隨著越來越多網站使用 SSL以提升在 Google搜尋中的排名(請參考安全牛之前的報道”谷歌調整搜索排名算法,激勵網站采用HTTPS安全協議“),使用者將必須了解到 HTTPS 前綴不再是他們判斷網站是否安全的識別標志。他們必須在輸入認證數據和個人標識信息(PII)前先檢查憑證。此外,也建議除了使用合法來源的授權應用程序 外,不要使用移動設備進行交易。
根據報導,Google將會改善 HTTPS網站在他們搜索引擎的排名。這可能會鼓勵網站所有者從HTTP切換到 HTTPS。不過網絡犯罪分子也加入了HTTPS轉換的熱潮。比方說,我們最近發現一起案例,當使用者搜尋安全版本的游戲網站時,會反而被導到網絡釣魚(Phishing)網站。
趨勢科技近日研究了使用HTTPS而且在2010年到2014年間被趨勢科技的網頁信譽評比技術所封鎖的釣魚網站。根據調查結果顯示,釣魚網站的數量在增加,預期它在2014年后半因為假期季節的到來會有倍數的成長。
這一高度成長的原因之一是對網絡犯罪分子來說,很容易就可以建立使用HTTPS的網站:他們可以入侵已經使用HTTPS的網站或是利用使用HTTPS的合法代管網站或其他服務。所以網絡犯罪份子不需要去取得自己的SSL憑證,他們只要去濫用或入侵具備有效憑證的服務器。
這種利用HTTPS的手法也出現在行移動網絡釣魚(Phishing)。就在最近,趨勢科技發現一個Paypal釣魚網頁使用HTTPS和有效的憑證。看起來這詐騙網頁是放在一合法網站上,顯示該網站可能已經淪陷。
要偵測一特定網站是否為釣魚網站,使用者需要檢查憑證的有效性和檢查一般名稱(CN),它通常會和域名相符。在屏幕擷圖中,mobile.paypal.com是一般名稱(CN)和組織是Paypal, Inc。釣魚網站的憑證則沒有這些特征。
通常,移動設備使用者在給出認證信息前要先檢查網址列的「HTTPS」和前綴圖示。然而,在這最近的行動網絡釣魚攻擊中,檢查這些可能并 不足夠。一些移動瀏覽器并不一定可以簡易地秀出SSL信息。例如,Windows行動瀏覽器(IE)可以顯示鎖頭圖標,但用戶無法單擊以查看憑證的詳細信息。
我們建議使用者需要檢查(透過搜索引擎)它們是否真的來自同一公司網站的網址。例如,使用者在任何值得信任的搜索引擎中搜尋Paypal,如果使用者收到或存取的網址和經由搜索引擎所出現的不同,那盡管它是「HTTPS」,也有「鎖頭」圖示,它還是很有可能是惡意網站。如果它是普遍的銀行或金融機構,合法網站將始終顯示為最上層結果。
下一步是要檢查憑證有效性。被入侵的HTTPS網站可能具備有效的憑證,但使用者仍然可以在給出認證資料前先檢查憑證的一般名稱(CN)和組織信息。請注意,認證機構(CA)不會發證書給惡意網站。這些對一般個人計算機也同樣適用。
雖然有些網站在網址列會出現綠色“鎖頭”圖示以作為一種安全指標,使用者還是需要檢查一般名稱(CN)和組織。例如,使用者搜尋美國銀行的登錄頁面,點擊最上層結果。在登錄頁面中,他們可以檢查綠色圖示列和域名(本例中為bankofamerica.com)。
當他們按下綠色圖示列時,將會彈出一個窗口。使用者接著可以檢查「頒發給」,這相當于「一般名稱(CN)」。請注意,一般名稱和域名應該相符。
隨著越來越多網站使用SSL以提升在Google搜尋中的排名,使用者將必須了解到HTTPS鎖頭不再是他們存取安全網站時的識別標志。他們必須在 輸入認證數據和個人標識信息(PII)前先檢查憑證。此外,也建議除了使用合法來源的授權應用程序外,不要使用行動設備進行交易。
基于主動式云端截毒技術的反饋數據,最常會去連上HTTPS釣魚網站的國家是美國和巴西。