您的位置:90下载基地-> 资讯中心-> 软件报道-> 安全资讯-> 网页仿冒又出新招 用弹出窗口伪装地址栏
网页仿冒又出新招 用弹出窗口伪装地址栏

作者:胜村 幸博 来源:日经BP社 加入时间:2004-11-12 90下载基地

  最近出现了使用弹出窗口伪装Internet Explorer(IE)地址栏的网页仿冒(Phishing)——这是反欺诈业界团体“Anti-Phishing Working Group”当地时间11月1日发出的警告。实际上,本刊编辑部就曾收到过被诱往假冒网站的邮件,美国花旗银行也于10月25日就使用同样伎俩的欺诈发出警告。



  如果点击邮件中的链接,就会被引诱到伪装成美国花旗银行的假冒网站。假冒网站会显示地址栏记有花旗银行正式URL的弹出窗口,假冒网站的真实URL则被隐藏起来。

  使用弹出窗口(JavaScript的“window.createPopup()”方法)伪装屏幕显示的方法本身并不新鲜。2004年7月就作为伪装IE对话框的方法之一被发现。现在出现的网页仿冒只是利用了这一方法而已。

  正如报道所述,即使是Windows XP SP2,一个网页也允许出现一个由window.createPopup()建立的弹出窗口。因此就算是XP SP2环境也有可能被欺诈。

  虽然将活动脚本设为无效,就不会打开弹出窗口、可以防止上当,但这样会导致多数网站无法完整显示画面,或无法接收服务。比如在笔者的系统(Windows 2000+IE 6)中将活动脚本设为无效后,访问美国花旗银行的正式网页(https://web.da-us.Citibank.com/cgi-bin/citifi/scripts/login2/login.jsp)时就无法显示完整的页面。

  网页仿冒的手段越来越高明了,在这种形势下,建议采取以下各种措施来防止中招,如“不要在被邮件诱往的Web网页中输入重要信息”、“为了弄清链接地址,以文本形式显示所有邮件(不显示HTML邮件)”、“输入重要的信息时,在确认表示正在进行SSL通信的‘锁定记号’的同时,点击锁定记号检查数字证书内容(因为锁定记号有可能被伪装,因此只有锁定记号是不可靠的)”、“用网页‘属性’来确认URL”等。

  虽然不能怀疑一切,但现在已经到了“眼见”并不为实的地步,因此务必多加小心。另外,多数情况下被“做手脚”的对象是IE(以及利用IE的邮件软件),因此使用除IE之外的浏览器(不使用IE的邮件软件)也算是一种防范措施。不过,在其他浏览器中也发现了允许伪装的安全漏洞。总之,切忌过于相信一切!

  Web网站的开发人员与管理员也要引起重视,最好能制作“即使将活动脚本设为无效,也能提供最低限度的必要服务”、“准确显示地址栏与状态栏”、“不使用框架与弹出窗口”这样的网站,令网页仿冒无法假冒。

相关文章:

相关软件:

安全资讯

软件新闻
安全资讯
软件报道

本类阅读TOP10

 - 看看WindowsXP是怎么被恶意攻击的![图]

 - Windows发现3大严重漏洞!用户尽快运行补丁

 - Windows XP Service Pack 1中文版正式发布

 - 微软公司Windows XP SP1捅了更大的“漏子”

 - Windows XP出现惊天漏洞 简易方法可使密码无效

 - WIN XP存在严重缺陷 微软建议用户安装补丁

 - 新型恶性QQ病毒警报 伪装巧妙并攻击硬件[图]

 - 微软发补丁修复Office中的5个安全漏洞

 - RealPlayer QuickTime均存在严重安全漏洞

 - 计算机病毒一周预报(7月19日--7月25日)

 - 瑞星发布杀毒软件2003版,有跟风嫌疑?

 - 腾讯QQ消息发送器携木马横行[图]

 - 江民科技推出KV2004杀毒软件

 - 赛门铁克推出Norton Antivirus 2004软件

 - “冲击波”病毒爆发 用户应尽快升级

 - 腾讯QQ 2003惊现非法操作的恶意代码

 - 美女图片隐藏病毒 导致多种软件无法运行[图]

 - 微软推出修补DirectX重大安全漏洞的补丁

 - Windows 2000 Service Pack 4 简体中文版正式发布

 - 微软发布4个补丁程序 修补20个Windows漏洞

休息时间