分类
安全播报

端午出行需谨慎 钓鱼攻击瞄准票务网站

端午节临近,不少人早早的做好了出行准备,大家如此积极的原因之一,恐怕是为了弥补五一留下的遗憾——五一期间,假期往返的车票机票瞬间售空,人们无票可买;钓鱼网站借票务紧俏从中作梗,挑衅般让无法出行的朋友雪上加霜,严重损害了在线订票用户的权益。为此,建议大家尽早落实出行问题,参加旅行团、短途自驾游都是不错的方法;而网上联系酒店、订票的朋友则需要格外小心,钓鱼网站极有可能借端午假期再次打出“低价票”的旗号招摇撞骗,除安装杀毒软件、拒绝接受来源不明的文件外,还要认准部署SSL证书服务器证书)的正规票务网站,避免钓鱼欺诈。

 

近日,李女士通过汇款的方式在某网站订购了两张机票,付款不久后,却发现对方网站已经关闭,两千多元就这样打了水漂;另一位网友虽特意拨打了“400”客服电话询问,以求支付安全,却依然中了欺诈圈套,被钓鱼网站骗取钱财。

 

据警方介绍,不法分子伪造一个票务网站并不困难,假冒网站在logo、框架及设计风格上完全仿照国内大型票务网站主页,为求真实甚至申请了“400”客服电话。假网页如果在百度搜索中位置靠前,通过“特价机票”“端午假期”等关键字进行搜索时,很容易便能被找到并诱使用户访问。一旦有人进入网站并拨打客服电话,系统会马上转接给诈骗分子,进而冒充客服实施欺诈。

 

用户具体该如何应对难辨真假的钓鱼网站,确保端午前夕顺利完成在线订票呢?

 

首先,用户应安装并更新个人防火墙以加强电脑安全,实现对部分钓鱼网站及存在恶意攻击的网页进行警报并阻止访问。再者,用户需提高警觉,留意典型的诈骗方式:一是钓鱼网站通常无法像正规票务网站那样,可实现从查询到预订及在线支付的购买流程,只能通过人工电话要求顾客将票款汇至某银行账户,遇到此类要求时请务必小心,对方很可能是欺诈网站;而不法分子惯用的另一手段是在用户已经被骗的基础上,假借客户款项被冻结或转账失败,需要重新转账为由,实施连环诈骗。

 

除了以上这些,用户还应学会从外观上辨别正规网站和钓鱼网站,尽量远离钓鱼攻击。目前,许多正规网站都部署了SSL证书服务器证书),通过SSL技术实现信息的加密传输,确保信息在传输过程中不被窃取、篡改,有效保护用户网银账号等敏感信息。由于部署SSL证书的网站具有地址栏以“https”开头、地址栏右侧显示金色锁形标记等无法仿冒的安全特征,因此用户可凭借安全特征对正规网站进行识别,让善于模仿的钓鱼网站无所遁形。

 

专为用户提供出行便利的携程旅行网曾饱受钓鱼网站和“携程机票网”“携程商旅网”等山寨网站的袭扰,为此采用了由天威诚信提供的VeriSign SSL证书,快速建立起携程旅行网的网站可信形象。

 

相信关注信息安全的网友对VeriSign并不陌生,VeriSign SSL证书是全球最知名的服务器证书品牌VeriSign的产品之一。进入中国后,VeriSign与其中国合作伙伴天威诚信在超过11年的合作中,为上百家知名网站提供了安全服务。天威诚信iTrusChina)是工信部批准的合法第三方电子认证服务机构,专业从事数字证书等技术和产品服务,为VeriSign证书可靠的品质赋予了周到且专业的本土化服务支持。 端午佳节将至,希望大家在关注出行时也注意在线订票安全,为自己规划一个美好的假期。

分类
安全播报

端午粽香引欺诈 用户安全有妙招

端午佳节将至,清香糯滑的粽子无疑是炙手可热的美食,大大小小的团购等购物网站已成了许多朋友选购粽子或节日礼品的不二选择。正因如此,众多钓鱼网站开始蠢蠢欲动,试图把偷钱的黑手伸向用户腰包。借鉴以往的经验,用户应尽量挑选知名购物网站或采用SSL证书服务器证书)技术的可信网站,以免遭遇网络欺诈。

 

李女士是一家教育机构的员工,由于工作繁忙,平时很少有空去商场超市购物,因此专程挑选端午节给长辈敬送的粽子成了难事。好在她发现网上有很多卖粽子礼盒的网站,购买方便且价格便宜。经过详细询问,她在一家网站下了单,可下单前,卖家称有个注意事项的文档需要李女士接收看一下。李女士点开收到的文档,并未觉得有什么奇怪,也就没放在心上。但网银付款后不久,她发现支付的钱并没有进入那家购物网站,而是流入了某游戏交易平台的一个帐户中。

 

经李女士与相关单位反复协商,虽然对方同意协助李女士追回被骗走的钱,但过程及手续繁复,且真正挽回损失的希望渺茫。

 

李女士所遇到的是典型的网络欺诈,骗子通过促销等信息诱使顾客登录钓鱼网站,在支付前向用户发送伪装为文档等形式的木马病毒,以篡改或窃取用户交易信息,达到骗取或直接盗取用户资金的目的。有些钓鱼网站也借助在网页挂马等手段感染用户电脑,盗取用户信息及资金。

 

在木马泛滥的今天,用户稍有疏忽就可能落入欺诈陷阱,因此不仅是端午节前后,平日里用户也要注意以下安全常识:

 

    1、网购过程中,不可轻易接收卖家发送的文件,也不要轻易访问卖家所给的付款网址。一定按照购物网站指明的购物流程进行付款操作。

    2、面对低价促销活动需要理智对待,类似“200元iphone”“3折汽油卡”这些日常难以打折的商品突然出现大幅折扣,就需警惕。以免上当受骗、发生卖家携款而逃的事情。

    3、选择一款专业杀毒软件,开启杀毒软件的主动防御和网页防马墙功能,并及时更新病毒库,以强化电脑抵御病毒危害的能力。

 

除上述三点外,用户应尽量选择访问可信网站。可信网站包括知名的大型在线购物网站和采用SSL证书服务器证书)的其他网站。大型购物网站服务正规且对网站安全管理严格,因此用户在此类网站交易风险很低;而在涉及用户信息的关键页面部署SSL证书服务器证书)的中小型网站同样值得信任。

 

SSL证书通过SSL技术可确保用户信息加密传输,防止信息在传输过程中遭到窃取或篡改,保护网银账号等隐私信息安全。通过SSL证书可快速判断网站真实身份,打击钓鱼网页——部署SSL证书的网站具有明显安全特征:地址栏以“https”开头并在右侧显示金色锁形标记,点击标记可查看服务器证书和颁发机构信息,让身份可疑的假冒网站无所遁形。

 

目前,SSL证书以全球知名的VeriSign SSL证书认证最为严格,也因此成为银行、电子商务等建设可信网站形象的首选。在中国,VeriSign与其中国合作伙伴天威诚信超过11年的合作中,为招商银行、卓越网、支付宝、团客拉等上百家知名网站提供安全服务。天威诚信iTrusChina)作为工信部批准的合法第三方电子认证服务机构,专业从事数字认证等技术和产品服务,为国内网站使用国际领先安全服务提供便利。端午佳节前夕,希望广大网友及时完善电脑安全防护,注意在线交易安全,度过一个放松舒心的假期。

分类
安全播报

银监会亲检光大银行 信息加密与反钓鱼有待加强

作为国内知名大型银行之一,光大银行自1992年成立以来,一直为客户提供全面的商业银行产品与服务,整体状况良好。正当光大银行不断拓展业务、冲刺H股发行时,却在信息安全问题上重重摔了一跤,甚至遭到投资者和客户的双重质疑。

 

前不久,权威国家信息安全测评机构受银监会委托,对光大银行网上银行和网站系统进行测试。测试中发现,光大银行网站养老金管理中心页面登录请求信息在发送至服务器的过程中采用明文传输,这将成为导致用户登录信息遭到截获的一大隐患。

 

同时银监会还发现光大网银存在被钓鱼网站攻击的风险:光大银行基金咨询页面和养老金管理中心页面存在钓鱼漏洞风险,由于网站应用程序未对用户的输入参数进行有效检验,恶意攻击者很可能借此诱骗用户访问含有恶意脚本代码的链接地址,窃取用户敏感数据信息。

 

根据该测试评估结果,银监会已要求光大银行针对相关问题制定切实可行的解决方案和整改计划,尽快实施以修复各类漏洞。

 

实际上,由于网上银行、基金销售等金融类网站与用户资金财产直接相关,金融行业对其网站监管一向严格,早在几年前就已通过《网上基金销售信息系统技术指引》等法律法规的制定,对行业相关网站的安全建设进行了明确要求并提出具体解决办法。这其中就包含网上基金销售网站、系统中信息传输应通过SSL技术达到一定加密强度,确保用户信息安全。该技术的应用同样适用于解决光大银行网站养老金管理中心页面信息明文传输、部分页面存在钓鱼漏洞风险导致的用户敏感信息易遭窃取的问题。

 

光大银行可在其基金咨询、养老金管理中心等出现上述问题的页面部署SSL证书服务器证书),通过SSL技术建立高强度加密的信息传输通道,保证用户在线提交的信息在传输过程中不被窃取或篡改。而部署SSL证书后网站显示出的地址栏“https”开头、金色锁形标记等无法被钓鱼网站仿冒的安全特征,可帮助用户快速识别出那些确保信息加密传输的可信网站

 

目前,国内许多金融类网站为获得切实有效的信息安全防护,通常会选用VeriSign扩展验证EV SSL证书。VeriSign作为全球最知名的SSL证书品牌,严格的认证流程与专业技术支持受到世界百强企业和大型商业银行及电子商务网站的认可。VeriSign扩展验证EV SSL证书除提供信息高强度加密传输外,独有的绿色地址栏与VeriSign免费提供的恶意软件扫描、信任签章功能为访问者提供了更为醒目的安全提示与直观的网站真实身份验证,有效遏制钓鱼欺诈的发生。

 

不仅如此,VeriSign在中国的首要合作伙伴天威诚信iTrusChina)作为国内权威认证机构,与VeriSign愈11年的合作中,已为招商银行、中国农业银行、华夏基金、广发基金等国内上百家知名网站提供了安全服务。期间依靠丰富经验打造出的本土化专业服务团队,为每一位合作者提供着及时专业的服务与支持。

分类
网络新闻

黑客获取数字证书 浏览器厂商阻止流氓SSL证书

黑客已经从一个证书授予机构取得数字证书,这使得他们可以向许多域发送欺诈公钥证书请求,包括搜索引擎巨头谷歌所拥有的网站。

VASCO数据安全国际公司的子公司,位于荷兰的证书颁发机构DigiNotar,为网络犯罪分子颁发了证书,使他们获得了使用流氓SSL证书劫持Gmail帐户,以及使用SSL和EVSSL证书(为安全考虑同时向用户证明其合法性)欺诈安全的网站的能力。这次违反操作发生在7月19日。在VASCO发出的一份声明中,该公司表示它们已撤销了所有的诈骗证书。

“最近,我们发现,至少有一个欺诈性的证书在那时还没有被撤销,”该公司表示,“在荷兰政府组织Govcert发出通知后,DigiNotar立即采取行动撤销了欺诈证书。”

这次攻击是针对DigiNotar用来颁发其数字证书的系统。目前,证书颁发机构暂停出售其SSL和EVSSL证书,直到得出其他安全审计结论为止。VASCO表示,运行其强认证业务的系统没有受到这次违反的影响。关于被盗证书的详细信息已于上周六发布到一个公共论坛上。

本周一,谷歌回应了流氓证书,声称它已经在Chrome浏览器中禁用了DigiNotar证书颁发机构。谷歌表示,证书的主要影响在伊朗的人。此外,Mozilla也已经禁用了对该证书的支持。

“这表示,如果Chrome和Firefox的用户试图访问使用DigiNotar证书的网站,那么他们将收到通知,”谷歌的信息安全经理Heather Adkins在谷歌在线安全博客中这样写道,“为了帮助防止不必要的监视,我们建议用户,特别是那些在伊朗的用户,保持网络浏览器和操作系统的更新,并注意Web浏览器的安全警告。”

本周一,微软发布了一个安全公告,表示其已经为Windows Vista和Windows 7用户从受信任的根证书列表中删除了DigiNotar根证书。

“该证书潜在的影响了那些试图访问Google旗下网站的互联网用户,”微软可信赖计算主任Dave Forstrom在微软安全响应中心博客中写道,“欺诈证书可用于欺骗Web内容,进行钓鱼攻击或对最终用户执行中间人攻击。”

攻击者过去曾有针对性的攻击证书颁发机构。今年三月,在黑客入侵了一个Comodo公司登记管理机关合作伙伴的系统后,他们从Comodo公司偷走了证书。该泄漏导致了在七个Web域发布了九个欺诈证书,包括搜索引擎巨头谷歌和雅虎。一位伊朗黑客声称对这次SSL证书偷窃负责。Comodo公司表示,Comodo根键(root keys),中间计算机结构(intermediate CAs)或安全硬件没有收到损害。

 

分类
网络新闻

SSL协议:我们到底应该相信谁?

  正如今年早些时候可信赖的第三方Comodo遭到安全攻击显示的那样,第三方也是不可靠的。现在,研究人员正在为SSL开发新的不易被攻破的信任模式。

  卡耐基梅隆大学的一个团队提出一个名为”Perspectives”(视角)。专门研究隐私、匿名和计算机安全的实验室研究员Moxie Marlinspike提出了名为”Convergence”(融合)。

  他们提出的方案有些类似,把SSL保护的web服务身份识别从浏览器和凭证认证中心转移到一个称作公证人的新实体中。

  过去,当一个浏览器要与一台服务器建立一个SSL进程,它要求那台服务器拥有SSL证书。浏览器通过检查那台服务器是否拥有浏览器信任的最高凭证管理中心签署的证书来验证那个证书的身份。实际上浏览器也许直接依靠最高凭证管理中心担保的其它凭证认证中心。

  这就产生了一个从最高凭证管理中心到他们信任认证中心的信任链。

  如果这个信任链中的任何一个环节遭到破坏,攻击者就能为网站获取假冒的证书。这些非法的证书用于欺骗浏览器信任它们,为中间人攻击建立浏览器至服务器间的通讯。

  上述就是Comodo公司被攻破的情况。在那次攻击中,它的一个可信赖的合作伙伴发布了9个电话证书。

  采用”Perspectives”和”Convergence”方案,而不是依靠与浏览器一起发布的凭证认证中心和最高凭证管理中心,信任放在一个公证人身上,公证人周期性检查和记录Web服务器展示什么证书的服务器。

  当一个浏览器收到一台服务器发来的证书时,它不要求证实这个证书是与一个最高凭证管理中心有关联。相反,它询问一个公证人这个证书与这台服务器过去一段时间定期发布的证书是否匹配。如果匹配,那就表明它是那个网站的合法证书。

  卡耐基梅隆大学计算机科学系副教授、”Perspectives”项目负责人大卫·安德逊(David Andersen)称,这种信任模式不依赖于小的凭证认证中心。他说,不要把鸡蛋都放在一个篮子里。我们管理所有的”Perspectives”公证人。因此,你最终会信任我们。

  安德逊希望在全面部署的架构中,谷歌、微软、雅虎和Verizon等大公司以及小公司和个人会建立公证人。公证人可以共享他们收集的数据。只要他们认同,那个网站就是好的。你可以信任这个累计的结果。用户可得到一个证书身份的统计和概率性验证。

  Marlinspike称,这个架构为最终用户提供了信任的灵活性,就是在任何时候把他最初对一个网站的信任转播给其他人。根据当前的系统,这个预先确定的信任锁定在浏览器和凭证认证中心,不允许撤销。

  Marlinspike的”Convergence”架构创建一个公证人转播,不让任何一个公证人知道谁在要求验证一个指定证书的身份以及这个证书将发给什么网站。

  这个转播功能的隐私水平很好。公证人B只能看到公证人A,因此,它看不到什么客户在询问什么网站。同样,公证人A只能看到客户提出请求,而看不到他在询问什么网站。

  安德逊称,目前,”Perspectives”只为3万用户提供服务。大多数用户在互联网上进行SSL证书检查。要取代当前的SSL身份识别系统需要一个拥有数百台公证人服务器的全球网络连接到DNS服务器网络。但是,它们只能执行简单的任务,并且服务器数量不够。

  Axway公司CTO和SSL的创建者之一塔希尔·盖莫尔(Taher Elgamal)承认,身份识别是SSL应用中的一个弱点。在创建SSL的时候,身份识别并不是主要的重点。但是,公证人系统是独家代理可信任的第三方凭证认证中心的一个改进方法。

  盖莫尔称,信任要做得好,有些事情需要改变。我需要建立一个社区,说这些是不是可以信赖。因为公证人模式需要全球部署基础设施,实际执行是一个重大的项目。这个项目的规模非常大,是16年后才能完成的。

分类
网络新闻

SSL Certificate Authority系统遭入侵发布虚假密钥 微软谷歌受影响

北京时间8月31日午间消息,SSL证书颁发机构(SSL Certificate Authority)证实其系统曾遭受入侵,导致一系列网站得到了一些虚假的公钥证书,其中包括Google.com。

  此外,荷兰网路信托服务专业公司DigiNotar的证书在谷歌、Mozilla和微软的浏览器上业已失效,尽管它表示已经检测到了2011年7月19日发生的安全泄露问题,并删除了受影响的证书。此外,有一家外部安全审计机构也证实虚假证书已被吊销。然而,谷歌接收到的虚假证书却没被删除。

  DigiNotar声称:“最近,我们发现至少有一个欺诈性的证书还尚未撤销。后来经荷兰政府组织Govcert通知,我们立即采取行动,撤销了这些欺诈性证书。”它还表示这次安全攻击只是针对DigiNotar签发SSL和EVSSL证书的基础设施,其他类型证书的发布并未涉及。

  DigiNotar的母公司Vasco告诉其投资者,DigiNotar的这次安全泄露不会给公司整体业绩造成巨大冲击,因为SSL业务每年盈利额还不到10万美元。这可能也是对谷歌、Mozilla和微软的回应,因为这三家公司已经在其浏览器产品中将DigiNotar移除,不再认定其为一家可信的SSL证书颁发机构。同时,这也引发了大家关于SSL证书颁发机构可信度的大讨论。我们不禁会联想到DigiNotar发布官方新闻稿的时机怎么会这么巧,而且更为奇怪的是,为什么在7月发现安全泄露事故的时候,它却没有发布相关信息。

分类
安全播报

假iPhone真骗局 钓鱼网站暴增25倍

   2011年6月,一批购买搜索引擎广告进行推广的钓鱼网站被有关组织截获。这些钓鱼网站冒充知名团购网站,企图从搜索引擎用户的腰包中骗取钱财。其中一个以低价团购iPhone4为噱头的钓鱼网站,其团购结果显示:售价3200元的iPhone4,已经售出了258件,诈骗金额高达数十万元。而后通过技术手段分析,发现该诈骗网站曾用多个相似域名来仿冒知名团购站点,已不知骗取多少不义之财。天威诚信提醒各位网友,网上购物过程中不要因折扣促销等因素的吸引而忽视网站身份验证,应先通过电话咨询、页面信息核对或观察网站是否部署SSL证书服务器证书)等方式判断网站身份真实性。

    也许大家认为每次登录网站都要仔细检查一遍内容的做法太过谨慎,但钓鱼网站的疯狂肆虐已让很多人蒙受损失。据相关统计显示,上半年某机构共截获钓鱼网站218万个(以URL计算),是去年同期的25倍;共1.53亿人次网民遭钓鱼网站侵袭。若按照我国目前网民每次网购金额162元的标准估算,上半年因钓鱼网站造成的直接损失应为百亿元级别。

    而且钓鱼网站最近热衷于冒充人气团购网站,因为团购产品丰富且低价的特点非常利于钓鱼网站借题发挥,加之用户支付的资金都是直接打入“团购网站”账户,此环节缺乏第三方监管,自然受到钓鱼网站的“偏爱”。

    当然,受到钓鱼网站侵害的并不只是团购类网站,当前钓鱼网站类型排名依次为:假银行占33%;假中奖网站占29%;假购物网站占19%,假游戏网站占7%。且多数钓鱼网站生命周期很短,通常一个钓鱼网站在网上的生存时间不会超过一个月,有的只存活几天甚至几小时,其目的无外乎就是为逃避相关部门对其的监控和取证。如此看来,我们日常上网时又怎能不小心谨慎?

    对于多数钓鱼网站而言,其主要依赖对合法网站进行恶意模仿,以促销等噱头引诱消费者访问,进而通过网站挂马或出售伪造商品等手段达成欺诈钱财的目的。因此有效识别网站真假身份,成了消费者避免钓鱼网站侵害的关键。

    目前看来,能够帮助消费者快速识别网站可信身份,并有效保护消费者在线信息安全的技术手段就是被银行网站广泛应用的SSL证书服务器证书)。

    SSL证书凭借SSL技术实现数据信息在线的高强度加密传输,确保个人数据信息在传输过程中不被窃取、截获及篡改。网站部署SSL证书后,将显示出地址栏以“https”开头、地址栏右侧金色锁形标记等安全特征,以此提示用户当前网站处于信息加密;点击金色锁形标记,还可查看服务器证书及颁发机构信息,进一步确认当前网站身份是否真实可信。

    而国际最知名的VeriSign SSL证书产品,还提供了VeriSign信任签章。用户点击展示在页面上的VeriSign信任签章,将会看到经过严格认证后、更加详实的网站身份信息。此外,VeriSign扩展验证EV SSL证书提供的绿色地址栏功能,通过醒目的地址栏颜色变化提示访问者当前网站是否可信,即便伪装再好的钓鱼网站也将无所遁形。

    天威诚信建议广大网友在上网过程中牢记这些网站安全常识,以便快速识别可信网站,保证自身网购安全。同时提醒大家,在掌握识别网站SSL证书(服务器证书)的方法后,依然要保持良好的上网习惯,不要随意点击未知链接或访问那些明显可疑的网站,以免增加安全风险。

分类
安全播报

木马热推变形金刚3 代码签名铸钢铁防线

    暑期档焦点《变形金刚3》首映,早前影片宣传时透出的一些片花已吊足影迷胃口,不少人早早团购了电影票,约上朋友一饱眼福。此前,有急性子的粉丝在《变形金刚3》国外上映后,就不断于网上搜索《变形金刚3》的蛛丝马迹,希望能找到“抢先版”“泄露版”先睹为快,相信《变形金刚3》的国内上映绝对是未来一段时间内大家津津乐道的话题。另一方面,木马团伙在电影上映前也毫无例外的通过《变形金刚3》“抢先版”、“预告片”为噱头传播木马,继续利用热点事件作祟。

    19日安全厂商发布警报称,近期伪装热门影片的木马呈明显增多趋势,需要各位网友加以防范。

 据悉,木马利用热门影片传播主要有两种方式:第一种,利用网友的好奇心或对热门内容的追捧,诱骗网友下载安装“专用播放器”。该播放软件原本为安全的正常软件,由于被黑客植入恶意代码,随着用户下载及运行造成对用户电脑的感染,通常在一些知名度较小的网站或论坛提供的资源中会遇到这类情况。第二种是伪装为《变形金刚3》等热门影片的BT下载种子,实际上是exe格式的木马程序,同样易在一些未知或可疑的下载渠道中发生。

    针对上述情况,天威诚信提醒广大网友在线观看影片、视频或下载播放器等软件时,应开启安全防护软件,且选择监管更为严格的大型站点寻找资源。不可随意点击来源不明的链接并从未知站点下载任何应用,以免遭遇木马病毒等恶意侵害。另外,作为软件发布者应重视软件发布后遭到恶意篡改这一问题,被植入合法软件的恶意代码不仅潜伏能力强,且会随着论坛、网站等线上渠道的传播殃及大量用户。一旦发生这种情况,软件发布者的品牌形象、口碑信誉等将严重受损。

    根据多年网站可信服务经验,天威诚信建议合法软件发布者采用代码签名证书对软件进行数字签名,以防攻击者对合法软件的恶意利用。代码签名证书对软件的保护效果已在天威诚信与VeriSign逾11年的合作中得到广泛认可。

    据天威诚信技术人员介绍,VeriSign代码签名证书针对网上发布控件、应用程序、驱动程序,如设备驱动、硬件固化程序、病毒更新码、配置文件等代码和内容创建数字“保护膜”,通过对内容高强度加密,确保合法软件发布后,不被攻击者私自篡改、植入恶意代码,沦为恶意程序的载体。代码签名证书的推行,将有效改善当前合法软件频遭劫持的现状,为众多网友提供更加自由安心的应用体验。

分类
安全播报

数字签名遭黑客利用 证书用途应严格控制

    7月7日,360安全中心发现财付通的支付产品近日出现高危漏洞,问题核心在于财付通签发的数字证书被黑客随意利用,对木马病毒进行数字签名,从而可免疫大多数杀毒软件,博得用户信任,这一问题严重危害财付通支付产品上千万用户的账号安全。

    为此,记者采访了国内权威第三方电子认证服务公司—天威诚信的技术人员。据介绍,此次安全漏洞主要由于数字证书申请环节身份验证不严格且证书签发机构对于数字证书用途未作明确规范所引起,黑客利用个人数字证书实现对于恶意程序代码的数字签名。而天威诚信签发包括SSL证书代码签名证书、邮件证书等各类数字证书,首先在产品应用类别上有绝对的区分。其次,天威诚信作为国际最为知名的数字认证机构VeriSign在中国区的首要合作伙伴,签发的VeriSign代码签名证书,必须由申请者提交充足的认证信息并对其严格审核才可获得。这样申请获得的代码签名证书,客户才可放心的对发布于网上的软件、代码等内容进行数字签名,有效防止合法软件内容被篡改,沦为恶意代码的载体。

分类
安全播报

IE新漏洞威胁账号安全 微博邮箱压力很大

   不少网友在登录邮箱或博客时有点选“记住密码”这类功能的习惯。但最近IE浏览器上的一个安全漏洞,使得用户这一习惯成为威胁邮箱、博客等账户安全的隐患。该漏洞可在用户进行网页上的鼠标拖拽操作及使用IE浏览器访问恶意网页两个条件下受到攻击。因此在漏洞修复之前,IE浏览器用户需避免在网页上进行拖拽操作,同时尽量访问那些采用SSL证书服务器证书)等防护措施的高安全可信网站。

    近日,国外研究人员发现IE浏览器上存在着一个名为cookiejacking的安全漏洞,该漏洞易导致用户帐号和密码的泄露。据安全专家介绍,cookiejacking漏洞被攻击有两个条件:其一,在网页中进行鼠标拖拽操作;其二,通过IE浏览器打开恶意网页。

    一旦漏洞攻击成功,黑客将得到存储在浏览器文件中的cookie。由于许多用户在登录微博、邮箱等帐号时会选择“记住密码”,cookie失窃就意味着这些帐号会遭到黑客窃取。

    邮箱遭窃后,用户以此邮箱为登录方式的电子商务网站会员、SNS社区等也会受到波及。而微博账号失窃的损失可能更加巨大——一些名人、企业等拥有上万粉丝的微博在互联网具有不小的影响力,因而价值不菲。有安全专家分析“尽管IE新漏洞被攻击的限制条件较严,不会被大规模利用,但仍有可能威胁到一些特殊帐号的安全,比如微博名人、社交网站的好友等,甚至有些人会在网上雇佣黑客破解帐号密码,cookiejacking漏洞还是会带来一定隐患。”

    那么在漏洞修复之前用户该如何保护自己的账号安全呢?针对cookiejacking漏洞被攻击的两个条件,网友可采用如下建议。

    为了诱使网用户在页中进行鼠标拖拽操作,黑客通常会设计一个网页游戏,比如将一个篮球移动到篮筐里,引导用户进行拖拽操作,因此IE浏览器用户在该漏洞修复前只需避免此类操作即可有效防止攻击,而对于恶意网页的防范则需网友更加谨慎。

    目前,很多恶意网页不仅靠大量发送恶意链接,利用好奇心诱使网友访问,其以假乱真的页面也是导致网友上当的重要原因。因此,除了不随意点击可疑链接外,快速辨别网站真伪在防止钓鱼网站、挂马网站等恶意网页侵害方面更加重要,比如查看网站SSL证书服务器证书)信息。

    大多数知名网站为保护用户在线信息安全、建立可信网站形象,会选择部署SSL证书服务器证书)。SSL证书在实现信息加密传输的同时,可为访问者提供大量的验证信息,帮助用户快速确认网站真实身份。

    部属SSL证书(服务器证书)的网站会表现出一些明显的安全特征:地址栏以“https”开头,地址栏右侧自动显示金色锁形标记且点击后可供用户查看网站服务器证书及颁发机构信息。高端的VeriSign SSL证书还具有每日恶意软件扫描及网站信任签章功能,这些功能可有效监测网页上挂马等恶意攻击行为并为访问者提供更多更详细的验证信息。用户通过了解这些信息可快速判断网站是否真实可信,让那些善于仿造的钓鱼网页无所遁形。

    实际上,由于VeriSign SSL证书的优越品质和品牌知名度,大部分网站都选择了VeriSign,全球上百万台服务器部署了VeriSign SSL证书。在国内,招商银行、支付宝、卓越网等上百家知名网站也通过VeriSign中国合作伙伴天威诚信获得了VeriSign服务器证书产品。天威诚信iTrusChina)作为工信部批准的合法第三方电子认证服务机构,专业从事数字认证等技术和产品服务,本土化的专业服务团队帮助国内网站轻松获得世界级安全服务。

    掌握这些与辨别网站真伪有关的安全常识,能有效避免因访问恶意网站而造成的漏洞攻击。学会识别可信网站,不仅能在此次IE浏览器漏洞修复前加强账号安全,在今后的上网过程中也同样适用。