公司介绍
企业文化
员工心声
加盟安络
联系我们
产品简介
 服务体系  
专家检测
检测服务
应急小组
案例分析
咨询建议
系统漏洞
安全工具
参考资料
安全论坛
安全文摘

 业务热线:
  0755-25806402
  0755-25805117
 应急处理:
  13902489787
 总机:
  0755-25817188
 传真:
  0755-25806124
 webmaster@cnns.net

 
 


网络钓鱼你辨别的了吗?

文章来源: 

 安络科技 

网络钓鱼的简介 

  
  网络钓鱼(Phishing)一词,是“Fishing”和“Phone”的综合体,由于黑客始祖起初是以电话作案,所以用“Ph”来取代“F”,创造了”Phishing”,Phishing 发音与 Fishing相同。有时也被称为“网络欺诈”。
  “网络钓鱼”就其本身来说,称不上是一种独立的攻击手段,更多的只是诈骗方法,就像现实社会中的一些诈骗一样。攻击者利用欺骗性的电子邮件和伪造的Web站点来进行诈骗活动,诱骗访问者提供一些个人信息,如信用卡号、账户用和口令、社保编号等内容(通常主要是那些和财务,账号有关的信息,以获取不正当利益),受骗者往往会泄露自己的财务数据。诈骗者通常会将自己伪装成知名银行、在线零售商和信用卡公司等可信的品牌,因此来说,网络钓鱼的受害者往往也都是那些和电子商务有关的服务商和使用者。根据一些统计数据,在所有接触诈骗信息的用户中,有高达5%的人都会对这些骗局做出响应。

相关报道
假银联网站借假IP死而复生 银联称已将其立即封停
仿冒银行网站刚被封 又有假银联网上大肆骗取账号
假工行网站专偷卡密码 假中行网站已经被查封[图]
网络钓鱼花样连续翻新 骗子坐等Google送来受害者
网络钓鱼骗术“与时俱进” 真网站竟然包含假内容
流行女歌手竟成电脑病毒新钓饵 黑客钓鱼频频出手
"免费赠送QQ币"每天骗数十万用户 专家谈网络诈骗
全新“钓鱼式”欺诈软件问世 打开电子邮件就中毒
小程序可引发大隐患 蠕虫Opener敲响苹果安全警钟
对付网页仿冒欺诈电子邮件 为什么需要用新技术?
应小心互联网“陷阱”逼近 克隆网站让人步步惊心
墨西哥出现新型网上欺诈方式 请注意“电子黑饵”
黑客劫持美国政府数台服务器 专用来发送垃圾邮件
墨西哥出现“电子黑饵” 网上欺诈可索取银行密码
警惕网络欺诈新伎俩 “phishing”一再出现新花样
网络欺诈又出新招 利用网站窃密软件诱骗用户资料
网络诈骗案激增 针对花旗客户的新型恶意攻击出现
Outlook Express 用户注意!IE发现伪装URL的漏洞
黑客远程控制中毒的电脑开网站 网络欺诈防不胜防
美国花旗银行向客户发警告: 互联网又出金融诈骗
2004年网络安全令人担忧 病毒攻击只算“小儿科”

网络钓鱼的实现

  钓鱼,我们大家都知道,是一个涉及到钓者和鱼之间互动的过程。首先钓者必须有一定的工具,比如说钓鱼竿、鱼饵等;其次,还要鱼咬上包含着鱼钩的鱼饵;最后,还需要钓鱼者对上钩的鱼做出反应,将他拉出水面。而不像用网打鱼,只是打鱼者主动地用鱼网对鱼进行主动的攻击。
  网络钓鱼的原理就如上面所说的钓鱼的原理一样,只不过是上面那三个方面的内容有所区别而已。“网络钓鱼”,或者说“网络欺诈”的钓者在这里是欺诈者,而鱼则是所有可以接触到欺诈者提供的虚假信息的网络使用者(主要是那些电子商务的使用者);工具通常是那些E_Mail,网页中的虚假链接、虚假站点或者站点中的某个虚假页面。我们在这里从上面的报道中选取了几个典型的案例对网络钓鱼的实现进行详细说明。
网络钓鱼案例及分析
 
  案例一:克隆网络银行

  2003年12月,阿X收到了一封来自香港汇丰银行的邮件。邮件称银行为信用卡客户提供了免费的透支额度升级服务,请阿文通过邮件提供的链接方式进行升级。
  阿文通过链接进入了升级页面,并根据页面提示,一步步输入信用卡的卡号、密码进行了升级服务。大概过了5-6天,阿X在外面又一次使用到信用卡时,才发现信用卡中的余额早已被透支。阿X赶紧和香港汇丰银行取得了联系,才发现已有人盗取了自己的账号密码,登陆后将卡中的余额网上转账支取了。
  2003年底,香港警方发现了一个假冒汇丰银行的网站,该假冒网站的网址“www.hkhsbc.com”与真正的汇丰银行网址“www.hsbc.com.hk”极为相近,该假冒网站在外观及设计上亦与真实的汇丰银行网站非常相似。遭受损失的顾客不是误打误撞进入克隆网站,就是被一封神秘的发自汇丰客服的邮件引进来的。

  分析:

  近年来,有关欺诈网页的投诉报告越来越多,很多国际知名的金融服务网站都成了犯罪分子的克隆目标。
一般情况下,欺诈邮件会引您进入一个假冒网站,虽然这些网站网址伪造得与真正的服务提供商十分相似,包括风格、内容、形式等,可以说是完全照搬被克隆网站,但仍有线索可循。
  比如说,一般的克隆网站的域名都是和被克隆网站得十分相似,但细心的用户如果多一个心眼,还是可以发觉的。所以,利用邮件链接进入网站,要记得留心一下显示的网址。另开浏览器,在地址框输入有关银行或电子商务网站的门户地址,查看网站首页的内容或相关涉及账户信息的网页内容,也是个不错的方法。
  另外,一般的克隆网站往往只是克隆了被盗用网站的主页,再加上几个相关的欺骗页面。因为毕竟做出一个完全一样的克隆网站也不是那么容易的一件事情。因此,我们也可以多个心眼,多点击一下主页的各个链接、板块,看是否正常显示各项内容,这也是一个非常好的方法。不过也有很多聪明的欺骗者把这些链接都直接指向了正常的那个网站,这就需要我们的细心核实了,看看那些URL是不是和现在的站点一致。
  同时,还有很重要的一点就是绝大部分提供网上交易的网站都会在网页上公布它们所采用的私稳政策及安全声明。在互联网上传输的私人及交易资料,都会被加密;而在此类加密传输进行时,用户应该会在浏览器下方的状态列发现一个“金钥匙”或“金锁”的图案。而假冒的网站通常没有这个“金钥匙”。

  案例二:网络购物陷阱


  小R是个数码产品发烧友,还特别喜欢在网上买东西。用他的话说,网上的数码产品不但有价格优势,款式的选择范围也更为宽泛。
  一天,小R无意间逛到了一个新的手机网站,上面有一款小R心仪已久,但市面上已经卖断货的新款手机,不仅有货而且价格也比市面上便宜20%。小R当即就下了订单。在付款之前,小R还专门搜索了一下这家网站的介绍,看到很多网友都交口称赞这家网站货品质量好,价格公道,就放心地去银行汇了款,并马上给网站发去了邮件,告知了送货方式和地址。
  满心欢喜的小R空等了2个星期,也没看见网站所承诺的“3天内送货上门”的手机。预感不妙的小R赶忙上网站查询,却发现原先的网页早已不能显示。无奈的小R只能求助公安机关。公安机关按照小R提供的网站名称进行排查,找到了那家网站,却发现网站根本没有小R的订单。小R仔细比较下才发现原先登录的那家只是家专门骗钱的克隆网站!

  分析:

  小R遭遇的网络诈骗术是很多假冒网站惯用的手法。他们一般会早早地做好假冒的克隆网站,静待不小心输错域名或收到垃圾邮件误打误撞进来的猎物上钩。
  通常,这类网站上陈列的产品比较齐全,而且价格也会比市场低20%-30%左右,以低价或者优惠活动等吸引更多的买家上钩。一旦收到货款,这个网站也会随即关闭,从此“人间蒸发”。一般受害者都只能自认倒霉,过段时间之后就会放弃登录原有的网页。风头一过,假冒网站就会“重出江湖”,再次招摇撞骗。
  因此,网民最好尽量利用浏览器上的书签(Bookmark)功能登录网站,并时常核对网址的正确性,更不应该依赖网上搜寻器来找出网上商店的链接。对于大额的交易更应谨慎,请尽可能利用邮局汇款的方式,并尽量选择当面交易。

  案例三:免费赠送QQ币


  “早上一开QQ,我就收到好几个朋友发来的消息‘登陆QQ.la**.Cn,免费获赠QQ币’, 李先生点击链接后进入相关页面,并根据提示完成了登录既获取QQ币的步骤。可后来李先生查实自己的QQ币账号时发现根本就没增加QQ币,李先生因此怀疑是可能碰到病毒,向安全专家请教。
经查证后,原来是这么一回事。
  “QQ.la**.cn”仅仅是一个骗子网站,该网站从网页布局到域名,都仿冒腾讯公司的QQ网站设立,让用户以为是腾讯官方进行的市场促销活动。当用户按照该网站的提示填入自己的QQ号码后,该网站甚至会弹出一个假冒的QQ软件系统信息窗口,让用户误以为自己真获得了腾讯公司赠送的QQ币。
  同时,该网站还提示说:“恭喜您!您成功获得5个QQ币,但是还没有被激活。马上把下面这个地址发给您QQ上的五位朋友点击来激活吧,http://www.QQ.la**.cn/?QQ=”。诱骗用户把这个虚假信息传递给自己的QQ好友。

  不过还好的是这个网站并没有偷窃QQ号,也没有释放病毒。仅仅是为了提高自己的网络全球排名、获取商业利益的伎俩。
  根据权威评测机构ALEXA提供的资料,从11月8日到11月15日短短的一个星期里,该骗子网站的全球排名从80000多位上升到了2000多位。根据业内权威人士分析,每天受骗登陆该网站的人数可达数十万。

  分析:

  类似的网络诈骗行为在西方欧美国家已经成为威胁用户安全的一种主流诈骗手段,单单信用卡用户每年遭受的损失就有数十亿美元。以前这种诈骗行为在国内很少出现,相对来说国内的用户对这种诈骗的警惕性不高,很容易就会上当。目前骗子们的主要目标是QQ用户资料、网络游戏帐号、网络银行帐号和密码等等。因此用户一定不能掉以轻心。尤其是要输入一些账号、密码等敏感信息时尤其要小心,弄不好就是个陷阱。
  怎样识破骗子们建立的恶意网站?用户不要轻易点击电子邮件、聊天软件或论坛上看到的网址,如果参加著名网站的优惠活动,要从那家网站的首页进入,以免误进入恶意网站。另外,由于一些恶意网站会散播病毒或木马,上网的时候一定要打开杀毒软件的即时监控功能。

网络钓鱼的最新发展


  一 新的诱骗手段

  网络钓鱼由最初的做好诱饵坐等受骗者上钩,到利用E_Mail,再到各种即时通讯类工具,甚至是电话,手机短信。他的传播方式越来越多样化,而且结合一些群发技术手段,可以实现大面积的撒网,大大提高了传播范围并节省了欺诈者的工作量。
同时,对社会大众的心理猜摸也越来越令人防不胜防,基本上只要是能引起人们的兴趣、好奇心的方式他们都有可能用到。因此网络钓鱼的影响越来越大,受骗者越来越多。

  二 新的欺诈技术

  随着网络钓鱼所涉及的虚假和克隆网站技术的不断发展,并更多的结合了一些新技术,网络钓鱼从最初的社会工程学欺骗到与各种攻击技术的有效结合,让人们更难发现真假网站的区别,甚至是不需要浏览虚假站点即可能中招。比如说:

  1、 与各种各样越来越多的IE漏洞相结合。
  如一新型态攻击可自动侦测出消费者浏览器类别,在网友的浏览器网址列替换上Java小程序取代原有浏览器网址列的外貌,如此一来,攻击者可将受害者导到任何网站,但却又可让浏览器网址显示正牌网站的地址。极大的增加辨认真假网站的困难。
  再比如利用一些正常站点的缺陷,直接在正常站点上插入恶意代码、页面。当用户访问这些站点后就可能被植入这些恶意代码和后门,并潜伏下来,在客户访问相关网站时,就会将客户的一些资料盗取后发回给攻击者。

  2、 利用各种系统缺陷,与各种各样的攻击技术相结合。
  如利用系统的一些设置弱点,如一些脚本的运行。已出现一个软件可以在邮件或网页中插入一些恶意脚本,一但用户打开一封看似“清白的”电子邮件,就可能会运行插入其中的恶意脚本,这一新的恶意软件就能够窃取用户的银行资料。
  或者与一些木马、后门技术相结合。比如说提供给客户的一些含有木马后门的下载软件或文档。或者直接用木马后门病毒欺骗客户等。一旦客户轻信着信息且未做好防范措施,也会中招。

网络钓鱼的防范

  俗话说:“姜太公钓鱼,愿者上钩”,如果鱼根本对诱饵不感兴趣,不去咬钩,那钓鱼也就是白费时间了。其实网络钓鱼也是如此,如果我们都能有一个高的警惕性,很多时候这些网络钓鱼者就会空手而归。事实上上面我们在讲到那些那些案例和分析的时候,我们已经提到了网络钓鱼的一些主流欺骗手段和识别方法和技巧。在下面,我们再从整体上给大家防范和识别网络钓鱼提供一些参考意见。
  
  1、提高警惕性
  现在网络钓鱼的主流诱骗手段还是利用邮件、短信、即时通信消息等传播,且利用人们的一些心理吸引人们的兴趣,因此,提高自己的警惕性,不要轻易相信这些信息是最重要的一点。
  2、核实信息的真伪性
涉及到处理一些敏感信息和敏感业务时,要认真核实该信息的真伪性。如电话咨询,核实URL链接地址,观察与以前状况的区别等。这个时候千万不要害怕麻烦而省事不做,往往一个电话,或者稍微细心一点就可戳穿这些骗局,防止自己的损失。
  3、提高安全意识
  因为现在很多网络钓鱼都结合了一些其它黑客攻击技术,因此提高自己的安全意识,使用一些安全防护工具,如防病毒软件、防火墙、安全配置产品等,进行一些必要的安全工作如更新系统或各种应用软件漏洞的补丁等,对于大多数的网络钓鱼攻击也很有效果。当然这些安全防护工具也要及时更新。
  4、养成良好的习惯
  针对网络钓鱼的性质,往往是为了获取和电子商务有关的账号密码,进而获取一些经济利益,因此我们应该从3个方面养成一个良好的习惯。

  ◆妥善选择和保管密码
  密码应避免与个人资料有关系,不要选用诸如身份证号码、出生日期、电话号码等作为密码。建议选用字母、数字混合的方式,以提高密码破解难度。密码应妥善保管,避免将密码写在纸上。尽量避免在不同的系统使用同一密码,否则密码一旦遗失,后果将不堪设想。
  ◆做好交易记录
  客户应对网上银行办理的转账和支付等业务做好记录,定期查看“历史交易明细”、定期打印网上银行业务对账单,如发现异常交易或账务差错,立即与银行联系,避免损失。
  ◆管好数字证书
  网上银行用户应避免在公用的计算机上使用网上银行,以防数字证书等机密资料落入他人之手,从而使网上身份识别系统被攻破,网上账户遭盗用。

更多精彩文章