Phishing z u偶yciem autentycznych certyfikat贸w SSL
Ro艣nie liczba atak贸w phishingowych z wykorzystaniem oryginalnych certyfikat贸w SSL na sfa艂szowanych stronach. W ten spos贸b cyberprzest臋pcy staraj膮 si臋 nada膰 podrobionym witrynom autentyczny charakter i nak艂oni膰 u偶ytkownik贸w do podawania w艂asnych danych - ostrzegaj膮 eksperci firmy Symantec.
Cyberprzest臋pcom udaje si臋 ten podst臋p dzi臋ki w艂amaniu na serwer legalnie dzia艂aj膮cej firmy i u偶yciu go do publikowania w艂asnych witryn. W rzeczywisto艣ci sfa艂szowane strony, wykorzystuj膮ce wizerunek danej marki, np. instytucji finansowej, nie 艂膮cz膮 si臋 z jej autentycznym serwerem i certyfikatem. Korzystaj膮 natomiast z certyfikatu przechwyconego wcze艣niej serwera innej firmy, dzi臋ki czemu na g贸rnym pasku przegl膮darki wy艣wietla si臋 charakterystyczny znak k艂贸dki, informuj膮cy o szyfrowaniu po艂膮czenia.
Zdaniem ekspert贸w firmy Symantec do tego rodzaju atak贸w nie dochodzi jeszcze na szerok膮 skal臋, lecz ich zagro偶enie dla bezpiecze艅stwa danych jest wyj膮tkowo wysokie. Celem certyfikat贸w SSL jest bowiem zaszyfrowanie kana艂u transmisji danych oraz uwiarygodnienie autentyczno艣ci witryn. U偶ytkownicy ufaj膮 stronom zaopatrzonym w certyfikaty i ch臋tniej podaj膮 na nich poufne dane, takie jak nazwy u偶ytkownika i has艂a.
W trakcie logowania na stronach instytucji finansowych u偶ytkownicy zawsze powinni zachowa膰 daleko posuni臋t膮 ostro偶no艣膰. Je偶eli na komputerze nie zainstalowano rozwi膮zania ochronnego, kt贸re wykrywa sfa艂szowane witryny, u偶ytkownik dla w艂asnego spokoju powinien sprawdzi膰 autentyczno艣膰 i pochodzenie certyfikatu bezpiecze艅stwa ? radzi Maciej Iwanicki z firmy Symantec.
Warto w tym miejscu odnotowa膰, 偶e wed艂ug ostatniego raportu firmy Symantec pt. State of Phishing (PDF) najwi臋ksza liczba atak贸w phishingowych (81%) w lipcu wymierzona by艂a w sektor finansowy. Na drugim miejscu znalaz艂 si臋 sektor informacyjny (17%). Z kolei najrzadziej wykorzystywany by艂 sektor administracji rz膮dowej (1%).
Eksperci firmy Symantec nie odnotowali zmian motywacji cyberprzest臋pc贸w przy przeprowadzaniu tego typu atak贸w. W sektorze finansowym tw贸rcy fa艂szywych witryn przechwytywali dane w celu wykradania pieni臋dzy z kont bankowych, z kolei w sektorze us艂ug informacyjnych zdobyte informacje wykorzystywane by艂y do rozsy艂ania spamu.
殴r贸d艂o:![]() |