駭客新釣魚手法!網址列也不可信了嗎?談模糊的 Line of Death

面對釣魚網站,難道現在連網址列的內容也不可信了嗎?本文說明這種新的攻擊手法,並且一併介紹相關網站安全的知識
評論
phishing_hacker
Photo Credit: Hivint on Flickr
評論

本篇投稿原文刊登於 Medium,作者 Jayden 目前任職於 Yahoo ,粉絲團:《Hey, 軟體知識沒有你想得那麼難》 | 線上課程:《經典駭客攻擊教程:給每個人的網站安全入門》

最近看到一篇有趣的文章: The inception bar: a new phishing method ,面對釣魚網站,難道現在連網址列的內容也不可信了嗎?

本篇文章將會說明這種新的攻擊手法,並且一併介紹相關網站安全的知識 Picture-in-picture attacks 以及 The Line of Death,最後提出自己的一些想法做為總結。

網址列被偽裝?怎麼回事?

簡單來說,原文作者利用 Chrome 瀏覽器在手機顯示網頁時,自動隱藏網址列的特性,做了一個假的網址列來欺騙網站使用者,讓使用者以為自己正在瀏覽 hsbc.com底下的網頁 ,但其實使用者是在一個釣魚網站 jameshfiser.com 裡面,效果如下圖所示。

1_92ZAZseo-f2IX42b_WLvkA

透過這種方式,不知情的使用者可能就會以為自己在 hsbc.com (銀行網站),而將自己的銀行機密資料誤傳送給惡意網站了。

駭客是怎麼做到偽造網址列的?

其實實作並不複雜,在原文作者的 demo 網站裡面,我們可以直接用 Chorme 開發者工具看到作者實作這個假網址列的方式,如下圖所示:

1_UkqOMdq6wUdu98Ux_VkTDQ

「假網址列」是一個 id 為 `fakeurlbar` 的 div 元素,並將 CSS 設定為 position: fixed 方式,將它固定在最上方,如上圖紅色匡起來的部分所示。

此外,再透過在 body 底下自己新做一個 div ,設定為 overflow: scroll,並在這個 div 裡面放一個 1000 px 高度的元素,當使用者 scroll 的時候,其實只是在這個這個 div 裡面做 scroll ,並不是在 body 裡面做 scroll,作者將這個做法稱為 scroll jail。

1_zT7PDDH-r2swNf7PPo5MsQ

為了避免使用者 scroll 滑到最上方,看到「真的」網址列,發現自己是在一個釣魚網站jameshfiser.com 裡面,讓駭客的「假網址列」伎倆被揭穿,作者使用 JavaScript 程式碼透過 onscroll 這個函式,來控制使用者的 scroll 位置,讓使用者永遠無法滑到最上方,以下節錄一小段程式碼,有興趣的朋友可以直接檢視 Demo 網站的程式碼。

1_ONHIwR97vSNECAE073AWRg

圖中圖 ? Picture-In-Picture Attacks

對於網站安全比較熟悉的朋友可能會發現,這種攻擊思路不就是 Picture-in-picture attacks 的變種嗎?

我們透過下面這一張圖,來說明什麼是 Picture-in-picture attacks:

1_WVVM_SSpioiw1EcvFK9Syw

乍看之下,這是一個瀏覽器裡面,有另一個視窗,裡面是 Paypal 網站的登入畫面,網址是www.paypal.com,但實際上,這是一個釣魚網站!

evil.example.com 這個網站「內容」做得跟新視窗網頁「長得很像」,下圖紅色標示的部分,即是駭客製作的假內容,網址列其實是「一張圖」假冒的,是假的網址列!因此這類攻擊被稱為 Picture-in-picture attacks:

1_XbRq9SgRQe1HshX436ghtg

回想一下剛才我們介紹的偽造網址列的手法,是不是跟這個手法很像呢?

為什麼駭客喜歡偽造網址列?

駭客之所以會想要偽造網址列,是因為一般來說:

使用者會傾向相信網址列上的資訊

如果網址看起來是在「正常」的網址,例如:www.paypal.com,使用者就會相信這個網站就是www.paypal.com。駭客透過偽造網址列,就有可能欺騙到使用者,達到駭客釣魚的目的。

駭客的攻擊思路,會傾向去「偽造」使用者會去「相信」的資訊。有句俗話說:「能騙到你的人,都是你相信的人」,在網站安全的世界也是一樣,使用者「相信」的資訊,駭客就會刻意去偽造來騙你,因此就有些人提出一個概念叫做「The Line of Death」,企圖來避免這個問題。

死亡之線 ? The Line of Death

簡單來說,就是在瀏覽網頁的時候,會有一個隱形的界線,來劃分哪些區塊的資訊「可以相信」,而哪些區塊的資訊「不可相信」。那條隱形的界線就是俗稱的「死亡之線 The Line of Death」,跨過了那條線的區塊可能都有害,應該被視為「死亡禁區」,有興趣的朋友可以參考這一篇文章:The Line of Death。

對於一般人來說,死亡之線是在下圖標示紅線的位置,紅線以上的網址列「可以相信」,紅線以下的網站內容「不可相信」,因為網站內容可能會是偽造的,例如說可能有釣魚網站假扮成 Yahoo 的登入介面,來騙取你的帳號密碼:

1_mlxAAY77W6sejTdNG-vWQA
textslashplain.com

然而,真正的情況是,下圖標示紅色的部分都有可能是「不可相信」的,舉下圖的例子來說,在瀏覽器頁籤上的資訊Example Domain字樣是網站可以自訂的,而在網址列上的網址,駭客可以取一個「很像真的」的網域名,例如:yahoo-accounts.com來欺騙你。

1_9iNNvQa70plt7DQgJph8WA
textslashplain.com

此外,隨著各種聯網方式的興起,以及重視「使用者體驗」的瀏覽方式,我們愈來愈難判斷我們瀏覽的網頁是不是「釣魚網頁」,舉例來說,我們今天介紹的新釣魚方式,就是因為在行動裝置上隱藏了網址列等資訊,直接呈現網站內容,所衍生的攻擊手法。

未來,若是有更多「全螢幕」的瀏覽體驗,或是甚至 AR 或是 VR 等更酷炫的瀏覽網頁方式,在這種情況之下,我們的 The Line of Death 又該怎麼定義呢?這是一個值得思考的問題。

小結

新的駭客手法總是令人防不勝防,但其背後的思路是值得我們探討與學習的,我根據以上介紹的內容,做個小結:

駭客傾向於偽造使用者相信的資訊,例如:網址列。因為「能騙到你的人,都是你相信的人」。

不管是以前的 Picture-In-Picture Attacks 或是今天介紹的釣魚手法,其思路都是跨過約定俗成的 The Line of Death ,達到欺騙使用者的目的。

隨著各種聯網方式的興起,瀏覽體驗的演變,我們愈來愈難去抓到網頁瀏覽時的 The Line of Death 。

面對這種瀏覽器行為造成的問題,使用者端很難防範,只能盡量不要點擊陌生人給你的網址,此外,對於有些敏感的網路操作,例如:登入銀行帳戶,盡量從自己儲存網頁的書籤前往,來避免被釣魚攻擊的機率。

若是對其他駭客手法有興趣,也可以參考作者的線上課程《經典駭客攻擊教程:給每個人的網站安全入門》

責任編輯:Anny

延伸閱讀:


最新發展:


好想住桃園!市民最有感的「宜居智慧城市」發展秘辛大公開

城市該如何串聯企業、社會及公民組織,創造永續價值?依據關鍵議題研究中心發布的最新市調結果,帶大家一窺國門之都「桃園」,為了宜居智慧城市付出哪些努力。
評論
評論

桃園作為臺灣與世界接軌的第一站,面對永續未來的國際共識也採取了諸多措施,期盼能藉此逐步實踐「宜居智慧城市」的願景。

城市宜居的關鍵是什麼?過半民眾認為「交通運輸」政策影響最有感

這次問卷中,我們以「城市居住的理想藍圖」為題,詢問網路民眾最重視城市發展的哪些面向。結果發現,不分年齡性別,多數民眾對「宜居城市」都有相當類似的想像,最重視的三個方向分別是「大眾運輸與交通便利性」(52.9%)、「經濟發展與就業機會」(38.8%)及「社區安全與治安狀況」(33.7%)。

不論上班通勤、日常生活,還是旅遊觀光,「移動」都是行動的必須過程。一座城市是否宜居便利、能否永續發展,很大程度取決於整體運輸系統的設計規劃、市政措施完善與否。這次市調也發現類似的結果,像是談到近期桃市府讓民眾最有感的施政項目時,有將近四成的民眾選擇了「基北北桃通勤月票都會通」以及「鐵路地下化工程及捷運路網建設」等交通相關的政策。

另外,根據本次調查顯示,16-40歲的族群較為重視「教育資源的質量與分配」、「政府服務的效能」以及「文化節慶與娛樂活動的豐富程度」;41-60歲的桃園民眾則較為重視「醫療服務與設施品質」、「居住環境周邊設有公園綠地」以及「友善高齡者、身心障礙等群體的設施」;而詳加檢視近一年來桃市府所推出的政策或活動,許多也正好對應到前述的需求,例如「國中小營養午餐免費」、結合科技執法的「靜桃專案」、舊城區改造、參觀人次破千萬的「世界客家博覽會」、擴大肺癌篩檢、加速設立市立醫院及特色診所、興建7座旗艦型公園與推動「高齡友善換居社宅專案」等,是桃園民眾除交通類別以外的有感施政措施。

Photo Credit:TNL Research

而針對整體都市發展,今年由張善政市長召集成立的「未來城市空間發展會報」,也開始著手短、中、長期的舊城再生規劃,並布局城市大型公共建設,關注人行空間與城市關係的有序發展;搭配桃園現在進行式的鐵路地下化工程,進一步推動車站周邊產業轉型及土地活化,更將效法歐美成功先例,規劃興建長16公里的綠色廊道,打造回歸人本思維的城市空間,提供市民最宜居、舒適的生活藍圖。

傳產轉型、新創支持、文化深耕:城市發展的永續金三角!

不過,僅是安全完善的交通路網還不夠,城市的經濟發展也是攸關市民生活品質的重要指標之一。調查指出,約三成民眾認為「提供傳統產業轉型的資源」(31.7%)、「支持產業創新發展」(31.3%)、「鼓勵農業轉型與特色觀光發展」(27.8%)是城市發展中相當重要的產業元素。

Photo Credit:TNL Research

在青創產業的扶持上,桃市府近年設立了許多創育機構,例如專注孕育AI及智慧機器人等物聯網科技團隊的「新明青創基地」,及今年新成立、以整合電商平台資源為目標的「中路電商基地」。而未來更將成立「中路青創加速器基地」及「A8產業加速器」,分別催化能接軌國際的頂尖團隊,與協助傳產數位轉型。此外,桃市府也透過相關計畫提供創業辦公硬體、培訓資源,積極媒合青創團隊,並提供在地市場驗證機會,期待透過青創團隊產品規模化的過程,帶動整個桃園的產業升級。

Photo Credit:桃園市政府

桃園5家青創基地進駐團隊,分別獲得「2023巴黎國際發明展(Concours Lépine 2023)」一銀一銅、「亞洲XR創星金點大賞」評審團大獎、「2023台灣地域振興大賞」新秀獎、「2023日月光社會創新競賽」冠軍等殊榮。

此外,富有在地特色的人文觀光也是近年桃市府大力投入的領域,像是透過創新形式與傳統禮俗的融合「大溪大禧」,將關聖帝君聖誕遶境打造成跨越當代設計與民俗信仰的城市祭典;今年全新打造的觀光品牌「探索北橫」,推出數條能充分感受山水風光、體驗原民文化的主題遊程。不僅如此,桃市府也積極串聯周遭縣市的觀光資源,聯合推出整合了北北基桃共30處旅遊景點的旅遊套票,藉此導入更多的外部資源,促進桃園觀光產業的蓬勃發展。

Photo Credit:桃園市政府

秀麗的山水景緻與原民文化,是北橫旅遊的亮點,除致力打造觀光品牌,桃市府也全力向中央爭取設立「北橫國家風景區」,期盼挹注更多資源,帶動觀光發展。

二度奪下永續城市特優獎!持續邁向更宜居、更智慧的桃園

針對「永續經營」相關作為的重要性認知,絕大多數民眾認為「大眾運輸路網的長遠規劃與建置」(40.3%)是落實永續的關鍵。桃園作為全台第一個符合聯合國推動「奔向淨零」(Race to Zero)倡議的城市,於今年3月29日率先發表桃園邁向2050淨零碳排路徑圖,除規劃空氣品質淨化區、打造全齡友善的共融式公園綠地、協助企業產業轉型,更積極建置及完善市內捷運路網,全方位實踐淨零的永續目標;其中,桃捷綠線中壢延伸線綜合規劃,交通部同意捷運綠線從G01站延伸至中壢車站(桃捷A23),連結捷運綠線與機場捷運,形成桃園首條環狀捷運路網,而捷運三鶯延伸八德、棕線計畫,均已針對交通部審查意見提出修正,期盼今年底可獲行政院核定。

Photo Credit:TNL Research

此外,桃園更再度榮獲今周刊「2023永續城市SDGs大調查」的「永續城市特優獎」及「經濟力特別傑出獎」,展現桃園無論民間企業抑或政府機關,都將永續發展視為重要目標。而明年更將整合研究發展考核委員會及資訊科技局設立「智慧城鄉發展委員會」,期盼藉由組織整改消弭隔閡,讓各單位的目標、任務都更加明確並發揮效益,並優化各項公共服務,為市民打造更為舒適的生活環境,使「智慧桃園」的目標更上層樓。

Photo Credit:桃園市政府

桃園致力於經濟發展與環境永續的平衡,為邁向2050淨零碳排的願景,扎下穩健根基。

桃市府在都市景觀、城市機能、產業精進及施政效能等面向的耕耘,短期成效不僅為民眾所有目共睹,長期觀之,更是為桃園往後的蓬勃發展打下關鍵基礎,使宜居智慧城市的願景正實現。

【桃園市政府廣告】