隨著越來越多網站使用 SSL以提升在 Google搜尋中的排名,使用者將必須瞭解到 HTTPS 鎖頭不再是他們存取安全網站時的識別標誌。他們必須在輸入認證資料和個人識別資訊(PII)前先檢查憑證。此外,也建議除了使用合法來源的授權應用程式外,不要使用行動設備進行交易。
根據報導,Google將會改善 HTTPS網站在他們搜尋引擎的排名。這可能會鼓勵網站所有者從HTTP切換到 HTTPS。不過網路犯罪分子也會加入了此項轉換。比方說,我們最近發現一起案例,當使用者搜尋安全版本的遊戲網站時,會反而被導到網路釣魚(Phishing)網站。
趨勢科技研究了使用HTTP S而且在2010年到2014年間被趨勢科技的網頁信譽評比技術所封鎖的釣魚網站。根據調查結果顯示,釣魚網站的數量在增加,我們預期它在2014年後半因為假期季節的到來會有倍數的成長。
圖1、2010年到2014年的HTTPS釣魚網站數量
這一高度成長的原因之一是對網路犯罪分子來說,很容易就可以建立使用HTTPS的網站:他們可以入侵已經使用HTTPS的網站或是利用使用HTTPS的合法代管網站或其他服務。所以網路犯罪份子不需要去取得自己的SSL憑證,他們只要去濫用或入侵具備有效憑證的伺服器。
這種利用HTTPS的手法也出現在行動網路釣魚(Phishing)。就在最近,趨勢科技發現一個Paypal釣魚網頁使用HTTPS和有效的憑證。看起來這詐騙網頁是放在一合法網站上,顯示該網站可能已經淪陷。
要偵測一特定網站是否為釣魚網站,使用者需要檢查憑證的有效性和檢查一般名稱(CN),它通常會和網域名稱相符。在螢幕擷圖中,mobile.paypal.com是一般名稱(CN)和組織是Paypal, Inc。釣魚網站的憑證則沒有這些特徵。
圖2-3、合法網站(左)和釣魚網站(右)的截圖
在趨勢科技之前的部落格文章裡,我們提到行動使用者在給出認證資訊前要先檢查網址列的「HTTPS」和鎖頭圖示。然而,在這最近的行動網路釣魚攻擊中,檢查這些可能並不足夠。一些行動瀏覽器並不一定可以簡易地秀出SSL資訊。例如,Windows行動瀏覽器(IE)可以顯示鎖頭圖示,但使用者無法按一下以查看憑證的詳細資訊。
我們建議使用者需要檢查(透過搜尋引擎)它們是否真的來自同一公司網站的網址。例如,使用者在任何值得信任的搜尋引擎中搜尋Paypal,如果使用者收到或存取的網址和經由搜尋引擎所出現的不同,那儘管它是「HTTPS」,也有「鎖頭」圖示,它還是很有可能是惡意網站。如果它是普遍的銀行或金融機構,合法網站將始終顯示為最上層結果。
下一步是要檢查憑證有效性。被入侵的HTTPS網站可能具備有效的憑證,但使用者仍然可以在給出認證資料前先檢查憑證的一般名稱(CN)和組織資訊。請注意,認證機構(CA)不會發證書給惡意網站。這些對一般個人電腦也同樣適用。
雖然有些網站在網址列會出現綠色圖示以作為一種安全指標,使用者還是需要檢查一般名稱(CN)和組織。例如,使用者搜尋美國銀行的登錄頁面,點擊最上層結果。在登錄頁面中,他們可以檢查綠色圖示列和網域名稱(本例中為bankofamerica.com)。
當他們按下綠色圖示列時,將會彈出一個視窗。使用者接著可以檢查「頒發給」,這相當於「一般名稱(CN)」。請注意,一般名稱和網域名稱應該相符。
圖4、檢查綠色圖示列和網域名稱來確認是否為一個合法網站
隨著越來越多網站使用SSL以提升在Google搜尋中的排名,使用者將必須瞭解到HTTPS鎖頭不再是他們存取安全網站時的識別標誌。他們必須在輸入認證資料和個人識別資訊(PII)前先檢查憑證。此外,也建議除了使用合法來源的授權應用程式外,不要使用行動設備進行交易。
基於主動式雲端截毒技術的反饋資料,最常會去連上HTTPS釣魚網站的國家是美國和巴西。
圖5、最受影響的國家
趨勢科技主動式雲端截毒服務 Smart Protection Network來封鎖這些網站以保護使用者遠離釣魚網站。
@原文出處:Phishing Safety: Is HTTPS Enough? 作者:Paul Pajares(網路詐騙分析師)
✅防毒防詐✅守護帳密✅VPN安心串流✅阻絕惡意✅安心蝦拚
PC-cillin 讓你的『指指點點』可以開心又安心點!