《網路釣魚》HTTPS 鎖頭保證是安全網站的識別標誌?

隨著越來越多網站使用 SSL以提升在 Google搜尋中的排名,使用者將必須瞭解到 HTTPS 鎖頭不再是他們存取安全網站時的識別標誌。他們必須在輸入認證資料和個人識別資訊(PII)前先檢查憑證。此外,也建議除了使用合法來源的授權應用程式外,不要使用行動設備進行交易。

 資料外洩 信用卡 信上購物 網路銀行 網路釣魚 Credict Card1

根據報導,Google將會改善 HTTPS網站在他們搜尋引擎的排名。這可能會鼓勵網站所有者從HTTP切換到 HTTPS。不過網路犯罪分子也會加入了此項轉換。比方說,我們最近發現一起案例,當使用者搜尋安全版本的遊戲網站時,會反而被導到網路釣魚(Phishing)網站。

趨勢科技研究了使用HTTP S而且在2010年到2014年間被趨勢科技的網頁信譽評比技術所封鎖的釣魚網站。根據調查結果顯示,釣魚網站的數量在增加,我們預期它在2014年後半因為假期季節的到來會有倍數的成長。

圖1、2010年到2014年的HTTPS釣魚網站數量

 

這一高度成長的原因之一是對網路犯罪分子來說,很容易就可以建立使用HTTPS的網站:他們可以入侵已經使用HTTPS的網站或是利用使用HTTPS的合法代管網站或其他服務。所以網路犯罪份子不需要去取得自己的SSL憑證,他們只要去濫用或入侵具備有效憑證的伺服器。

這種利用HTTPS的手法也出現在行動網路釣魚(Phishing)。就在最近,趨勢科技發現一個Paypal釣魚網頁使用HTTPS和有效的憑證。看起來這詐騙網頁是放在一合法網站上,顯示該網站可能已經淪陷。

要偵測一特定網站是否為釣魚網站,使用者需要檢查憑證的有效性和檢查一般名稱(CN),它通常會和網域名稱相符。在螢幕擷圖中,mobile.paypal.com是一般名稱(CN)和組織是Paypal, Inc。釣魚網站的憑證則沒有這些特徵。

圖2-3、合法網站(左)和釣魚網站(右)的截圖

 



趨勢科技之前的部落格文章裡,我們提到行動使用者在給出認證資訊前要先檢查網址列的「HTTPS」和鎖頭圖示。然而,在這最近的行動網路釣魚攻擊中,檢查這些可能並不足夠。一些行動瀏覽器並不一定可以簡易地秀出SSL資訊。例如,Windows行動瀏覽器(IE)可以顯示鎖頭圖示,但使用者無法按一下以查看憑證的詳細資訊。

我們建議使用者需要檢查(透過搜尋引擎)它們是否真的來自同一公司網站的網址。例如,使用者在任何值得信任的搜尋引擎中搜尋Paypal,如果使用者收到或存取的網址和經由搜尋引擎所出現的不同,那儘管它是「HTTPS」,也有「鎖頭」圖示,它還是很有可能是惡意網站。如果它是普遍的銀行或金融機構,合法網站將始終顯示為最上層結果。

下一步是要檢查憑證有效性。被入侵的HTTPS網站可能具備有效的憑證,但使用者仍然可以在給出認證資料前先檢查憑證的一般名稱(CN)和組織資訊。請注意,認證機構(CA)不會發證書給惡意網站。這些對一般個人電腦也同樣適用。

雖然有些網站在網址列會出現綠色圖示以作為一種安全指標,使用者還是需要檢查一般名稱(CN)和組織。例如,使用者搜尋美國銀行的登錄頁面,點擊最上層結果。在登錄頁面中,他們可以檢查綠色圖示列和網域名稱(本例中為bankofamerica.com)。

當他們按下綠色圖示列時,將會彈出一個視窗。使用者接著可以檢查「頒發給」,這相當於「一般名稱(CN)」。請注意,一般名稱和網域名稱應該相符。

圖4、檢查綠色圖示列和網域名稱來確認是否為一個合法網站

 

隨著越來越多網站使用SSL以提升在Google搜尋中的排名,使用者將必須瞭解到HTTPS鎖頭不再是他們存取安全網站時的識別標誌。他們必須在輸入認證資料和個人識別資訊(PII)前先檢查憑證。此外,也建議除了使用合法來源的授權應用程式外,不要使用行動設備進行交易。

基於主動式雲端截毒技術的反饋資料,最常會去連上HTTPS釣魚網站的國家是美國和巴西。

圖5、最受影響的國家

 

趨勢科技主動式雲端截毒服務  Smart Protection Network來封鎖這些網站以保護使用者遠離釣魚網站。

 

@原文出處:Phishing Safety: Is HTTPS Enough? 作者:Paul Pajares(網路詐騙分析師)

 

趨勢科技PC-cillin 2014雲端版 獨家【Facebook隱私權監測】,手機‬、平板、電腦全方衛!即刻免費下載

 

免費下載 防毒軟體 PC-cillin 試用版下載