211service.com
Portal do Twoich haseł
Złodziej, który chce zarobić na kradzieży poufnych informacji online, może włamać się do systemów bankowych, które przechowują takie dane lub przechwycić je, gdy podróżuje przez niezabezpieczone połączenie. Ale w dzisiejszych czasach znacznie łatwiej jest zamiast tego phishing – innymi słowy, aby przekonać nieostrożnych użytkowników Internetu do samodzielnego przekazania takich informacji. W tym celu phisherzy zazwyczaj projektują fałszywe wersje prawdziwych stron internetowych – takich jak bank lub sklep internetowy – i zwabiają nieświadomych internautów do wprowadzenia swoich danych logowania lub danych karty kredytowej. Powszechną sztuczką jest wciągnięcie ich za pomocą wiadomości e-mail, która rzekomo pochodzi z prawdziwego banku, ale w rzeczywistości zawiera linki do jednej z fałszywych stron phisherów.
Potencjalne ofiary coraz lepiej przyzwyczajają się do tego podstawowego ataku phishingowego, a wielu dostawców poczty e-mail i przeglądarek wprowadziło środki zaradcze w celu ich ochrony. Dlatego phisherzy szukają nowych sposobów na ukłucie nieostrożnych, mówi Przyznaj małe , dyrektor ds. technicznych z Powiernik , z siedzibą w Tel Awiwie, Izrael. Na przykład witryna mikroblogowa Twitter jest coraz częściej wykorzystywana do dystrybucji linków phishingowych.
Niemniej jednak Klein mówi, że [podstawowy] atak nie będzie tak skuteczny w przyszłości, jak do tej pory, a starając się zapobiec przyszłym atakom phishingowym, jego firma szuka lepszych sposobów na oszukanie ludzi przed brakiem gotówki. źli mogą. Niepokojąca nowa taktyka wykorzystywana przez niektórych phisherów, mówi Klein, polega na włamaniu się na legalną stronę internetową w celu wstrzyknięcia złośliwego kodu, który wyświetla wyskakujące okienko z żądaniem podania nazwy użytkownika i hasła do strony bankowej. Takie podejście ma jednak ograniczoną wartość, ponieważ większość użytkowników będzie podejrzliwa w przypadku nagłego żądania.
DO słaby punkt w głównych przeglądarkach odkrytych niedawno przez Trusteer może sprawić, że ta sztuczka będzie znacznie bardziej niebezpieczna, umożliwiając phishing w trakcie sesji i bardziej dostosowany atak. Wykorzystując tę nową lukę, phisher mógł wykryć za pośrednictwem zhakowanej witryny, kiedy użytkownik był już zalogowany na stronie bankowej. Zhakowana witryna może następnie uruchomić wyskakujące okienko ostrzegające użytkownika o przekroczeniu limitu czasu sesji i proszące o ponowne wprowadzenie danych logowania. Takie podejście byłoby mniej prawdopodobne, aby wywołać czerwoną flagę, mówi Klein, ponieważ wyskakujące okienko nie pojawia się całkowicie znikąd.

Wyłudzanie informacji 2.0 : Luka wykryta niedawno przez firmę zajmującą się bezpieczeństwem Trusteer umożliwia atakującym uruchamianie wyskakujących okienek odpowiadających tym z banku, do którego użytkownik jest już zalogowany, jak pokazano powyżej.
Główną luką w zabezpieczeniach odkrytą przez izraelskich badaczy jest luka w przeglądarce internetowej, która pozwala phisherowi zobaczyć, jakie inne witryny odwiedza dana osoba. Klein wyjaśnia, że pewna funkcja JavaScript, powszechnie używana przez sprzedawców internetowych, instytucje finansowe i inne witryny, pozostawia ślad ujawniający, że użytkownik jest zalogowany w tej witrynie. Klein twierdzi, że zabezpieczenia, takie jak blokowanie wyskakujących okienek, niekoniecznie uniemożliwiłyby atak, ponieważ zhakowana witryna mogłaby sama zostać zmieniona tak, aby wyglądała jak prośba o ponowne zalogowanie się.
Myślę, że to wspaniale, że próbujemy zidentyfikować dodatkowe miejsca ataków phishingowych, takich jak ten, mówi Nitesh Dhanjani , niezależny badacz bezpieczeństwa, który bada metody i trendy phishingowe. Na razie, jak mówi Dhanjani, tego rodzaju atak wykracza poza techniczne możliwości przeciętnego phishera. Mówi, że poprzeczka jest zbyt niska, aby wejść do gry phishingowej, więc phisherzy nie mają powodu, by ewoluować w wyrafinowaną społeczność. Ponieważ jednak użytkownicy są lepiej chronieni przed najbardziej podstawowymi rodzajami ataków, mówi, poprzeczka techniczna dla phisherów może zacząć rosnąć: być może właśnie wtedy zobaczymy nieco bardziej zaawansowane techniki stosowane w zestawach phishingowych.
Klein mówi, że Microsoft, Apple i Mozilla poinformowały go, że planują wydać poprawki dla luki w przeglądarce wykrytej przez Trusteer. Dodaje, że użytkownicy mogą się zabezpieczyć, ostrożnie wylogowując się z witryn bankowych i e-commerce przed odwiedzeniem innych witryn.