浏览器安全报告:网络钓鱼比率增长 1100%
移动端浏览器的作用在很多时候已经被特定的应用程序所替代,但在桌面端,浏览器依然扮演着非常重要的角色,是很多用户工作和生活中使用最为频繁的工具,也是很多 Web 应用与服务的入口。
浏览器安全平台 LayerX 日前发表了年度浏览器安全报告,让大家可以一窥浏览器以及互联网的安全状况,让用户可以有针对性地做出改变,提升安全性。
这份报告既包含了 2022 年最突出的浏览器安全风险,还包括对 2023 年的预测和建议。不过报告研究的重点是企业环境,但其中的一些关键点也同样适用于小型企业和家庭环境。
回顾 2022 年,LayerX 研究发现浏览器的主要安全问题可以分为 9 大类:
- 通过高信誉网站的钓鱼攻击
- 通过文件共享系统传播恶意软件
- 在企业环境中,使用个人浏览器配置导致泄露数据
- 使用版本过时的浏览器
- 薄弱的账号密码
- 易受攻击的非托管设备
- 高风险的浏览器扩展
- 影子 SaaS
- 用 AiTM 攻击绕过 MFA
以网络钓鱼为例,为了减轻网络钓鱼的风险,许多安全供应商通过确定 URL 的安全级别来过滤网站。这种网站安全检查是基于域名的信誉,它是由不同的指标计算出来的,如 URL 历史、IP 信誉、网站的受欢迎程度等等。如果一个网站足够可信,它就能通过检查。
只不过有越来越多的证据表明,网络钓鱼活动通过在合法和受信任的域名(如 Google、微软、AWS、GitHub 等)上托管钓鱼网站来欺骗 URL 过滤供应商。
根据研究,在 2021 年 6 月至 2022 年 6 月之间,在合法的 Saas 平台上托管的新发现的网络钓鱼 URL 的比率增加了 1100% 以上。
Layerx 还进行的一项实验中,测试了商业浏览器和网络安全工具对托管在高信誉域名上的 1-day 网络钓鱼网站的检测能力,结果发现表现最好的浏览器的捕获率仅为 36%(遗漏了大约三分之二的攻击),网络安全软件阻止了 48% 的威胁(遗漏了 50% 以上的攻击)。
在工作环境中使用个人配置会导致多种安全风险:
- Chrome 等浏览器会同步网站和应用程序的密码,这可能会意外地导致敏感的公司密码被同步到个人设备上。
- 文件上传到个人云和文件共享系统是一个主要的数据丢失风险,因为它可能暴露敏感的公司数据。
- 使用带有个人配置的公司应用程序可能导致公司数据泄漏,因为它增加了数据被意外或故意分享到公司以外的风险。
Laverx 对 500 个随机浏览器进行的分析发现,有 29% 的企业用户将浏览器连接到个人配置文件,与被检查的浏览器配置文件相连的 5.8% 的身份在数据泄露中被暴露,这使得涉及这些身份的凭证处于危险之中。
作为主要的工作工具和互联网接入的门户,浏览器自然是黑客普遍针对的攻击点。虽然报告的大部分内容是针对企业和大型商业环境的,但也适用于家庭用户和小型企业。
上述内容仅仅是报告的节选,完整报告共有 19 页,可点击链接下载。

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
为什么 Python 如此受欢迎?
自 20 世纪 90 年代初诞生至今,Python 编程语言已有 30 多年的历史,且依旧保持着流行趋势。GitHub 2022 年度Octoverse 报告曾指出,Python 仍然是使用第二多的编程语言,使用量同比增长超过 22%;在 2022 年的某个时候,GitHub 上有超过 400 万开发人员在使用该语言。 鉴于此,Github 最近发表了一篇博文以探讨 Python 的持久流行,文章内容借鉴了平台用户的一些见解。“在这篇文章中,我们将深入探讨 Python 的简要历史、它的优点、它的使用案例,并试图回答为什么一种在 20 世纪 80 年代构思的程序语言继续主导着开发。” 开发者和开源倡导者 Rizel Scarlett 称,Python 语法简单、易于阅读、对用户和初学者都非常友好。它使用关键字而不是标点符号和换行符来定义代码块,这些语法设计的选择有助于即使是不熟悉编码的人,也能轻松的通过查看代码来识别代码的设计目的。目前 Python 已发展为对开发人员、数据科学家、研究人员等都具有广泛的适用性。Scarlett将Python 与 Java 进行了比较,以证明其简单美观...
- 下一篇
字节跳动开源前端模块打包工具 Rspack:基于 Rust、主打高性能
字节跳动开源了一款采用 Rust 开发的前端模块打包工具:Rspack(读音为/'ɑrspæk/)。 据介绍,Rspack 是一个基于 Rust 的高性能构建引擎,具备与 Webpack 生态系统的互操作性,可以被 Webpack 项目低成本集成,并提供更好的构建性能。 特性 启动速度极快: 基于 Rust 实现,构建速度极快,带给你极致的开发体验。 闪电般的 HMR: 内置增量编译机制,HMR 速度极快,完全胜任大型项目的开发。 兼容 webpack 生态: 针对 webpack 的架构和生态进行兼容,无需从头搭建生态。 内置常见构建能力: 对 TypeScript、JSX、CSS、CSS Modules、Sass 等提供开箱即用的支持。 默认生产优化: 默认内置多种优化策略,如 Tree Shaking、代码压缩等等。 框架无关: 不和任何前端框架绑定,保证足够的灵活性。 从官方的描述来看,他们创建此项目并非是强行造轮子。而是当前的技术方案无法满足他们的需求,所以才决定自研 Rspack。开发团队表示,字节跳动内部存在非常多的大型前端应用,它们有着非常复杂的构建配置,生产环境构建需...
相关文章
文章评论
共有0条评论来说两句吧...