攻击者巧借时机,用有关过期安全证书的虚假警报传播恶意软件
网络罪犯分子一直在尝试一种新的分发恶意软件的方法:通过含有指向恶意软件的“安装(推荐)”按钮的过期安全证书虚假警报。
这一计划背后的恶意软件运营者显然是指望用户不知道安全证书是什么,也不了解安全证书的更新情况,于是利用了用户希望保持网络安全的心理。
方案
卡巴斯基实验室的研究人员表示,这些恶意警报已经出现在许多受感染的、主题不同的网站上被发现,而最早的感染可追溯到2020年1月16日。
欺骗性通知以覆盖的iframe形式传递,该iframe从第三方来源加载内容。事实上,浏览器的地址栏显示了受感染站点的URL,即使显示了假警报,也会让警告看起来是合法的。
如果用户上当并点击“安装(推荐)”按钮,就会收到恶意软件。在过去的攻击中,这可能是下载型木马Buerak或者Mokes后门,但在以后的攻击中,任何类型的恶意软件都可以进行分发。
旧技巧的新玩法
恶意软件运营者多年来一直在使用虚假警报来促使用户下载特定版本的、广泛使用的某个软件(例如Adobe Flash Player、Google Chrome)的新版本,而利用过时安全证书的警报其实只是一个很老的技巧,做了点新花样。
近期用户看到安全证书相关警报的频次相比平时会更高,这和Let’s Encrypt将从3月4日起会撤销近300万个TLS证书有关,恶意软件分发者利用这个时机在积极活动。

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
2020 IT薪资大调查:收入较高的职位是什么?
根据研究咨询机构IDC的数据,全球信息技术产业有望在2020年达到5.2万亿美元,互联网产业的快速发展,使得IT行业就业薪资持续涨幅。但工作强度、行业竞争、裁员压力以及疫情爆发,使得IT人员的薪酬之路依然崎岖。 CompTIA预测,全球IT产业到2020年将以3.7%的速度增长 美国IT行业市场 在2019年1月至2020年1月之间,美国IT专业人员的平均总薪酬从90,116美元增加至94,535美元,增长4.9%。现在IT就业市场包括350万人。这些都是高薪职位,对美国经济至关重要。 根据调查数据,对以下职位的需求很高: 收入较高的10个职位 IT就业市场规模 Janco Associates收集的数据截至2020年1月 IT行业具体薪资范围 总部位于加州门罗公园(Menlo Park)的Robert Half Technology 将美国IT行业薪水分为了以下几大类,每个类别都有一些关键职位。 1. 高管 包括总监及以上职位级别的高管,包括首席信息官(CIO),首席技术官(CTO),首席安全官(CSO),信息技术副总裁和技术总监。 这些高管的平均年薪为: CIO——每年$ 174,...
- 下一篇
30亿人脸数据AI公司遭遇重大数据泄露,完整客户名单被盗
600多家执法机构使用的人脸识别应用程序Clearview AI遭遇重大数据泄露,完整客户名单在这次泄露中被盗。名单中的客户包括美国警方、执法机构和银行。 2月27日,Clearview AI公司向美国福克斯新闻网证实,有人获得了其所有客户的列表、客户使用的账户数量以及客户进行的搜索数量。据美国有线电视新闻网(CNN)消息,该入侵者没有获得客户的任何搜索记录。 Clearview AI的律师Tor Ekeland在一份声明中表示,安全是公司的首要任务,“不幸的是,数据泄露是生活的一部分。我们的服务器从未被访问过。”他补充说,该漏洞已得到修补,公司将继续加强安全程序。 据《纽约时报》2020年1月报道,Clearwater AI向至少600家美国执法机构提供了最新面部识别系统,其中涵盖从各大主流网站上抓取的30亿张图片数据。使用该系统,只需上传某个人的面部照片,就可以查看他在网上的公开照片,包括照片的地址链接。 Clearview AI由2007年移居美国的澳大利亚人Hoan Ton-That与前纽约市市长Rudy Giuliani的助手Richard Schwartz共同开发。公开资料...
相关文章
文章评论
共有0条评论来说两句吧...