警惕:钓鱼攻击的两大新型手段(钓鱼攻击方式有哪些)
csdh11 2025-03-28 15:55 21 浏览
研究人员注意到了一些新型的钓鱼攻击。网络罪犯使用了一些新的手段,防止引起注意,并让行动更加有效。
越来越多的网络犯罪小组注意到,针对公司高管的钓鱼攻击的利润也许极其丰厚,但针对普罗大众的攻击也可能收获颇丰。因此,许多恶意行为源正在尝试改进攻击手段。
一、错误配置的临时URL
本月早些时候,Sucuri报告称发现了一种攻击者在钓鱼攻击中使用的新技巧。网络罪犯需要每隔一段时间就更改钓鱼页面的域名,防止被安全产品封堵,现在他们似乎找到了获取此类域名的新方式。
研究人员表示,攻击者利用了一种现状:多数托管服务提供商,甚至是一些大型的,都没能够正确配置临时URL。这类URL的大体样子是
http://server-name/~username/,它们的作用是让用户在将网站链接到域名之前进行测试。
当这些临时URL配置不正确时,就可以通过同一服务器上的任意域名访问某个用户的文件。攻击者可以在共享服务器上注册一个账号,上传自己的钓鱼页面,并编制一份该服务器上所有其它站点的名单。
如果没有正确设置临时URL,就可以通过邻近的任意域名访问钓鱼页面。比如,如果攻击者将钓鱼页面上传到了自己网站上的/~attacker/phishing目录下,这个目录也将可以通过邻近的域名访问到,比如
neighbor-site1.xyz/~attacker/phishing和
neighbor-site2.xyz/~attacker/phishing。
Sucuri研究人员Denis Sineguboko在发表的一篇博文中解释称:“因此,一个服务器账户就可以给予攻击者数百个不同的域名,供其恶意页面免费使用。他们可以频繁更换域名,而不用暴露恶意文件的真实位置,如果域名被列在黑名单中,也不用将自己的文件移动到其它位置上。”
这种技巧已经出现在了真实世界里,Sucuri公司已经观察到的案例中,合法的网站被裂锦了黑名单,因为它和恶意站点托管在了同一个服务器上。
网站拥有者可以通过尝试访问自己的域名,比如
http://your-domain.com/~yourusername,来确定自己是否受到了影响。如果它有效,就说明托管服务提供商没有正确地配置临时URL。
二、使用JavaScript静默窃取凭据
一位英国的研究人员使用的网名是dvk01uk,他报告称发现了一封PayPal钓鱼邮件,它利用了一种聪明的技巧欺骗收信人,让其认为自己提交的详细信息的确被提交到了PayPal的服务器上。
这封电子邮件告知用户其账户存在异常活动,并请求他们下载附件中的HTML文件并提交相关信息。有趣的是,表格中的提交按钮看上去指向的是合法的PayPal域名。
经过进一步分析,研究人员发现攻击者实际上使用了JavaScript来拦截提交的数据,并将其发送到钓鱼者的服务器,与此同时将受害者重定向到合法的PayPal网站。
dvk01uk解释称:“这一JavaScript在HTML附加被加载的瞬间就开始运行,它会拦截所有发送向PayPal.com的数据,并将其转向真正的钓鱼网站,记录你的所有详细信息,而你的浏览器仍会访问正常的PayPal网页。如果你不太小心,有可能被这个小技巧骗到。”
“这种方式绕过了大多数反钓鱼和防护技术,比如大多数工具栏、钓鱼过滤器和反病毒工具。它们目前只会查找提交按钮指向的URL,而不会检查与之链接的JavaScript文件。”
如果不使用HTML附件,而是在邮件中直接使用看上去合法的真实域名链接,这种方法将效果更好。
---
微信最新版,长按公众号,可“置顶”
相关推荐
- NUS邵林团队发布DexSinGrasp基于强化学习实现物体分离与抓取统一
-
本文的作者均来自新加坡国立大学LinSLab。本文的共同第一作者为新加坡国立大学实习生许立昕和博士生刘子轩,主要研究方向为机器人学习和灵巧操纵,其余作者分别为硕士生桂哲玮、实习生郭京翔、江泽宇以及...
- 「PLC进阶」如何通过编写SCL语言程序实现物料分拣?
-
01、前言SCL作为IEC61131-3编程语言的一种,由于其高级语言的特性,特别适合复杂运算、复杂数学函数应用的场合。本文以FactoryIO软件中的物料分拣案例作为硬件基础,介绍如何通过SCL来实...
- zk源码—5.请求的处理过程一(http1.1请求方法)
-
大纲1.服务器的请求处理链...
- 自己动手从0开始实现一个分布式 RPC 框架
-
前言为什么要自己写一个RPC框架,我觉得从个人成长上说,如果一个程序员能清楚的了解RPC框架所具备的要素,掌握RPC框架中涉及的服务注册发现、负载均衡、序列化协议、RPC通信协议、Socket通信、异...
- MLSys’25 | 极低内存消耗:用SGD的内存成本实现AdamW的优化性能
-
AIxiv专栏是机器之心发布学术、技术内容的栏目。过去数年,机器之心AIxiv专栏接收报道了2000多篇内容,覆盖全球各大高校与企业的顶级实验室,有效促进了学术交流与传播。如果您有优秀的工作想要分享,...
- 线程池误用导致系统假死(线程池会自动销毁吗)
-
背景介绍在项目中,为了提高系统性能使用了RxJava实现异步方案,其中异步线程池是自建的。但是当QPS稍微增大之后却发现系统假死、无响应和返回,调用方出现大量超时现象。但是通过监控发现,系统线程数正常...
- 大型乘用车工厂布局规划(六大乘用车基地)
-
乘用车工厂的布局规划直接影响生产效率、物流成本、安全性和未来扩展能力。合理的布局应确保生产流程顺畅、物流高效、资源优化,并符合现代化智能制造和绿色工厂的要求。以下是详细的工厂布局规划要点:1.工厂布...
- 西门子 S7-200 SMART PLC 连接Factory IO的方法
-
有很多同学不清楚如何西门子200smart如何连接FactoryIO,本教程为您提供了如何使用西门子S7-200SMARTPLC连接FactoryIO的说明。设置PC和PLC之间的...
- 西门子博图高级仿真软件的应用(西门子博途软件仿真)
-
1.博图高级仿真软件(S7-PLCSIMAdvancedV2.0)S7-PLCSIMAdvancedV2.0包含大量仿真功能,通过创建虚拟控制器对S7-1500和ET200SP控制器进行仿真...
- PLC编程必踩的6大坑——请对号入座,评论区见
-
一、缺乏整体规划:面条式代码问题实例:某快递分拣线项目初期未做流程图设计,工程师直接开始编写传送带控制程序。后期增加质检模块时发现I/O地址冲突,电机启停逻辑与传感器信号出现3处死循环,导致项目延期2...
-
- 统信UOS无需开发者模式安装软件包
-
原文链接:统信UOS无需开发者模式安装软件包...
-
2025-05-05 14:55 csdh11
- 100个Java工具类之76:数据指纹DigestUtils
-
为了提高数据安全性,保证数据的完整性和真实性,DigestUtils应运而生。正确恰当地使用DigestUtils的加密算法,可以实现数据的脱敏,防止数据泄露或篡改。...
- 麒麟KYLINIOS软件仓库搭建02-软件仓库添加新的软件包
-
#秋日生活打卡季#原文链接:...
- Java常用工具类技术文档(java中工具类的作用)
-
一、概述Java工具类(UtilityClasses)是封装了通用功能的静态方法集合,能够简化代码、提高开发效率。本文整理Java原生及常用第三方库(如ApacheCommons、GoogleG...
- 软路由的用法(自动追剧配置)(软路由教学)
-
本内容来源于@什么值得买APP,观点仅代表作者本人|作者:值友98958248861环境和需求...
- 一周热门
- 最近发表
- 标签列表
-
- mydisktest_v298 (34)
- document.appendchild (35)
- 头像打包下载 (61)
- acmecadconverter_8.52绿色版 (39)
- word文档批量处理大师破解版 (36)
- server2016安装密钥 (33)
- mysql 昨天的日期 (37)
- parsevideo (33)
- 个人网站源码 (37)
- centos7.4下载 (33)
- mysql 查询今天的数据 (34)
- intouch2014r2sp1永久授权 (36)
- 先锋影音源资2019 (35)
- jdk1.8.0_191下载 (33)
- axure9注册码 (33)
- pts/1 (33)
- spire.pdf 破解版 (35)
- shiro jwt (35)
- sklearn中文手册pdf (35)
- itextsharp使用手册 (33)
- 凯立德2012夏季版懒人包 (34)
- 冒险岛代码查询器 (34)
- 128*128png图片 (34)
- jdk1.8.0_131下载 (34)
- dos 删除目录下所有子目录及文件 (36)