
文/峰峰吖
黑客利用看起来一样的字符,花钱买类似于其他网站的域名,签字,然后制造数字证书。
识别钓鱼——❌不要通过点击别人转发的链接去访问网址,要通过键盘进去搜索。
很多非拉丁字母的字符,形态上与英文字母特别相近,但是其实是完全不同的字符。
攻击者利用这些形态特别相近的字符,去注册一个看起来很常见的域名,进行钓鱼欺骗。
用特殊字符进行钓鱼:ЗбО.com,其实和我们经常访问的360.com是完全不同的域名,但是肉眼很难分辨出来。
这种问题确实挺难防御的,网上有人说如果浏览器把非拉丁字符的域名自动转化成punycode编码后展示出来,这样出地址栏可以识别,不过这样其实违背了域名设立的初衷。
或者域名所有者可以考虑把这些类似的域名都注册下来,这样却又相当于花钱注册了一堆没用的域名。 或者可以考虑由安全人员进行追踪,时刻 关注这些类似域名被注册的情况以及页面内容的动向,如果发现被注册了,且页面内容有钓鱼倾向,再考虑采取进一步的防范。
黑客利用连字符伪造URL进行网络钓鱼
例如——hxxp://m.facebook.com,这里http已经被hxxp替代了。而很多时候用户并不能很好的分辨清楚,但是他们访问的已经是一个钓鱼网址,他们在该网址的所有动作都会把自己的数据送给黑客,而黑客再利用这些数据传递垃圾邮件把钓鱼网址发送给给用户的朋友,从而传染更多用户。事实上,这一点曾在PC端也有出现过,但是由于PC端的地址栏较长,一些钓鱼网址很容易识破。而在手机端,URL填充方法就非常有效地掩盖了网站的真实域名,移动用户很难发现这一问题。而解决这一问题的办法在于确认并检查完整域名,而不仅仅是HTTP的部分,每一个字符的错误都可能进入钓鱼网站;安全扫描,屏蔽大多数钓鱼网站;不要点击短信和邮件里的链接,这些链接的危险度较高,如果有必要一定要仔细检查。
新的攻击策略依赖于移动浏览器具有URL地址栏过窄,从而阻碍了用户查看全部链接内容的漏洞。利用这个漏洞,黑客用子域名和连字符等字符串来填充URL,这让整个链接在移动设备中看起来十分真实,可一旦用户进入则会引导用户到钓鱼网址。