什么是钓鱼网站
钓鱼,通俗理解就像钓鱼捕鱼:不法分子伪装成用户信任的正规网站,引诱用户主动输入账号、密码、转账,让用户“上钩”,以此骗取个人信息与钱财。
钓鱼网站:仿冒银行、电商、门户等真实网站的页面样式,利用域名细微差别迷惑用户,骗取账号、密码、银行卡信息等私密资料,属于网络欺诈行为。
攻击案例
- 仿冒谷歌网站
真实域名:www.google.com
钓鱼域名:www.googel.com(字母仅有一处差别)
页面几乎复刻原版网站,弹出中奖提示,诱导用户转账参与所谓活动。 - 仿冒银行官网
页面布局、LOGO和真实银行网站几乎一模一样,欺骗用户输入银行卡账号、密码,黑客直接拿到用户的账户信息。
传播方式
- 通过邮件、短信、聊天消息发送伪装链接,点击跳转钓鱼网站。
- 也会利用真实网站漏洞,在正常网页插入恶意跳转代码,把用户引导到钓鱼页面。
钓鱼网站特点
- 页面外观和正规网站高度相似;
- URL域名和真实域名存在细微差异(字母写错、增加字符);
- 网站结构简单,往往只有少数几个页面,核心目的就是收集用户输入的敏感信息;
- 诱导用户输入账号、密码、银行卡、验证码等隐私数据。
带来的危害
窃取账号密码、银行卡信息,造成财产损失;大量钓鱼网站泛滥,损害电商、金融线上业务,打击大众使用互联网服务的信心。
防范手段
- 仔细核对浏览器地址栏域名,不要只看页面样子,不点击陌生短信、邮件发来的链接;
- 重要网站尽量手动输入域名访问,不直接点开外部链接;
- 开启安全防护软件(电脑管家等),软件可以识别拦截已知钓鱼网站;
- 正规机构不会通过网页索要验证码、银行卡密码,遇到要求填写敏感信息需要提高警惕。
- XSS、CSRF、SQL注入:攻击网站服务器/网页漏洞。
- 钓鱼网站:主要欺骗普通用户本人,不是利用网站代码漏洞。
Previous: 跨站请求伪造 CSRF
Next: 安全意识