分类
安全播报

黑客热追拉登死讯 热点新闻变灾祸

基地组织首脑奥萨马•本•拉登的死讯已经让整个互联网沸腾,黑客趁机对一些受到高度关注的新闻信息发布站点进行攻击,利用大家对此站点的频繁登陆和传播,大规模感染用户电脑。天威诚信认为像这类以爆炸性新闻为饵的攻击方式对企业而言同样是非常危险的,因为员工常常会在企业网络中搜索相关新闻,一旦遭到感染,企业内部数据将被肆意窃取、篡改,对于缺乏SSL证书服务器证书)等安全技术使用的中小型企业更是如此。

 

一直以来,黑客持续追踪着各种新闻动向,并迅速、频繁的利用各种爆炸新闻或丑闻以及相关搜索,试图感染大批计算机用户,因此临近重大节日或是发生热点事件时,网络安全就愈发岌岌可危。

 

、在这次奥萨马•本•拉登被击毙的新闻事件中,位于巴基斯坦阿伯塔巴德市一位名为Sohaib Athar的IT顾问早在官方新闻机构发布该事件前6小时,就已经在其Twitter上直播了直升飞机盘旋和爆炸的情况。这使得Athar 在Twitter的个人网站成为大量追逐此事件的民众、媒体争相访问之地。

 

某安全机构发现黑客几乎在Athar的网站受到关注的第一时间进行了攻击,并使其指向了某黑洞攻击开发工具。最让人惊讶的是,该网站地址目前已经被众多新闻通讯社和大量在线媒体转发,甚至包括CNN/Money。

 

该黑洞攻击工具是一个自动的旁路式攻击程序,会不断尝试各种漏洞以攻破用户的电脑。该工具让没有编程知识的人也可以散播各种恶意程序,包括恐吓软件、流氓AV以及可以窃取网站银行证书的木马等。

 

想想看,用户仅仅是想通过某合法网站关注世上最吸引人的新闻故事,却有可能被两次点击带到一个感染恶意软件的站点。而这些常常是发生在人们所信任的网站上。

 

一项调查数据显示,通常用户访问:

    •70%以上的知名新闻和媒体网站

    •70%以上的热门留言板和论坛

    •50%以上的社交网站

这些均有可能因为两次点击而被指向带有恶意软件的站点。

 

网络环境的恶劣程度需要我们时刻保持警惕,随着互联网带给人们越来越精彩的体验同时,恶意攻击也深深潜伏其中。为此,合法网站与企业系统及时加强自身安全防护,主动帮助用户、员工降低访问风险或防止信息轻易遭到窃取、篡改是非常有必要的。尤其对于企业信息系统的防护也不能放松,移动办公环境下,随时随地员工都会访问公司信息系统,一旦信息被截获,很可能造成大面积泄密。

 

目前,世界知名网站及企业常采用SSL证书服务器证书)建立信息加密通道,避免核心数据信息在传输过程中遭到截获、窃取和篡改,其中大部分部署的是VeriSign SSL证书。作为全球数字认证领域最知名的品牌,VeriSign SSL证书不仅能够确保信息安全传输,每日恶意软件扫描功能还能及时监测网页恶意攻击情况,防止用户电脑被恶意软件感染。其地址栏“https”开头、金色锁形标记等安全标志提供大量直观验证信息,供用户辨别网站真伪。在国内,VeriSign 证书主要由VeriSign中国地区合作伙伴天威诚信提供,双方在超过11年的稳定合作中已为上百家知名企业提供服务,具有种类最为齐全的服务器证书

分类
安全播报

团购网站轮流遭难 钓鱼仿造成团购特色

数据显示截至2011年3月底,有关部们累计认定并处理了钓鱼网站43842个,去年中国工商银行、中国银行网站遭到钓鱼网站冒充的事件轰动一时,引起了全社会对钓鱼网站危害的广泛关注。由于团购行业在快速中国兴起,高人气团购网站成为了不法分子的重点仿造目标。其实,通过部署扩展验证EV SSL证书可以有效解决此类问题,只是国内团购发展过快,激烈的竞争之下往往忽略了网站安全,网站可信形象建设速度缓慢。

 

数月以来,美团网、拉手网、团宝网、聚美优品相继被钓鱼网站恶意仿造,近日,一家名为团800网的团购网站也遭此厄运。

 

据悉,多名网友反映一家“钓鱼”网站在其首页及微博中自称为“团八百团购网站”以混淆视听,并在团购交易过程中向团友兜售假货,服务质量低劣。甚至有网友反映在付款后该站迟迟不发货,而且不做任何解释,已涉嫌网络诈骗,造成了消费者经济上的直接损失。

 

这家钓鱼网站采取与原网站极为相似的拼音域名和网站名称,使用高度相似的页面风格,甚至连商品的介绍也一摸一样。由于团购本身在价格上的巨大吸引力,团友往往忘记辨别网站真伪就匆忙下单,等几天之后才发现上当。

 

为防范和解决类似问题,国内团购网站之一的团客拉率先采取了紧急措施。通过在关键页面部署由全球最知名的服务器证书品牌VeriSign提供的VeriSign扩展验证EV SSL证书来确保顾客个人、交易信息的传输安全以及帮助顾客鉴别钓鱼网站。

 

VeriSign SSL证书能够在用户和服务器之间建立一条加密通道以保证信息的安全传输,同时提供每日恶意软件扫描功能主动监测页面上木马等恶意软件的攻击行为。VeriSign还会给予获得VeriSign证书的网站一个信任标识——VeriSign信任签章。浏览者点击网站上的VeriSign信任签章后,可以看到包括网站所有者的名称、城市、州/省、国家或地区,以及最近恶意软件扫描的情况,通过大量的可靠验证信息鉴别该网站是否值得信任。

 

像团客拉采用的VeriSign扩展验证EV SSL证书还会增加一个绿色地址栏功能:可信网站的地址栏呈现绿色;高危钓鱼网站的地址栏将变为红色。通过地址栏颜色让当前网站的真实性一目了然,再逼真的钓鱼网站也将无所遁形。

 

在中国,绝大多数VeriSign服务器证书是由VeriSign在中国的首要合作伙伴天威诚信提供的,双方在超过11年的合作中为上百家知名企业提供了安全服务。天威诚信iTrusChina)是工信部批准的合法第三方电子认证服务机构,专业从事数字证书等技术和产品服务。

 

目前,国内团购网站作为一种新型的消费模式迅猛发展,但在网站安全技术和网站信用保护上却鲜有应用,尤其对于反击欺诈网站效果明显的SSL证书服务器证书)更是难觅踪影,这与电子银行普遍选用VeriSign扩展验证EV SSL证书差距明显。知名网站维护自身品牌权益,单凭广告和服务建立网站信任是远远不够的,还需要各管理部门的有力监管以及网站自身合理运用安全技术强化网站可信形象。

分类
安全播报

钓鱼网站欺新人 银行办卡需谨慎

“流行什么就伪造什么”是钓鱼网站一贯的作风,利用人们的麻痹大意或贪图便宜的心理实施欺诈,更过分的是,钓鱼网站开始将目标锁向了缺乏生活经验的“菜鸟”。近日,家住番禺的刘小姐在某银行官网申办信用卡时便中了“钓鱼网站”的圈套,两天里先后被骗走4万多元。其主要原因是刘小姐首次申办信用卡,缺乏经验,并不知道申办信用卡是不需要保证金的;再者是刘小姐缺乏网络安全知识,对金融类网站普遍采用的SSL证书服务器证书)未能有效识别,不懂如何验证网站真伪。

 

据了解,年轻的刘小姐网上申办某银行信用卡时,发现该银行官网上突然跳出一个申办信用卡的广告窗口。刘小姐点击进入了这家名为“海联信贷公司”的网站,网站里有申办信用卡的项目还留有联系人的电话和QQ。

 

刘小姐随即与对方取得了联系,接电话的是一名女子并热心提供了“信用卡部专员”赵先生的电话。刘小姐联系赵先生后,对方很专业地介绍了申办信用卡的步骤,并对刘小姐的身份资料进行了“核实”,表示可以给刘小姐办理信用卡,只是需要先交3500元手续费。刘小姐信以为真,丝毫没有怀疑就汇去了3500元。

 

当天下午,刘小姐接到赵先生电话,称信用卡已经办好了,但因刘小姐申请的信用额高达40万元,随意要先缴纳2万元的保证金,承诺以后退还。缺乏经验的刘小姐便信以为真,很快给对方汇了2万元人民币。第二天,赵先生再次打电话给刘小姐,还是称其信用卡额度过大,要再多加2万元保证金。刘小姐遂又转了2万元给对方。

 

两天后,赵先生再次打电话给刘小姐,说信用卡马上可以寄出,但还需缴纳3万元的“信用金”才能交卡使用。此时,刘小姐才感觉不对劲,终于意识到自己被骗,急忙报警。  

从这次欺诈案件中可以看到,除了刘小姐不熟悉信用卡办理流程外,钓鱼网站风格与正规的银行官网极为相似,甚至包含其恶意链接的广告都是从正规银行官网中弹出的,这些极具迷惑性的特征是导致刘小姐上当的主要因素。因此,平时在登录银行网站时,尤其是之前不熟悉的网站,首先要注意辨别网站真伪。

 

国内银行网站自几年前开始,就通过在登录注册等涉及用户信息提交的关键页面部署SSL证书服务器证书),来确保用户信息安全以及对网站真实身份的标明。

 

以招商银行为例,天威诚信为其提供的VeriSign扩展验证EV SSL证书通过SSL技术确保用户信息加密传输,避免了信息在提交过程中被窃取、篡改。同时地址栏“https”标记、金色锁头标志等安全标识提供了大量验证信息供用户辨别网站真伪。更为人性化的是VeriSign扩展验证EV SSL证书的绿色地址栏功能,凭借醒目的地址栏颜色变化提醒用户当前网页的安全程度,让善于伪造的钓鱼网站无所遁形。VeriSign是世界上最为知名的服务器证书品牌,全球有超过百万台服务器部署了VeriSign证书。在VeriSign与其中国合作伙伴天威诚信超过11年的稳定合作中,为招商银行、工商银行等上百家知名企业提供服务。

分类
安全播报

暗黑3爆木马威胁 玩家或面盗号风险

SSL证书服务器证书)以其有效保护信息安全的特点被广泛应用于大量网站,解决木马等恶意软件带来的安全问题,对服务于《魔兽世界》《星际争霸2》《暗黑破坏神3》的暴雪战网而言同样如此。为加强用户账号安全,暴雪联合其代理商推出了动态口令、密保卡、异地登陆账号冻结等客户端安全产品及安全服务,同时在其战网的登陆注册等涉及用户信息提交的关键页面部署了SSL证书,通过SSL技术确保用户信息传输安全。

 

自《魔兽世界》开始,暴雪投入使用的战网平台就引起了玩家的热议,其账号安全性成为人们关注的焦点。原因之一是由于战网单一账号往往涉及玩家多款游戏中的“心血”,且目前国内缺乏对玩家虚拟财产的保护,一旦被盗,玩家的损失将不可逆转;其二是因为暴雪游戏的火爆程度已经让该游戏的账号成为大批黑客的攻击目标,账号被盗在《魔兽世界》玩家中已经是个司空见惯的话题,玩家稍有不慎就有可能让自己“一无所有”,甚至有玩家戏称“没被盗过就不算完整的魔兽玩家”。

 

时至今日,暴雪的又一力作《Diablo3》(暗黑破坏神3)开发已接近尾声,但大作尚未现身,木马病毒却先按耐不住,对玩家开始了第一轮袭扰。近期以“暗黑3单机版、Beta版下载”为名的木马网站异常活跃,对玩家战网等账号在内的数据信息安全构成极大威胁。

 

对此,业内相关人士已经及时进行了澄清:“从《星际争霸2》Beta开始,暴雪已逐步放弃了测试码(即BetaKey)的发放,转而用直接激活用户战网ID的方式发放测试权限,目前《暗黑3》不存在任何形式的Beta版和单机版下载。”

 

测试显示,以“暗黑3下载”为关键词进行搜索,随机点开的20个相关网站中,有11个是相关新闻页面,3个是骗点击的广告站,包含木马的恶意网站则多达6个。虽然这是个算不上不精准的小测试,但包含木马的恶意网站的确在利用“暗黑3下载”这一诱人话题伺机感染用户电脑,玩家应当提高警惕。

 

目前黑客技术手段不断翻新,钓鱼网站、网页挂马等恶意攻击随时能让网站陷入危机,游戏官网同样也不能避免。为此向各位玩家介绍一个小技巧,以便大家在官网注册、充值等操作时,能够辨别网站真伪,降低在频繁的页面访问、跳转中误入恶意伪造网站的风险。

 

 以目前暴雪战网为例,登录账户或输入其他用户信息时,当前页面地址栏会以”https”开头,并在其右侧显示出一个金色锁形标记。具国内权威认证机构天威诚信的专家介绍,网页表现出这些特征时,说明网站部署了SSL证书服务器证书),已经通过SSL技术建立了信息加密通道,能够保护信息在传输过程中不被窃取、篡改。而且点击金色锁形标记后,还可查验网站服务器证书和颁发机构的信息,以确定网站真实身份。SSL证书中以全球知名的VeriSign SSL证书最为可靠,除具备上述功能外,每日恶意软件扫描功能可时刻监测网页上的恶意攻击行为,并由安全签章提供更多验证信息供用户辨别网站真伪,让钓鱼网站无所遁形。相信各位玩家掌握了这个技巧后,凭借“https”和金色锁形标记就能清松绕过钓鱼网站的陷阱,保护自己心爱的账号免遭毒手。

分类
安全播报

谷歌遭黑客利用 恶意网站猛增1500万流量

Comodo根证书被私自颁发、索尼1亿用户数据遭窃,黑客越来越大的胃口几乎想将企业与个人的信息全部吞噬。事件过后,除了对受害者的同情,我们也清楚地看到自身权益同样岌岌可危——钓鱼网站诱导欺诈与黑客花样翻新的攻击让我们有太多机会失去自己的个人信息和财产。作为提供服务的一方,网站通过部署SSL证书服务器证书)确保信息传输安全已经成为时下广泛采用的方法,尤其是那些访问量较大或涉及大量用户信息的网站,SSL证书已经为他们建立了良好的用户信任,足以应对一些突如其来的安全事件。

 

5月10日消息,据国外媒体报道,攻击者正在通过谷歌的图片搜索发布恶意软件。据报道,成千上万的网站已经遭到了代码注入的危害,注入的恶意代码会重新指引用户使假冒的杀毒软件。

 

互联网风暴中心的Bojan Zdrnja称,攻击者把目标基本锁定在Wordpress的网页,将PHP代码注入到内容被高度搜索的图片网页。谷歌首先会标记这些热门网页,而后将图片显示到谷歌的图片搜索中。

 

Zdrnja在博客中写道,借助谷歌在点击时会显示图片的这一功能,图片搜索者会被重新引导到假冒的杀毒软件网站。至少有5000家网站受到危害,与此同时,谷歌也为这些恶意网站带来了每月1500万次的点击。

 

这些网站往往都是经过“精雕细琢”,与正规网站实在难辨真假,再加上诱人的价格诱惑,缺乏警惕的用户将一步步落入陷阱。用户利益受到损失的同时,被仿造的正规网站可信形象也将毁于一旦。

 

为避免这种窘境,像卓越网、华夏基金、支付宝等知名网站都部署了SSL证书服务器证书),其中以全球最知名的VeriSign SSL证书为主。VeriSign证书通过SSL技术建立信息加密通道,防止用户信息在传输过程中被窃取、篡改。VeriSign SSL证书的每日恶意软件扫描功能可有效监测网页上的恶意攻击行为,降低用户电脑感染风险。更为重要的,部署了VeriSign SSL证书后,网站地址栏会以“https”开头,且在地址栏右侧显示金色锁形标记,通过点击标记可查验网站服务器证书和颁发机构信息,以确定网站真实身份。这些安全特征足以让用户辨认出狡猾的钓鱼网站,并帮助合法网站维护网站可信形象。

分类
安全播报

微博自我实名认证 木马钓鱼都是浮云

一些以短信、聊天工具为主要传播载体的钓鱼网站随着微博的兴起悄悄浮出水面,这些钓鱼网站依然以中奖信息作为伪装方式,不厌其烦的通过老套欺诈手段骚扰微博用户。虽然广大用户对此类骗术并不陌生,但由于微博网站普遍缺乏安全防护,加之支持链接的发布,人们在好奇心驱使下很可能让钓鱼网站钻空子。微博大红大紫之际不可忽视网站安全建设,不如像一些微博为企业、名人提供实名认证加强其可信度那样,通过SSL证书服务器证书)验证网站真实身份,为微博网站自身做一个“安全实名认证”。

 

近日,只要登陆微博网站以“中奖”为关键词搜索,其结果足有数百页。随便点开一条,就能看到不法分子通过转发、回复等方式,通知博主中奖并附上所谓的活动网址及验证码等信息。奖品“iPhone4”、“iPad2”等时下流行的诱惑字眼随处可见,而weibou.c*.tf、weibo**.tk等高仿真的山寨域名更让钓鱼网站真假难辨。比如一个名为“@管理员”发出的中奖内容为:“尊敬的用户您好,恭贺您被选为今日活动的二等奖用户,已获得奖金6万元及笔记本电脑一台。详情请复制网址登录官方网站:weibo.net.tc/查询”。而复制该网址进行登录后,发现是一家存在安全风险的可疑网站。

 

此类中奖信息几乎可以确定全部都是假的,用户应该将安全软件保持在开启状态,即便是误点到钓鱼网站,安全软件也会弹出警告窗口,保障用户安全。另一方面,微博网站可以通过部署SSL证书为用户主动提供安全服务,提升用户体验。SSL证书的应用,就如同微博实名认证帮助博主解决山寨、抄袭带来的困扰一样,用真实可信的网站形象提升自身影响力。

 

SSL证书可通过SSL技术实现信息传输加密,防止用户账号等个人信息被窃取、篡改。微博用户在部署SSL证书的网站上可以安心登陆或提交自己的博文。而VeriSign SSL证书这种全球知名的服务器证书还可为网站提供每日恶意软件扫描功能,凭借对网页上恶意攻击行为即时监测,降低微博用户电脑被恶意软件感染的风险。此外,部署了SSL证书的网站其地址栏是以”https”开头,且地址栏右侧会显示金色锁形标记,点击后可查验网站服务器证书和颁发机构的详细信息,确定网站真实身份。

 

    目前,国内正规网站想获得这种身份认证带来的便利非常简单:国内VeriSign证书主要由VeriSign中国区合作伙伴天威诚信提供,天威诚信iTrusChina)是工信部批准的合法第三方电子认证服务机构,专业从事数字证书等技术和产品服务。在与VeriSign超过11年的合作中,天威诚信为很多网站提供了专业的本土化服务,帮助国内网站轻松获得国际领先的安全服务。

分类
安全播报

团购代言PK 葛优与安全证书齐上榜

团购最近时兴起“形象牌”,铺天盖地的广告和人气大腕代言,商家不遗余力的向消费者展示自身网站经营实力及其正规性,为的就是建立品牌和网站可信形象,从良莠不齐的团购圈里脱颖而出。部分网站甚至通过网站安全技术进行品牌形象建设:一些商家采用SSL证书服务器证书)产品,通过展现网站安全特征,让消费者对网站真实身份一目了然,快速建立网站可信形象。特别是选用VeriSign等全球知名SSL证书品牌的网站,更是借助了安全界“大腕”的名气,让网站安全与用户信任迅速提升。不得不说明星代言是传递品牌形象最为直观、有效的方式之一。

 

近日,大家熟知的大腕葛优也当起了团购形象代言人,与何润东、秦岚、于娜等年轻明星不同,葛优一贯的平民形象和葛式幽默打造出了那特有的“平凡幸福”,在人们心中留下的印象深刻而亲切。

 

葛优塑造的一个个经典人物,生动反映了各个阶层形态,而团购网站的消费者,正来自于各个阶层的平凡群众。此外,葛优所诠释的草根形象乐观积极,自身多年树立的口碑给人极高的信赖感,这些都是团购建设品牌、网站可信形象不可或缺的。

 

充分发挥“公众人物”的品牌影响力和引领带动作用,能够为团购网站带来更多认可,这一点被一些商家沿用到了网站安全方面,收到了不错的效果。

 

网站部署SSL证书服务器证书)是确保信息传输加密,防止信息在传输过程中被窃取、篡改的有效措施,保护用户在进行在线浏览、注册及交易等操作时的个人信息安全。部署SSL证书的网站,其地址栏以有别于普通网站的”https”为开头,地址栏右侧金色锁形标记在点击后亦可显示服务器证书及颁发机构的信息,供用户辨别网站真伪,与以假乱真的钓鱼网站有效辨别。

 

    有了醒目的安全特征,用户可以迅速了解哪些网站安全可靠。不仅如此,大部分SSL证书的使用者都选择了VeriSign证书,不单是因为VeriSign SSL证书额外提供的每日恶意软件扫描及安全签章功能,也希望通过“明星”效应让网站更加值得信赖。VeriSign是全球数字认证领域最知名的品牌,其VeriSign SSL证书已部署在全球超过百万的服务器之上,受到世界百强企业、大型银行的信赖。在国内,95%以上的VeriSign SSL证书来自于VeriSign中国区的合作伙伴天威诚信天威诚信iTrusChina)是工信部批准的合法第三方电子认证服务机构,专业从事数字证书等技术和产品服务,为网络提供安全与信任服务。天威诚信与VeriSign超过10年的稳定合作中,先后为支付宝、招商银行、卓越网等知名企业提供服务。两家知名权威安全机构的强强联手,打造出VeriSign SSL证书的优秀品质和品牌影响力,有效帮助商家快速建立品牌、网站可信形象。

分类
安全播报

企业推广钓鱼相伴 社交网络应加强安全

用人人、开心网等SNS类社交网站进行网络推广的方式已被普遍应用。因此,很多公司企业与SNS类社交网站接触频繁,通过社交网络自我推广,甚至举办各类在线活动。给企业带来效益的同时,也为攻击者发起钓鱼攻击创造了更多机会。此外, SNS类社交网站用户信息集中、传播广泛、支持短链接转发等特点,同样为攻击者提供了便利。这些因素让处于社交网络中的企业、个人信息异常脆弱,而社交网站在网站信息安全方面并没有过多投入,像国内网站普遍采用的SSL证书服务器证书)等安全技术均未体现。

 

一份来自微软的安全报告称,利用社交网络发动的“钓鱼”攻击占2010年12月份“钓鱼”攻击总数的84.5%,而这一数字在同年1月仅为8.3%。可见社交网络“钓鱼”攻击来势汹汹,安全威胁显而易见。

 

“钓鱼“攻击主要的攻击方式是冒充合法信息,通过诱惑性的内容吸引网络用户点击恶意链接,已达到诱骗用户购买流氓软件或窃取用户个人注册信息的目的。像以“腾讯十周年中奖”、“抢先注册购买半价iphone“等为噱头的恶意欺诈就属于钓鱼攻击,而这种欺诈行为很容易应用在社交网络。

 

来自社交网络的钓鱼攻击威胁个人权益的同时,也在伤害公司企业的利益。比如某公司通过社交网络发起有奖活动,恶意攻击者会先假造一个以假乱真的钓鱼网页,然后通过一些手段让该假冒网页的链接位于搜索结果最靠前的位置,并对真正的活动网址发起攻击,使其无法正常访问,诱使用户进入钓鱼页面。此时,恶意攻击者可以获取用户的注册资料,并以此发起进一步的欺诈攻击。对替钓鱼网页“背黑锅“的企业而言,这无疑是一场瓦解用户信任的灾难。

 

面临信任缺失威胁的同时,企业信息安全也被来自社交网络的钓鱼攻击所动摇。有时员工有时会通过企业网络登录社交网站,。这意味着企业员工一旦遭遇钓鱼攻击,恶意攻击的影响很可能会波及企业网络内部,致使企业网络无法正常工作。而APT类攻击的发起者,甚至会通过观察企业员工在社交网络的活动规律,逆向发现侵入企业网络的路径。

 

社交网络安全问题明显,但其为用户带来的便利以及网络推广中体现出的价值确实让用户两难。因此建议在企业和个人加强自身信息安全防范的同时,社交网站应当及时加强自身安全建设。

 

目前,各类网站为确保信息安全、有效区分钓鱼网站,普遍采用SSL证书服务器证书)产品。通过在涉及用户信息的关键页面部署SSL证书,建立信息加密传输通道,防止用户信息在传输过程中被窃取、篡改。全球知名度最高的VeriSign SSL证书还提供免费恶意软件扫描功能,及时监测网页上挂马等恶意攻击行为。同时,部署SSL证书的网站具备一系列安全特征:地址栏以“https“开头且在地址栏右侧显示金色锁形标记,点击标记后可查看服务器证书和颁发机构信息,以帮助用户确认网站真实身份,快速排除以假乱真的钓鱼网页。

 

    许多用户熟知的网站如支付宝、卓越网、华夏基金等都部署了VeriSign证书,该证书作为全球最知名的服务器证书品牌受到世界百强企业的广泛认可。VeriSign在与其中国区合作伙伴天威诚信超过11年的合作中,为上百家网站提供安全服务,在保护用户信息安全和打击钓鱼网站方面做出积极贡献。SNS类社交网站可参考这些知名网站的防护措施,及时提升自身安全强度,以对抗来自钓鱼攻击的安全威胁。

分类
安全播报

火狐插件便捷成祸 用户两难需谨慎

继火狐4与IE9在发布之初的下载量“PK”后,火狐浏览器近日又成为备受瞩目的焦点——火狐浏览器的“火狐魔镜”插件最近曝出一个高危0day漏洞,几乎影响到火狐中国版浏览器的所有用户。目前,该漏洞易使用户感染木马,建议用户不要点击来源可疑的链接,尽量访问具有良好网站可信形象的站点,比如大型知名网站、装有SSL证书服务器证书)且显示网站信任签章的中小型网站。

 

据悉,“火狐魔镜”是一款由火狐中国版浏览器默认捆绑安装的应用插件。该插件主要用于拖拽网页中的文字以获取搜索结果,由于存在安全漏洞,用户面临将木马直接“拖”入电脑的危险。在一些技术类论坛,已有黑客公开了“火狐魔镜”漏洞的攻击方法,使该漏洞的安全威胁进一步扩大。

 

据安全专家介绍,黑客攻击“火狐魔镜”漏洞主要依靠在网站页面上挂马。一旦火狐浏览器的用户在挂马的网页上拖拽文字,就会使恶意代码注入“火狐魔镜”,进而导致浏览器插件接口被黑客利用,使木马自动侵入电脑。

 

    “魔镜”漏洞得到修复前,此款插件的用户应采取相应措施以避免个人电脑受到感染。

首先注意不要点击来源可疑的网址链接。论坛、微薄以及QQ等聊天软件中时常出现来历不明的链接,有些是宣传广告而有些则链向恶意网站。一旦因好奇而误入恶意网站,用户电脑安全将岌岌可危,尤其“魔镜”用户习惯拖拽功能后更易中招。

 

用户也可暂时卸载“火狐魔镜”插件,待漏洞修复后再重新安装,这个方法更为简单直接。当然,让用户被迫暂离自己喜欢的软件,在这个强调用户体验的时代里的确不太妥当。所以建议继续使用火狐“魔镜”的用户,不仅要避免点击可疑链接,还要学会辨别哪些网站是真正可靠、值得信赖的。

 

用户上网时,可选择访问大型的知名网站,此类网站管理严格,在网站安全方面也更加关注;对于中小型网站,请选择部署SSL证书服务器证书)且在页面上展示有网站信任签章的站点。

 

SSL证书通过SSL技术可以确保信息加密传输,防止信息传输过程中被窃取、篡改。不仅如此,像国内多数网站采用的VeriSign证书,不仅具有信息加密功能,其免费提供的每日恶意软件扫描功能可以及时监测网页上挂马等恶意攻击行为,并对部署VeriSign SSL证书的网站给予VeriSign信任签章。用户可通过点击展示在页面上的信任签章,了解网站真实详细的身份信息。另外,部署SSL证书的网站具有明显的安全特征:地址栏以“https”开头、地址栏右侧显示金色锁形标记,点击后同样可以查看网站服务器证书和颁发机构的信息,将自身与钓鱼网站等恶意站点有效区分。

 

除此之外,火狐浏览器的用户还应了解该浏览器可支持VeriSign扩展验证EV SSL证书绿色地址栏功能的特点。该功能使VeriSign扩展验证EV SSL证书在反钓鱼方面表现更为强劲:将可信网站的地址栏显示为绿色,而高危的可疑网站地址栏会立即变红,通过这种醒目颜色变化,更为直观的提示用户当前网站是否安全。

 

    目前,国内绝大多数VeriSign SSL证书是由VeriSign中国区合作伙伴天威诚信提供的。天威诚信iTrusChina)是工信部批准的合法第三方电子认证服务机构,专业从事数字证书等技术和产品服务,已与全球最知名的服务器证书品牌VeriSign合作超过11年。为支付宝、招商银行、卓越网等上百家网站提供网站可信服务。因此不仅是“火狐魔镜”用户,广大网友都应学会识别地址栏“https”开头、金色锁形标记、网站信任签章、绿色地址栏等网站可信特征,以避免恶意网站侵害。

分类
安全播报

大片热映木马叫好 合法播放软件暗藏祸胎

暑期,不少大片即将热映银屏,《加勒比海盗4》《功夫熊猫2》等影片已吊足了观众胃口,相信在电影院观影的热潮之后,网友搜寻网上影片资源的高峰也会接踵而至。有如此良机,捆绑木马病毒的“高清播放器”等恶意软件恐怕正蠢蠢欲动。喜欢寻找电影下载资源、在线观看的网友务必留神,在下载播放软件方面应选择正规渠道发布或经过代码签名证书签名的软件,避免遭到木马病毒的侵害。

 

最近,“本山大叔”倾力打造的爱情轻喜剧《乡村爱情》系列第四部《乡村爱情交响曲》就被钓鱼网站利用,许多用户不慎中招,即将迎接暑期档的各位应以此为鉴。

《乡村爱情交响曲》于5月与观众见面后,其首集在北京地区的收视率就高达10.48%,荣登北京卫视近期收视率榜首。

 

“乡村爱情交响曲”也毫无悬念的成为百度搜索的热词,开播两天后,其百度指数就已接近58万。病毒集团自然不会放过这样的机会,利用“乡村爱情交响曲全集”“乡村爱情4”等热词诱骗用户访问盗版视频网站和虚假视频网站。进而诱导用户安装捆绑了木马病毒的“高清专用播放器”。用户中招后,将遭遇浏览器首页被篡改、频繁弹出广告,甚至网银账号等敏感信息被盗取的威胁。

 

同样,“加勒比海盗”“雷神”“功夫熊猫”等与在线观看密切相关的词汇搜索量自然不低,这些植入恶意代码的播放软件又有了“用武之地”。

 

随着安全软件的逐步升级,恶意攻击的手段越来越狡猾,甚至在正规渠道发布的合法软件中也能找到病毒的身影。许多攻击者正在通过技术手段,在论坛和一些小网站上将木马植入合法的播放软件,进而让木马获得更好的隐蔽性。这种攻击方式难以察觉,随着论坛等站点的推广,将有大量用户面临安全威胁。

 

为此,用户要通过安装安全软件加强防护并严格挑选下载渠道,也建议各位正规软件的发布者通过代码签名证书为自己发布的播放软件进行签名,以防止攻击者篡改软件内容、植入恶意代码。

 

代码签名证书针对网上发布控件、应用程序、驱动程序,如设备驱动程序、病毒更新码、播放软件等代码和内容创建了一层数字“保护膜”,可有效阻止恶意攻击者对合法软件的肆意篡改。通过代码签名证书对软件进行数字签名,可让用户验证软件或代码内容的来源及完整性,在增加下载者信任度和维护软件发布者声誉方面,发挥了显著作用。

 

目前,在众多代码签名证书中,最知名的是VeriSign代码签名证书。VeriSign具有最丰富的代码签名证书种类,所支持的平台数量超过其他供应商。作为全球数字认证领域最知名的品牌,VeriSign与其中国合作伙伴天威诚信在11年的合作中,为腾讯、瑞星、迅雷等上百家知名企业提供服务,有效维护了使用者的良好声誉。相信普及代码签名证书,实现更多合法播放软件的数字签名,会让大片云集的暑期档更加令人期待。