网络钓鱼的定义和注意事项:
网络钓鱼是一种利用社会工程学技巧的犯罪活动,其特点是冒充可信个人或企业/机构,通过看似官方的电子通信方式(例如电子邮件(SMTP/POP3/IMAP4)、即时通讯(IM/MSN/ICQ)、网络(HTTP/HTTPS)、电话(固定电话、移动电话、基于 VoIP/SIP 的电话、短信、彩信等))试图获取敏感信息,例如密码、信用卡号或详细信息、私人个人信息等。网络钓鱼已成为一个迅速增长的安全问题,攻击手段也日益复杂。在基本的攻击中,受害者会收到一封看似来自可信机构的电子邮件。该邮件通常会告知受害者其账户存在某种问题(例如电子邮件存储空间即将饱和、密码即将过期、账户或信用卡可能已被盗用、家中防盗服务提供商检测到入侵者、医疗机构发出警报等),并要求受害者立即采取行动。受害者通过恶意链接被引导至一个与被冒充的可信机构官方网站高度相似的网站。该网站随后会显示一个页面,提示受害者输入用户名、密码、个人信息等。
网络钓鱼有两种形式:(1) 被动式。攻击者收集受害者的信息,以便日后利用或出售给第三方。(2) 主动式。攻击者将受害者的信息传递给合法机构,并实时盗取受害者的账户资金。网络钓鱼可以基于电子邮件(SMTP/POP3/IMAP4、VoIP)、网络(HTTP/HTTPS、网页邮件、社交媒体)、固定电话/移动电话、短信/彩信等。网络钓鱼可用于身份盗窃(个人或机构),其中数字身份可以指自然人、法人实体(公司、机构等),也可以指工业环境或关键基础设施中的计算机/可编程逻辑控制器。数字身份是一组属性,其中一些属性会随时间变化,另一些属性可以由第三方认证。例如,姓名、年龄、国民身份证号码、用户标识符、医疗信息、身份验证方法(传统或联合身份验证)等。由于删除所使用的数字数据非常困难,甚至是不可能的,因此数字身份往往会不断增长,而不会缩小。.
网络钓鱼手段
:网络钓鱼者使用多种技术,例如:(i) 使用来自伪造的受信任目标网站的视觉元素。(ii) 使用基于 DNS 的技巧,例如陷阱 URL:www.ebay.com.kr、www.ebay.com@191.175.114.32
(包含 @ 符号的 URL,在这种情况下,浏览器会将地址重定向到 191.175.114.32,并使用 www.ebay.com 作为名称,即使页面不存在也会打开)、www.gooogle.com(拼写错误的 URL)、www.ebay-members-security.com(不属于 www.ebay.com)、使用 Unicode 攻击、使用国际域名。(iii) 使用 JavaScript 攻击。例如,伪造并创建一个出现在浏览器底部的假挂锁,以造成使用 SSL/TLS 的假象,或者伪造网址栏中的 URL。(iv) 使用数字证书。网络钓鱼者可以为其拥有的域名获取证书。证书颁发机构有时会出错。(v) 使用 CSS/XSS 攻击。这会重定向用户。一些更高级的网络钓鱼技术依赖于:(a) 更精准地选择受害者。(b) 使用具有社会意识的攻击,例如,电子邮件地址看起来像是受害者认识的人的。(c) 使用上下文感知攻击,例如,收到“您的 eBay 出价已中标”或“您亚马逊购物清单上的书籍正在促销”之类的消息。从用户的角度来看,我们遇到以下问题:(1) 对许多用户而言,安全并非首要考虑因素。(2) 用户选择容易被破解的弱密码。(3) 用户无法分析 URL、域名(尤其是包含西里尔字母、中文、阿拉伯字母等字符的国际域名)或 PKI(公钥基础设施)数字证书。 (4)用户被各种警告和弹出窗口淹没,要么忽略它们(允许中间人攻击),要么被欺骗(如果弹出窗口警告说“您的计算机可能已被感染”,请快速点击“是”进行扫描;实际上,您正在下载一个木马程序)。
反钓鱼方法
。一些反钓鱼方法包括:(1) 启发式方法。例如,使用 Spoofguard、Trustbar、eBay Toolbar、Spoofstick 等工具。一些最新研究表明,用户会忽略工具栏警告。(2) 修改密码。例如:(i) 单点登录 (SSO)。要求用户信任一个机构来保存所有密码。身份验证问题依然存在。目前并非所有通信交互都使用双向身份验证,这是不负责任的。(ii) PwdHash。这是一种可接受的方法,但容易受到域名劫持、DNS 欺骗和字典攻击。(iii) 一次性密码 (OTP)。例如,刮刮卡、RSA SecurID,但这些容易受到中间人攻击。(3) 源身份验证。例如:动态安全皮肤、Passmark、Petname 等。所有这些方法都依赖于用户的谨慎;一个错误就可能导致账户被盗。必须强调的是,安全不应完全依赖于易犯错的用户;系统必须默认安全;并且设计必须能够抵御潜在的用户错误(应该使用技术来监控用户的意识水平,无论其角色是:经理、管理员、主管、员工、客人等)。
一些网络钓鱼防范目标包括:(1) 理想情况下,确保敏感/机密/个人用户数据仅送达预期接收者。(2) 实际上,防止网络钓鱼者查看或修改用户帐户,并降低攻击的有效性。为实现这些目标:(a) 即使出现错误,也要备份用户帐户以应对错误。(b) 使用移动设备建立用户不易泄露的身份验证器。(c) 防范中间人 (MITM) 攻击。(d) 防御键盘记录器(软件和硬件),例如,使用虚拟键盘/鼠标以及反间谍软件/反木马软件等检测和清除工具。(e) 提供服务器到用户和用户到服务器的双向身份验证。(f) 避免依赖浏览器界面,因为这些界面很容易受到攻击。可以使用基于入侵的企业 (IBE) 安全策略。基于身份的加密 (IBE) 是公钥或非对称加密 (PKI) 的一种更灵活的变体。它使用用户的身份信息(例如,电子邮件地址、身份证/社保号码、嵌入了用户个人特征隐写术的照片、实时视频聊天记录、生物特征样本等)代替用户的公钥(或由证书颁发机构签名的数字证书)。在这种情况下,必须由可信的第三方负责实时将用户的身份信息转换为其私钥。.
域名劫持攻击手段:
许多反钓鱼防御措施依赖于DNS。域名劫持攻击可以通过污染DNS缓存和/或伪造DNS响应来绕过这些防御措施。这意味着,当我们的浏览器请求例如www.paypal.com这个地址时,攻击者会诱骗浏览器返回一个他们控制的网站的IP地址,例如138.6.6.6。动态域名劫持攻击会提供指向可信服务器的虚假DNS映射,诱骗用户下载恶意脚本。它还会通过临时提供正确的DNS映射来强制用户从真正的服务器下载内容。恶意脚本和内容都来自同一来源。
域名劫持主要有两种技术:(1) 在电子邮件中使用病毒/恶意软件/恶意代码。看似无害(但略显可疑)的电子邮件可能包含一张图片,当您在电子邮件程序中打开/查看该图片时,实际上会将病毒下载到您的计算机上。该病毒会重写“hosts”文件(静态名称解析),该文件通常将标准 URL(例如 www.google.com)转换为您的计算机可以识别的 IP 地址(例如 132.45.13.7)。即使用户输入正确的 URL,被篡改 hosts 文件的计算机也会访问错误的网站。(2) 使用 DNS 投毒(动态名称解析)。这是最具恶意性的威胁,因为它即使面对最好的杀毒软件也有效。它会改变网站 URL/电子邮件地址和 IP 地址之间的映射关系。.
防范网络钓鱼:
一些常用技术包括:(i) 服务器应增加一层身份验证,以证明其身份并在用户和服务器之间建立信任关系。这需要网站从信誉良好的证书颁发机构(例如 VeriSign/Izenpe)获取数字证书。大多数网络浏览器已经能够验证服务器证书是否有效。问题在于服务器端。一些网站已经提供证书;当用户访问这些网站时,会看到一个对话框,询问他们是否信任该证书。如果证书名称与目标网站不匹配,则会检测到问题,用户应离开。可能是您的目标网站(例如您的银行网址)已被劫持。如果证书有效,则会将其保存,以便下次浏览器访问正确的地址时,用户可以登录该网站。(ii) 广泛使用 DNSSEC,它可以加密验证 URL/电子邮件地址与 IP 地址之间的对应关系。但是,它无法防御 DoS/DDoS 攻击。 DNSSEC共有三种版本:(a) PK-DNSSEC,基于非对称公钥加密;(b) SK-DNSSEC,基于对称私钥加密,在每条消息中使用随机数(一次性临时值)来防止重放攻击;(c) 混合方案,结合了两种技术,DNS根区域服务器拥有一个公钥。
结语
二十多年来,我们的研究团队一直致力于通过各种有线和无线网络方法,对防止机密/敏感数据被盗的保护机制进行综合、分析和评估。
本文是LEFIS专题网络框架下开展的系列活动之一。
参考文献:
Areitio, J.,《信息安全:网络、计算和信息系统》。Cengage Learning-Paraninfo 出版社,2010 年。-
Areitio, J. 和 Areitio, A.,《防火墙技术分析的新方法——网络安全的重要组成部分》。Conectrónica 杂志,第 122 期,2008 年 11 月。-
Aycock, J.,《间谍软件和广告软件》。Springer 出版社,2010 年
。- Corby, MJ,《防止数据丢失完全指南》。CRC Press 出版社,2011 年。
作者:
Javier Areitio Bertolín 教授、博士 – 电子邮件:
工程学院教授。.
德乌斯托大学网络与系统研究组主任。.
Ana Areitio Bertolín 教授、博士 – 电子邮件:
应用计算实验室。巴斯克大学(UPV/EHU)
