資料來源: TWCERT/CC - Posted on 2019-05-13
Phishing,又稱為網路釣魚,是一種有心人士透過偽裝、假冒真實的網頁,騙取受害者信任,進而達到獲取受害者個人資料、帳號密碼甚至信用卡資訊等行為。受害者可能會收到熟識的友人寄來的email或網址,讓使用者點選email或該網站,並且在受害者進入釣魚網站之後,要求使用者輸入個人的帳號密碼等資訊,就這樣將自己的資訊給了有心人士。
針對網路釣魚,又分為幾種技術—
HINT:
釣魚網站可以想做一家黑心公司,想要讓客人去到錯的店家、花費更多的錢去買類似的商品。
因此 (1)店家有可能將路上的路標進行更改,例如將鼎泰豐的名字改為頂太風,並且放置顯眼的路標,讓一般人信以為真並且前往了假冒的頂太風 (連結操控)。
(2)並且在受害者進入店家之後,其裝潢和網路上查到的照片相差無幾,除了價格的差別之外,菜單內容也和其他人士提供的一樣,因此受害者就會輕信這一家是真的鼎泰豐。並且店家可能將價格比真正店家提高之外,還可能要求受害者進行申辦會員卡或餐與優惠活動等,取得受害者資料、好進行後續的詐騙(網頁偽造)。
(3)確認會員資料過後,該假冒店家會在受害者用餐後幾天,致電給消費者,除了進行一般制式化的消費者滿意度調查以確保消費者下次的到訪外,還可能謊稱當初使用者刷的信用卡有問題,請使用者提供相關資料。而真的有前往該假冒店家用餐的使用者往往不疑有他,就將私人相關資訊給了店家,而該店家便可以透過這些資訊做盜用、偽造、甚至轉賣個人資訊等用途賺上一筆 (電話網釣)。
(4)除此之外,該假冒店家可以告知消費者店裡有促銷活動,邀請消費者再次前往該店家用餐,並且在消費者前來之後,紀錄下消費者和友人的對話,便可以取得受害者談話中提到的個人訊息,例如交友狀況、生日、學歷、公司等資訊,甚至可以透過店家的誘導話術,取得更加隱密的其餘資訊,讓店家可以以此延伸詐騙該受害者相關人士,甚至販賣給其餘對個資有興趣之有心人士 (WiFi免費熱點網釣)。
在數種網路釣魚手法中,最為常見的非「網頁偽造」莫屬。亦即透過上述的技術,先製作出一假冒的相似網址,網站內不論是其色彩、放入之圖片、相關可使用之功能均與真正的網站相差無幾。甚至有些釣魚網站僅偽造首頁/登入頁,當受害者於假冒的首頁/登入頁鍵入私人資訊並登入後,釣魚網頁會將使用者導入真正的網頁,導致使用者因後續均使用真正網頁進行相關運作,因此對於被詐騙的事實毫無察覺。
當駭客架設釣魚網站後,接著可透過Email、通訊軟體、社群媒體等方式進行散播,通知所有目標受害者宣傳釣魚網頁、誘使受害者點擊進入釣魚網站並登錄相關之個人資訊。此時,不僅僅因為受害者鍵入了自己的私人資料而導致個資的外洩,同時極有可能當受害者點擊了該網站,就使得電腦進行了惡意軟體的自動下載,使得電腦因此感染了惡意病毒等威脅。
對於一般人而言,釣魚網站的最簡單辨識方式可能是網址列上的鎖頭,有鎖頭代表著該網站的連線過程是有進行加密的,但是不代表這個網站是安全的。根據Phishlab於2018/12月的統計指出,大約有49%的釣魚網站一樣是有使用https進行加密。因此使用者也可以將滑鼠移到鎖頭上檢視,若該網站使用的憑證為公開且安全的,瀏覽器會告知使用者該網站的憑證是公開且安全的憑證,若顯示為不安全的憑證就有可能是釣魚網站,建議可經由google搜尋後進入該網站之官網,較容易避免進入釣魚網站。網站的安全性。
除此之外,有些有心人士本身還會自行偽造看似正常的網址列圖片,放置在網頁的頂端。即便該網站是假冒的釣魚網站,如此一來,其不僅是擁有看起來正常的鎖頭,該網站更是擁有一切正常的網址顯示。尤其是透過手機瀏覽網頁的使用者,由於手機本身有自動隱藏網址列的特性,因此對於有心人士而言,要偽造出一個讓使用者看的假網址列是非常簡單且不易被發現的事情。對於一般使用者看來,就跟正常網站並無二致,導致使用者將自己的個人資訊洩漏給釣魚網站。
由於網路的發展逐漸往「簡單」、「方便」的方向發展,為了減少使用者的麻煩,網際網路上的協定和設計越來越簡潔,導致越來越容易產生的詐騙釣魚漏洞。但對於一般使用者而言,信任於網際網路給予的便利性,反而會疏於防範可能的危險,尤其是這些以假亂真的釣魚網站。因此,一般使用者須注意以下幾點,以防範落入釣魚網站的陷阱中。