[Web安全] 针对NETFLIX的新型钓鱼攻击的精妙之处
作者:蓝扬日期:2020-10-30浏览:163分类:web
最近,火眼(FireEye)实验室发现了针对Netflix(一家在世界多国提供网络视频点播的公司)的一种新型网络钓鱼攻击,该攻击旨在窃取用户的信用卡数据和其他个人信息。
该新型攻击的精妙之处在于攻击者采用的逃避技术:
1. 钓鱼网页托管在合法但被攻破的Web服务器上。
2. 客户端HTML代码通过AES加密进行混淆,以逃避基于文本的检测。
3. 如果用户IP地址的DNS解析到谷歌或PhishTank(反钓鱼网站)之类的公司,则不向该用户显示钓鱼网页。
攻击流
攻击者先发送电子邮件通知,要求用户更新其Netflix会员详细信息。电子邮件正文中的网络钓鱼链接将收件人定向到模仿Netflix登录页面的页面,如图1所示。
图1:模仿Netflix网站的虚假登录页面
受害者在提交其凭证后被定向到要求提供额外会员详细信息(图2)和支付信息(图3)的网页。这些网页也是模仿真正的Netflix网页,看起来是合法的。用户输入其信息后即被带到合法的Netflix主页。
图2:要求用户更新其个人详细信息的虚假网页
图3:用于窃取信用卡信息的Netflix钓鱼网页
技术细节
网络钓鱼工具包使用多种技术来规避网络钓鱼过滤器。其中一种技术是使用AES加密来编码在客户端呈现的内容,如图4所示。使用这种技术的目的是代码混淆,这有助于逃避基于文本的检测。通过混淆网页,攻击者试图欺骗基于文本的分类器,并阻止其检查网页内容。该技术使用两个文件,一个PHP文件和一个JavaScript文件——具有用于加密和解密输入字符串的函数。PHP文件用于在服务器端加密网页,如图5所示。在客户端,加密的内容使用JavaScript文件中定义的函数来解密,如图6所示。最后,使用“document.write”函数呈现网页。
图4:使用AES加密的客户端代码混淆
图5:用于在服务器端加密的PHP代码
图6:用于在客户端解密的JavaScript代码
另一种技术是基于主机的逃避,如图7所示。将“phishtank”和“谷歌”等组织的主机名列入了黑名单,将客户端的主机名与列入黑名单的主机名进行比较。如果与黑名单匹配,则呈现“404未找到”错误页面。
图7:用于将已知主机列入黑名单的服务器端代码
与大多数网络钓鱼攻击相同,该攻击使用PHP邮件实用工具向攻击者发送窃取的凭证。使用此技术的优势是,攻击者可以在多个网站上托管他们的钓鱼工具包,但可以从一个电子邮件帐户获取所窃取的凭证和其他信息。这使攻击者能扩大攻击范围。
图8:使用mail()函数将窃取的信息发送到电子邮件地址
如何保护Netflix 账户
1. 设定Netflix专用密码并定期更改
2. 留意可能的钓鱼攻击
3. 保持自己的电脑的安全
4. 报告欺骗或可疑活动
5. 退出不使用的设备
6. 向Netflix报告安全缺陷
有关保护Netflix 账户的更多详细信息请参见:http://help.netflix.com/en/node/13243
本文作者:华为未然实验室
猜你还喜欢
- 12-10 [web] Office365邮局开启DKIM
- 12-08 [web] Onedrive容量 1T 修改 为5T,老帐号不删除重建
- 12-08 [web] 如何将Onedrive里的东西批量搬运到Google云盘?
- 12-08 [web] OneDrive如何在线查看剩余容量空间和总容量空间
- 10-30 [密码破解] 如何破解12位+字符的高强度密码?
- 10-30 [Web漏洞] 看我如何利用漏洞窃取麦当劳网站注册用户密码
- 10-30 [Web安全] 针对NETFLIX的新型钓鱼攻击的精妙之处
- 10-29 [黑客技术] 入侵网站的50种方法-快来学习
- 10-13 [经验分享] 网易云免会员下载音乐(免费)
- 08-17 [经验分享] 利用github库每天自动签到,领取天翼云空间!
- 06-13 [网络技巧] QQ直播引流技术教程
- 05-17 [web] 不用再找了,满速下载无水印视频的方法就在这里,支持优酷、腾讯、爱奇艺
取消回复欢迎 你 发表评论:
-
- 最新文章
- 热门文章
- 热评文章
[资料] 高铁线路图秋季版
[PC样本分析] MBR 病毒简单恢复
[影视资讯] 除了《西部世界》,还有这六部人工智能美剧值得一看!
[影视资讯]《西部世界》与《头号玩家》:哪个才是人类与人工智能相处的正确方式?
[说电影] 一部出色的科幻美剧,表面上是机器人与人的较量
[神级COS] 微博网红 逐月Su 极品COS 47套最全合集[气质御姐/超赞颜值]
[资料] 60套招聘海报 PSD格式
[图集] 终结者外传 卡梅伦tok-715 1/6兵人
[说电影]《终结者:黑暗命运》关于时间线的剧情解析
[南国今报] 追踪!南宁新冠确诊病例270名密接者,核酸结果出炉!
[资料] 小弟搜集的一些工程施工和安全方面的资料
[合集强荐] 重金自购极品主播东南亚小妖精 四女一妖 7.26-8.2 7 天高清直播合集 爆乳高颜值的明星脸小姐姐们带来无与伦比的异域风情体验
[经典] [MP4/43.6GB]国产极品中文剧情AVの麻豆传媒映画55部大合集(1080P收藏版)[磁力/BT]
[稀有合集强荐] [国产冰时代]女王,足X,踩踏126部合集
[稀有合集] 强荐 重金自购极品户外LC网红FSS冯珊珊高难度挑战最全合集
[网红福利] 福利姬私人玩物(爱玩玩呀)120套大合集 [102G]
[合集强荐] 独家整理高清无马破解152部,可单部下载[725GB]
[史诗级重磅合集] 步兵片商(1Pondo、Carib、Heyzo)2019年度作品原版无水大全集[724V/1.28T]
[强荐] 高价自购付费字母圈电报群内部视频,各种口味应有尽有合集
[合集强荐] P站越南尤物妹纸Ericahand最全合集
[福利合集] 探花系列资源最全的合集
[合集强荐] 全景厕拍、极品空姐厕拍、云上会所精选视频合集
[福利] SWAG『Bella』是水果摊老板娘 不卖水果卖身上两颗大大水蜜桃 勾引顾客
[合集强荐] 超牛公共场合大胆露出合集精选
[经典] [MP4/43.6GB]国产极品中文剧情AVの麻豆传媒映画55部大合集(1080P收藏版)[磁力/BT]
[合集强荐] P站越南尤物妹纸Ericahand最全合集
[连环画] 绝对有效!童年77G高清PDF经典怀旧单双本连环画小人书820套,全网最强
[合集打包] 强荐★丝享家[IESS异思趣向]1~300期+特刊合集打包下载,丝袜控福利
[网红福利] 福利姬私人玩物(爱玩玩呀)120套大合集 [102G]
[教学资源] 咸鱼上卖的妇科检查系列 165GB
[视频编辑] 会声会影2020旗舰版SP4 v23.3.0.647特别版
[合集强荐] 全国探花20年3月6至26精选合集
[经典单机]《命令与征服1/红警1》重制版
[3D同人/全动态] Lvl3Toaster大师:超高质量3D同人作品合集+整合版【步兵/CV/1.85G】
[3D同人/全动态] 生化危机&古墓丽影:2019年全年精华3D整合版!【超高能/1.4G】
[奇怪COS] 捷克超美COS喷泉女王 Elles:D.VA 雏田 2B 三笠 等52部高能大合集【3.5G】
- 最新评论
- 热门tag
暂无评论,来添加一个吧。