[Web安全] 针对NETFLIX的新型钓鱼攻击的精妙之处
作者:精品资源网 日期:2020-10-30 03:15:21 浏览:1544 分类:玩转PC/软件
最近,火眼(FireEye)实验室发现了针对Netflix(一家在世界多国提供网络视频点播的公司)的一种新型网络钓鱼攻击,该攻击旨在窃取用户的信用卡数据和其他个人信息。
该新型攻击的精妙之处在于攻击者采用的逃避技术:
1. 钓鱼网页托管在合法但被攻破的Web服务器上。
2. 客户端HTML代码通过AES加密进行混淆,以逃避基于文本的检测。
3. 如果用户IP地址的DNS解析到谷歌或PhishTank(反钓鱼网站)之类的公司,则不向该用户显示钓鱼网页。
攻击流
攻击者先发送电子邮件通知,要求用户更新其Netflix会员详细信息。电子邮件正文中的网络钓鱼链接将收件人定向到模仿Netflix登录页面的页面,如图1所示。
图1:模仿Netflix网站的虚假登录页面
受害者在提交其凭证后被定向到要求提供额外会员详细信息(图2)和支付信息(图3)的网页。这些网页也是模仿真正的Netflix网页,看起来是合法的。用户输入其信息后即被带到合法的Netflix主页。
图2:要求用户更新其个人详细信息的虚假网页
图3:用于窃取信用卡信息的Netflix钓鱼网页
技术细节
网络钓鱼工具包使用多种技术来规避网络钓鱼过滤器。其中一种技术是使用AES加密来编码在客户端呈现的内容,如图4所示。使用这种技术的目的是代码混淆,这有助于逃避基于文本的检测。通过混淆网页,攻击者试图欺骗基于文本的分类器,并阻止其检查网页内容。该技术使用两个文件,一个PHP文件和一个JavaScript文件——具有用于加密和解密输入字符串的函数。PHP文件用于在服务器端加密网页,如图5所示。在客户端,加密的内容使用JavaScript文件中定义的函数来解密,如图6所示。最后,使用“document.write”函数呈现网页。
图4:使用AES加密的客户端代码混淆
图5:用于在服务器端加密的PHP代码
图6:用于在客户端解密的JavaScript代码
另一种技术是基于主机的逃避,如图7所示。将“phishtank”和“谷歌”等组织的主机名列入了黑名单,将客户端的主机名与列入黑名单的主机名进行比较。如果与黑名单匹配,则呈现“404未找到”错误页面。
图7:用于将已知主机列入黑名单的服务器端代码
与大多数网络钓鱼攻击相同,该攻击使用PHP邮件实用工具向攻击者发送窃取的凭证。使用此技术的优势是,攻击者可以在多个网站上托管他们的钓鱼工具包,但可以从一个电子邮件帐户获取所窃取的凭证和其他信息。这使攻击者能扩大攻击范围。
图8:使用mail()函数将窃取的信息发送到电子邮件地址
如何保护Netflix 账户
1. 设定Netflix专用密码并定期更改
2. 留意可能的钓鱼攻击
3. 保持自己的电脑的安全
4. 报告欺骗或可疑活动
5. 退出不使用的设备
6. 向Netflix报告安全缺陷
有关保护Netflix 账户的更多详细信息请参见:http://help.netflix.com/en/node/13243
本文作者:华为未然实验室
猜你还喜欢
- 06-26 [系统技巧] 远程桌面连接(mstsc)全攻略
- 03-27 [软件应用] 谷歌商店,可以访问了
- 03-11 [玩软件] 50M+/S!直接拉满!
- 03-09 [网络技巧] 如何使用IPv6地址直接访问http,https服务及Windows共享文件夹[UNC路径]
- 03-06 [玩软件] 2024最新Telegram中文设置教程和最全电报繁体简体中文语言包链接
- 10-11 [系统技巧] win10优化:可以禁用的服务
- 09-17 [系统技巧] 用手机蓝牙锁定计算机,不用第三方软件,利用手机蓝牙,实现电脑人离即锁屏-电脑蓝牙怎么使用...
- 09-17 [系统技巧] 设置计算机电源方案20分钟后,Window 7中如何根据自己的实际需求详细设置电源方案...
- 09-17 [系统技巧] 计算机频繁读写硬盘可能存在,win10电脑空闲时刻会偷偷读写硬盘的处理方法
- 09-17 [系统技巧] system占用cpu解决(ntoskrnl.exe)
- 09-11 [电脑技巧] 电脑便签软件怎么开启AI自动设置提醒功能?
- 09-06 [玩软件] 解决Edge浏览器需要按两次Ctrl + C才能复制
取消回复欢迎 你 发表评论:
- 精品推荐!
-
- 最新文章
- 热门文章
- 热评文章
[攻略教程] 《百度》神龙红包活动怎么玩?
[攻略教程] 《冒险大作战》传奇榜前50名职业(9.03)
[攻略教程] 《冒险大作战》新职业征稿大赛奖励——台服
[攻略教程] 《冒险大作战》超级矿工卡使用规则
[攻略教程] 《冒险大作战》头部越战选手——回复法
[有声读物] 《刘兰芳评书集合》【46部】【播讲:刘兰芳】【WMA】
[攻略教程] 《光遇》9.3免费魔法怎么领取
[攻略教程] 《光遇》9.3大蜡烛在哪
[攻略教程] 《光遇》9.3雪糕代币在哪
[攻略教程] 《光遇》9.3季节蜡烛位置
[福利] 徐宅宅 性感热舞直播回放 超清画质
[写真] 栗子私房 VOL.0062 海边的白色少女 【30P】
[福利] 主播米娜 性感热舞直播回放 超清画质 视频合集
[福利] 主播亦亦 性感热舞直播回放 超清画质 37个视频合集
[文件编辑] WinHex 21.2 SR-2_x86_x64 绿色单文件版
[图片浏览] 2345看图王去广告安装版 x86 x64 11.3.0.10165
[Android] 阅读APP(小说软件)v3.23.032021 解除限制版
[电影] 惊声尖笑1-6【 4K 】
[福利] 6.8日吃瓜热门合集
[教育学习] 2024【武忠祥】考研数学领学班
[影视] 美国内战 4K蓝光原盘下载+高清MKV版/内战/帝国浩劫:美国内战(台)/美帝崩裂(港) 2024 Civil War 63.86G
[影视] 盟军敢死队 WEB-DL版下载/攻壳型战/无限制军团(港)/绝密型战/非君子作战部/非绅士战争部/非绅士特攻队(台) 2024 The Ministry of Ungentlemanly Warfare 10.6G
[影视] 特技狂人 WEB-DL版下载/坠落的人/特技猎人/特技玩家(台) 2024 The Fall Guy
[影视] 疯狂的麦克斯:狂暴女神 WEB-DL版下载/疯狂的麦克斯:弗瑞奥萨 / 芙莉欧莎:疯狂麦斯传奇篇章(台) / 芙莉欧莎:末日先锋传说(港) / 疯狂的麦克斯前传 / Mad Max: Furiosa / Furiosa 2024 Furiosa: A Mad Max Saga 26.45G
[课程]【黑马程序员】Python开发就业课 - 带源码课件
[福利] 徐宅宅 性感热舞直播回放 超清画质
[攻略教程] 《纸嫁衣7卿不负》第四章通关攻略
[福利] 主播亦亦 性感热舞直播回放 超清画质 37个视频合集
[写真] 栗子私房 VOL.0062 海边的白色少女 【30P】
[影视] 光荣之路 蓝光原盘下载+高清MKV版 1957 Paths of Glory 23.9G
- 最新评论
-
谢谢支持!!精品资源网 评论于:08-22 终于有了,谢谢分享Bernery 评论于:08-20 旧时的喜剧,哈哈哈精品资源网 评论于:08-01 这个电视剧应该是我最喜欢的了,心情不好的时候看看,听听贾队长怎么深入敌后抗日的故事,心里会好一些。zhoumuwang 评论于:07-30 很新啊Bernery 评论于:07-04 谢谢支持精品资源网 评论于:06-29 多谢楼主分享Bernery 评论于:06-17 下来看看,多谢楼主分享Bernery 评论于:06-17 感谢分享上善若水 评论于:06-04 多谢支持~~精品资源网 评论于:05-20
- 热门tag