什么是
網(wǎng)絡(luò )釣魚(yú)?
網(wǎng)絡(luò )釣魚(yú)(Phishing)一詞,是“Fishing”和“Phone”的綜合體,由于黑客始祖起初是以電話(huà)作案,所以用“Ph”來(lái)取代“F”,創(chuàng )造了”P(pán)hishing”。
“
網(wǎng)絡(luò )釣魚(yú)”攻擊利用欺騙性的電子郵件和偽造的Web站點(diǎn)來(lái)進(jìn)行詐騙活動(dòng),受騙者往往會(huì )泄露自己的財務(wù)數據,如信用卡號、賬戶(hù)用戶(hù)名、口令和社保編號等內容。詐騙者通常會(huì )將自己偽裝成知名銀行、在線(xiàn)零售商和信用卡公司等可信的品牌,在所有接觸詐騙信息的用戶(hù)中,有高達5%的人都會(huì )對這些騙局做出響應。
在美國和英國已經(jīng)開(kāi)始出現專(zhuān)門(mén)反
網(wǎng)絡(luò )釣魚(yú)的組織,越來(lái)越多在線(xiàn)企業(yè)、技術(shù)公司、安全機構加入到反“
網(wǎng)絡(luò )釣魚(yú)”組織的行列,比如微軟、戴爾都宣布設立專(zhuān)案分析師或推出用戶(hù)教育計劃,微軟還捐出4.6萬(wàn)美元的軟件,協(xié)助防治“
網(wǎng)絡(luò )釣魚(yú)”。
用戶(hù)自衛指南
一、普通消費者:
安全專(zhuān)家提示:最好的自我保護方式是不需要多少技術(shù)的。
1. 對要求重新輸入賬號信息,否則將停掉信用卡賬號之類(lèi)的郵件不予理睬。
2. 更重要的是,不要回復或者點(diǎn)擊郵件的鏈接——如果你想核實(shí)電子郵件的信息,使用電話(huà),而非鼠標;若想訪(fǎng)問(wèn)某個(gè)公司的網(wǎng)站,使用瀏覽器直接訪(fǎng)問(wèn),而非點(diǎn)擊郵件中的鏈接。
3. 留意網(wǎng)址——多數合法網(wǎng)站的網(wǎng)址相對較短,通常以.com或者.gov結尾,仿冒網(wǎng)站的地址通常較長(cháng),只是在其中包括合法的企業(yè)名字(甚至根本不包含)。
4. 避免開(kāi)啟來(lái)路不明的電子郵件及文件,安裝殺毒軟件并及時(shí)升級病毒知識庫和操作系統補丁,將敏感信息輸入隱私保護,打開(kāi)個(gè)人防火墻。
5. 使用
網(wǎng)絡(luò )銀行時(shí),選擇使用
網(wǎng)絡(luò )憑證及約定賬戶(hù)方式進(jìn)行轉賬交易,不要在網(wǎng)吧、公用計算機上和不明的地下網(wǎng)站做在線(xiàn)交易或轉賬。
6. 大部分的“
網(wǎng)絡(luò )釣魚(yú)”信件是使用英文,除非你在國外申請該服務(wù),不然應該都收到中文信件。
7. 將可疑軟件轉發(fā)給
網(wǎng)絡(luò )安全機構。
最后提醒一句,不幸中招者最好盡快更換密碼和取消信用卡。
二、商業(yè)機構
1. 為避免被“
網(wǎng)絡(luò )釣魚(yú)”冒名,最重要的是加大制作網(wǎng)站的難度。具體辦法包括:“不使用彈出式廣告”、“不隱藏地址欄”、“不使用框架”等。這種防范是必不可少的,因為一旦網(wǎng)站名稱(chēng)被“
網(wǎng)絡(luò )釣魚(yú)”者利用的話(huà),企業(yè)也會(huì )被卷進(jìn)去,所以應該在泛濫前做好準備。
2. 加強用戶(hù)驗證手段,提高用戶(hù)安全意識。
3. 及時(shí)處理用戶(hù)反饋,積極打擊假冒網(wǎng)站和其他相關(guān)的違法行為??蛻?hù)中心對類(lèi)似“為什么每次登陸都得輸入兩次賬號和密碼?”之類(lèi)的投訴,就要想到是否有“
網(wǎng)絡(luò )釣魚(yú)”的可能,因為“
網(wǎng)絡(luò )釣魚(yú)”者通?!敖俪帧钡谝淮螖祿?,而用戶(hù)再一次登陸才進(jìn)入了真正的頁(yè)面。
4. 當然,安裝殺毒軟件和防火墻、及時(shí)升級、打補丁、加強員工安全意識、與安全廠(chǎng)商保持密切聯(lián)系等都是必不可少的。
最后也要提醒一句,一旦出現被仿冒的情景,首先企業(yè)應該把詐騙網(wǎng)頁(yè)取下來(lái)。有些時(shí)候,這并不是一件簡(jiǎn)單、快捷的工作。
應對篇
步驟1:教育
在美國《
網(wǎng)絡(luò )世界》所做的采訪(fǎng)中,任何一家大型在線(xiàn)企業(yè)都將“對用戶(hù)進(jìn)行適當教育”放在應對“
網(wǎng)絡(luò )釣魚(yú)”舉措之首?;ㄆ煦y行在主頁(yè)的底部設有一個(gè)明顯鏈接,以提醒用戶(hù)注意有關(guān)電子郵件詐騙的問(wèn)題。
何公道說(shuō):“
網(wǎng)絡(luò )釣魚(yú)”也是“愿者上鉤”,之所以不斷發(fā)生,就是人們防范觀(guān)念淡薄。如果大家的安全意識永遠只停留在現在的話(huà),那么“
網(wǎng)絡(luò )釣魚(yú)”事件一定會(huì )越來(lái)越多。王紅陽(yáng)說(shuō):用戶(hù)安全意識的提高能降低“
網(wǎng)絡(luò )釣魚(yú)”的風(fēng)險,嚴格執行的安全策略、良好的安全習慣、安全技術(shù)的提高,可以大幅度減少“
網(wǎng)絡(luò )釣魚(yú)”成功的幾率。
但是記者在完成這篇稿子之前,瀏覽了不少?lài)鴥壬虡I(yè)網(wǎng)站,并沒(méi)有發(fā)現關(guān)于“
網(wǎng)絡(luò )釣魚(yú)”甚至是關(guān)于安全方面的顯著(zhù)提示,當然也沒(méi)有看到一些驗證手段。
在美國和英國已經(jīng)開(kāi)始出現專(zhuān)門(mén)反
網(wǎng)絡(luò )釣魚(yú)的組織,比如去年11月成立的APWG和今年6月成立的“Trusted Electronic Communications Forum(TECF)”,它們致力于教育用戶(hù)的目的是終止——至少是降低“
網(wǎng)絡(luò )釣魚(yú)”的攻擊。
步驟2:驗證
除了教育外,在線(xiàn)品牌還應當通過(guò)簡(jiǎn)單、易用的方式對合法的電子郵件進(jìn)行驗證。常被人冒充的eBay發(fā)出警告稱(chēng),即使發(fā)信人寫(xiě)的是“support@ebay.com”和“billing@ebay.com”等內容,也不見(jiàn)得就是來(lái)自eBay的郵件。
因為“
網(wǎng)絡(luò )釣魚(yú)”也是一種垃圾郵件,所以人們可以運用相同的垃圾郵件處理工具對網(wǎng)頁(yè)和電子郵件進(jìn)行過(guò)濾。趨勢科技將推出IWSS 2.0,包含名為PhishTrap的反釣魚(yú)技術(shù),利用詐編網(wǎng)站特征數據庫來(lái)過(guò)濾電子郵件。
此外,銀行在發(fā)出的電子郵件里啟用了數位電子簽名,現在技術(shù)的發(fā)展,讓“驗明正身”更加簡(jiǎn)單,一旦
網(wǎng)絡(luò )釣魚(yú)者試圖偽造一個(gè)數字簽名,收件人就會(huì )收到一條警告信息。當然,用戶(hù)必須學(xué)會(huì )識別電子簽名。
遠期的全球驗證項目包括發(fā)送者策略框架(Sender Policy Framework)、Yahoo DomainKeys建議和微軟的Caller-ID。但是,這些方法要想完善起來(lái)尚需時(shí)日,而且需要得到在線(xiàn)企業(yè)的100%完全認同。
步驟3:確認
Web站點(diǎn)也需要利用某些確認機制來(lái)證明自己的合法性。因此,專(zhuān)業(yè)身份確認企業(yè)CoreStreet最近在其Web站點(diǎn)上貼出一種被稱(chēng)為Spoofstick的免費瀏覽器助手。當用戶(hù)在合法的站點(diǎn),請注意在URL框的下方會(huì )出現一個(gè)明顯的注釋?zhuān)@示“You‘re on ebay.com?!比绻脩?hù)被騙到了一個(gè)偽造的站點(diǎn),該注釋便會(huì )顯示“You‘re on 10.19.32.4?!?div style="height:15px;">
eBay已經(jīng)為它的工具欄添加了一項新的服務(wù),稱(chēng)為賬戶(hù)保鏢。這項服務(wù)可以告訴用戶(hù)是否處于eBay和PayPal的合法站點(diǎn)上。如果當用戶(hù)將eBay的口令輸入到未經(jīng)確認的網(wǎng)站上時(shí),eBay還會(huì )進(jìn)一步向用戶(hù)發(fā)出警告信。
有些ISP還可以阻止用戶(hù)被引導到名聲不好的Web站點(diǎn)上。例如,當AOL的客戶(hù)報告自己收到了垃圾郵件,那么包含在這封垃圾郵件中的鏈接都將被添加到一個(gè)受阻站點(diǎn)列表中。當用戶(hù)點(diǎn)擊這些鏈接,它們顯示出的都是錯誤頁(yè)面。但這一技術(shù)也有可能阻斷那些提供真正商業(yè)服務(wù)的合法鏈接。
釣魚(yú)”功能的工具條,當用戶(hù)試圖訪(fǎng)問(wèn)確認的詐騙網(wǎng)站,該工具條將會(huì )發(fā)出警告,并且將用戶(hù)重定向到EarthLink公司的WWW網(wǎng)頁(yè)。而以防堵網(wǎng)站存取起家的Websense,也將“
EarthLink還使用一種服務(wù)。當有人注冊與自己公司類(lèi)似的品牌時(shí),該服務(wù)便會(huì )發(fā)出警告。目的是確認該網(wǎng)站是否會(huì )通過(guò)‘