分类
知识中心

金融网站 安全先行

金融网站客户争夺战硝烟渐起

 

    一台电脑和一根网线,你就能随时掌控自己的资金流向。“网上炒股”、“网上外汇买卖”等新兴的交易方式已成为众多金融机构争夺客户的重点。各大银行、证券公司、基金机构都开通并不断完善自己的网络交易平台,推出各种费率优惠措施聚拢人气,而各交易平台24小时实时操作,汇集众多的实用功能更进一步吸引了网民的视线。根据08年1月中国互联网络信息中心发布的报告显示:网上炒股票、基金比例与中国股票和基金市场的变化大体一致,节节攀升,网民中进行网上炒股票、基金的比例为18.2%,比2007年6月提高了4.1个百分点,达到3,822万人次,比2007年6月多出了1,538万人次,仅在2007年第三季度,金融厂商服务访问次数就超过9亿人次。为了能沾上全民理财的顺风车,就连一些电子邮箱也推出了个性化理财信息。面对空前的热情,我们金融站点真的准备好了吗?2006年到2007年,CNCERT/CC的统计网络仿冒时间数量由563件增加到1326件,增长率近1.4倍,而其中矛头直指金融网站。

 

留住客户从安全意识培养开始

 

    为了对抗钓鱼网站频发,最有效的途径便是让网民能通过简单的方法辨识真实网站,而不仅仅只是通过网页的外观或域名地址判断网站的真实性。对于一个友好的安全网站来说,采用SSL数字证书技术为客户网上传递的信息进行保护是最基本的防护手段,而拥有了一张数字证书,对于网站来说就相当于拥有一张“身份证明”。全球最值得信任的网络基础架构供应商—威瑞信(VeriSign)在全球范围内为超过1百万台服务器提供安全认证服务,要拥有“身份证明”公司可以购买并在网站上展示“安全站点签章(VeriSign Secured®  Seal)”,该标志可以有效地防止钓鱼网站仿造,客户借此便可判断网站真实身份,确认自己身处一个安全的交易环境之中。目前VeriSign安全站点签章每天正接受着消费者超过1.5亿人次的浏览,但相对国外成熟完善的市场,国内的SSL证书部署数量和站点签章标志部署数量,以及签章标志的认知度还与国际上有较大差距。不过值得注意的是,国内不少网上银行、基金公司已经在自己的网站上开辟了网页来介绍网站所采用防钓鱼安全技术,帮助客户了解数字证书并减少登录钓鱼站点的机率。据VeriSign在国内SSL数字证书业务的首要合作伙伴天威诚信数字认证中心介绍,目前已经可以为国内客户提供最新的EVSSL证书,该技术不但可以提供传统SSL技术,最为重要的是IE7.0、FireFox3.0等浏览器通过与EVSSL配合可以通过浏览器地址栏颜色的变化帮助客户辨认网站的真实性,这将显著增强网站抵抗钓鱼网站的能力。据了解,目前网民在登录中国工商银行、招商银行、中信银行的网上银行系统时已经可以看到绿色地址栏,网民已可以进入 EVSSL保护的安全加密通道。

 

安全从加密强度开始

 

    目前绝大多数的金融站点或多或少的均采用了部分SSL证书加密技术提升网站的安全防护,但从安全角度来看却又不尽相同。由于金融站点传递的信息直接涉及企业或个人的财务安全,金融网站的安全问题是其生存和发展的生命线。作为专业的第三方数字认证服务机构,天威诚信目前可以提供从40位直到256位加密技术的SSL数字证书服务, 不同类型的网站可以选择适当安全加密级别。但对于金融站点天威诚信则希望客户选择更为高端的技术,因为低强度的加密技术不但不能有效保护网站的安全,更给客户信息安全带来了很大的潜在风险。为了更好的说明这点,这里举个简单的实例,1997年一名学生针对40位加密强度以暴力方式破解,耗时4小时,而目前凭借最高端的计算终端和计算能力这一过程被缩短到了几分钟,而同样的破解方法用在128位加密强度上,则要耗费一万亿年以上。

分类
知识中心

数字证书八种应用模式

1、    信息安全传输

 

在各类应用系统中,无论是哪类网络,其网络协议均具有标准、开放、公开的特征,各类信息在标准协议下均为明文传输,泄密隐患很严重。因此,重要敏感数据、隐私数据等信息的远程传输需要通过可靠的通信渠道,采取加密方式,达到保守机密的目的。

 

同时,由于各应用信息在网上交互传输过程中,不仅仅面临数据丢失、数据重复或数据传送的自身错误,而且会遭遇信息攻击或欺诈行为,导致最终信息收发的差异性。因此,在信息传输过程中,还需要确保发送和接收的信息内容的一致性,保证信息接收结果的完整性。

 

    应用数字证书技术保护信息传输的安全性,通常采用数字信封技术完成。通过数字信封技术,信息发送者可以指定信息接收者,并且在信息传输的过程保持机密性和完整性。

 

2、安全电子邮件

 

电子邮件是网络中最常见的应用之一。普通电子邮件基于明文协议,没有认证措施,因此非常容易被伪造,并被泄密内容。对于重要电子邮件,应具有高安全保护措施,因此基于数字证书技术来实现安全邮件在实际中具有巨大需求。

 

    应用数字证书技术提供电子邮件的安全保护,通常采用数字签名和数字信封技术。数字签名保证邮件不会被伪造,具有发信人数字签名的邮件是可信的,并且发信人的行为不可抵赖。数字信封技术可以保证只有发信人指定的接收者才能阅读邮件信息,保证邮件的机密性。

 

3、安全终端保护

 

随着计算机在电子政务、电子商务中的广泛使用,保护用户终端及其数据越来越重要。为了保证终端上敏感的信息免遭泄露、窃取、更改或破坏,一方面可基于数字证书技术实现系统登录,另一方面对重要信息进行动态加密,保护计算机系统及重要文件不被非法窃取、非法浏览。

 

    在电子政务、电子商务中应用数字证书技术实现安全登录和信息加密,采用了数字证书的身份认证功能和数字信封功能。应用系统通过对用户数字证书的验证,可以拒绝非授权用户的访问,保证授权用户的安全使用。用户通过使用数字信封技术,对存放在业务终端上的敏感信息加密保存,保证只有具有指定证书的用户才能访问数据,保证信息的机密性和完整性。

 

4、可信电子印迹

 

“电子印迹”是指电子形式的图章印记和手写笔迹。

 

在政府机关信息化建设中,电子公文受到广泛使用。通过电子公文来实现单位内部及单位之间流转传达各种文件,实现无纸化的公文传递、发布,可以有效提高行政办公效率。在电子商务应用中,电子合同等电子文书同样受到广泛使用。为更好体现这些电子文档作为正式公文的权威性和严肃性,它们常常需要“加盖”电子形式的图章印记或显现电子形式的手写签名笔迹,从形式上符合传统习惯。当接受方对电子文件进行阅读和审批时,就需要确认电子文件以及上面的公章图片的真实性、可靠性,防止电子印迹被冒用,造成严重事故。

 

    应用数字证书可以提供可信电子印迹,通常是采用数字签名技术完成的。通过数字签名,可以将签名人的身份信息不可抵赖地集成在电子印迹中,从而保证了电子印迹的权威性和可靠性。

 

5、可信网站服务

 

    网站服务假冒是互联网上常见的攻击行为,恶意假冒网站服务所带来的威胁非常严重,不仅会造成网络欺诈,带来纠纷,还会导致虚假信息发布,影响网站信誉,产生恶劣的后果。

应用数字证书技术可以提供可信网站服务,采用数字证书的身份认证功能,网站用户可以通过对网站的数字证书进行验证,从而避免遭受假冒网站服务的欺骗。

 

6、代码签名保护

 

    网络因其便利而推广,也因其便利带来一些不利的影响。电子政务、电子商务的用户通过使用网络共享软件方便工作,网站通过控件等技术手段为用户带来便捷,但这些软件、控件等的安全性如何保障?软件的提供商是软件的责任单位,但是网络中可能存在的仿冒行为为软件的使用带来安全隐患。

    数字证书的一项重要应用就是代码签名,通过使用数字签名技术,软件的使用者可以验证供应者的身份,防止仿冒软件带来的安全风险。

 

7、授权身份管理

 

    授权管理系统是信息安全系统中重要的基础设施,它向应用系统提供对实体(用户、程序等)的授权服务管理,提供实体身份到应用权限的映射,提供与实际应用处理模式相应的、与具体应用系统开发和管理无关的授权和访问控制机制,简化具体应用系统的开发与维护。

    授权管理的基础是身份鉴别,只有通过数字证书技术,有效地完成对系统用户的身份鉴别后才能正确授权,达到安全保护的最终目的。数字证书技术是授权管理系统的基础,授权管理系统的身份管理依赖于数字证书的身份认证技术。

 

8.行为责任认定

 

    在各个业务系统中的行为,需要通过身份确认、行为审计等手段,在发生意外事故、甚至是蓄意破坏时能够有效的明确责任所在。

    通过使用数字证书的身份认证和数字签名技术,可以在日常操作时正确有效地认证执行者的身份,并在业务系统中使用数字签名对行为日志等签名保存,以供取证时使用。通过使用数字证书相关技术,各项业务操作的行为审计和责任认定可以得到有效保障。

分类
网络新闻

央行公布支付牌照二批名单

昨日,央行公布第二批获支付牌照的13家企业名单。算上今年5月18日首批拿到牌照的27家企业,至此已有共计40家企业获牌。但备受业界关注的三大运营商的支付公司却不在此次获牌范围内。

  13家企业中7家为预付卡企业

  获牌的13家企业包括:上海银联、杭州银通、联动优势、成都摩宝、捷付睿通、证联融通、上海得仕、山东鲁商一卡通、中付通、上海畅购、四川商通、南京市市民卡有限公司,以及上海富友。其中7家为预付卡企业。

  其中上海银联、杭州银通数码、联动优势、成都摩宝网络、捷付睿通获得互联网支付和移动电话支付业务许可。

  证联融通电子有限公司获得了单独的互联网支付业务许可。上海得仕、山东鲁商一卡通、中付通信息、上海畅购、四川商通、南京市市民卡、上海富友金融获得的是部分省市的预付卡发行与受理业务许可。

  牌照总共或发200张左右

  备受业界关注的三大运营商的支付公司不在此次获牌范围内。易观国际分析师张萌预计,一方面由于此次申请企业数量较大,央行审批时间较紧,另一方通过公示的企业中大量的预付费卡企业如不能获牌,后续的退出机制也有待明确。所以易观预计,关于9月1日的最后期限有望进行调整,稍后或将陆续发布后续牌照以及对未获牌支付企业退出等问题发布相关规定。

  中国支付体系研究中心主任张宽海表示,预计中国第三方支付公司的牌照总共会发200张左右。

  第三方支付交易或将高增长

  易观智库的监测数据报告显示,第二季度第三方互联网在线支付市场交易规模达到4609亿元,环比增长16%,同比增长95.3%。与第一季度相比,一方面二季度电子商务类交易有较大幅度的回升;另一方面二季度首批27家支付牌照发放,增强了获牌支付企业发展的信心,也提升了众多传统行业和金融类企业对第三方支付企业的信任度,所以本季度第三方支付企业在面向企业类的支付交易规模也大幅增加,如保险、教育、基金、物流等行业。

  预计第三季度受季节和支付牌照发放的影响,整个第三方支付行业的交易规模将继续保持高速增长。

分类
网络新闻

黑客获取数字证书 浏览器厂商阻止流氓SSL证书

黑客已经从一个证书授予机构取得数字证书,这使得他们可以向许多域发送欺诈公钥证书请求,包括搜索引擎巨头谷歌所拥有的网站。

VASCO数据安全国际公司的子公司,位于荷兰的证书颁发机构DigiNotar,为网络犯罪分子颁发了证书,使他们获得了使用流氓SSL证书劫持Gmail帐户,以及使用SSL和EVSSL证书(为安全考虑同时向用户证明其合法性)欺诈安全的网站的能力。这次违反操作发生在7月19日。在VASCO发出的一份声明中,该公司表示它们已撤销了所有的诈骗证书。

“最近,我们发现,至少有一个欺诈性的证书在那时还没有被撤销,”该公司表示,“在荷兰政府组织Govcert发出通知后,DigiNotar立即采取行动撤销了欺诈证书。”

这次攻击是针对DigiNotar用来颁发其数字证书的系统。目前,证书颁发机构暂停出售其SSL和EVSSL证书,直到得出其他安全审计结论为止。VASCO表示,运行其强认证业务的系统没有受到这次违反的影响。关于被盗证书的详细信息已于上周六发布到一个公共论坛上。

本周一,谷歌回应了流氓证书,声称它已经在Chrome浏览器中禁用了DigiNotar证书颁发机构。谷歌表示,证书的主要影响在伊朗的人。此外,Mozilla也已经禁用了对该证书的支持。

“这表示,如果Chrome和Firefox的用户试图访问使用DigiNotar证书的网站,那么他们将收到通知,”谷歌的信息安全经理Heather Adkins在谷歌在线安全博客中这样写道,“为了帮助防止不必要的监视,我们建议用户,特别是那些在伊朗的用户,保持网络浏览器和操作系统的更新,并注意Web浏览器的安全警告。”

本周一,微软发布了一个安全公告,表示其已经为Windows Vista和Windows 7用户从受信任的根证书列表中删除了DigiNotar根证书。

“该证书潜在的影响了那些试图访问Google旗下网站的互联网用户,”微软可信赖计算主任Dave Forstrom在微软安全响应中心博客中写道,“欺诈证书可用于欺骗Web内容,进行钓鱼攻击或对最终用户执行中间人攻击。”

攻击者过去曾有针对性的攻击证书颁发机构。今年三月,在黑客入侵了一个Comodo公司登记管理机关合作伙伴的系统后,他们从Comodo公司偷走了证书。该泄漏导致了在七个Web域发布了九个欺诈证书,包括搜索引擎巨头谷歌和雅虎。一位伊朗黑客声称对这次SSL证书偷窃负责。Comodo公司表示,Comodo根键(root keys),中间计算机结构(intermediate CAs)或安全硬件没有收到损害。

 

分类
网络新闻

SSL协议:我们到底应该相信谁?

  正如今年早些时候可信赖的第三方Comodo遭到安全攻击显示的那样,第三方也是不可靠的。现在,研究人员正在为SSL开发新的不易被攻破的信任模式。

  卡耐基梅隆大学的一个团队提出一个名为”Perspectives”(视角)。专门研究隐私、匿名和计算机安全的实验室研究员Moxie Marlinspike提出了名为”Convergence”(融合)。

  他们提出的方案有些类似,把SSL保护的web服务身份识别从浏览器和凭证认证中心转移到一个称作公证人的新实体中。

  过去,当一个浏览器要与一台服务器建立一个SSL进程,它要求那台服务器拥有SSL证书。浏览器通过检查那台服务器是否拥有浏览器信任的最高凭证管理中心签署的证书来验证那个证书的身份。实际上浏览器也许直接依靠最高凭证管理中心担保的其它凭证认证中心。

  这就产生了一个从最高凭证管理中心到他们信任认证中心的信任链。

  如果这个信任链中的任何一个环节遭到破坏,攻击者就能为网站获取假冒的证书。这些非法的证书用于欺骗浏览器信任它们,为中间人攻击建立浏览器至服务器间的通讯。

  上述就是Comodo公司被攻破的情况。在那次攻击中,它的一个可信赖的合作伙伴发布了9个电话证书。

  采用”Perspectives”和”Convergence”方案,而不是依靠与浏览器一起发布的凭证认证中心和最高凭证管理中心,信任放在一个公证人身上,公证人周期性检查和记录Web服务器展示什么证书的服务器。

  当一个浏览器收到一台服务器发来的证书时,它不要求证实这个证书是与一个最高凭证管理中心有关联。相反,它询问一个公证人这个证书与这台服务器过去一段时间定期发布的证书是否匹配。如果匹配,那就表明它是那个网站的合法证书。

  卡耐基梅隆大学计算机科学系副教授、”Perspectives”项目负责人大卫·安德逊(David Andersen)称,这种信任模式不依赖于小的凭证认证中心。他说,不要把鸡蛋都放在一个篮子里。我们管理所有的”Perspectives”公证人。因此,你最终会信任我们。

  安德逊希望在全面部署的架构中,谷歌、微软、雅虎和Verizon等大公司以及小公司和个人会建立公证人。公证人可以共享他们收集的数据。只要他们认同,那个网站就是好的。你可以信任这个累计的结果。用户可得到一个证书身份的统计和概率性验证。

  Marlinspike称,这个架构为最终用户提供了信任的灵活性,就是在任何时候把他最初对一个网站的信任转播给其他人。根据当前的系统,这个预先确定的信任锁定在浏览器和凭证认证中心,不允许撤销。

  Marlinspike的”Convergence”架构创建一个公证人转播,不让任何一个公证人知道谁在要求验证一个指定证书的身份以及这个证书将发给什么网站。

  这个转播功能的隐私水平很好。公证人B只能看到公证人A,因此,它看不到什么客户在询问什么网站。同样,公证人A只能看到客户提出请求,而看不到他在询问什么网站。

  安德逊称,目前,”Perspectives”只为3万用户提供服务。大多数用户在互联网上进行SSL证书检查。要取代当前的SSL身份识别系统需要一个拥有数百台公证人服务器的全球网络连接到DNS服务器网络。但是,它们只能执行简单的任务,并且服务器数量不够。

  Axway公司CTO和SSL的创建者之一塔希尔·盖莫尔(Taher Elgamal)承认,身份识别是SSL应用中的一个弱点。在创建SSL的时候,身份识别并不是主要的重点。但是,公证人系统是独家代理可信任的第三方凭证认证中心的一个改进方法。

  盖莫尔称,信任要做得好,有些事情需要改变。我需要建立一个社区,说这些是不是可以信赖。因为公证人模式需要全球部署基础设施,实际执行是一个重大的项目。这个项目的规模非常大,是16年后才能完成的。

分类
网络新闻

SSL Certificate Authority系统遭入侵发布虚假密钥 微软谷歌受影响

北京时间8月31日午间消息,SSL证书颁发机构(SSL Certificate Authority)证实其系统曾遭受入侵,导致一系列网站得到了一些虚假的公钥证书,其中包括Google.com。

  此外,荷兰网路信托服务专业公司DigiNotar的证书在谷歌、Mozilla和微软的浏览器上业已失效,尽管它表示已经检测到了2011年7月19日发生的安全泄露问题,并删除了受影响的证书。此外,有一家外部安全审计机构也证实虚假证书已被吊销。然而,谷歌接收到的虚假证书却没被删除。

  DigiNotar声称:“最近,我们发现至少有一个欺诈性的证书还尚未撤销。后来经荷兰政府组织Govcert通知,我们立即采取行动,撤销了这些欺诈性证书。”它还表示这次安全攻击只是针对DigiNotar签发SSL和EVSSL证书的基础设施,其他类型证书的发布并未涉及。

  DigiNotar的母公司Vasco告诉其投资者,DigiNotar的这次安全泄露不会给公司整体业绩造成巨大冲击,因为SSL业务每年盈利额还不到10万美元。这可能也是对谷歌、Mozilla和微软的回应,因为这三家公司已经在其浏览器产品中将DigiNotar移除,不再认定其为一家可信的SSL证书颁发机构。同时,这也引发了大家关于SSL证书颁发机构可信度的大讨论。我们不禁会联想到DigiNotar发布官方新闻稿的时机怎么会这么巧,而且更为奇怪的是,为什么在7月发现安全泄露事故的时候,它却没有发布相关信息。

分类
安全播报

木马热推变形金刚3 代码签名铸钢铁防线

    暑期档焦点《变形金刚3》首映,早前影片宣传时透出的一些片花已吊足影迷胃口,不少人早早团购了电影票,约上朋友一饱眼福。此前,有急性子的粉丝在《变形金刚3》国外上映后,就不断于网上搜索《变形金刚3》的蛛丝马迹,希望能找到“抢先版”“泄露版”先睹为快,相信《变形金刚3》的国内上映绝对是未来一段时间内大家津津乐道的话题。另一方面,木马团伙在电影上映前也毫无例外的通过《变形金刚3》“抢先版”、“预告片”为噱头传播木马,继续利用热点事件作祟。

    19日安全厂商发布警报称,近期伪装热门影片的木马呈明显增多趋势,需要各位网友加以防范。

 据悉,木马利用热门影片传播主要有两种方式:第一种,利用网友的好奇心或对热门内容的追捧,诱骗网友下载安装“专用播放器”。该播放软件原本为安全的正常软件,由于被黑客植入恶意代码,随着用户下载及运行造成对用户电脑的感染,通常在一些知名度较小的网站或论坛提供的资源中会遇到这类情况。第二种是伪装为《变形金刚3》等热门影片的BT下载种子,实际上是exe格式的木马程序,同样易在一些未知或可疑的下载渠道中发生。

    针对上述情况,天威诚信提醒广大网友在线观看影片、视频或下载播放器等软件时,应开启安全防护软件,且选择监管更为严格的大型站点寻找资源。不可随意点击来源不明的链接并从未知站点下载任何应用,以免遭遇木马病毒等恶意侵害。另外,作为软件发布者应重视软件发布后遭到恶意篡改这一问题,被植入合法软件的恶意代码不仅潜伏能力强,且会随着论坛、网站等线上渠道的传播殃及大量用户。一旦发生这种情况,软件发布者的品牌形象、口碑信誉等将严重受损。

    根据多年网站可信服务经验,天威诚信建议合法软件发布者采用代码签名证书对软件进行数字签名,以防攻击者对合法软件的恶意利用。代码签名证书对软件的保护效果已在天威诚信与VeriSign逾11年的合作中得到广泛认可。

    据天威诚信技术人员介绍,VeriSign代码签名证书针对网上发布控件、应用程序、驱动程序,如设备驱动、硬件固化程序、病毒更新码、配置文件等代码和内容创建数字“保护膜”,通过对内容高强度加密,确保合法软件发布后,不被攻击者私自篡改、植入恶意代码,沦为恶意程序的载体。代码签名证书的推行,将有效改善当前合法软件频遭劫持的现状,为众多网友提供更加自由安心的应用体验。

分类
安全播报

数字签名遭黑客利用 证书用途应严格控制

    7月7日,360安全中心发现财付通的支付产品近日出现高危漏洞,问题核心在于财付通签发的数字证书被黑客随意利用,对木马病毒进行数字签名,从而可免疫大多数杀毒软件,博得用户信任,这一问题严重危害财付通支付产品上千万用户的账号安全。

    为此,记者采访了国内权威第三方电子认证服务公司—天威诚信的技术人员。据介绍,此次安全漏洞主要由于数字证书申请环节身份验证不严格且证书签发机构对于数字证书用途未作明确规范所引起,黑客利用个人数字证书实现对于恶意程序代码的数字签名。而天威诚信签发包括SSL证书代码签名证书、邮件证书等各类数字证书,首先在产品应用类别上有绝对的区分。其次,天威诚信作为国际最为知名的数字认证机构VeriSign在中国区的首要合作伙伴,签发的VeriSign代码签名证书,必须由申请者提交充足的认证信息并对其严格审核才可获得。这样申请获得的代码签名证书,客户才可放心的对发布于网上的软件、代码等内容进行数字签名,有效防止合法软件内容被篡改,沦为恶意代码的载体。

分类
安全播报

IE新漏洞威胁账号安全 微博邮箱压力很大

   不少网友在登录邮箱或博客时有点选“记住密码”这类功能的习惯。但最近IE浏览器上的一个安全漏洞,使得用户这一习惯成为威胁邮箱、博客等账户安全的隐患。该漏洞可在用户进行网页上的鼠标拖拽操作及使用IE浏览器访问恶意网页两个条件下受到攻击。因此在漏洞修复之前,IE浏览器用户需避免在网页上进行拖拽操作,同时尽量访问那些采用SSL证书服务器证书)等防护措施的高安全可信网站。

    近日,国外研究人员发现IE浏览器上存在着一个名为cookiejacking的安全漏洞,该漏洞易导致用户帐号和密码的泄露。据安全专家介绍,cookiejacking漏洞被攻击有两个条件:其一,在网页中进行鼠标拖拽操作;其二,通过IE浏览器打开恶意网页。

    一旦漏洞攻击成功,黑客将得到存储在浏览器文件中的cookie。由于许多用户在登录微博、邮箱等帐号时会选择“记住密码”,cookie失窃就意味着这些帐号会遭到黑客窃取。

    邮箱遭窃后,用户以此邮箱为登录方式的电子商务网站会员、SNS社区等也会受到波及。而微博账号失窃的损失可能更加巨大——一些名人、企业等拥有上万粉丝的微博在互联网具有不小的影响力,因而价值不菲。有安全专家分析“尽管IE新漏洞被攻击的限制条件较严,不会被大规模利用,但仍有可能威胁到一些特殊帐号的安全,比如微博名人、社交网站的好友等,甚至有些人会在网上雇佣黑客破解帐号密码,cookiejacking漏洞还是会带来一定隐患。”

    那么在漏洞修复之前用户该如何保护自己的账号安全呢?针对cookiejacking漏洞被攻击的两个条件,网友可采用如下建议。

    为了诱使网用户在页中进行鼠标拖拽操作,黑客通常会设计一个网页游戏,比如将一个篮球移动到篮筐里,引导用户进行拖拽操作,因此IE浏览器用户在该漏洞修复前只需避免此类操作即可有效防止攻击,而对于恶意网页的防范则需网友更加谨慎。

    目前,很多恶意网页不仅靠大量发送恶意链接,利用好奇心诱使网友访问,其以假乱真的页面也是导致网友上当的重要原因。因此,除了不随意点击可疑链接外,快速辨别网站真伪在防止钓鱼网站、挂马网站等恶意网页侵害方面更加重要,比如查看网站SSL证书服务器证书)信息。

    大多数知名网站为保护用户在线信息安全、建立可信网站形象,会选择部署SSL证书服务器证书)。SSL证书在实现信息加密传输的同时,可为访问者提供大量的验证信息,帮助用户快速确认网站真实身份。

    部属SSL证书(服务器证书)的网站会表现出一些明显的安全特征:地址栏以“https”开头,地址栏右侧自动显示金色锁形标记且点击后可供用户查看网站服务器证书及颁发机构信息。高端的VeriSign SSL证书还具有每日恶意软件扫描及网站信任签章功能,这些功能可有效监测网页上挂马等恶意攻击行为并为访问者提供更多更详细的验证信息。用户通过了解这些信息可快速判断网站是否真实可信,让那些善于仿造的钓鱼网页无所遁形。

    实际上,由于VeriSign SSL证书的优越品质和品牌知名度,大部分网站都选择了VeriSign,全球上百万台服务器部署了VeriSign SSL证书。在国内,招商银行、支付宝、卓越网等上百家知名网站也通过VeriSign中国合作伙伴天威诚信获得了VeriSign服务器证书产品。天威诚信iTrusChina)作为工信部批准的合法第三方电子认证服务机构,专业从事数字认证等技术和产品服务,本土化的专业服务团队帮助国内网站轻松获得世界级安全服务。

    掌握这些与辨别网站真伪有关的安全常识,能有效避免因访问恶意网站而造成的漏洞攻击。学会识别可信网站,不仅能在此次IE浏览器漏洞修复前加强账号安全,在今后的上网过程中也同样适用。

分类
安全播报

大量高校遭木马攻击 考生信息安全堪忧

    前不久,被曝光的代号为“黑桃J”的大型木马团伙已攻陷33000余家网站,给未安装安全软件或不了解SSL证书服务器证书)等网络安全技术的网友造成不小损失。现在各黑客病毒又将目标转向了访问量逐渐增加的高校网站,请各位考生家长及关注招生资讯的网友注意安全防护。

    日前,木马病毒趁高考之际再度侵袭各大高校网站,大批高校网站在高考首日被埋下木马病毒,给查询招生资讯的访问者设下陷阱。

    数据显示,半月前高校网站挂马数量相比前期增长了60%以上,北京师范大学、同济大学、浙江理工大学等122所高校网站遭到黑客入侵,其中一半的挂马网站与高考相关。 仅6月5日一天,受挂马和黑链影响的高校网站就超过百家,涉及页面上千个,高考前后成为高校网站被黑客挂马的重灾时段。

    以高校众多的武汉地区为例,中国地质大学长城学院外语系网站,湖北师范学院,湖北工业大学,武汉大学深圳研究院、深圳产学研基地、深圳校友会等网站均被发现恶意挂马行为。

    一旦访问了被挂马的高校网站,就很可能会遭到恶意木马的感染进而受到攻击者的远程控制,造成计算机用户系统中重要数据文件、网上交易账户和密码等敏感信息被窃取。

    各位考生用户或招生资讯等相关信息的访问者应提高网络安全防范意识,及时使用防病毒软件,降低木马感染计算机的可能。同时,希望各大专院校能做好网站服务器安全建设工作,可借鉴支付宝、卓越等网站,在其登陆注册等涉及用户个人信息的网页部署SSL证书服务器证书)并放置网站信任签章,重点对涉及招考相关的内外网信息系统进行安全防护工作。

    SSL证书可通过SSL技术实现信息加密传输,防止信息传输过程中遭到窃取、篡改。其中更为高端的VeriSign SSL证书,可提供每日恶意软件扫描和VeriSign信任签章功能,对网页挂马行为进行严格监测的同时标明网站真实身份,杜绝挂马、钓鱼等攻击行为。

    支付宝、卓越网等国内知名网站为确保用户在线信息安全、建立网站可信形象,均通过工信部批准的合法第三方电子认证服务机构天威诚信部署了全球最知名的VeriSign SSL证书,在维护用户信息安全方面效果显著。当然,安全的网络环境并非一日可成,最近各位关注招生资讯的网友还需依靠安全软件抵抗木马侵害,建议各高校网站尽快加强网站安全防护。