為您解碼網(wǎng)站建設(shè)的點(diǎn)點(diǎn)滴滴
發(fā)表日期:2017-04 文章編輯:小燈 瀏覽次數(shù):1931
本周在圣馬丁召開的安全分析峰會(Security Analyst Summit)上,卡巴斯基實(shí)驗(yàn)室研究人員Fabio Assolini 和 Dmitry Bestuzhev介紹了巴西銀行被攻擊的案例分析。?
從去年10月份開始的三個月里,巴西銀行的所有36個銀行域名、企業(yè)電子郵件和DNS都被黑客控制。攻擊者利用偽造的HTTPS頁面網(wǎng)絡(luò)釣魚獲取用戶憑證和訪問行為,還向訪問者分發(fā)惡意軟件。
研究人員介紹稱,這可能是攻擊者通過釣魚攻擊銀行內(nèi)部員工,獲取DNS的訪問權(quán)限,從而把銀行的流量定向到他們的服務(wù)器,并實(shí)現(xiàn)網(wǎng)絡(luò)釣魚和惡意軟件分發(fā)。大多數(shù)DNS服務(wù)商提供雙因素身份認(rèn)證,但該銀行沒有使用這項(xiàng)功能,增加了DNS賬戶被盜的風(fēng)險。
研究人員深入調(diào)查發(fā)現(xiàn),引誘受害者輸入支付卡信息的釣魚頁面是加載到銀行域名上的,并顯示一張免費(fèi)SSL證書機(jī)構(gòu)頒發(fā)的有效證書。免費(fèi)SSL證書僅驗(yàn)證域名所有權(quán),不需要進(jìn)行其他身份信息驗(yàn)證(如組織驗(yàn)證、銀行驗(yàn)證、電話驗(yàn)證等),攻擊者控制銀行DNS后,即可輕松地匿名獲取銀行域名的免費(fèi)SSL證書。
匿名惡意證書的攻擊隱匿性非常強(qiáng),對于普通用戶來說,他們在正確的網(wǎng)站上使用HTTPS連接,一切看起來都很正常,用戶很難察覺網(wǎng)站已經(jīng)被劫持。精通技術(shù)的用戶可能會通過查看DNS記錄或發(fā)現(xiàn)網(wǎng)站突然更換了CA而注意到網(wǎng)站出了問題,但在沒有任何異常的情況下,用戶很難會突然去檢查這些細(xì)節(jié)。
對于網(wǎng)站來說,做好以下幾點(diǎn)將有助于降低這類攻擊的威脅,保護(hù)網(wǎng)站安全:
1、對DNS更好地控制和監(jiān)督至關(guān)重要,案例中的銀行沒有使用雙因素身份驗(yàn)證,使得DNS賬號很容易被盜。
2、銀行網(wǎng)站應(yīng)使用EV級別的SSL證書。一方面,EV SSL證書需要嚴(yán)格驗(yàn)證申請單位的身份,攻擊者很難申請到這類證書;另一方面,EV SSL證書顯示醒目的綠色地址欄和單位名稱,一旦頁面被劫持,醒目的綠色地址欄突然消失,會引起用戶的警覺,從而發(fā)現(xiàn)網(wǎng)站出現(xiàn)異常。
3、銀行還應(yīng)該加強(qiáng)HTTPS的配置,HTTP公鑰訂(HPKP)是可選擇的SSL/TLS安全功能,通過HTTP頭部設(shè)置實(shí)現(xiàn)。它允許網(wǎng)站向客戶端提供一組被授權(quán)用于HTTPS連接的公鑰,如果客戶端連接該網(wǎng)站時接收的不是被授權(quán)的公鑰,它將拒絕創(chuàng)建連接。
4、證書頒發(fā)機(jī)構(gòu)授權(quán)(CAA)是另一項(xiàng)保護(hù)網(wǎng)站免受惡意證書攻擊的安全措施,它是由設(shè)置DNS記錄實(shí)現(xiàn),允許網(wǎng)站選擇可接受哪些CA頒發(fā)的證書。CA/B論壇最近投票批準(zhǔn)了將CAA(證書頒發(fā)機(jī)構(gòu)授權(quán))作為證書頒發(fā)標(biāo)準(zhǔn)的基本要求之一,這項(xiàng)措施將在2017年9月正式生效。
互聯(lián)網(wǎng)逐步遷移到HTTPS加密后,讓網(wǎng)站充分展現(xiàn)真實(shí)身份信息變得越來越重要,教導(dǎo)用戶識別真實(shí)網(wǎng)站身份信息,免受匿名惡意證書的攻擊,是互聯(lián)網(wǎng)安全發(fā)展的另一重要步伐。
參考來源:Threatpost , ?thesslstore
日期:2018-04 瀏覽次數(shù):6846
日期:2017-02 瀏覽次數(shù):3514
日期:2017-09 瀏覽次數(shù):3757
日期:2017-12 瀏覽次數(shù):3599
日期:2018-12 瀏覽次數(shù):4910
日期:2016-12 瀏覽次數(shù):4669
日期:2017-07 瀏覽次數(shù):13714
日期:2017-12 瀏覽次數(shù):3591
日期:2018-06 瀏覽次數(shù):4339
日期:2018-05 瀏覽次數(shù):4521
日期:2017-12 瀏覽次數(shù):3628
日期:2017-06 瀏覽次數(shù):4055
日期:2018-01 瀏覽次數(shù):4024
日期:2016-12 瀏覽次數(shù):3981
日期:2018-08 瀏覽次數(shù):4493
日期:2017-12 瀏覽次數(shù):3800
日期:2016-09 瀏覽次數(shù):6558
日期:2018-07 瀏覽次數(shù):3281
日期:2016-12 瀏覽次數(shù):3300
日期:2018-10 瀏覽次數(shù):3451
日期:2018-10 瀏覽次數(shù):3558
日期:2018-09 瀏覽次數(shù):3648
日期:2018-02 瀏覽次數(shù):3674
日期:2015-05 瀏覽次數(shù):3596
日期:2018-09 瀏覽次數(shù):3380
日期:2018-06 瀏覽次數(shù):3505
日期:2017-02 瀏覽次數(shù):3942
日期:2018-02 瀏覽次數(shù):4409
日期:2018-02 瀏覽次數(shù):4278
日期:2016-12 瀏覽次數(shù):3643
Copyright ? 2013-2018 Tadeng NetWork Technology Co., LTD. All Rights Reserved.