全/隐私保护
PHP RSA密文过长加密解密,PHP RSA证书大小自动适配,PHP RSA分段加密
PHP RSA密文过长加密解密,PHP RSA证书大小自动适配,PHP RSA分段加密
586 0
|
存储 安全 数据安全/隐私保护
注意:2022年11月15日起,代码签名证书私钥均需存储在硬件加密模块中!
近日,CA/B论坛对代码签名证书私钥做出了变更要求:证书密钥对必须在达到FIPS 140-2 Level 2 或EAL4+通用标准以及更高标准的硬件加密模块中生成并存储。此次变更旨在增强保护代码签名证书私钥。
注意:2022年11月15日起,代码签名证书私钥均需存储在硬件加密模块中!
|
监控 安全 架构师
加密恶意软件的激增给首席信息安全官带来双重挑战
加密恶意软件的激增给首席信息安全官带来双重挑战
下一篇
DDNS