分类
网络新闻

新恶意软件横行,利用来自Entrust从属组织颁发给政府机构的数字签名证书

恶意软件使用有效的数字签名证书是很少见的,但更少见的是软件安全公司F-Secure的研究人员发现,恶意软件使用了曾属于马来西亚政府的一个官方的密钥进行签名。

这个恶意软件利用了Adobe Reader 8中的一个漏洞,并通过PDF文件进行传播。一旦利用了漏洞,该恶意软件就会下载其他恶意组件,其中一些组件通过一个商业网站进行了签名,该商业网站来自一个被称为worldnewsmagaizines.org的服务器。

被盗的证书由mardi.gov.my域发出,曾属于马来西亚农业研究与发展研究所。F-Secure公司的首席研究官Mikko Hypponen在博客中写道,他们的研究人员与马来西亚当局取得了联系,被告知该证书“很久以前”就被偷了。

“这是有问题的,因为如果当一个终端用户想从Web上下载一个未签名的Windows应用程序时,会产生一个警告,而经过签名的应用就不会发出警告。”Hypponen这样写道。他还表示,比起未签名的代码,一些安全系统会更信任该恶意软件,因为代码签名证书通常被认为是真实的。

但是,据博客中写道,mardi.gov.my证书在九月底就过期了,也就是说Windows应用程序应该会出现警告。

被偷的证书由马来西亚一个名为Digicert Sdn. Bhd的小型证书颁发机构(certificate authority,CA)颁发,不要与总部设子美国的证书颁发机构Digicert混淆。Digicert Sdn. Bhd是Cybertrust/Verizon和Entrust证书颁发机构的一个从属组织,后者都已撤销了它们发给CA的证书。主要浏览器制造商,如谷歌,Opera,微软和Mozilla也都已将马来西亚的CA(证书颁发机构)列入黑名单。

据软件公司Opera Software的开发人员Yngve Nysaeter Pettersen在博客中写道,列入黑名单是因为发现Digicert Sdn. Bhd“发布的证书能满足一些技术和合同要求,导致访问来西亚政府网站的人遭受潜在攻击。”

一些证书问题包括缺少“扩展密钥用法”(Extended Key Usage),这是用来限制哪些证书可用;缺少指向撤销信息的指针,所以无法检查证书的有效性,且会被一个钓鱼攻击利用。

Pettersen补充道,“我们还了解到,少部分其他证书认证机构还发布了拥有512位(512-bit)密钥的25份证书。目前,我们还不知道这些证书的细节,但是我们被告知这些证书将在一个星期内被撤销。”

分类
网络新闻

Android系统恶意软件疯狂肆虐,增长势头迅猛

据国外媒体报道,Juniper网络安全公司近日在博客上发表了一份调查报告,称Android平台在过去的几个月里恶意软件样本明显增长,7月以来恶意软件增加了472%,数字惊人。

根据该公司的年度移动恶意软件威胁报告可以看出,2012年夏季以来Android恶意软件增长400%,而最近uniper全球网络威胁中心又发现,10月恶意软件样本比前一个月增长110%,与今年7月相比增加了171%。

从Juniper的报告可以看出,不仅恶意软件的数量有增加,恶意软件本身的复杂度也有增长。Juniper表示Android恶意软件能够获得访问设备的权限,然后通过安装额外的软件包在后台扩展恶意软件的功能,近90%的Android设备中都存在安全漏洞。

Juniper在报告中指责恶意软件过多主要是由于谷歌的审查制度不完善。只要支付25美元,任何开发者都可以将自己的程序上传到Android应用市场。

而当谈到苹果的iOS平台到底是否比Android更加安全时,Juniper称iOS的确比Android更安全,这不是由于iOS更好安全性或更少漏洞,而是由于苹果更好地监测了自己的应用市场。Android市场的开放性意味着它没有代码签名和审查过程,这才导致攻击者很轻易的就能在市场上发布恶意软件。

分类
网络新闻

欺诈钓鱼网站难逃火眼,绿色地址栏安全升级

一、 浏览器后面的罪恶—— 钓鱼网站与欺诈网站的巨大危害

目前,全球经济经济形势严峻,导致恶意线上活动变本加厉,网络犯罪者活动日益猖獗,新型网络钓鱼犯罪综合了间谍木马、诈骗、伪装等多种手段,造成的经济损失远远超过以往单纯的网络攻击,钓鱼网站利用恶意软件窃取密码及其他敏感资料的活动直线上升,金融服务业、拍卖网站与付款服务都成为网络钓鱼攻击的主要目标。

据国内相关部门统计,国内8成以上网民对于网上提供个人信息的安全性存在不同程度的担忧,文件丢失、计算机瘫痪、网银账号被盗、信息资料被窃是当前网民最为担心的四大安全隐患,近1/4的网民非常担心个人信息安全,从不在网上填写个人相关资料。这就是说,钓鱼网站除了给网民带来经济损失,给企业带来品牌形象损伤外,最重要的是,使得大批网民对互联网不信任,导致网民减少甚至避免使用某些网络应用,从而阻碍了我国互联网的健康发展。

仅以“全国列车时刻表查询(http://www.touba.cn)”这个假冒网站为例,近期该网站就侵袭了将近34万网民。全球“钓鱼”案件自2005年始,正在以每年高于200%的速度增长,受骗用户高达5%。而在近日查到的钓鱼网站中,淘宝、腾讯、百度等知名网站都曾被仿冒,属于“重灾区”。
更值得注意的是,这些从事诈骗的非法钓鱼网站存活时间较短,通常仅维持一周甚至几天,最长也仅为一个月。此外,欺诈类非法网站通常“打一枪换一个地方”,频繁开设新网站,给打击非法网站、事后监管带来较大的难度。较低的破案率,让欺诈钓鱼网站实施诈骗更加变本加厉。

二、 欺诈网站其实就在我们身边—— 细数钓鱼网站的犯罪手段

综合分析了大量钓鱼网站后发现,欺诈钓鱼网站具有一定的规律性,往往与社会热点紧密结合。比如股市火爆时,假冒券商网站就会集中暴发;高校招生阶段,假冒高校网站就会异常增多;春运时,假冒车票交易、查询网就会分外活跃。网民登录钓鱼网站,则有可能被不法分子窃取银行账户、密码等个人私密信息;网民在钓鱼网站可能进行网上交易,交纳会员费、学费、中奖手续费等,因而蒙受经济损失。

网络安全专家介绍说,每当大型节日临近,网民们会加大对网络的使用量,如通过互联网查询列车车次和票价、查找自己感兴趣的网游外挂等。同时,假日前后也是网上购物高峰期,各种各样的网络欺诈钓鱼网站会通过论坛、贴吧和即时聊天工具等发送虚假中奖、打折、赠送信息,用户一旦点击该链接即可刻中毒,网上银行帐号、密码随时面临被盗危险。

相对于其他欺诈方式,钓鱼网站诈骗的成本和技术门槛相对较低,不法分子甚至不需要是技术一流的黑客,只要从网上花10元到数百元,即可轻松买到不同功能的钓鱼网站和工具,实施犯罪活动。

不仅如此,部分钓鱼网站还利用欺骗性的电子邮件和伪造的 Web 站点来进行网络诈骗活动,诈骗者通常会将自己伪装成网络银行、在线零售商和信用卡公司等可信品牌,骗取用户私人信息。在这些带有欺骗性的电子邮件中,内容通常会以“系统升级”为由,称“如果不及时更新个人信息,个人账户将被终止”,后面附带有一个网址链接。一旦打开这个链接进入该网站,网民往往会泄露自己的私人资料,如信用卡号、银行卡账户、身份证号等内容。

三、 欺诈钓鱼网站的利益链条—— 如出一辙的诱人骗局

欺诈钓鱼站获利的大致流程如下

1、 制作钓鱼网站

直接复制钓鱼攻击的目标网站页面。目前,支付宝、财付通等第三方支付平台以及网银支付平台及购物平台等是模仿重点对象。

2、 散布诱惑信息 诱使在钓鱼网站上提交信息

散布诱惑你输入个人隐私信息以及其它重要帐号和密码的重要信息的页面。

3、 记录隐私信息

后台数据库将记录你的帐号和密码。

4、 盗取利用数据

窃取账户资金或利用账户中的隐私信息从事一些犯罪活动。

四、 治本之道—— 如何从根本上解决钓鱼网站和欺诈网站

目前“钓鱼网站”已成为互联网安全最大的隐患,严重阻碍电子商务、在线金融业务的正常发展。特别是2008年9月以来,金融海啸在全球蔓延,许多不法分子趁机制造钓鱼网站非法牟利,上升为国际性问题,企业为应付钓鱼网站付出了大量的精力和成本。这时,如何有效遏制钓鱼网站,降低处理成本,众企业可谓“伤尽脑筋”

今年中央电视台“3•15”晚会的重要话题之一是保护人们网上隐私的安全。这一话题非常引人关注,它提醒人们,在日常上网的过程中,尽量注意不要让个人隐私在网上暴露;同时,也对ICP或电子商务网站,如网上银行、网上证券、网上购物等网站提出了新的要求:网站能否采取有效的技术措施,一方面证明自己的网站是真实而非假冒的,另一方面保护用户信息传输的安全。

从目前的技术来看, SSL证书作为成熟的国际标准,是目前证明网站的真实性、保护用户隐私信息安全的唯一有效的技术手段。

互联网所使用的 IP 技术是明文传输信息,这样,如果您在网站上提交的所有机密信息不采用加密措施的话,其他人很可能能看到,因为从您的电脑到网站服务器要经过许多路径,许多人能接触到这些路径,有可能非法截获甚至篡改您的机密信息,比如银行卡信息等。

由于SSL证书能高效地加密网上的信息,并能对网站的身份进行验证,所以,自推出以来就在欧美地区获得了大量部署。再加上,欧美各国有相应的个人隐私保护法律法规,几乎100%的美国政府、电子商务等网站,凡需要用户登录的地方,都部署了 SSL证书

反观我国,SSL证书的应用情况却糟糕得多,我国各种电子政务、电子商务、企业网站,绝大多数都没有部署SSL证书,也就是说,网站根本没有采取最基本的安全技术手段对网民的机密信息,如个人手机号码、家庭地址等进行加密,其中重要的原因之一是中国相关法律的严重缺失。中国有关部门必须尽快立法来保护广大网民的网络隐私权。

假银行网站更是将不少消费者们骗得团团转,但在专家看来,这些黑客其实只是耍了三脚猫的伎俩。
实际上假网站这种欺骗手段十分低级,出现这类事件的主要原因是用户对于网上银行的正确使用还不是特别了解,对于网上银行的安全没有足够的防范意识,缺少对于SSL等安全技术的认知。如果客户能够正确使用,提高安全意识,类似假网站骗钱的事件完全可以避免。

五、 SSL证书全线阻击

SSL证书作为最为有效地安全技术,网站部署后,网民究竟如何通过数字证书识别欺诈钓鱼网站?

网站通过部署SSL证书,浏览器需经过以下5个方面的检查后,才会在页面浏览器页面显示安全锁标志,同时地址栏出现“https”字样,提示页面完成了SSL证书安全加密。

第一,检查SSL 证书是否是由浏览器中“受信任的根证书颁发机构”颁发?如果不是,则浏览器会有安全警告,为 IE7 浏览器的警告信息为“此网站出具的安全证书不是受信任的证书颁发机构颁发的,安全证书问题可能显示试图欺骗您或截获您向服务器发送的数据,建议关闭此网页,并且不要继续浏览该网站。”IE6浏览器会提示 “该安全证书由您没有选定信任的公司颁发”。

第二,检查SSL证书中的证书吊销列表,检查证书是否被证书颁发机构吊销?如果已经被吊销,则会显示警告信息:“此组织的证书已被吊销。安全证书问题可能显示试图欺骗您或截获您向服务器发送的数据。建议关闭此网页,并且不要继续浏览该网站。”

第三,检查此SSL证书是否过期?如果证书已经过了有效期,则会显示警告信息:“此网站出具的安全证书已过期或还未生效。安全证书问题可能显示试图欺骗您或截获您向服务器发送的数据。建议关闭此网页,并且不要继续浏览该网站。”

第四,检查部署此SSL证书的网站的域名是否与证书中的域名一致?如果不一致,则浏览器也会显示警告信息:“此网站出具的安全证书是为其他网站地址颁发的。安全证书问题可能显示试图欺骗您或截获您向服务器发送的数据。建议关闭此网页,并且不要继续浏览该网站。”

第五,IE7浏览器会到欺诈网站数据库查询此网站是否已经被列入欺诈网站黑名单?如果是,则会显示:“IE已发现一个已报告的仿冒网站。仿冒网站假冒其他网站并试图欺骗您泄漏个人信息或财务信息。建议关闭此网页,并且不要继续浏览该网站。

除此之外,网民还可以注意网站的一些特殊站点标志,例如国际著名SSL证书品牌VeriSign还为部署SSL证书的网站提供了VeriSign站点签章标志,通过点击该标志可以查看网站的身份信息。目前VeriSign 站点签章标志(VeriSign Secured® Seal),拥有庞大的用户群,每天的浏览人次数超过1.5亿次。

六、 假网站一目了然,教你几招防身术—— EV SSL 成为未来网站安全的新趋势

网站在部署了 SSL 证书后,除了可以显示“锁”标记,地址栏“https”字样,“动态站点签章标志”,是否有更为简单的判断方式?

当然有,目前SSL证书领域的大哥大EV SSL证书就有这样的本事。EV SSL是一种新的安全证书。可以让消费者更加轻松地辨识网站真伪。部署了高端VeriSign EV SSL证书的网站地址栏会自动变成绿色,地址栏上滚动出现网站身份信息及数字证书颁发机构的名称,提示网站经过了高级别身份验证。而对于钓鱼站点,红色地址栏将自动进行提示网民注意自身安全。在国内,EVSSL技术实际已经在我们身边,VeriSign EV SSL证书已通过其官方合作伙伴天威诚信数字认证中心开始颁发,目前招商银行、工商银行、中信银行等银行网站已先后换装国际领先的EV SSL证书。如果你想亲自尝试,不妨登录这些网站看看自己的地址栏是否也变成绿色。

分类
网络新闻

网站实名认证,欺诈钓鱼网站绕道而行

赛迪网消息:据生活援助公司CPP发表的研究报告显示,2009年钓鱼邮件数量达37亿封,55%的钓鱼诈骗邮件是假冒的银行电子邮件,较流行的钓鱼邮件内容还有欺骗性彩票和竞争性抽奖以及尼日利亚人“419”诈骗活动。2009年在线银行诈骗活动较2008年增长132%,46%的网络用户担心其信用卡信息会被用来进行非法的在线采购。

 

面对日渐增多的网站欺诈钓鱼事件,各类安全防范技术相继登场。其中较为引人触目便是绿色地址栏技术,网民可通过绿色、白色、红色的颜色变化,得知网站的安全等级,进而决定是否进行安全交易。如网站通过了VeriSign EV SSl证书实名认证,浏览器地址栏可动态展示EVSSL证书签发者与网站的身份信息,并自动变成绿的。据天威诚信iTrusChina)高级副总裁李延昭介绍, EV SSL证书的推出,更是加速了SSL证书市场的成熟。根据Net Applications公布的最新浏览器市场份额报告,当今,超过70%的网民在访问受到EV SSL证书保护的网站时可以“看到绿色”。并且EV SSL证书给商户带了销售业绩带来了明显作用。英国的Fitness Footwear网站监测发现,当网站呈现绿色地址栏后,放弃购物车的数量下降了13.3%,与销售人员通话的数量提高了16.9%。

 

分类
安全播报

苹果iPhone 4S发布,钓鱼网站瞬间繁殖

iPhone 4S在首日的预订数量就超过100万部,新一轮“苹果热潮”已经开始席卷现实与互联网世界。然而,站在这个热潮顶端的不仅仅是尖端科技与潮流时尚,也有混迹其中的恶意攻击——无论是乔布斯的死讯,还是iPhone 4S的登场,已经成为了全球关注的焦点。这些热点信息被人们疯狂追逐、传播的同时,也自然是逃不过被攻击者恶意利用于威胁他人信息安全的命运。

据国外安全机构报告显示,史蒂夫乔布斯去世后仅仅几个小时,诈骗者就创建了一个名为R.I.P史蒂夫.乔布斯的Facebook页面,其中有加载着恶意链接的“史蒂夫乔布斯回忆录”一文,此文声称将免费赠送50台Ipad。这个Facebook页面每秒中有5个新粉丝所关注,粉丝总数已超过90000人。在8小时内,就有超过21000位用户点击了这些恶意链接。

类似的恶意攻击同样出现在了国内。最近在iPhone 4S的催化下iPhone类钓鱼网址爆发,知情人士表示,10月上旬已确认的虚假iPhone淘宝网址共有197个,其中iPhone钓鱼网址94个,假iPhone网址103个,而且这一数字还在不断攀升。

这些iPhone类钓鱼网址通常会以非常低廉的价格吸引用户(大部分在1000-2000元),订货电话大多是手机,部分是400免费号码,网页中还会出现iPhone、iPhone 4S等用以麻痹用户。通过以假乱真的伪装或趁机散播恶意程序,实现欺诈用户资金帐号等手段,谋取不义之财。

在此,提醒各位网友,iPhone 4S等苹果产品均属全球热销的高端产品。其价格受到官方严格控制,即便在流通、竞争过程中会有价格波动,但幅度绝不会是降至1000-2000元。所以大家不要被低价的噱头所迷惑。

另外,在网上购买这些高端产品,会涉及几千甚至上万元的支付金额。通常我们将精力集中于货比三家、尽量提升性价比等方面上,强调对资金的合理利用。但据前文的介绍,我们也应意识到钓鱼网站设下的陷阱近在咫尺,如何加以防范、保护个人信息、财产安全成为了一个不容忽视的问题。

实际上,钓鱼网站一直被正规网站的管理者所关注。在几年前,国内多家知名银行网站已经开始采用SSL证书等技术手段,对用户在线提交的资金账户信息进行保护,同时对抗钓鱼网站的恶意仿冒。

部署SSL证书,可凭借SSL技术实现高强度信息加密传输,保护用户在线提交的敏感数据在传输过程中不被窃取或篡改。SSL证书部署后,网站所展示出的地址栏“https”开头、金色锁形标记等独有安全特征,亦成为协助访问者区分网站真伪的有力凭证。

目前,越来越多的银行金融、电子商务、企业系统等涉及敏感数据传输的网站开始部署SSL证书,其中受到应用最多的是全球知名的VeriSign服务器证书产品。在国内权威认证机构天威诚信VeriSign逾10年的合作中,已为招商银行、华夏基金、凡客诚品、京东商城、携程等人们熟知的上百家站点部署了VeriSign证书产品。您在访问时不妨留意下这些网站涉及信息提交的页面的地址栏“https”开头、金色锁形标记等特征。

掌握对SSL证书部署与否的识别,能让大家更好的选择那些具备信息加密传输的网站进行访问,降低信息安全风险,更加轻松愉快的感受互联网的精彩。

分类
网络新闻

移动互联网安全问题全面解决之道

移动互联网需要保护的首先是移动用户的利益,防止移动用户的隐私、财产被侵犯和占有,防止移动终端技术实现环境的损失和破坏。其次,移动互联网需要保障业务提供商的利益,防止业务提供商的内容和应用被非法使用,同时,移动互联网需要保障移动运营商的利益,防止运营商能力被滥用和非法使用。从三者的利益出发,通过分析可以得出的结论是需要打造移动终端的可信交易环境,实现完整的移动终端安全解决方案。

 

实现三者利益的保障,首先是要能够对用户的身份和设备的身份实现认证,只有避免用户身份和设备身份的盗用,识别到用户和设备的真实身份才能行之有效的保护用户和业务提供商的利益。身份识别和认证是一项说起来简单实现起来复杂的技术实现,用户识别最基本的方式是用户名、密码方式,但这种方式的两个根本问题是,一是安全系数低,单因子认证,一是不同系统统一用户名密码造成的用户信息泄露,缺少单点认证的共享安全机制。设备识别的最基本方式是硬件标识信息的识别,移动终端可以通过标识设备的IMSI或标识移动运营商识别的IMEI号进行识别,当然,单纯的标识识别缺少技术认证机制,存在被假冒的风险。因此,移动终端最佳的用户和设备识别机制是基于PKI技术的数字证书和数字签名,数字证书通过第三方验证方式验证用户身份后颁发基于非对称算法的数字证书,用户和设备的身份具备第三方认可依据,数字签名可以在技术上实现对用户设备的验证和鉴别,从而,符合法律和技术的身份认证服务标准。

 

 

分类
安全播报

国庆将至钓鱼机票网站泛滥 网上交易需谨慎

“400****我付了钱后电话都打不通了,我的机票呢???第一次自己上网买机票。”有网友在微博中这样哭诉。安全专家指出,此类情况都是被假机票预订网站给骗了。每逢假期临近,外出旅行的人增加,假机票预订钓鱼网站数量就会激增。

 

专家建议网友在线预订机票安排出行时,使用专业的安全软件协助鉴定钓鱼网站,避免上当。

 

假机票网站存在已久,职业骗子精通互联网营销,擅长通过贴吧、知道、论坛、QQ群等工具推广自己的假网站,有的骗子甚至直接购买搜索引擎广告。安全专家指出,在中秋、国庆长假即将到来之际,金山毒霸云安全系统每天拦截的新增假机票网站有上千个之多,让许多网友防不胜防。

国庆将至钓鱼机票网站泛滥 网上交易需谨慎-1

购买搜索关键字广告的钓鱼网站

 

为什么假机票网站这样多呢?原因在于,制作假机票网站的成本很低,骗子们利用批量制作钓鱼网站的工具,有网站编辑经验的人,只需要几分钟即可制作一批看起来大同小异的所谓**航空公司机票销售网站。

国庆将至钓鱼机票网站泛滥 网上交易需谨慎-2

假南方航空公司网站

 

钓鱼网址还有一个特点是生存周期很短,每个网站的访问人数都不多。因为受骗者上当后会报案,骗的人太多,容易被打击。这就是消费者常说的,被骗之后再去访问骗子网站,会发现网站打不开,电话打不通。也给公安机关调查取证制造了较大难度。

 

那网民是不是就没办法预防类似事件发生吗?当然不是这样。“事实上,这类假机票预订的钓鱼网站相当容易分辨,网民只需要掌握一些基本技巧,即可避免诈骗事件发生。”安全专家指出,假机票预订网站往往具有以下几个明显的特征:

 

第一步:查看网站是否部署了安全可信的SSL证书

 

用户应学会从外观上辨别正规网站和钓鱼网站,尽量远离钓鱼攻击。目前,许多正规网站都部署了SSL证书服务器证书),通过SSL技术实现信息的加密传输,确保信息在传输过程中不被窃取、篡改,有效保护用户网银账号等敏感信息。由于部署SSL证书的网站具有地址栏以“https”开头、地址栏右侧显示金色锁形标记等无法仿冒的安全特征,因此用户可凭借安全特征对正规网站进行识别,让善于模仿的钓鱼网站无所遁形。

 

专为用户提供出行便利的携程旅行网曾饱受钓鱼网站和“携程机票网”“携程商旅网”等山寨网站的袭扰,为此采用了由天威诚信提供的VeriSign SSL证书,快速建立起携程旅行网的网站可信形象。

国庆将至钓鱼机票网站泛滥 网上交易需谨慎-2

携程旅行网VeriSign SSL证书部署页面

网站在部署SSL证书后,可通过SSL技术实现信息加密传输,防止网银密码等敏感信息在传输过程中遭到窃取或篡改,有效保护用户信息安全。此类网站的主要特征是:地址栏以”https”开头;地址栏右侧自动显示金色锁形标记,点击后可查看服务器证书和颁发机构信息。网友可以通过这两个安全特征来判断网站是否可信,有效区分真假难辨的钓鱼网站。此外,像全球最知名的VeriSign扩展验证EV SSL证书还提供绿色地址栏和VeriSign信任签章功能,在防治钓鱼网站和木马等恶意攻击方面更具针对性。

 

相信关注信息安全的网友对VeriSign并不陌生,VeriSign SSL证书是全球最知名的服务器证书品牌VeriSign的产品之一。进入中国后,VeriSign与其中国合作伙伴天威诚信在超过11年的合作中,为上百家知名网站提供了安全服务。天威诚信iTrusChina)是工信部批准的合法第三方电子认证服务机构,专业从事数字证书等技术和产品服务,为VeriSign证书可靠的品质赋予了周到且专业的本土化服务支持。 端午佳节将至,希望大家在关注出行时也注意在线订票安全,为自己规划一个美好的假期。

 

招商银行、支付宝、卓越网、携程旅行网等上百家知名网站均通过SSL证书维护其网站可信形象,这些网站使用的SSL证书就是上面提到的VeriSign证书产品。

 

第二步:电话号码识别

 

骗子的网站往往会留一个特别显眼的电话,多是400开头或95013开头。而正规的航空公司电话往往是955开头的5-6位数,电话号码不会很长,以方便记忆。只有机票代理点才会使用普通电话,其他特征继续往下看。

国庆将至钓鱼机票网站泛滥 网上交易需谨慎-3

假订票网站会突出显示联系电话

 

第三步:航班线路非常少

 

假机票预订网站的航班信息不全,只有几条线路,不能实时检索具体的航班信息。当在查询框中任意输入需要检索的航班,点击查询时,出现的往往不是查询结果,而是网络忙、系统维护。同时,骗子还会在网页显示一个电话让你和他联系。

 

根本原因在于,正规的机票预订网站后台数据库连接到航空公司的票务系统,而假网站根本不可能连接到航空公司数据库。不可能查询到丰富的航班信息。

国庆将至钓鱼机票网站泛滥 网上交易需谨慎-5

假机票预订网站不能查询真实的航班信息

 

第四步:付费信息不正规

 

当网民在假机票预订网站准备付费时,往往显示个人帐号信息,而不是正规的公司帐号信息。

国庆将至钓鱼机票网站泛滥 网上交易需谨慎-6

假机票预订网站支付页面没有正规的公司信息,帐户名多为个人,而非公司

 

第五步:无需提供详细信息

 

当准备在假机票预订网站选择航班预订时,这些网站根本不要求你提供身份证或手机号。而订过机票的人都清楚,身份证和手机号是必填项。因为机票会打印你的真实身份信息,登机安检必须持本人身份证件,出错就不可能登机。

 

第六步:被杀毒软件判定为钓鱼

 

随便在这个网站搜索一下骗子网站显示的航班号,你也许会在许多网站发现一模一样的航班信息。这些搜索结果后面都被标识为红叉,这是金山毒霸判断这些搜索结果全部是不安全的钓鱼网站。

国庆将至钓鱼机票网站泛滥 网上交易需谨慎-7

尝试搜索一下网页提供的航班信息,红叉表示不安全

 

其他技巧:当你对正在访问的机票预订网站不放心时,不妨试试用搜索引擎查找这个网站的电话、银行帐号,或者具体的航班号。如果找到其他网民曾经上当受骗的信息,就应该中断交易,绝不汇款给骗子。

 

安全专家介绍说,网上的骗子并不比常人聪明,骗子的网站还往往漏洞百出,只要我们稍加留意,用前面介绍的一些方法稍加鉴别。我们就可以避开骗子网站,通过正规的航空公司或旅行社安全地愉快地安排好中秋或国庆假期出行。

 

希望以上这些可信网站方面的安全常识,能帮助大家辨认可信网站身份,享受网络便利的同时,将钓鱼欺诈拒之门外。

分类
安全播报

爱上iphone“偷菜” 如此黑客你伤不起

“偷菜”和iphone都是大家非常熟悉的字眼,人气之高完全超乎想象。人们半夜起床“收菜”或是在与朋友闲聊之余突然冒出一句“啊,该收菜了”;一段云山雾绕的Iphone5发布会视频让多少苹果fans们心痒难耐,“屏幕超大、外观颠覆、重量更轻”,成了大家乐此不疲的话题。在大家为之兴奋的同时,天威诚信提醒各位网友:网络社区网站安全薄弱,恶意链接泛滥,而Iphone为代表的智能手机等移动设备也成为了黑客攻击的重点对象。因此有效运用SSL服务器证书及代码签名证书等安全技术产品变得愈发重要。

 

日前,全球网络安全企业赛门铁克发布了《赛门铁克第十六期互联网安全威胁报告》,揭示出2010年新威胁总数激增,已超过2.86亿个,以目前的发展趋势来看,互联网攻击者们正在大张旗鼓地将攻击重点锁定移动设备。

 

社交网络:网站安全重灾区

 

社交网络平台的普及不断上升,这种情况毫无意外地吸引了大批恶意软件。据悉,社交网站上主要的攻击方式之一是通过缩短的网页地址(URL),在Email或网页上高效地共享这些短URL链接,取代原本非常复杂的网址。

 

赛门铁克表示,黑客充分利用社交网站中的新闻订阅功能实现大规模分布攻击。最常见的情况是,黑客侵入某个社交网络账户,并发表一个通往恶意网站的缩短链接。之后,该社交网站自动把恶意链接分发到该账户各个朋友的新闻订阅内容中,数分钟内便可能把该链接传播给数以万计的网友。

 

数据统计,去年在新闻订阅内容所含的恶意链接中,有65%使用了缩短的网页地址。在这些链接当中,73%被点击了至少11次,其中更有33%的恶意链接获得了11次至50次点击。

 

移动设备:下载软件伴随木马风险

 

广泛应用的主要移动平台引起了黑客的注意,因此,安全软件专家们预计对移动平台发起的攻击将会激增。据了解,去年移动设备遭受的多数恶意软件攻击均是以木马程序的形式,这些程序冒充合法应用程序,提供给用户下载安装。

 

通常黑客会临时生成一些恶意软件。但在许多情形下,他们通过将合法应用程序中篡改嵌入恶意逻辑来感染用户。之后,攻击者通过公共应用软件商店来发布这些被恶意篡改的应用程序。

 

尽管当前移动设备采用的新型安全架构,与传统PC采用的安全防护同样有效,但攻击者经常能绕过这些保护措施,攻击移动平台应用中的固有漏洞。检测数据显示,目前移动设备最常见的漏洞有163种,黑客利用这些漏洞部分或完全控制那些热门移动平台的设备。在2011年的最初几个月里,攻击者们利用这些漏洞感染了成千上万的特有设备。

针对社交网络和移动平台出现的问题,一直与全球知名服务器证书品牌VeriSign合作的国内权威认证机构天威诚信表示,社交网络用户信息大量集中却缺乏可靠的信息安全保障,是此类网站急需解决的安全隐患。借由报告内容,建议社交网络采用权威机构的SSL证书,通过SSL技术实现信息加密传输,确保资料安全。而移动平台合法应用软件遭到篡改,被植入木马程序的问题可以通过代码签名证书有效解决。代码签名证书是针对网上发布控件、应用程序、驱动程序等代码和内容,创建数字“保护膜”,防止代码内容被篡改。以便在软件发行者和用户通过 Internet 或移动网络下载应用软件时对他们加以保护。其中VeriSign移动代码签名证书以高兼容性和稳定性在市场中占据主导地位。

分类
安全播报

钓鱼网站左右油价 3折汽油难抵诚信

价格便宜是网购吸引顾客的一大因素,也是不法分子欺诈消费者的惯用诱饵。由于这几年油价不断上涨,能买到便宜的汽油已经成了车主们朝思暮想的事情,利用这样的心理,又有人动起了歪脑筋。最近一段时间,网上涌现出一大批销售低价加油卡的帖子和网站,价格非常便宜,最低甚至能到三折,这让很多有车一族心痒难耐,不过一旦顾客在此类网站上产生交易往往会被骗取钱财,因为这些帖子、网站的背后很可能隐藏着钓鱼欺诈的阴谋。 天威诚信在此提醒各位车主、网友:无论是什么产品,相较市场价格而言过低的折扣都是不合常理的,遇到这种价格一定不要盲目购买,应当通过电话咨询确定活动内容并验证其网站可信身份。作为国内权威第三方认证机构,天威诚信建议各个正规网站应采用SSL证书服务器证书)产品提升网站安全。

 

最近,太原的李先生在网上看到3折的中石化加油卡心动不已,因为常在网上买东西也就没有多想,于是在谈妥之后便准备付款购买。可卖家以系统出现问题为借口,生称无法使用第三方支付,只能使用银行汇款。李先生付款后,卖家承诺当天就会把卡寄出,预计三天就会收到。但是三天后李先生再拨打对方手机时,已经无人接听,汇过去的钱打了水漂。

 

李先生的遭遇是典型的钓鱼网站欺诈,时下许多网站都贴出了中石油、中石化的“低价加油卡”“打折加油卡”广告,这些加油卡价格从1000元钱到5000元不等,都是以“内部供应所以便宜”的口号进行宣传,称绝对有保证,在全国各地的中石油、中石化加油点都可使用。记者了解到,一些网上卖家均表示要“先汇款,后发货”,并以各种理由拒绝第三方支付的介入。现在的正规网站都会有一套完整的支付方案,而“钓鱼网站”会用系统升级等各种各样的理由让买方通过ATM机直接进行交易。不但如此,这类网站的评论中可以看到很多“赞美”,这些信息通常是为迷惑顾客而刻意发布的,需要大家保持警惕。

 

目前,有不少正规网站为了与钓鱼网站加以区分,树立自身网站可信形象,已经纷纷采用了SSL证书(服务器证书)产品,其中VeriSign SSL证书占主导地位。VeriSign证书是全球最知名的数字认证品牌,其SSL证书已在全球超过百万台服务器上部署,通过与中国合作伙伴天威诚信超过10年的稳定合作,为国内上百家知名企业提供服务。VeriSign SSL证书通过SSL技术可确保用户信息的安全传输,并通过地址栏“https”开头、金色锁形标记、绿色地址栏等安全标识提供大量直观的验证信息,供用户辨别网站真伪。相信随着商家对网站可信形象建设的重视以及网民对安全知识了解的加深,诚信可靠的网络交易环境将离我们越来越近。

分类
安全播报

恶意软件“跨平台” Iphone网银屡受威胁

人们对数码产品的热捧已经超乎想象,Iphone4、Ipad2、Android等词汇已成为时下的热门词汇。众多“粉丝”不仅沉醉于自己钟爱产品的优越性能和精巧外观之中,几乎所有人都对免费下载移动网络平台上的有趣程序乐此不疲。这些软件来自各个国家地区,功能千奇百怪并包含丰富的创意和特色,为人们的生活提供不少便利和乐趣。不过,天威诚信在此提醒广大的数码爱好者及服务厂商,手机不仅涉及大量用户个人信息且与支付、网银手机绑定等应用直接相关,因此在关注用户体验的同时请不要忽视移动平台的软件安全问题,应及时采取代码签名证书等安全技术手段加强移动平台安全。

 

《中国手机恶意软件分析报告》指出,随着智能手机的日益普及,在移动互联网快速发展下,手机平台安全问题逐渐恶化。恶意程序不断袭击移动手机平台,手机病毒已经步入高发期,“手机骷髅”、“短信海盗”、“僵尸”等手机病毒已经严重侵害了用户权益。

 

有关数据显示,手机病毒产业链每年催生高达10亿元的灰色收入,据中科院心理研究所发布的报告指出,68.6%的手机用户正面临着移动安全威胁。

 

另据中国互联网络信息中心(CNNIC)统计显示,中国手机网民规模继续扩大,截至2010年12月,手机网民已达3.03亿,与2009年底相比增加了近七千万人,移动互联网展现出巨大的发展潜力,同时不法分子也密切紧盯这一领域,形形色色的恶意软件为用户的生活带来极大麻烦。

 

其中恶意扣费是手机恶意软件中最常见的行为,有75.6%的手机恶意软件存在恶意扣费行为。这里提到的恶意扣费是指,在用户不知情或未授权的情况下,恶意软件通过隐蔽执行、欺骗用户点击等手段,订购移动增值收费业务、使用手机支付或直接扣除用户资费,给用户造成经济损失。此外,远程控制、隐私窃取、恶意传播隐患、消耗用户手机资源等也是恶意软件的典型行为。

 

其中,一些恶意程序发展出了新的谋利手段,最近发现的FCS.A.Adrd.a 病毒通过被植入动态脚印壁纸、指纹解锁等多款正常程序中,实现在后台不断地用搜索引擎对某些关键字进行搜索,并对搜索结果进行点击,病毒作者则依靠点击次数从中谋利。此时,手机用户的流量资源就已经被快速消耗殆尽。

 

    为避免此类事件发生,天威诚信专家建议合法软件的发布者应采用移动代码签名证书,确保其合法软件在发布后不被人篡改,防止合法软件被植入非法恶意代码。此类产品可使用由全球数字认证领域中最知名的VeriSign提供的代码签名证书,VeriSign代码签名证书以高兼容性和稳定性在市场中占据主导地位。VeriSign代码签名证书针对网上发布控件、应用程序、驱动程序,如设备驱动程序、硬件固化程序、病毒更新码、配置文件等代码和内容创建数字“保护膜”,以便在软件发行者和用户通过 Internet 与移动网络下载代码及内容时对他们加以保护。