警告:黑客发动在线钓鱼攻击不再依赖电子邮件

简介:   安全厂商Trusteer的研究人员表示,近日黑客利用所有主流浏览器中存在的一个漏洞发起新型攻击,被称为“在线钓鱼攻击(in-session phishing)”,这种攻击能够帮助黑客轻而易举地窃取网上银行电子证书。

  安全厂商Trusteer的研究人员表示,近日黑客利用所有主流浏览器中存在的一个漏洞发起新型攻击,被称为“在线钓鱼攻击(in-session phishing)”,这种攻击能够帮助黑客轻而易举地窃取网上银行电子证书。

  在线钓鱼攻击帮助钓鱼攻击者解决了发动钓鱼攻击的最大问题,即如何窃取更多银行帐户信息。在传统的钓鱼攻击中,攻击者通常会发送出数以百万计的伪装电子邮件,让用户以为这些电子邮件是来自合法公司,如银行或者网上支付公司。这些邮件信息往往会被垃圾邮件过滤软件拦截,所以成功率不会很高。有了在线钓鱼攻击,攻击者不需要再使用发送电子邮件的方式,取而代之的是弹出浏览器窗口。

  让我们看看这种攻击是如何发生的:黑客们首先会攻击一个合法网站,然后植入HTML代码,使网站自动弹出类似安全警告的窗口,然后用户登陆网站时该弹出窗口就会要求用户输入密码和登录信息,或者要求用户回答其他银行用来核实用户身份的安全问题。

  对于攻击者而言,最困难的部分就是要让用户相信弹出通知窗口是安全合法的,不过这也不难,因为所有主流浏览器的JavaScript引擎中存在的一个漏洞恰好能够助攻击者一臂之力,Trusteer公司的首席技术官Amit Klein表示,这个漏洞能够提高攻击者的成功率。

  Klein表示,他通过研究浏览器使用JavaScript的方式,已经发现了一种方法可以鉴定用户是否登录到某网站,只要使用某种JavaScript函数,Klein表示将不会公布这个函数功能,以防攻击者向该漏洞发起攻击,不过Klein已经告知浏览器供应商并预计这个漏洞很快将得到修复。

  在此之前,如果攻击者发现了这个安全漏洞,就能够写入代码来检查是否有网民登录到银行网站。“不仅仅通过这个随机弹出钓鱼信息,攻击者还可以通过探测来发现用户是否在登录金融机构网站以进行更复杂的攻击。”他表示。

  “事实上,只要用户在线就可能收到钓鱼信息,”Klein补充说道。

  安全研究人员已经研究出其他方法来识别受害者是否正登录到某个网站,但信息也不是完全可靠,Klein表示他的方法不是完全可行的,但是可以在很多网站使用,包括银行、购物网站、游戏和社交网站等。

目录
相关文章
|
分布式计算 安全 网络协议
Zerobot僵尸网络出现了新的漏洞利用和功能
Zerobot僵尸网络出现了新的漏洞利用和功能
|
云安全 监控 安全
攻击者使用showDoc的漏洞传播僵尸网络
近日,阿里云安全团队基于威胁情报挖掘网络攻击日志的过程中,发现了使用showDoc漏洞传播僵尸网络和挖矿软件的攻击事件,使用该手法传播僵尸网络暂未被公开报告过。
1412 0
攻击者使用showDoc的漏洞传播僵尸网络
|
Web App开发 JavaScript 安全
黑客利用弹出窗口冒充安全警告发起钓鱼攻击
根据安全厂商Trusteer研究员的发现,该种新型的钓鱼攻击主要是利用了众多浏览器中都存在的漏洞,通过这种称为“in-session phishing”的会话钓鱼攻击,可以更轻易地窃取到网上银行证书。
1030 0
|
安全 程序员 索引
黑客用谷歌开发人员网站发恶意软件
一位安全研究人员星期五(1月9日)称,谷歌为开发人员推出的免费的代码托管网站正在被用于发布恶意软件。 Google Code是程序员能够托管项目和代码的一个网站。McAfee Avert Labs的安全研究经理Dave Marcus说,这个网站在拥有合法的代码的同时还有一些指向虚假的视频的链接,让用户下载缺失的解码器。
849 0
|
安全 数据安全/隐私保护
Slack应用中存在一个漏洞,攻击者可控制受害者账户
本文讲的是Slack应用中存在一个漏洞,攻击者可控制受害者账户,随着信息安全的不断普及,越来越多的用户开始有意识要保护好自己的信息安全,大部分用户已经开始选择使用加密性比较好的通信软件进行交流,公司也开始使用安全性能良好的通信软件。
1365 0
|
安全
调查 | 用户无法识别网络钓鱼攻击
本文讲的是调查 | 用户无法识别网络钓鱼攻击,研究人员发现,电脑用户对于识别恶意软件还算可以,但对于识别网络钓鱼就无能为力了。
1209 0
|
Web App开发 安全
新型Gmail钓鱼攻击连最谨慎的用户都会中招
本文讲的是新型Gmail钓鱼攻击连最谨慎的用户都会中招,一种新型网络钓鱼技术可诱使互联网用户将Gmail账户拱手交给黑客
1347 0