分类
安全播报

微博自我实名认证 木马钓鱼都是浮云

一些以短信、聊天工具为主要传播载体的钓鱼网站随着微博的兴起悄悄浮出水面,这些钓鱼网站依然以中奖信息作为伪装方式,不厌其烦的通过老套欺诈手段骚扰微博用户。虽然广大用户对此类骗术并不陌生,但由于微博网站普遍缺乏安全防护,加之支持链接的发布,人们在好奇心驱使下很可能让钓鱼网站钻空子。微博大红大紫之际不可忽视网站安全建设,不如像一些微博为企业、名人提供实名认证加强其可信度那样,通过SSL证书服务器证书)验证网站真实身份,为微博网站自身做一个“安全实名认证”。

 

近日,只要登陆微博网站以“中奖”为关键词搜索,其结果足有数百页。随便点开一条,就能看到不法分子通过转发、回复等方式,通知博主中奖并附上所谓的活动网址及验证码等信息。奖品“iPhone4”、“iPad2”等时下流行的诱惑字眼随处可见,而weibou.c*.tf、weibo**.tk等高仿真的山寨域名更让钓鱼网站真假难辨。比如一个名为“@管理员”发出的中奖内容为:“尊敬的用户您好,恭贺您被选为今日活动的二等奖用户,已获得奖金6万元及笔记本电脑一台。详情请复制网址登录官方网站:weibo.net.tc/查询”。而复制该网址进行登录后,发现是一家存在安全风险的可疑网站。

 

此类中奖信息几乎可以确定全部都是假的,用户应该将安全软件保持在开启状态,即便是误点到钓鱼网站,安全软件也会弹出警告窗口,保障用户安全。另一方面,微博网站可以通过部署SSL证书为用户主动提供安全服务,提升用户体验。SSL证书的应用,就如同微博实名认证帮助博主解决山寨、抄袭带来的困扰一样,用真实可信的网站形象提升自身影响力。

 

SSL证书可通过SSL技术实现信息传输加密,防止用户账号等个人信息被窃取、篡改。微博用户在部署SSL证书的网站上可以安心登陆或提交自己的博文。而VeriSign SSL证书这种全球知名的服务器证书还可为网站提供每日恶意软件扫描功能,凭借对网页上恶意攻击行为即时监测,降低微博用户电脑被恶意软件感染的风险。此外,部署了SSL证书的网站其地址栏是以”https”开头,且地址栏右侧会显示金色锁形标记,点击后可查验网站服务器证书和颁发机构的详细信息,确定网站真实身份。

 

    目前,国内正规网站想获得这种身份认证带来的便利非常简单:国内VeriSign证书主要由VeriSign中国区合作伙伴天威诚信提供,天威诚信iTrusChina)是工信部批准的合法第三方电子认证服务机构,专业从事数字证书等技术和产品服务。在与VeriSign超过11年的合作中,天威诚信为很多网站提供了专业的本土化服务,帮助国内网站轻松获得国际领先的安全服务。

分类
安全播报

团购代言PK 葛优与安全证书齐上榜

团购最近时兴起“形象牌”,铺天盖地的广告和人气大腕代言,商家不遗余力的向消费者展示自身网站经营实力及其正规性,为的就是建立品牌和网站可信形象,从良莠不齐的团购圈里脱颖而出。部分网站甚至通过网站安全技术进行品牌形象建设:一些商家采用SSL证书服务器证书)产品,通过展现网站安全特征,让消费者对网站真实身份一目了然,快速建立网站可信形象。特别是选用VeriSign等全球知名SSL证书品牌的网站,更是借助了安全界“大腕”的名气,让网站安全与用户信任迅速提升。不得不说明星代言是传递品牌形象最为直观、有效的方式之一。

 

近日,大家熟知的大腕葛优也当起了团购形象代言人,与何润东、秦岚、于娜等年轻明星不同,葛优一贯的平民形象和葛式幽默打造出了那特有的“平凡幸福”,在人们心中留下的印象深刻而亲切。

 

葛优塑造的一个个经典人物,生动反映了各个阶层形态,而团购网站的消费者,正来自于各个阶层的平凡群众。此外,葛优所诠释的草根形象乐观积极,自身多年树立的口碑给人极高的信赖感,这些都是团购建设品牌、网站可信形象不可或缺的。

 

充分发挥“公众人物”的品牌影响力和引领带动作用,能够为团购网站带来更多认可,这一点被一些商家沿用到了网站安全方面,收到了不错的效果。

 

网站部署SSL证书服务器证书)是确保信息传输加密,防止信息在传输过程中被窃取、篡改的有效措施,保护用户在进行在线浏览、注册及交易等操作时的个人信息安全。部署SSL证书的网站,其地址栏以有别于普通网站的”https”为开头,地址栏右侧金色锁形标记在点击后亦可显示服务器证书及颁发机构的信息,供用户辨别网站真伪,与以假乱真的钓鱼网站有效辨别。

 

    有了醒目的安全特征,用户可以迅速了解哪些网站安全可靠。不仅如此,大部分SSL证书的使用者都选择了VeriSign证书,不单是因为VeriSign SSL证书额外提供的每日恶意软件扫描及安全签章功能,也希望通过“明星”效应让网站更加值得信赖。VeriSign是全球数字认证领域最知名的品牌,其VeriSign SSL证书已部署在全球超过百万的服务器之上,受到世界百强企业、大型银行的信赖。在国内,95%以上的VeriSign SSL证书来自于VeriSign中国区的合作伙伴天威诚信天威诚信iTrusChina)是工信部批准的合法第三方电子认证服务机构,专业从事数字证书等技术和产品服务,为网络提供安全与信任服务。天威诚信与VeriSign超过10年的稳定合作中,先后为支付宝、招商银行、卓越网等知名企业提供服务。两家知名权威安全机构的强强联手,打造出VeriSign SSL证书的优秀品质和品牌影响力,有效帮助商家快速建立品牌、网站可信形象。

分类
安全播报

企业推广钓鱼相伴 社交网络应加强安全

用人人、开心网等SNS类社交网站进行网络推广的方式已被普遍应用。因此,很多公司企业与SNS类社交网站接触频繁,通过社交网络自我推广,甚至举办各类在线活动。给企业带来效益的同时,也为攻击者发起钓鱼攻击创造了更多机会。此外, SNS类社交网站用户信息集中、传播广泛、支持短链接转发等特点,同样为攻击者提供了便利。这些因素让处于社交网络中的企业、个人信息异常脆弱,而社交网站在网站信息安全方面并没有过多投入,像国内网站普遍采用的SSL证书服务器证书)等安全技术均未体现。

 

一份来自微软的安全报告称,利用社交网络发动的“钓鱼”攻击占2010年12月份“钓鱼”攻击总数的84.5%,而这一数字在同年1月仅为8.3%。可见社交网络“钓鱼”攻击来势汹汹,安全威胁显而易见。

 

“钓鱼“攻击主要的攻击方式是冒充合法信息,通过诱惑性的内容吸引网络用户点击恶意链接,已达到诱骗用户购买流氓软件或窃取用户个人注册信息的目的。像以“腾讯十周年中奖”、“抢先注册购买半价iphone“等为噱头的恶意欺诈就属于钓鱼攻击,而这种欺诈行为很容易应用在社交网络。

 

来自社交网络的钓鱼攻击威胁个人权益的同时,也在伤害公司企业的利益。比如某公司通过社交网络发起有奖活动,恶意攻击者会先假造一个以假乱真的钓鱼网页,然后通过一些手段让该假冒网页的链接位于搜索结果最靠前的位置,并对真正的活动网址发起攻击,使其无法正常访问,诱使用户进入钓鱼页面。此时,恶意攻击者可以获取用户的注册资料,并以此发起进一步的欺诈攻击。对替钓鱼网页“背黑锅“的企业而言,这无疑是一场瓦解用户信任的灾难。

 

面临信任缺失威胁的同时,企业信息安全也被来自社交网络的钓鱼攻击所动摇。有时员工有时会通过企业网络登录社交网站,。这意味着企业员工一旦遭遇钓鱼攻击,恶意攻击的影响很可能会波及企业网络内部,致使企业网络无法正常工作。而APT类攻击的发起者,甚至会通过观察企业员工在社交网络的活动规律,逆向发现侵入企业网络的路径。

 

社交网络安全问题明显,但其为用户带来的便利以及网络推广中体现出的价值确实让用户两难。因此建议在企业和个人加强自身信息安全防范的同时,社交网站应当及时加强自身安全建设。

 

目前,各类网站为确保信息安全、有效区分钓鱼网站,普遍采用SSL证书服务器证书)产品。通过在涉及用户信息的关键页面部署SSL证书,建立信息加密传输通道,防止用户信息在传输过程中被窃取、篡改。全球知名度最高的VeriSign SSL证书还提供免费恶意软件扫描功能,及时监测网页上挂马等恶意攻击行为。同时,部署SSL证书的网站具备一系列安全特征:地址栏以“https“开头且在地址栏右侧显示金色锁形标记,点击标记后可查看服务器证书和颁发机构信息,以帮助用户确认网站真实身份,快速排除以假乱真的钓鱼网页。

 

    许多用户熟知的网站如支付宝、卓越网、华夏基金等都部署了VeriSign证书,该证书作为全球最知名的服务器证书品牌受到世界百强企业的广泛认可。VeriSign在与其中国区合作伙伴天威诚信超过11年的合作中,为上百家网站提供安全服务,在保护用户信息安全和打击钓鱼网站方面做出积极贡献。SNS类社交网站可参考这些知名网站的防护措施,及时提升自身安全强度,以对抗来自钓鱼攻击的安全威胁。

分类
安全播报

火狐插件便捷成祸 用户两难需谨慎

继火狐4与IE9在发布之初的下载量“PK”后,火狐浏览器近日又成为备受瞩目的焦点——火狐浏览器的“火狐魔镜”插件最近曝出一个高危0day漏洞,几乎影响到火狐中国版浏览器的所有用户。目前,该漏洞易使用户感染木马,建议用户不要点击来源可疑的链接,尽量访问具有良好网站可信形象的站点,比如大型知名网站、装有SSL证书服务器证书)且显示网站信任签章的中小型网站。

 

据悉,“火狐魔镜”是一款由火狐中国版浏览器默认捆绑安装的应用插件。该插件主要用于拖拽网页中的文字以获取搜索结果,由于存在安全漏洞,用户面临将木马直接“拖”入电脑的危险。在一些技术类论坛,已有黑客公开了“火狐魔镜”漏洞的攻击方法,使该漏洞的安全威胁进一步扩大。

 

据安全专家介绍,黑客攻击“火狐魔镜”漏洞主要依靠在网站页面上挂马。一旦火狐浏览器的用户在挂马的网页上拖拽文字,就会使恶意代码注入“火狐魔镜”,进而导致浏览器插件接口被黑客利用,使木马自动侵入电脑。

 

    “魔镜”漏洞得到修复前,此款插件的用户应采取相应措施以避免个人电脑受到感染。

首先注意不要点击来源可疑的网址链接。论坛、微薄以及QQ等聊天软件中时常出现来历不明的链接,有些是宣传广告而有些则链向恶意网站。一旦因好奇而误入恶意网站,用户电脑安全将岌岌可危,尤其“魔镜”用户习惯拖拽功能后更易中招。

 

用户也可暂时卸载“火狐魔镜”插件,待漏洞修复后再重新安装,这个方法更为简单直接。当然,让用户被迫暂离自己喜欢的软件,在这个强调用户体验的时代里的确不太妥当。所以建议继续使用火狐“魔镜”的用户,不仅要避免点击可疑链接,还要学会辨别哪些网站是真正可靠、值得信赖的。

 

用户上网时,可选择访问大型的知名网站,此类网站管理严格,在网站安全方面也更加关注;对于中小型网站,请选择部署SSL证书服务器证书)且在页面上展示有网站信任签章的站点。

 

SSL证书通过SSL技术可以确保信息加密传输,防止信息传输过程中被窃取、篡改。不仅如此,像国内多数网站采用的VeriSign证书,不仅具有信息加密功能,其免费提供的每日恶意软件扫描功能可以及时监测网页上挂马等恶意攻击行为,并对部署VeriSign SSL证书的网站给予VeriSign信任签章。用户可通过点击展示在页面上的信任签章,了解网站真实详细的身份信息。另外,部署SSL证书的网站具有明显的安全特征:地址栏以“https”开头、地址栏右侧显示金色锁形标记,点击后同样可以查看网站服务器证书和颁发机构的信息,将自身与钓鱼网站等恶意站点有效区分。

 

除此之外,火狐浏览器的用户还应了解该浏览器可支持VeriSign扩展验证EV SSL证书绿色地址栏功能的特点。该功能使VeriSign扩展验证EV SSL证书在反钓鱼方面表现更为强劲:将可信网站的地址栏显示为绿色,而高危的可疑网站地址栏会立即变红,通过这种醒目颜色变化,更为直观的提示用户当前网站是否安全。

 

    目前,国内绝大多数VeriSign SSL证书是由VeriSign中国区合作伙伴天威诚信提供的。天威诚信iTrusChina)是工信部批准的合法第三方电子认证服务机构,专业从事数字证书等技术和产品服务,已与全球最知名的服务器证书品牌VeriSign合作超过11年。为支付宝、招商银行、卓越网等上百家网站提供网站可信服务。因此不仅是“火狐魔镜”用户,广大网友都应学会识别地址栏“https”开头、金色锁形标记、网站信任签章、绿色地址栏等网站可信特征,以避免恶意网站侵害。

分类
安全播报

大片热映木马叫好 合法播放软件暗藏祸胎

暑期,不少大片即将热映银屏,《加勒比海盗4》《功夫熊猫2》等影片已吊足了观众胃口,相信在电影院观影的热潮之后,网友搜寻网上影片资源的高峰也会接踵而至。有如此良机,捆绑木马病毒的“高清播放器”等恶意软件恐怕正蠢蠢欲动。喜欢寻找电影下载资源、在线观看的网友务必留神,在下载播放软件方面应选择正规渠道发布或经过代码签名证书签名的软件,避免遭到木马病毒的侵害。

 

最近,“本山大叔”倾力打造的爱情轻喜剧《乡村爱情》系列第四部《乡村爱情交响曲》就被钓鱼网站利用,许多用户不慎中招,即将迎接暑期档的各位应以此为鉴。

《乡村爱情交响曲》于5月与观众见面后,其首集在北京地区的收视率就高达10.48%,荣登北京卫视近期收视率榜首。

 

“乡村爱情交响曲”也毫无悬念的成为百度搜索的热词,开播两天后,其百度指数就已接近58万。病毒集团自然不会放过这样的机会,利用“乡村爱情交响曲全集”“乡村爱情4”等热词诱骗用户访问盗版视频网站和虚假视频网站。进而诱导用户安装捆绑了木马病毒的“高清专用播放器”。用户中招后,将遭遇浏览器首页被篡改、频繁弹出广告,甚至网银账号等敏感信息被盗取的威胁。

 

同样,“加勒比海盗”“雷神”“功夫熊猫”等与在线观看密切相关的词汇搜索量自然不低,这些植入恶意代码的播放软件又有了“用武之地”。

 

随着安全软件的逐步升级,恶意攻击的手段越来越狡猾,甚至在正规渠道发布的合法软件中也能找到病毒的身影。许多攻击者正在通过技术手段,在论坛和一些小网站上将木马植入合法的播放软件,进而让木马获得更好的隐蔽性。这种攻击方式难以察觉,随着论坛等站点的推广,将有大量用户面临安全威胁。

 

为此,用户要通过安装安全软件加强防护并严格挑选下载渠道,也建议各位正规软件的发布者通过代码签名证书为自己发布的播放软件进行签名,以防止攻击者篡改软件内容、植入恶意代码。

 

代码签名证书针对网上发布控件、应用程序、驱动程序,如设备驱动程序、病毒更新码、播放软件等代码和内容创建了一层数字“保护膜”,可有效阻止恶意攻击者对合法软件的肆意篡改。通过代码签名证书对软件进行数字签名,可让用户验证软件或代码内容的来源及完整性,在增加下载者信任度和维护软件发布者声誉方面,发挥了显著作用。

 

目前,在众多代码签名证书中,最知名的是VeriSign代码签名证书。VeriSign具有最丰富的代码签名证书种类,所支持的平台数量超过其他供应商。作为全球数字认证领域最知名的品牌,VeriSign与其中国合作伙伴天威诚信在11年的合作中,为腾讯、瑞星、迅雷等上百家知名企业提供服务,有效维护了使用者的良好声誉。相信普及代码签名证书,实现更多合法播放软件的数字签名,会让大片云集的暑期档更加令人期待。

分类
安全播报

端午出行需谨慎 钓鱼攻击瞄准票务网站

端午节临近,不少人早早的做好了出行准备,大家如此积极的原因之一,恐怕是为了弥补五一留下的遗憾——五一期间,假期往返的车票机票瞬间售空,人们无票可买;钓鱼网站借票务紧俏从中作梗,挑衅般让无法出行的朋友雪上加霜,严重损害了在线订票用户的权益。为此,建议大家尽早落实出行问题,参加旅行团、短途自驾游都是不错的方法;而网上联系酒店、订票的朋友则需要格外小心,钓鱼网站极有可能借端午假期再次打出“低价票”的旗号招摇撞骗,除安装杀毒软件、拒绝接受来源不明的文件外,还要认准部署SSL证书服务器证书)的正规票务网站,避免钓鱼欺诈。

 

近日,李女士通过汇款的方式在某网站订购了两张机票,付款不久后,却发现对方网站已经关闭,两千多元就这样打了水漂;另一位网友虽特意拨打了“400”客服电话询问,以求支付安全,却依然中了欺诈圈套,被钓鱼网站骗取钱财。

 

据警方介绍,不法分子伪造一个票务网站并不困难,假冒网站在logo、框架及设计风格上完全仿照国内大型票务网站主页,为求真实甚至申请了“400”客服电话。假网页如果在百度搜索中位置靠前,通过“特价机票”“端午假期”等关键字进行搜索时,很容易便能被找到并诱使用户访问。一旦有人进入网站并拨打客服电话,系统会马上转接给诈骗分子,进而冒充客服实施欺诈。

 

用户具体该如何应对难辨真假的钓鱼网站,确保端午前夕顺利完成在线订票呢?

 

首先,用户应安装并更新个人防火墙以加强电脑安全,实现对部分钓鱼网站及存在恶意攻击的网页进行警报并阻止访问。再者,用户需提高警觉,留意典型的诈骗方式:一是钓鱼网站通常无法像正规票务网站那样,可实现从查询到预订及在线支付的购买流程,只能通过人工电话要求顾客将票款汇至某银行账户,遇到此类要求时请务必小心,对方很可能是欺诈网站;而不法分子惯用的另一手段是在用户已经被骗的基础上,假借客户款项被冻结或转账失败,需要重新转账为由,实施连环诈骗。

 

除了以上这些,用户还应学会从外观上辨别正规网站和钓鱼网站,尽量远离钓鱼攻击。目前,许多正规网站都部署了SSL证书服务器证书),通过SSL技术实现信息的加密传输,确保信息在传输过程中不被窃取、篡改,有效保护用户网银账号等敏感信息。由于部署SSL证书的网站具有地址栏以“https”开头、地址栏右侧显示金色锁形标记等无法仿冒的安全特征,因此用户可凭借安全特征对正规网站进行识别,让善于模仿的钓鱼网站无所遁形。

 

专为用户提供出行便利的携程旅行网曾饱受钓鱼网站和“携程机票网”“携程商旅网”等山寨网站的袭扰,为此采用了由天威诚信提供的VeriSign SSL证书,快速建立起携程旅行网的网站可信形象。

 

相信关注信息安全的网友对VeriSign并不陌生,VeriSign SSL证书是全球最知名的服务器证书品牌VeriSign的产品之一。进入中国后,VeriSign与其中国合作伙伴天威诚信在超过11年的合作中,为上百家知名网站提供了安全服务。天威诚信iTrusChina)是工信部批准的合法第三方电子认证服务机构,专业从事数字证书等技术和产品服务,为VeriSign证书可靠的品质赋予了周到且专业的本土化服务支持。 端午佳节将至,希望大家在关注出行时也注意在线订票安全,为自己规划一个美好的假期。

分类
安全播报

端午粽香引欺诈 用户安全有妙招

端午佳节将至,清香糯滑的粽子无疑是炙手可热的美食,大大小小的团购等购物网站已成了许多朋友选购粽子或节日礼品的不二选择。正因如此,众多钓鱼网站开始蠢蠢欲动,试图把偷钱的黑手伸向用户腰包。借鉴以往的经验,用户应尽量挑选知名购物网站或采用SSL证书服务器证书)技术的可信网站,以免遭遇网络欺诈。

 

李女士是一家教育机构的员工,由于工作繁忙,平时很少有空去商场超市购物,因此专程挑选端午节给长辈敬送的粽子成了难事。好在她发现网上有很多卖粽子礼盒的网站,购买方便且价格便宜。经过详细询问,她在一家网站下了单,可下单前,卖家称有个注意事项的文档需要李女士接收看一下。李女士点开收到的文档,并未觉得有什么奇怪,也就没放在心上。但网银付款后不久,她发现支付的钱并没有进入那家购物网站,而是流入了某游戏交易平台的一个帐户中。

 

经李女士与相关单位反复协商,虽然对方同意协助李女士追回被骗走的钱,但过程及手续繁复,且真正挽回损失的希望渺茫。

 

李女士所遇到的是典型的网络欺诈,骗子通过促销等信息诱使顾客登录钓鱼网站,在支付前向用户发送伪装为文档等形式的木马病毒,以篡改或窃取用户交易信息,达到骗取或直接盗取用户资金的目的。有些钓鱼网站也借助在网页挂马等手段感染用户电脑,盗取用户信息及资金。

 

在木马泛滥的今天,用户稍有疏忽就可能落入欺诈陷阱,因此不仅是端午节前后,平日里用户也要注意以下安全常识:

 

    1、网购过程中,不可轻易接收卖家发送的文件,也不要轻易访问卖家所给的付款网址。一定按照购物网站指明的购物流程进行付款操作。

    2、面对低价促销活动需要理智对待,类似“200元iphone”“3折汽油卡”这些日常难以打折的商品突然出现大幅折扣,就需警惕。以免上当受骗、发生卖家携款而逃的事情。

    3、选择一款专业杀毒软件,开启杀毒软件的主动防御和网页防马墙功能,并及时更新病毒库,以强化电脑抵御病毒危害的能力。

 

除上述三点外,用户应尽量选择访问可信网站。可信网站包括知名的大型在线购物网站和采用SSL证书服务器证书)的其他网站。大型购物网站服务正规且对网站安全管理严格,因此用户在此类网站交易风险很低;而在涉及用户信息的关键页面部署SSL证书服务器证书)的中小型网站同样值得信任。

 

SSL证书通过SSL技术可确保用户信息加密传输,防止信息在传输过程中遭到窃取或篡改,保护网银账号等隐私信息安全。通过SSL证书可快速判断网站真实身份,打击钓鱼网页——部署SSL证书的网站具有明显安全特征:地址栏以“https”开头并在右侧显示金色锁形标记,点击标记可查看服务器证书和颁发机构信息,让身份可疑的假冒网站无所遁形。

 

目前,SSL证书以全球知名的VeriSign SSL证书认证最为严格,也因此成为银行、电子商务等建设可信网站形象的首选。在中国,VeriSign与其中国合作伙伴天威诚信超过11年的合作中,为招商银行、卓越网、支付宝、团客拉等上百家知名网站提供安全服务。天威诚信iTrusChina)作为工信部批准的合法第三方电子认证服务机构,专业从事数字认证等技术和产品服务,为国内网站使用国际领先安全服务提供便利。端午佳节前夕,希望广大网友及时完善电脑安全防护,注意在线交易安全,度过一个放松舒心的假期。

分类
安全播报

银监会亲检光大银行 信息加密与反钓鱼有待加强

作为国内知名大型银行之一,光大银行自1992年成立以来,一直为客户提供全面的商业银行产品与服务,整体状况良好。正当光大银行不断拓展业务、冲刺H股发行时,却在信息安全问题上重重摔了一跤,甚至遭到投资者和客户的双重质疑。

 

前不久,权威国家信息安全测评机构受银监会委托,对光大银行网上银行和网站系统进行测试。测试中发现,光大银行网站养老金管理中心页面登录请求信息在发送至服务器的过程中采用明文传输,这将成为导致用户登录信息遭到截获的一大隐患。

 

同时银监会还发现光大网银存在被钓鱼网站攻击的风险:光大银行基金咨询页面和养老金管理中心页面存在钓鱼漏洞风险,由于网站应用程序未对用户的输入参数进行有效检验,恶意攻击者很可能借此诱骗用户访问含有恶意脚本代码的链接地址,窃取用户敏感数据信息。

 

根据该测试评估结果,银监会已要求光大银行针对相关问题制定切实可行的解决方案和整改计划,尽快实施以修复各类漏洞。

 

实际上,由于网上银行、基金销售等金融类网站与用户资金财产直接相关,金融行业对其网站监管一向严格,早在几年前就已通过《网上基金销售信息系统技术指引》等法律法规的制定,对行业相关网站的安全建设进行了明确要求并提出具体解决办法。这其中就包含网上基金销售网站、系统中信息传输应通过SSL技术达到一定加密强度,确保用户信息安全。该技术的应用同样适用于解决光大银行网站养老金管理中心页面信息明文传输、部分页面存在钓鱼漏洞风险导致的用户敏感信息易遭窃取的问题。

 

光大银行可在其基金咨询、养老金管理中心等出现上述问题的页面部署SSL证书服务器证书),通过SSL技术建立高强度加密的信息传输通道,保证用户在线提交的信息在传输过程中不被窃取或篡改。而部署SSL证书后网站显示出的地址栏“https”开头、金色锁形标记等无法被钓鱼网站仿冒的安全特征,可帮助用户快速识别出那些确保信息加密传输的可信网站

 

目前,国内许多金融类网站为获得切实有效的信息安全防护,通常会选用VeriSign扩展验证EV SSL证书。VeriSign作为全球最知名的SSL证书品牌,严格的认证流程与专业技术支持受到世界百强企业和大型商业银行及电子商务网站的认可。VeriSign扩展验证EV SSL证书除提供信息高强度加密传输外,独有的绿色地址栏与VeriSign免费提供的恶意软件扫描、信任签章功能为访问者提供了更为醒目的安全提示与直观的网站真实身份验证,有效遏制钓鱼欺诈的发生。

 

不仅如此,VeriSign在中国的首要合作伙伴天威诚信iTrusChina)作为国内权威认证机构,与VeriSign愈11年的合作中,已为招商银行、中国农业银行、华夏基金、广发基金等国内上百家知名网站提供了安全服务。期间依靠丰富经验打造出的本土化专业服务团队,为每一位合作者提供着及时专业的服务与支持。

分类
网络新闻

黑客获取数字证书 浏览器厂商阻止流氓SSL证书

黑客已经从一个证书授予机构取得数字证书,这使得他们可以向许多域发送欺诈公钥证书请求,包括搜索引擎巨头谷歌所拥有的网站。

VASCO数据安全国际公司的子公司,位于荷兰的证书颁发机构DigiNotar,为网络犯罪分子颁发了证书,使他们获得了使用流氓SSL证书劫持Gmail帐户,以及使用SSL和EVSSL证书(为安全考虑同时向用户证明其合法性)欺诈安全的网站的能力。这次违反操作发生在7月19日。在VASCO发出的一份声明中,该公司表示它们已撤销了所有的诈骗证书。

“最近,我们发现,至少有一个欺诈性的证书在那时还没有被撤销,”该公司表示,“在荷兰政府组织Govcert发出通知后,DigiNotar立即采取行动撤销了欺诈证书。”

这次攻击是针对DigiNotar用来颁发其数字证书的系统。目前,证书颁发机构暂停出售其SSL和EVSSL证书,直到得出其他安全审计结论为止。VASCO表示,运行其强认证业务的系统没有受到这次违反的影响。关于被盗证书的详细信息已于上周六发布到一个公共论坛上。

本周一,谷歌回应了流氓证书,声称它已经在Chrome浏览器中禁用了DigiNotar证书颁发机构。谷歌表示,证书的主要影响在伊朗的人。此外,Mozilla也已经禁用了对该证书的支持。

“这表示,如果Chrome和Firefox的用户试图访问使用DigiNotar证书的网站,那么他们将收到通知,”谷歌的信息安全经理Heather Adkins在谷歌在线安全博客中这样写道,“为了帮助防止不必要的监视,我们建议用户,特别是那些在伊朗的用户,保持网络浏览器和操作系统的更新,并注意Web浏览器的安全警告。”

本周一,微软发布了一个安全公告,表示其已经为Windows Vista和Windows 7用户从受信任的根证书列表中删除了DigiNotar根证书。

“该证书潜在的影响了那些试图访问Google旗下网站的互联网用户,”微软可信赖计算主任Dave Forstrom在微软安全响应中心博客中写道,“欺诈证书可用于欺骗Web内容,进行钓鱼攻击或对最终用户执行中间人攻击。”

攻击者过去曾有针对性的攻击证书颁发机构。今年三月,在黑客入侵了一个Comodo公司登记管理机关合作伙伴的系统后,他们从Comodo公司偷走了证书。该泄漏导致了在七个Web域发布了九个欺诈证书,包括搜索引擎巨头谷歌和雅虎。一位伊朗黑客声称对这次SSL证书偷窃负责。Comodo公司表示,Comodo根键(root keys),中间计算机结构(intermediate CAs)或安全硬件没有收到损害。

 

分类
网络新闻

SSL协议:我们到底应该相信谁?

  正如今年早些时候可信赖的第三方Comodo遭到安全攻击显示的那样,第三方也是不可靠的。现在,研究人员正在为SSL开发新的不易被攻破的信任模式。

  卡耐基梅隆大学的一个团队提出一个名为”Perspectives”(视角)。专门研究隐私、匿名和计算机安全的实验室研究员Moxie Marlinspike提出了名为”Convergence”(融合)。

  他们提出的方案有些类似,把SSL保护的web服务身份识别从浏览器和凭证认证中心转移到一个称作公证人的新实体中。

  过去,当一个浏览器要与一台服务器建立一个SSL进程,它要求那台服务器拥有SSL证书。浏览器通过检查那台服务器是否拥有浏览器信任的最高凭证管理中心签署的证书来验证那个证书的身份。实际上浏览器也许直接依靠最高凭证管理中心担保的其它凭证认证中心。

  这就产生了一个从最高凭证管理中心到他们信任认证中心的信任链。

  如果这个信任链中的任何一个环节遭到破坏,攻击者就能为网站获取假冒的证书。这些非法的证书用于欺骗浏览器信任它们,为中间人攻击建立浏览器至服务器间的通讯。

  上述就是Comodo公司被攻破的情况。在那次攻击中,它的一个可信赖的合作伙伴发布了9个电话证书。

  采用”Perspectives”和”Convergence”方案,而不是依靠与浏览器一起发布的凭证认证中心和最高凭证管理中心,信任放在一个公证人身上,公证人周期性检查和记录Web服务器展示什么证书的服务器。

  当一个浏览器收到一台服务器发来的证书时,它不要求证实这个证书是与一个最高凭证管理中心有关联。相反,它询问一个公证人这个证书与这台服务器过去一段时间定期发布的证书是否匹配。如果匹配,那就表明它是那个网站的合法证书。

  卡耐基梅隆大学计算机科学系副教授、”Perspectives”项目负责人大卫·安德逊(David Andersen)称,这种信任模式不依赖于小的凭证认证中心。他说,不要把鸡蛋都放在一个篮子里。我们管理所有的”Perspectives”公证人。因此,你最终会信任我们。

  安德逊希望在全面部署的架构中,谷歌、微软、雅虎和Verizon等大公司以及小公司和个人会建立公证人。公证人可以共享他们收集的数据。只要他们认同,那个网站就是好的。你可以信任这个累计的结果。用户可得到一个证书身份的统计和概率性验证。

  Marlinspike称,这个架构为最终用户提供了信任的灵活性,就是在任何时候把他最初对一个网站的信任转播给其他人。根据当前的系统,这个预先确定的信任锁定在浏览器和凭证认证中心,不允许撤销。

  Marlinspike的”Convergence”架构创建一个公证人转播,不让任何一个公证人知道谁在要求验证一个指定证书的身份以及这个证书将发给什么网站。

  这个转播功能的隐私水平很好。公证人B只能看到公证人A,因此,它看不到什么客户在询问什么网站。同样,公证人A只能看到客户提出请求,而看不到他在询问什么网站。

  安德逊称,目前,”Perspectives”只为3万用户提供服务。大多数用户在互联网上进行SSL证书检查。要取代当前的SSL身份识别系统需要一个拥有数百台公证人服务器的全球网络连接到DNS服务器网络。但是,它们只能执行简单的任务,并且服务器数量不够。

  Axway公司CTO和SSL的创建者之一塔希尔·盖莫尔(Taher Elgamal)承认,身份识别是SSL应用中的一个弱点。在创建SSL的时候,身份识别并不是主要的重点。但是,公证人系统是独家代理可信任的第三方凭证认证中心的一个改进方法。

  盖莫尔称,信任要做得好,有些事情需要改变。我需要建立一个社区,说这些是不是可以信赖。因为公证人模式需要全球部署基础设施,实际执行是一个重大的项目。这个项目的规模非常大,是16年后才能完成的。