Link . Contact Us . English
 

如何利用複製網站和SSL憑證來詐騙及如何破解的技術(上)
  發佈時間 : 2005/01/11 點選次數 : 12860

如何利用複製網站和SSL憑證來詐騙及如何破解的技術(上)

網路上的詐騙事件好像從不曾中斷,有些是利用廣告,有些是利用Email,有些則是網站
,不管使用什麼方式,其目的都是為了騙取受害者的資料,可能是網路銀行的密碼,可能
是重要的資料,也可能是商品或金錢,作者最近光是收到citibank及paypal的炸騙廣告信就
將 近每天一封,根據網路調查報告,在2003年美國就有超過200萬人受騙,而詐騙損失更
高達 24億美元,至於台灣這兩年也發生了數起網路銀行帳號被竊案,損失也超過數百萬至
數千 萬,現在的網路使用者已經都對可疑的Email或不實的廣 告有所警戒了,但為什麼被
詐騙的 新聞還是那麼多,之前有些廣告說他們有超便宜的商品,騙消費者去匯款,結果有
許多貪小 便宜的消費者被騙,而有些Email說您的網路銀行密碼被盜要您去更換密碼,這都
是炸騙者 慣用的技倆,現在已經有更新的方式,請您一定要特別注意。

案例一,亞虎購物網(假設此為知名購物網)

首先,我們說明一下詐騙的經過,一開始您可能會先收到Email或簡訊,可能是亞虎購物網
促銷,東西非常的便宜,但是一定要用線上刷卡才能購買,這時您如果心動了,到網站上
面作購物的動作,一開始您還怕怕的,但是後來您會看到有一個頁面說他們有使用了目前
市場上最知名的網際xx廠商所提供的ssl安全認證,保證購物是安全的,他會說您瀏覽器右
下角出現一個鎖頭型狀的小圖就是在安全狀態,於是您安心的買了,或許某些人還會點點
看那個認證標章,點了發現也顯示正常,嗯,心情很好的等東西來,結果三天後東西來了
,消費者好高興,再看看有什好東西可以買,買了幾樣東西後,這次卻等不到東西來了,
下個月發現信用卡已經被刷爆了。

犯罪方法:
不法之徒先去國外申請一個類似的網址,就像之前的微軟事件,微軟的網址為
www.microsoft.com,而有不法之徒去申請了www.micros0ft.com的網址,有發現什麼不一
樣嗎? 對了,就是英文字o變成數字0了,那麼說來yahoo也可以變成yah00囉,pchome
也可以是 pch0me了,也許您會說怎麼可能會認不出來,那麼我們用大寫來看呢?WWW.
MICROS0FT.COM,您真的會去辨識差那麼一點點的大小嗎?您說您跟本不會打錯,那麼有
人貼到留言 板或BBS上呢?只是點一下就連過去了,整個網站頁面和本尊一模一樣,但是
其中一篇廣告 或商品卻是假的,讓您貪小便宜去輸入卡號,然後去真的網路購物買一個
寄給您,這樣可 以避免您起疑,畢竟好不容易有個傻子,寄個東西給您拖延您一下,他
們才有時間去買更 多東西,到這裡您也許有幾個問題想問:

1.Q.那個怪網址你不會犯這種錯的。
A.那也有變通的方法,不法份子可以自己去國外請一個,國外申請網址不用公司執照證明
,他說他是亞虎,提供亞虎的資料,他也可以有一個登記所有人為亞虎的網域名稱,他只
要有付錢就行。

2.Q. 那個假網站不是有SSL安全認證了嗎,怎麼還會是假的。
A.嗯,首先呢網際XX的標章複製是很簡單的事(其他大部份的廠商也是),只要從亞虎那邊
複製一個貼過來不就行了,再來,如果有客戶會檢查鎖頭是否出現,只要去申請GeoTrust
的SSL憑證即可,GeoTrust 的SSL申請只要提供CSR和公司名稱即可,他的系統會自動去查
Domain的登記資料,只要公司名稱一樣就核發憑證,剛說過了國外是不檢查公司執照或營
利事業登記證的,所以呢,憑證會在5到15分鐘左右自動發到當初Domain註冊登記的信箱或
指定的信箱,所以呢,他們擁有了屬於亞虎的網址和憑證了,但是,他們不是真的亞虎,
這時候您連到他們的假網站時,也出現了安全鎖頭,嗯,的確傳輸過程很安全,您的卡號
到不法之徒手中前是在加密狀態的,不會被同業偷截走,但這是安全的認證嗎?

3.Q. 他們不會打電話去真正的網站查嗎?
A.他們不需要去換電話號碼,因為我想有人真的會打電話去問的機率 太低了,何況如果您
一 訂東西三天內就到,您也不會起疑的。

案例二,citizens (此為知名網路銀行)

首先,我們說明一下詐騙的經過,大部份的人都是先收到Email(想看信件範例請點選這理)
,內容大都是說因為網路升級或者是要更新使用者身份,所以請客戶到網站上更新個人資
料,然後您會看到一個網址,也的確是該銀行的網址,在範例中我保留了信件的刊頭,所
以您會看到寄件人是該銀行,好像也是對的,而在上面還加了一行安全鑰匙的標碼,好像
真的有那麼一回事,所以您點選下面的連結後連過去,會連到一個網路銀行的登入頁面,
接著當然是請您輸入密碼帳號囉,在您輸入完後可能會簡單的告訴您說什麼系統錯誤,或
者是把您連到真的網路銀行去,事情就這樣結束,但是您帳戶裡的存款可能也這樣結束了
,等您下次再來領錢時,帳戶可能已經是空的了。

犯罪方法:
不法之徒先建立了一個假的網站,大部份只是用IP來連線,有的還會申請假的網址,例
如申請一個www.citibank.com或者是citizensbankonline.com,但是把英文的 I 換成了數字的1
,然後連線時換成大寫,接下來只要以該網路銀行的Email格式及名義來發信就可以了,
以發信程式來寄發大量廣告信給民眾,接下來就等著魚兒上勾,當然整個網站頁面和真
正的網路銀行一模一樣,在網頁的最上面甚至也有正確的網址,連線位址也是https開頭,
就算您這麼小心的注意了,結果是您輸入網路銀行帳號後就被程式轉寄給他們,也許這
裡您也有幾個問題想問:

1.Q.為什麼他們的廣告信發件者是銀行的服務信箱呢?
A.只要他們先找到一個跳板,也就是open relay的主機,然後利用它們來寄發偽造寄件人資
料的信件,或者使用免費撥接系統,再加上可以模擬SMPT寄信主機的發信軟體,就可以
寄發這種信件,會這種技術的人滿街都是,如果您有注意一下您的信箱的話,您會發現
現在的廣告信有一半以上都是用這種隱藏IP同時偽造寄件人的方法在寄的,甚至是您自己
的信箱發給您自己 。

2. Q.為什麼他們的假網路銀行作的那麼像呢?
A.這個問題很簡單,複製過來不就好了嗎,再去申請一個只認證Domain的SSL就可以提供
加密功能了,保證使用者一點都不會發現。

3.Q.為什麼點了一個明明是正確的網址卻也連到假的網站呢?
A.這是利用了網頁設計的技術,簡單的方式是把超連結顯示的地方使用真正的網路銀行
網址,而超連結的位址則連到假的網站,不過細心一點的人仍然會發現,還有別的方式
是在點選時才使用Javascript的技術連到假的網頁,甚至把連結的位置與內容都加以編碼,
一般人根本就看不出來實際的連結位置,必須有網頁設計知識的人才有辦法分別,他們
可以用超連結顯示文字來欺騙使用者(如citizens範例),或者使用英文數字混淆方式(如
Paypal範例) ,最高級的方法,連網址列都偽造(請參考趨勢科技的說明)。


這些都是可能發生在你我身邊的事,而且還有許多方法可以讓這個騙術更完美,我們在
這不多作說明,避免有心人士學習,但是我們也有自保的方式,網路購物是一個趨勢,
網路銀行也是非常方便的功能,也許在不久的將來我們都是利用手機連到網路作轉帳或
購物的動作,而不只是在電腦前購物,現在手機甚至可以買下商品的拍條碼然後執行付
款動作,下個月再和電話帳單一起繳,而連剪頭髮時也可以買保養品,甚至在冰箱前買
菜,雖然網路上真的有很多陷阱,但是我們也不用因噎廢食,下一篇我們將教網友們如
何安心的在網路上購物。

請看中篇

 

 

No 歷史信息 公佈時間 點選次數
1 即日起寰宇數位提供免費到府SSL安全簡報申請... 2005/09/30 18769
2 寰宇數位GlobalTrust銀行證券金融客戶優惠專案... 2005/04/18 14297
3 寰宇數位GlobalTrust憑證大量授權優惠專案... 2005/04/14 13182
4 如何使用SSL來保護XML網路服務的安全... 2005/01/28 10329
5 免費下載微軟最新反間諜軟體Windows AntiSpyware... 2005/01/12 14049
6 如何利用複製網站和SSL憑證來詐騙及如何破解的技術(中)... 2005/01/11 12813
7 如何利用複製網站和SSL憑證來詐騙及如何破解的技術(上)... 2005/01/11 12860
8 國家資通安全會報技術服務中心後門檢查程式... 2004/11/15 11207
9 賽門鐵克(Symantec)資訊安全通告... 2004/11/10 11843
10 十大最易受攻擊連接埠通告... 2004/03/12 12616
    1 2  
目前頁次1/2  1 2 下一頁  最後頁


 



GlobalTrust SSL介紹
我要購買GlobalTrust憑證
優點說明
支援的產品種類
GlobalTrust 標章 (Seal)
如何安裝寰宇數位憑證標章
CSR線上測試
申請流程說明
下載申請同意書
申請免費30天憑證
各價憑證比較表
SSL產品比較表
國內各家產品比較表
價格比較
技術比較
強制型SSL產品比較表
Thawte SSL介紹
購買Thawte SSL憑證
下載申請同意書
GEOTrust SSL介紹
購買Geo SSL憑證
下載申請同意書

GlobalTrust SSL介紹
最新消息/活動訊息
優惠方案
經銷商洽詢
標章更新說明
免費更新下載
更新瀏覽器
如何將瀏覽器升級至128加密


關於Global Trust 寰宇認證中心   瀏覽器安全更新   隱私權政策   合作提案   經銷商專區   連絡方式

Design By Foxstreet