老謀深算的郵件騙局,成為互聯(lián)網(wǎng)世界潛伏的災(zāi)難。
“‘網(wǎng)絡(luò)釣魚( Phishing)’作為一種網(wǎng)絡(luò)詐騙手段,算不上新鮮事物,而且沒有太多技術(shù)含量,主要是利用人們的心理來實現(xiàn)詐騙”,一位國內(nèi)的安全技術(shù)人員評論說。
盡管在安全技術(shù)人員眼里“網(wǎng)絡(luò)釣魚”只是小菜一碟,但它在過去一年中非常猖獗—Gartner公司最近一項調(diào)查表明,約萬名美國消費者收到過此類仿冒的電子郵件,有高達5%的人都會對這些騙局作出響應(yīng)。由于”網(wǎng)絡(luò)釣魚”技術(shù)不斷升級,Gartner公司預(yù)測,這種詐騙會快速蔓延到通過電子郵件與客戶通信的所有商業(yè)領(lǐng)域,任何擁有在線業(yè)務(wù)的公司都將成為潛在的受害者。
7月20日的一則消息“一惡意網(wǎng)站偽裝成聯(lián)想主頁,散布‘和騰訊公司聯(lián)合贈送QQ幣’的虛假消息,誘使眾多用戶訪問該網(wǎng)站時造成感染”,讓國人警醒:小心被“釣”,“魚鉤”就在我們眼前晃動。
認(rèn)識篇
手段:威逼利誘
“網(wǎng)絡(luò)釣魚”利用欺騙性的電子郵件和偽造的Web站點來進行詐騙活動,受騙者往往會泄露自己的財務(wù)數(shù)據(jù),如信用卡號、賬戶用戶名、口令和編號等內(nèi)容。
“網(wǎng)絡(luò)釣魚”的主要伎倆在于仿冒某些公司的網(wǎng)站或電子郵件,然后對其中的程序代碼動手腳,如果使用者信以為真地按其鏈接和要求填入個人重要資料,資料將被傳送到詐騙者手中。
“PhishTrap(反網(wǎng)絡(luò)釣魚陷阱)”成員 Richard_Cheng 解釋說:“當(dāng)這些網(wǎng)絡(luò)詐騙者將餌 (電子郵件) 撒到互聯(lián)網(wǎng)之后,就靜待受騙者上鉤?!备鶕?jù)Gartner的統(tǒng)計,由于詐騙者通常會將自己偽裝成知名銀行、在線零售商和信用卡公司等可信的品牌,所以在所有接觸詐騙信息的用戶中,有高達5%的人都會對這些騙局作出響應(yīng)。
詐騙者通常采用“威逼利誘”手段制造出各種名目的“主題”。比如最早引起廣泛關(guān)注的“網(wǎng)絡(luò)釣魚”事件,是去年11月出現(xiàn)的Mimail.J病毒,偽裝成由Paypal網(wǎng)站寄出的信息,表示收件者的賬戶將在5個工作日后失效,要求用戶更新個人信息,才能重新啟動賬戶。再比如7月20日,一惡意網(wǎng)站(www.1enovo.)偽裝成聯(lián)想主頁(www.lenovo.com),前者將數(shù)字1取代英文字母L,利用多種IE漏洞種植木馬病毒,并散布“聯(lián)想集團和騰訊公司聯(lián)合贈送QQ幣”的虛假消息,誘使更多用戶訪問該網(wǎng)站時造成感染。
現(xiàn)狀:上鉤者眾
最近一年以來,“網(wǎng)絡(luò)釣魚”在美、英等國家變得非常猖獗,數(shù)量急劇攀升。據(jù)Gartner公司最近的一項調(diào)查表明,有5700萬美國消費者收到過此類仿冒的電子郵件,由此引起的ID欺詐盜竊給美國銀行與信用卡公司的用戶造成的直接損失在去年達到了12億美元。
過濾公司Brightmail的數(shù)據(jù)表明,過去9個月中,全球Phishing郵件總量增長迅猛,于今年4月達到31億封。據(jù)英國安全機構(gòu)MI2G報告,去年,有250多起針對主要銀行、信用卡公司、電子商務(wù)站點以及政府機構(gòu)的“網(wǎng)絡(luò)釣魚”攻擊。
根據(jù)反網(wǎng)絡(luò)釣魚組織 APWG(Anti-Phishing Working Group)最新統(tǒng)計指出,約有70.8%的網(wǎng)絡(luò)欺詐是針對金融機構(gòu)而來,而最常被仿冒的前三家公司為:Citibank(花旗銀行)、eBay和Paypal。
后果:誠信危機
Gartner公司高級副總裁和研究董事Litan說:“金融機構(gòu)、互聯(lián)網(wǎng)服務(wù)提供商和其他服務(wù)商必須嚴(yán)肅地解決‘網(wǎng)絡(luò)釣魚’問題,如果不能極大地減少這種誘餌攻擊,那么消費者對在線交易的信任感將會逐漸被侵蝕,最終所有網(wǎng)絡(luò)交易的參加者都會受到傷害。”
APWG主席David Jevans表示:“這些攻擊正在破壞整個電子商務(wù)系統(tǒng)—我們經(jīng)營方式的信用?!钡拇_,eBay和其他幾十家已遭“網(wǎng)絡(luò)釣魚”多次攻擊的公司擔(dān)心:它不僅損害了業(yè)務(wù),而且對客戶、對電子商務(wù)的信心提出了極大挑戰(zhàn)。
“網(wǎng)絡(luò)釣魚”已經(jīng)開始顯現(xiàn)出其巨大的破壞力。根據(jù)Pew Internet Life的調(diào)查,消費者對電子郵件的信心已經(jīng)降到了有史以來的最低點。Cyota最近針對在線銀行賬戶持有者的一項調(diào)查表明,74%的被調(diào)查者表示,由于此項威脅,自己不太可能對來自銀行的電子郵件做出回復(fù),而且進行在線購物的可能性降低了。這意味著,一些合法商業(yè)機構(gòu)如果無法阻止其品牌被欺騙活動繼續(xù)利用,其在線渠道將可能部分或者徹底失去。
當(dāng)然受損的還有商業(yè)機構(gòu)的品牌。MI2G執(zhí)行總裁DK Matai指出:“雖然在很多情況下,品牌所有者并沒有錯,但這些在線品牌應(yīng)當(dāng)具備足夠的能力,并用更多的心思來防止消費者犯錯誤?!?APWG旗下一個企業(yè)成員因“網(wǎng)絡(luò)釣魚”遭到客戶起訴,理由是沒有履行相應(yīng)責(zé)任。
除了信任,“網(wǎng)絡(luò)釣魚”也會給企業(yè)和個人帶來一些更直接的損失。如果詐騙者釣到用戶的信用卡賬戶信息,無論對于持卡者還是銷售商都面臨著風(fēng)險。另外,為每個用戶發(fā)行新的信用卡、賬號和密碼大約需要50多美元,如果是大量客戶被釣,成本也是非常驚人的。
警惕:真?zhèn)坞y辨
這些欺騙性的電子郵件和Web站點,正看起來越來越“完美”,也越來越“可信”。
信息加密公司PostX首席技術(shù)官Cayce Ullman說:“我們遇到一個利用eBay品牌進行詐騙的‘網(wǎng)絡(luò)釣魚’者,我用了整整25分鐘才確定他是真正的騙子。連我們也很難分清,那我們的消費者又如何來區(qū)分呢?”其中最令安全專家憂心的是,“網(wǎng)絡(luò)釣魚”者使用 Javascript 將瀏覽器網(wǎng)址所顯示的地址換掉,讓呈現(xiàn)出來的網(wǎng)址與假冒公司的官方網(wǎng)址完全相同。
綠盟科技專業(yè)服務(wù)部總監(jiān)王紅陽說:“瀏覽器自身的脆弱性也在一定程度上增加了迷惑性。”他建議,用戶可以使用其他的瀏覽器來降低風(fēng)險。
趨勢科技中國區(qū)技術(shù)顧問齊軍的建議:如果是這種情況就一定要用反網(wǎng)絡(luò)釣魚(anti-phishing)工具來防范,因為眼睛看到的是正確網(wǎng)址,但工具看到的才是真正機器碼。他提供一個“一勞永逸的方法”,就是永遠不要從電子郵件的鏈接直接連出去。
令普通用戶頭疼的是,“網(wǎng)絡(luò)釣魚”要達到廣泛詐騙的目的,通常都伴隨著病毒和木馬,或者說病毒郵件、木馬也經(jīng)常包含“網(wǎng)絡(luò)釣魚”的內(nèi)容。
中國:一步之遙
值得慶幸的是,中國遭遇的“網(wǎng)絡(luò)釣魚”攻擊比較少,安全專家將主要原因歸結(jié)為:“網(wǎng)絡(luò)釣魚”主要攻擊的是網(wǎng)上銀行和電子商務(wù),而國內(nèi)的網(wǎng)上銀行與電子商務(wù)應(yīng)用還不普及。
江民研發(fā)部總經(jīng)理何公道還談到另外一方面原因:國內(nèi)金融機構(gòu)的防范工作比較到位,加上國家對金融犯罪的懲罰嚴(yán)厲,所以“網(wǎng)絡(luò)釣魚”目前威脅還不是很大。對比之下,他認(rèn)為當(dāng)前“網(wǎng)絡(luò)釣魚”對于虛擬財富的威脅程度是比較高的,比如QQ號碼、網(wǎng)游賬號及裝備等。
但是一些“網(wǎng)絡(luò)釣魚”案例已開始見諸報端:今年5月26日哈爾濱市某婦幼保健院麻醉醫(yī)生付志受審,其利用類似“網(wǎng)銀大盜”木馬病毒在網(wǎng)上傳播、盜取了各類密碼達7000多個,并已經(jīng)成功盜取12000元; 6月,中國臺灣破獲一起網(wǎng)絡(luò)銀行入侵案,總計20萬名客戶資料外泄;中國香港金融管理局公布一“李鬼”銀行網(wǎng)站,其與港基國際銀行有限公司的正式網(wǎng)站非常相似; 7月20日,江民快速反病毒中心接到舉報,發(fā)現(xiàn)一個惡意網(wǎng)站偽裝成聯(lián)想官方網(wǎng)站隱藏病毒,伺機竊取用戶傳奇游戲賬號。
所以我們在慶幸之余,不能僥幸:互聯(lián)網(wǎng)無國界,“網(wǎng)絡(luò)釣魚”的危機其實一直潛伏在我們身邊。





