分类
安全播报

国庆将至钓鱼机票网站泛滥 网上交易需谨慎

“400****我付了钱后电话都打不通了,我的机票呢???第一次自己上网买机票。”有网友在微博中这样哭诉。安全专家指出,此类情况都是被假机票预订网站给骗了。每逢假期临近,外出旅行的人增加,假机票预订钓鱼网站数量就会激增。

 

专家建议网友在线预订机票安排出行时,使用专业的安全软件协助鉴定钓鱼网站,避免上当。

 

假机票网站存在已久,职业骗子精通互联网营销,擅长通过贴吧、知道、论坛、QQ群等工具推广自己的假网站,有的骗子甚至直接购买搜索引擎广告。安全专家指出,在中秋、国庆长假即将到来之际,金山毒霸云安全系统每天拦截的新增假机票网站有上千个之多,让许多网友防不胜防。

国庆将至钓鱼机票网站泛滥 网上交易需谨慎-1

购买搜索关键字广告的钓鱼网站

 

为什么假机票网站这样多呢?原因在于,制作假机票网站的成本很低,骗子们利用批量制作钓鱼网站的工具,有网站编辑经验的人,只需要几分钟即可制作一批看起来大同小异的所谓**航空公司机票销售网站。

国庆将至钓鱼机票网站泛滥 网上交易需谨慎-2

假南方航空公司网站

 

钓鱼网址还有一个特点是生存周期很短,每个网站的访问人数都不多。因为受骗者上当后会报案,骗的人太多,容易被打击。这就是消费者常说的,被骗之后再去访问骗子网站,会发现网站打不开,电话打不通。也给公安机关调查取证制造了较大难度。

 

那网民是不是就没办法预防类似事件发生吗?当然不是这样。“事实上,这类假机票预订的钓鱼网站相当容易分辨,网民只需要掌握一些基本技巧,即可避免诈骗事件发生。”安全专家指出,假机票预订网站往往具有以下几个明显的特征:

 

第一步:查看网站是否部署了安全可信的SSL证书

 

用户应学会从外观上辨别正规网站和钓鱼网站,尽量远离钓鱼攻击。目前,许多正规网站都部署了SSL证书服务器证书),通过SSL技术实现信息的加密传输,确保信息在传输过程中不被窃取、篡改,有效保护用户网银账号等敏感信息。由于部署SSL证书的网站具有地址栏以“https”开头、地址栏右侧显示金色锁形标记等无法仿冒的安全特征,因此用户可凭借安全特征对正规网站进行识别,让善于模仿的钓鱼网站无所遁形。

 

专为用户提供出行便利的携程旅行网曾饱受钓鱼网站和“携程机票网”“携程商旅网”等山寨网站的袭扰,为此采用了由天威诚信提供的VeriSign SSL证书,快速建立起携程旅行网的网站可信形象。

国庆将至钓鱼机票网站泛滥 网上交易需谨慎-2

携程旅行网VeriSign SSL证书部署页面

网站在部署SSL证书后,可通过SSL技术实现信息加密传输,防止网银密码等敏感信息在传输过程中遭到窃取或篡改,有效保护用户信息安全。此类网站的主要特征是:地址栏以”https”开头;地址栏右侧自动显示金色锁形标记,点击后可查看服务器证书和颁发机构信息。网友可以通过这两个安全特征来判断网站是否可信,有效区分真假难辨的钓鱼网站。此外,像全球最知名的VeriSign扩展验证EV SSL证书还提供绿色地址栏和VeriSign信任签章功能,在防治钓鱼网站和木马等恶意攻击方面更具针对性。

 

相信关注信息安全的网友对VeriSign并不陌生,VeriSign SSL证书是全球最知名的服务器证书品牌VeriSign的产品之一。进入中国后,VeriSign与其中国合作伙伴天威诚信在超过11年的合作中,为上百家知名网站提供了安全服务。天威诚信iTrusChina)是工信部批准的合法第三方电子认证服务机构,专业从事数字证书等技术和产品服务,为VeriSign证书可靠的品质赋予了周到且专业的本土化服务支持。 端午佳节将至,希望大家在关注出行时也注意在线订票安全,为自己规划一个美好的假期。

 

招商银行、支付宝、卓越网、携程旅行网等上百家知名网站均通过SSL证书维护其网站可信形象,这些网站使用的SSL证书就是上面提到的VeriSign证书产品。

 

第二步:电话号码识别

 

骗子的网站往往会留一个特别显眼的电话,多是400开头或95013开头。而正规的航空公司电话往往是955开头的5-6位数,电话号码不会很长,以方便记忆。只有机票代理点才会使用普通电话,其他特征继续往下看。

国庆将至钓鱼机票网站泛滥 网上交易需谨慎-3

假订票网站会突出显示联系电话

 

第三步:航班线路非常少

 

假机票预订网站的航班信息不全,只有几条线路,不能实时检索具体的航班信息。当在查询框中任意输入需要检索的航班,点击查询时,出现的往往不是查询结果,而是网络忙、系统维护。同时,骗子还会在网页显示一个电话让你和他联系。

 

根本原因在于,正规的机票预订网站后台数据库连接到航空公司的票务系统,而假网站根本不可能连接到航空公司数据库。不可能查询到丰富的航班信息。

国庆将至钓鱼机票网站泛滥 网上交易需谨慎-5

假机票预订网站不能查询真实的航班信息

 

第四步:付费信息不正规

 

当网民在假机票预订网站准备付费时,往往显示个人帐号信息,而不是正规的公司帐号信息。

国庆将至钓鱼机票网站泛滥 网上交易需谨慎-6

假机票预订网站支付页面没有正规的公司信息,帐户名多为个人,而非公司

 

第五步:无需提供详细信息

 

当准备在假机票预订网站选择航班预订时,这些网站根本不要求你提供身份证或手机号。而订过机票的人都清楚,身份证和手机号是必填项。因为机票会打印你的真实身份信息,登机安检必须持本人身份证件,出错就不可能登机。

 

第六步:被杀毒软件判定为钓鱼

 

随便在这个网站搜索一下骗子网站显示的航班号,你也许会在许多网站发现一模一样的航班信息。这些搜索结果后面都被标识为红叉,这是金山毒霸判断这些搜索结果全部是不安全的钓鱼网站。

国庆将至钓鱼机票网站泛滥 网上交易需谨慎-7

尝试搜索一下网页提供的航班信息,红叉表示不安全

 

其他技巧:当你对正在访问的机票预订网站不放心时,不妨试试用搜索引擎查找这个网站的电话、银行帐号,或者具体的航班号。如果找到其他网民曾经上当受骗的信息,就应该中断交易,绝不汇款给骗子。

 

安全专家介绍说,网上的骗子并不比常人聪明,骗子的网站还往往漏洞百出,只要我们稍加留意,用前面介绍的一些方法稍加鉴别。我们就可以避开骗子网站,通过正规的航空公司或旅行社安全地愉快地安排好中秋或国庆假期出行。

 

希望以上这些可信网站方面的安全常识,能帮助大家辨认可信网站身份,享受网络便利的同时,将钓鱼欺诈拒之门外。

分类
网络新闻

微软发更新补丁撤销所有DigiNotar根证书

新浪科技讯 北京时间9月8日早晨消息,微软发布了编号为KB2607712的更新补丁,用以解除DigiNotar根证书。

DigiNotar是一家提供根证书的公司,上月,多个安全机构称匿名黑客攻击了DigiNotar公司的服务器,导致用户帐户容易被黑客劫持。随后,DigiNotar公司承认其遭到黑客入侵。

针对此次安全事件中,微软做出了迅速的响应。根据调查,微软认为所有DigiNotar证书均不可靠。该公司于今年8月29日发布了安全公告KB2607712,将两张DigiNotar根证书从证书信任列表中移除,使IE用户无法访问带有由DigiNotar颁发证书的网站。日前,相关补丁已经提供下载。

微软发更新补丁撤销所有DigiNotar根证书-1微软补丁撤销DigiNotar证书

KB2607712适用于Windows 7 SP1, Vista SP2, XP SP3,以及服务器版系统Windows Server 2008 R2, Windows Server 2008和Windows Server 2003。

微软可信赖计算部门主管Dave Forstrom称:微软认为这是一个行业问题,我们正积极与证书颁发机构,各国政府和相关软件厂商合作,为客户提供保护和协助。微软将继续深入调查这一问题。

截止发稿时,谷歌、微软、Mozilla均已封锁或移除了DigiNotar的虚假证书。[宇]

更新火狐浏览器至6.0.2:http://down.tech.sina.com.cn/content/1461.html

微软提供的KB2607712更新:http://down.tech.sina.com.cn/download/search.php?f_name=KB2607712&x=0&y=0

更新最新稳定版谷歌浏览器:http://down.tech.sina.com.cn/content/40975.html

分类
安全播报

爱上iphone“偷菜” 如此黑客你伤不起

“偷菜”和iphone都是大家非常熟悉的字眼,人气之高完全超乎想象。人们半夜起床“收菜”或是在与朋友闲聊之余突然冒出一句“啊,该收菜了”;一段云山雾绕的Iphone5发布会视频让多少苹果fans们心痒难耐,“屏幕超大、外观颠覆、重量更轻”,成了大家乐此不疲的话题。在大家为之兴奋的同时,天威诚信提醒各位网友:网络社区网站安全薄弱,恶意链接泛滥,而Iphone为代表的智能手机等移动设备也成为了黑客攻击的重点对象。因此有效运用SSL服务器证书及代码签名证书等安全技术产品变得愈发重要。

 

日前,全球网络安全企业赛门铁克发布了《赛门铁克第十六期互联网安全威胁报告》,揭示出2010年新威胁总数激增,已超过2.86亿个,以目前的发展趋势来看,互联网攻击者们正在大张旗鼓地将攻击重点锁定移动设备。

 

社交网络:网站安全重灾区

 

社交网络平台的普及不断上升,这种情况毫无意外地吸引了大批恶意软件。据悉,社交网站上主要的攻击方式之一是通过缩短的网页地址(URL),在Email或网页上高效地共享这些短URL链接,取代原本非常复杂的网址。

 

赛门铁克表示,黑客充分利用社交网站中的新闻订阅功能实现大规模分布攻击。最常见的情况是,黑客侵入某个社交网络账户,并发表一个通往恶意网站的缩短链接。之后,该社交网站自动把恶意链接分发到该账户各个朋友的新闻订阅内容中,数分钟内便可能把该链接传播给数以万计的网友。

 

数据统计,去年在新闻订阅内容所含的恶意链接中,有65%使用了缩短的网页地址。在这些链接当中,73%被点击了至少11次,其中更有33%的恶意链接获得了11次至50次点击。

 

移动设备:下载软件伴随木马风险

 

广泛应用的主要移动平台引起了黑客的注意,因此,安全软件专家们预计对移动平台发起的攻击将会激增。据了解,去年移动设备遭受的多数恶意软件攻击均是以木马程序的形式,这些程序冒充合法应用程序,提供给用户下载安装。

 

通常黑客会临时生成一些恶意软件。但在许多情形下,他们通过将合法应用程序中篡改嵌入恶意逻辑来感染用户。之后,攻击者通过公共应用软件商店来发布这些被恶意篡改的应用程序。

 

尽管当前移动设备采用的新型安全架构,与传统PC采用的安全防护同样有效,但攻击者经常能绕过这些保护措施,攻击移动平台应用中的固有漏洞。检测数据显示,目前移动设备最常见的漏洞有163种,黑客利用这些漏洞部分或完全控制那些热门移动平台的设备。在2011年的最初几个月里,攻击者们利用这些漏洞感染了成千上万的特有设备。

针对社交网络和移动平台出现的问题,一直与全球知名服务器证书品牌VeriSign合作的国内权威认证机构天威诚信表示,社交网络用户信息大量集中却缺乏可靠的信息安全保障,是此类网站急需解决的安全隐患。借由报告内容,建议社交网络采用权威机构的SSL证书,通过SSL技术实现信息加密传输,确保资料安全。而移动平台合法应用软件遭到篡改,被植入木马程序的问题可以通过代码签名证书有效解决。代码签名证书是针对网上发布控件、应用程序、驱动程序等代码和内容,创建数字“保护膜”,防止代码内容被篡改。以便在软件发行者和用户通过 Internet 或移动网络下载应用软件时对他们加以保护。其中VeriSign移动代码签名证书以高兼容性和稳定性在市场中占据主导地位。

分类
安全播报

钓鱼网站左右油价 3折汽油难抵诚信

价格便宜是网购吸引顾客的一大因素,也是不法分子欺诈消费者的惯用诱饵。由于这几年油价不断上涨,能买到便宜的汽油已经成了车主们朝思暮想的事情,利用这样的心理,又有人动起了歪脑筋。最近一段时间,网上涌现出一大批销售低价加油卡的帖子和网站,价格非常便宜,最低甚至能到三折,这让很多有车一族心痒难耐,不过一旦顾客在此类网站上产生交易往往会被骗取钱财,因为这些帖子、网站的背后很可能隐藏着钓鱼欺诈的阴谋。 天威诚信在此提醒各位车主、网友:无论是什么产品,相较市场价格而言过低的折扣都是不合常理的,遇到这种价格一定不要盲目购买,应当通过电话咨询确定活动内容并验证其网站可信身份。作为国内权威第三方认证机构,天威诚信建议各个正规网站应采用SSL证书服务器证书)产品提升网站安全。

 

最近,太原的李先生在网上看到3折的中石化加油卡心动不已,因为常在网上买东西也就没有多想,于是在谈妥之后便准备付款购买。可卖家以系统出现问题为借口,生称无法使用第三方支付,只能使用银行汇款。李先生付款后,卖家承诺当天就会把卡寄出,预计三天就会收到。但是三天后李先生再拨打对方手机时,已经无人接听,汇过去的钱打了水漂。

 

李先生的遭遇是典型的钓鱼网站欺诈,时下许多网站都贴出了中石油、中石化的“低价加油卡”“打折加油卡”广告,这些加油卡价格从1000元钱到5000元不等,都是以“内部供应所以便宜”的口号进行宣传,称绝对有保证,在全国各地的中石油、中石化加油点都可使用。记者了解到,一些网上卖家均表示要“先汇款,后发货”,并以各种理由拒绝第三方支付的介入。现在的正规网站都会有一套完整的支付方案,而“钓鱼网站”会用系统升级等各种各样的理由让买方通过ATM机直接进行交易。不但如此,这类网站的评论中可以看到很多“赞美”,这些信息通常是为迷惑顾客而刻意发布的,需要大家保持警惕。

 

目前,有不少正规网站为了与钓鱼网站加以区分,树立自身网站可信形象,已经纷纷采用了SSL证书(服务器证书)产品,其中VeriSign SSL证书占主导地位。VeriSign证书是全球最知名的数字认证品牌,其SSL证书已在全球超过百万台服务器上部署,通过与中国合作伙伴天威诚信超过10年的稳定合作,为国内上百家知名企业提供服务。VeriSign SSL证书通过SSL技术可确保用户信息的安全传输,并通过地址栏“https”开头、金色锁形标记、绿色地址栏等安全标识提供大量直观的验证信息,供用户辨别网站真伪。相信随着商家对网站可信形象建设的重视以及网民对安全知识了解的加深,诚信可靠的网络交易环境将离我们越来越近。

分类
安全播报

恶意软件“跨平台” Iphone网银屡受威胁

人们对数码产品的热捧已经超乎想象,Iphone4、Ipad2、Android等词汇已成为时下的热门词汇。众多“粉丝”不仅沉醉于自己钟爱产品的优越性能和精巧外观之中,几乎所有人都对免费下载移动网络平台上的有趣程序乐此不疲。这些软件来自各个国家地区,功能千奇百怪并包含丰富的创意和特色,为人们的生活提供不少便利和乐趣。不过,天威诚信在此提醒广大的数码爱好者及服务厂商,手机不仅涉及大量用户个人信息且与支付、网银手机绑定等应用直接相关,因此在关注用户体验的同时请不要忽视移动平台的软件安全问题,应及时采取代码签名证书等安全技术手段加强移动平台安全。

 

《中国手机恶意软件分析报告》指出,随着智能手机的日益普及,在移动互联网快速发展下,手机平台安全问题逐渐恶化。恶意程序不断袭击移动手机平台,手机病毒已经步入高发期,“手机骷髅”、“短信海盗”、“僵尸”等手机病毒已经严重侵害了用户权益。

 

有关数据显示,手机病毒产业链每年催生高达10亿元的灰色收入,据中科院心理研究所发布的报告指出,68.6%的手机用户正面临着移动安全威胁。

 

另据中国互联网络信息中心(CNNIC)统计显示,中国手机网民规模继续扩大,截至2010年12月,手机网民已达3.03亿,与2009年底相比增加了近七千万人,移动互联网展现出巨大的发展潜力,同时不法分子也密切紧盯这一领域,形形色色的恶意软件为用户的生活带来极大麻烦。

 

其中恶意扣费是手机恶意软件中最常见的行为,有75.6%的手机恶意软件存在恶意扣费行为。这里提到的恶意扣费是指,在用户不知情或未授权的情况下,恶意软件通过隐蔽执行、欺骗用户点击等手段,订购移动增值收费业务、使用手机支付或直接扣除用户资费,给用户造成经济损失。此外,远程控制、隐私窃取、恶意传播隐患、消耗用户手机资源等也是恶意软件的典型行为。

 

其中,一些恶意程序发展出了新的谋利手段,最近发现的FCS.A.Adrd.a 病毒通过被植入动态脚印壁纸、指纹解锁等多款正常程序中,实现在后台不断地用搜索引擎对某些关键字进行搜索,并对搜索结果进行点击,病毒作者则依靠点击次数从中谋利。此时,手机用户的流量资源就已经被快速消耗殆尽。

 

    为避免此类事件发生,天威诚信专家建议合法软件的发布者应采用移动代码签名证书,确保其合法软件在发布后不被人篡改,防止合法软件被植入非法恶意代码。此类产品可使用由全球数字认证领域中最知名的VeriSign提供的代码签名证书,VeriSign代码签名证书以高兼容性和稳定性在市场中占据主导地位。VeriSign代码签名证书针对网上发布控件、应用程序、驱动程序,如设备驱动程序、硬件固化程序、病毒更新码、配置文件等代码和内容创建数字“保护膜”,以便在软件发行者和用户通过 Internet 与移动网络下载代码及内容时对他们加以保护。

分类
安全播报

黑客热追拉登死讯 热点新闻变灾祸

基地组织首脑奥萨马•本•拉登的死讯已经让整个互联网沸腾,黑客趁机对一些受到高度关注的新闻信息发布站点进行攻击,利用大家对此站点的频繁登陆和传播,大规模感染用户电脑。天威诚信认为像这类以爆炸性新闻为饵的攻击方式对企业而言同样是非常危险的,因为员工常常会在企业网络中搜索相关新闻,一旦遭到感染,企业内部数据将被肆意窃取、篡改,对于缺乏SSL证书服务器证书)等安全技术使用的中小型企业更是如此。

 

一直以来,黑客持续追踪着各种新闻动向,并迅速、频繁的利用各种爆炸新闻或丑闻以及相关搜索,试图感染大批计算机用户,因此临近重大节日或是发生热点事件时,网络安全就愈发岌岌可危。

 

、在这次奥萨马•本•拉登被击毙的新闻事件中,位于巴基斯坦阿伯塔巴德市一位名为Sohaib Athar的IT顾问早在官方新闻机构发布该事件前6小时,就已经在其Twitter上直播了直升飞机盘旋和爆炸的情况。这使得Athar 在Twitter的个人网站成为大量追逐此事件的民众、媒体争相访问之地。

 

某安全机构发现黑客几乎在Athar的网站受到关注的第一时间进行了攻击,并使其指向了某黑洞攻击开发工具。最让人惊讶的是,该网站地址目前已经被众多新闻通讯社和大量在线媒体转发,甚至包括CNN/Money。

 

该黑洞攻击工具是一个自动的旁路式攻击程序,会不断尝试各种漏洞以攻破用户的电脑。该工具让没有编程知识的人也可以散播各种恶意程序,包括恐吓软件、流氓AV以及可以窃取网站银行证书的木马等。

 

想想看,用户仅仅是想通过某合法网站关注世上最吸引人的新闻故事,却有可能被两次点击带到一个感染恶意软件的站点。而这些常常是发生在人们所信任的网站上。

 

一项调查数据显示,通常用户访问:

    •70%以上的知名新闻和媒体网站

    •70%以上的热门留言板和论坛

    •50%以上的社交网站

这些均有可能因为两次点击而被指向带有恶意软件的站点。

 

网络环境的恶劣程度需要我们时刻保持警惕,随着互联网带给人们越来越精彩的体验同时,恶意攻击也深深潜伏其中。为此,合法网站与企业系统及时加强自身安全防护,主动帮助用户、员工降低访问风险或防止信息轻易遭到窃取、篡改是非常有必要的。尤其对于企业信息系统的防护也不能放松,移动办公环境下,随时随地员工都会访问公司信息系统,一旦信息被截获,很可能造成大面积泄密。

 

目前,世界知名网站及企业常采用SSL证书服务器证书)建立信息加密通道,避免核心数据信息在传输过程中遭到截获、窃取和篡改,其中大部分部署的是VeriSign SSL证书。作为全球数字认证领域最知名的品牌,VeriSign SSL证书不仅能够确保信息安全传输,每日恶意软件扫描功能还能及时监测网页恶意攻击情况,防止用户电脑被恶意软件感染。其地址栏“https”开头、金色锁形标记等安全标志提供大量直观验证信息,供用户辨别网站真伪。在国内,VeriSign 证书主要由VeriSign中国地区合作伙伴天威诚信提供,双方在超过11年的稳定合作中已为上百家知名企业提供服务,具有种类最为齐全的服务器证书

分类
安全播报

团购网站轮流遭难 钓鱼仿造成团购特色

数据显示截至2011年3月底,有关部们累计认定并处理了钓鱼网站43842个,去年中国工商银行、中国银行网站遭到钓鱼网站冒充的事件轰动一时,引起了全社会对钓鱼网站危害的广泛关注。由于团购行业在快速中国兴起,高人气团购网站成为了不法分子的重点仿造目标。其实,通过部署扩展验证EV SSL证书可以有效解决此类问题,只是国内团购发展过快,激烈的竞争之下往往忽略了网站安全,网站可信形象建设速度缓慢。

 

数月以来,美团网、拉手网、团宝网、聚美优品相继被钓鱼网站恶意仿造,近日,一家名为团800网的团购网站也遭此厄运。

 

据悉,多名网友反映一家“钓鱼”网站在其首页及微博中自称为“团八百团购网站”以混淆视听,并在团购交易过程中向团友兜售假货,服务质量低劣。甚至有网友反映在付款后该站迟迟不发货,而且不做任何解释,已涉嫌网络诈骗,造成了消费者经济上的直接损失。

 

这家钓鱼网站采取与原网站极为相似的拼音域名和网站名称,使用高度相似的页面风格,甚至连商品的介绍也一摸一样。由于团购本身在价格上的巨大吸引力,团友往往忘记辨别网站真伪就匆忙下单,等几天之后才发现上当。

 

为防范和解决类似问题,国内团购网站之一的团客拉率先采取了紧急措施。通过在关键页面部署由全球最知名的服务器证书品牌VeriSign提供的VeriSign扩展验证EV SSL证书来确保顾客个人、交易信息的传输安全以及帮助顾客鉴别钓鱼网站。

 

VeriSign SSL证书能够在用户和服务器之间建立一条加密通道以保证信息的安全传输,同时提供每日恶意软件扫描功能主动监测页面上木马等恶意软件的攻击行为。VeriSign还会给予获得VeriSign证书的网站一个信任标识——VeriSign信任签章。浏览者点击网站上的VeriSign信任签章后,可以看到包括网站所有者的名称、城市、州/省、国家或地区,以及最近恶意软件扫描的情况,通过大量的可靠验证信息鉴别该网站是否值得信任。

 

像团客拉采用的VeriSign扩展验证EV SSL证书还会增加一个绿色地址栏功能:可信网站的地址栏呈现绿色;高危钓鱼网站的地址栏将变为红色。通过地址栏颜色让当前网站的真实性一目了然,再逼真的钓鱼网站也将无所遁形。

 

在中国,绝大多数VeriSign服务器证书是由VeriSign在中国的首要合作伙伴天威诚信提供的,双方在超过11年的合作中为上百家知名企业提供了安全服务。天威诚信iTrusChina)是工信部批准的合法第三方电子认证服务机构,专业从事数字证书等技术和产品服务。

 

目前,国内团购网站作为一种新型的消费模式迅猛发展,但在网站安全技术和网站信用保护上却鲜有应用,尤其对于反击欺诈网站效果明显的SSL证书服务器证书)更是难觅踪影,这与电子银行普遍选用VeriSign扩展验证EV SSL证书差距明显。知名网站维护自身品牌权益,单凭广告和服务建立网站信任是远远不够的,还需要各管理部门的有力监管以及网站自身合理运用安全技术强化网站可信形象。

分类
安全播报

钓鱼网站欺新人 银行办卡需谨慎

“流行什么就伪造什么”是钓鱼网站一贯的作风,利用人们的麻痹大意或贪图便宜的心理实施欺诈,更过分的是,钓鱼网站开始将目标锁向了缺乏生活经验的“菜鸟”。近日,家住番禺的刘小姐在某银行官网申办信用卡时便中了“钓鱼网站”的圈套,两天里先后被骗走4万多元。其主要原因是刘小姐首次申办信用卡,缺乏经验,并不知道申办信用卡是不需要保证金的;再者是刘小姐缺乏网络安全知识,对金融类网站普遍采用的SSL证书服务器证书)未能有效识别,不懂如何验证网站真伪。

 

据了解,年轻的刘小姐网上申办某银行信用卡时,发现该银行官网上突然跳出一个申办信用卡的广告窗口。刘小姐点击进入了这家名为“海联信贷公司”的网站,网站里有申办信用卡的项目还留有联系人的电话和QQ。

 

刘小姐随即与对方取得了联系,接电话的是一名女子并热心提供了“信用卡部专员”赵先生的电话。刘小姐联系赵先生后,对方很专业地介绍了申办信用卡的步骤,并对刘小姐的身份资料进行了“核实”,表示可以给刘小姐办理信用卡,只是需要先交3500元手续费。刘小姐信以为真,丝毫没有怀疑就汇去了3500元。

 

当天下午,刘小姐接到赵先生电话,称信用卡已经办好了,但因刘小姐申请的信用额高达40万元,随意要先缴纳2万元的保证金,承诺以后退还。缺乏经验的刘小姐便信以为真,很快给对方汇了2万元人民币。第二天,赵先生再次打电话给刘小姐,还是称其信用卡额度过大,要再多加2万元保证金。刘小姐遂又转了2万元给对方。

 

两天后,赵先生再次打电话给刘小姐,说信用卡马上可以寄出,但还需缴纳3万元的“信用金”才能交卡使用。此时,刘小姐才感觉不对劲,终于意识到自己被骗,急忙报警。  

从这次欺诈案件中可以看到,除了刘小姐不熟悉信用卡办理流程外,钓鱼网站风格与正规的银行官网极为相似,甚至包含其恶意链接的广告都是从正规银行官网中弹出的,这些极具迷惑性的特征是导致刘小姐上当的主要因素。因此,平时在登录银行网站时,尤其是之前不熟悉的网站,首先要注意辨别网站真伪。

 

国内银行网站自几年前开始,就通过在登录注册等涉及用户信息提交的关键页面部署SSL证书服务器证书),来确保用户信息安全以及对网站真实身份的标明。

 

以招商银行为例,天威诚信为其提供的VeriSign扩展验证EV SSL证书通过SSL技术确保用户信息加密传输,避免了信息在提交过程中被窃取、篡改。同时地址栏“https”标记、金色锁头标志等安全标识提供了大量验证信息供用户辨别网站真伪。更为人性化的是VeriSign扩展验证EV SSL证书的绿色地址栏功能,凭借醒目的地址栏颜色变化提醒用户当前网页的安全程度,让善于伪造的钓鱼网站无所遁形。VeriSign是世界上最为知名的服务器证书品牌,全球有超过百万台服务器部署了VeriSign证书。在VeriSign与其中国合作伙伴天威诚信超过11年的稳定合作中,为招商银行、工商银行等上百家知名企业提供服务。

分类
安全播报

暗黑3爆木马威胁 玩家或面盗号风险

SSL证书服务器证书)以其有效保护信息安全的特点被广泛应用于大量网站,解决木马等恶意软件带来的安全问题,对服务于《魔兽世界》《星际争霸2》《暗黑破坏神3》的暴雪战网而言同样如此。为加强用户账号安全,暴雪联合其代理商推出了动态口令、密保卡、异地登陆账号冻结等客户端安全产品及安全服务,同时在其战网的登陆注册等涉及用户信息提交的关键页面部署了SSL证书,通过SSL技术确保用户信息传输安全。

 

自《魔兽世界》开始,暴雪投入使用的战网平台就引起了玩家的热议,其账号安全性成为人们关注的焦点。原因之一是由于战网单一账号往往涉及玩家多款游戏中的“心血”,且目前国内缺乏对玩家虚拟财产的保护,一旦被盗,玩家的损失将不可逆转;其二是因为暴雪游戏的火爆程度已经让该游戏的账号成为大批黑客的攻击目标,账号被盗在《魔兽世界》玩家中已经是个司空见惯的话题,玩家稍有不慎就有可能让自己“一无所有”,甚至有玩家戏称“没被盗过就不算完整的魔兽玩家”。

 

时至今日,暴雪的又一力作《Diablo3》(暗黑破坏神3)开发已接近尾声,但大作尚未现身,木马病毒却先按耐不住,对玩家开始了第一轮袭扰。近期以“暗黑3单机版、Beta版下载”为名的木马网站异常活跃,对玩家战网等账号在内的数据信息安全构成极大威胁。

 

对此,业内相关人士已经及时进行了澄清:“从《星际争霸2》Beta开始,暴雪已逐步放弃了测试码(即BetaKey)的发放,转而用直接激活用户战网ID的方式发放测试权限,目前《暗黑3》不存在任何形式的Beta版和单机版下载。”

 

测试显示,以“暗黑3下载”为关键词进行搜索,随机点开的20个相关网站中,有11个是相关新闻页面,3个是骗点击的广告站,包含木马的恶意网站则多达6个。虽然这是个算不上不精准的小测试,但包含木马的恶意网站的确在利用“暗黑3下载”这一诱人话题伺机感染用户电脑,玩家应当提高警惕。

 

目前黑客技术手段不断翻新,钓鱼网站、网页挂马等恶意攻击随时能让网站陷入危机,游戏官网同样也不能避免。为此向各位玩家介绍一个小技巧,以便大家在官网注册、充值等操作时,能够辨别网站真伪,降低在频繁的页面访问、跳转中误入恶意伪造网站的风险。

 

 以目前暴雪战网为例,登录账户或输入其他用户信息时,当前页面地址栏会以”https”开头,并在其右侧显示出一个金色锁形标记。具国内权威认证机构天威诚信的专家介绍,网页表现出这些特征时,说明网站部署了SSL证书服务器证书),已经通过SSL技术建立了信息加密通道,能够保护信息在传输过程中不被窃取、篡改。而且点击金色锁形标记后,还可查验网站服务器证书和颁发机构的信息,以确定网站真实身份。SSL证书中以全球知名的VeriSign SSL证书最为可靠,除具备上述功能外,每日恶意软件扫描功能可时刻监测网页上的恶意攻击行为,并由安全签章提供更多验证信息供用户辨别网站真伪,让钓鱼网站无所遁形。相信各位玩家掌握了这个技巧后,凭借“https”和金色锁形标记就能清松绕过钓鱼网站的陷阱,保护自己心爱的账号免遭毒手。

分类
安全播报

谷歌遭黑客利用 恶意网站猛增1500万流量

Comodo根证书被私自颁发、索尼1亿用户数据遭窃,黑客越来越大的胃口几乎想将企业与个人的信息全部吞噬。事件过后,除了对受害者的同情,我们也清楚地看到自身权益同样岌岌可危——钓鱼网站诱导欺诈与黑客花样翻新的攻击让我们有太多机会失去自己的个人信息和财产。作为提供服务的一方,网站通过部署SSL证书服务器证书)确保信息传输安全已经成为时下广泛采用的方法,尤其是那些访问量较大或涉及大量用户信息的网站,SSL证书已经为他们建立了良好的用户信任,足以应对一些突如其来的安全事件。

 

5月10日消息,据国外媒体报道,攻击者正在通过谷歌的图片搜索发布恶意软件。据报道,成千上万的网站已经遭到了代码注入的危害,注入的恶意代码会重新指引用户使假冒的杀毒软件。

 

互联网风暴中心的Bojan Zdrnja称,攻击者把目标基本锁定在Wordpress的网页,将PHP代码注入到内容被高度搜索的图片网页。谷歌首先会标记这些热门网页,而后将图片显示到谷歌的图片搜索中。

 

Zdrnja在博客中写道,借助谷歌在点击时会显示图片的这一功能,图片搜索者会被重新引导到假冒的杀毒软件网站。至少有5000家网站受到危害,与此同时,谷歌也为这些恶意网站带来了每月1500万次的点击。

 

这些网站往往都是经过“精雕细琢”,与正规网站实在难辨真假,再加上诱人的价格诱惑,缺乏警惕的用户将一步步落入陷阱。用户利益受到损失的同时,被仿造的正规网站可信形象也将毁于一旦。

 

为避免这种窘境,像卓越网、华夏基金、支付宝等知名网站都部署了SSL证书服务器证书),其中以全球最知名的VeriSign SSL证书为主。VeriSign证书通过SSL技术建立信息加密通道,防止用户信息在传输过程中被窃取、篡改。VeriSign SSL证书的每日恶意软件扫描功能可有效监测网页上的恶意攻击行为,降低用户电脑感染风险。更为重要的,部署了VeriSign SSL证书后,网站地址栏会以“https”开头,且在地址栏右侧显示金色锁形标记,通过点击标记可查验网站服务器证书和颁发机构信息,以确定网站真实身份。这些安全特征足以让用户辨认出狡猾的钓鱼网站,并帮助合法网站维护网站可信形象。