首页 > 其他分享 >不要点击那个ZIP文件! 钓鱼者利用.ZIP域名来欺骗受害者

不要点击那个ZIP文件! 钓鱼者利用.ZIP域名来欺骗受害者

时间:2023-05-29 17:06:40浏览次数:39  
标签:文件 zip ZIP 钓鱼 钓鱼者 网络 域名

一种名为 "浏览器中的文件存档器 "的新的网络钓鱼技术可以被利用,当受害者访问一个.ZIP域时,在网络浏览器中 "模拟 "一个文件存档器软件。

"安全研究员mr.d0x上周披露:"通过这种网络钓鱼攻击,你在浏览器中模拟一个文件存档软件(例如WinRAR),并使用一个.zip域名,使其看起来更合法。

简而言之,威胁者可以使用HTML和CSS创建一个外观逼真的钓鱼登陆页面,模仿合法的文件存档软件,并将其托管在一个.zip域名上,从而提升社会工程活动。

在一个潜在的攻击场景中,当点击假ZIP档案中 "包含 "的文件时,不法分子可以采用这种伎俩将用户重定向到一个凭证收获页面。

"mr.d0x指出:"另一个有趣的用例是列出一个非可执行文件,当用户点击启动下载时,它下载了一个可执行文件。"比方说,你有一个'发票.pdf'文件。当用户点击这个文件时,它将启动一个.exe或任何其他文件的下载。"

除此之外,Windows文件资源管理器中的搜索栏可以作为一个偷偷摸摸的渠道出现,如果文件名与合法的.zip域名相对应,搜索一个不存在的.ZIP文件可以直接在网络浏览器中打开它。

"研究人员说:"这对这种情况是完美的,因为用户会期望看到一个ZIP文件。"一旦用户执行了这个操作,它就会自动启动具有文件存档模板的.zip域名,显得相当合法。"

这一发展是在谷歌推出包括".zip "和".mov "在内的八个新的顶级域名(TLD)时出现的,这引起了一些担忧,认为它可能招致网络钓鱼和其他类型的在线诈骗。

这是因为.ZIP和.MOV都是合法的文件扩展名,可能会混淆毫无戒心的用户,让他们访问一个恶意网站,而不是打开一个文件,欺骗他们意外下载恶意软件。

"趋势科技说:"ZIP文件经常被用作攻击链初始阶段的一部分,通常是在用户访问恶意网址或打开电子邮件附件后被下载。

"除了ZIP档案被用作有效载荷外,随着.zip顶级域名的引入,恶意行为者也可能使用与ZIP相关的URL下载恶意软件。"

虽然人们对域名和文件名之间的混淆所带来的风险反应不一,但预计它将为恶意行为者提供另一个网络钓鱼的载体。

这一发现还因为网络安全公司Group-IB表示,与前一年相比,它在2022年检测到的网络钓鱼工具包的使用激增了25%,确定了3677个独特的工具包。

特别值得关注的是,使用Telegram收集被盗数据的趋势有所上升,从2021年的5.6%上升到2022年的9.4%,几乎翻了一番。

这还不是全部。网络钓鱼攻击也变得更加复杂,网络犯罪分子越来越专注于用检测规避能力来包装工具包,如使用反机器人和动态目录。

"总部设在新加坡的公司说:"网络钓鱼运营商创建了随机的网站文件夹,这些文件夹只有个性化的网络钓鱼网址的接收者才能访问,没有最初的链接就无法访问。

"这种技术使钓鱼者能够躲避检测和黑名单,因为钓鱼内容不会暴露自己"。

根据Perception Point的一份新报告,2022年威胁者试图进行的高级网络钓鱼攻击的数量增加了356%。在这一年中,攻击的总数增加了87%。

这种网络钓鱼计划的持续演变体现在新一轮的攻击中,这些攻击被观察到利用受损的微软365账户和受限许可信息(.rpmsg)加密的电子邮件来获取用户的凭证。

"Trustwave研究人员Phil Hay和Rodel Mendrez解释说:"使用加密的.rpmsg消息意味着消息中的钓鱼内容,包括URL链接,都被隐藏在电子邮件扫描网关之外。

Proofpoint强调的另一个例子涉及到可能滥用微软团队的合法功能来促进网络钓鱼和恶意软件的交付,包括通过API调用将默认URL替换为恶意链接来利用会议邀请。

"该企业安全公司指出:"攻击者可以利用一种不同的方法,只要能够访问用户的Teams令牌,就可以利用Teams的API或用户界面,将发送的信息中的现有链接武器化。

"这可以通过简单地用指向邪恶网站或恶意资源的链接替换良性链接来实现。"

声明:本文相关资讯来自Thehackernews,版权归作者所有,转载目的在于传递更多信息。如有侵权,请联系本站删除。


标签:文件,zip,ZIP,钓鱼,钓鱼者,网络,域名
From: https://blog.51cto.com/u_15078048/6372636

相关文章

  • selenium爬虫 根据域名后缀查询网站数量
    本质是对‘site’功能的自动化查询importrefromseleniumimportwebdrivera={'org.do',....,'org.ua'}driver=webdriver.Chrome()driver.get("https://www.baidu.com/")p_input=driver.find_element_by_id('kw')dir_={}d_=......
  • 【CISCN2023】unzip 详解
    【CISCN2023】unzip详解考察点:软连接+getshell首先分析一下题目,unzip,百度一下,发现这是一个linux命令,用于解压缩zip压缩包,这里放出一个详细解释,就不赘述了。https://www.cnblogs.com/cxhfuujust/p/8193310.html进入容器,可以得到一个文件上传的页面:于是,按照惯性,我们可以先......
  • 使用 CloudFront Functions 做域名30X跳转
    创建函数此过程向您展示如何使用CloudFront控制台创建一个将查看器重定向到不同URL并返回自定义响应标头的简单函数。在CloudFront控制台中创建函数登录AWS管理控制台并在 https://console.aws.amazon.com/cloudfront/v3/home打开CloudFront控制台.在导航窗格......
  • 浅谈DNS域名解析的过程
    一、用户在浏览器输入www.baidu.com时,DNS域名解析大致分为以下几个过程:1、浏览器客户端检查自身有没有该域名的缓存:如果浏览器有命中,直接返回该域名对应的IP地址,解析结束;(这个缓存可以设置TTL来控制有效时间,有点像APR协议在本地保存的的目的IP与主机MAC地址的缓存)如下图:如果浏......
  • Nginx如何配置多个服务域名解析共用80端口详解
    前言由于公司一台服务器同时有多个服务,这些服务通过域名解析都希望监听80/443端口直接通过域名访问,比如有demo.test.com和product.test.com。这时候我们可以使用nginx的代理转发功能帮我们实现共用80/443端口的需求。备注:由于HTTP协议默认监听80端口,HTTPS协议默认监听443端口,所......
  • 阿里云如何配置子域名及其对应 RAM 访问权限
    背景背景:假设只有一个二级域名domain.com,有多套环境的情况下,可能需要分配不同的三级子域名sub.domain.com,每个环境可能需要再配置四级子域名sub.sub.domain.com如果使用一个AK拥有所有域名的DNS权限,可能不太安全(即使互相信任,也无法避免误操作导致影响其他环境)需求:......
  • vite开启gzip打包
    vite社区提供了一个插件vite-plugin-compression,可以用来进行gzip压缩。1.在项目中执行安装命令npmi'vite-plugin-compression'2.在vite.config.ts中引入,并增加一下代码片段viteCompression importviteCompressionfrom'vite-plugin-compression'constplugins=[v......
  • 恒创科技:香港服务器如何操作域名解析让网站上线?
    ​网站上线是一个需要多个步骤的过程,其中之一就是解析IP。在这个过程中,您需要将您的网站域名解析到香港服务器IP地址,以便访问者可以通过域名来访问您的网站。下面是解析IP的一般步骤:1.获取服务器IP地址:首先,您需要获取您的服务器IP地址。这可以通过登录您的服务器控......
  • 域名配置动态代理后,为什么每次 ping 还是相同的 ip?
    当你配置了域名的动态代理后,ping命令所显示的IP地址不会随着代理服务器的变化而变化。这是因为ping命令使用了DNS缓存,它会将域名解析结果缓存到本地,直到缓存过期或者手动清除缓存之前,ping命令都会使用相同的IP地址进行测试。通常情况下,DNS缓存的过期时间是比较长的,可......
  • 关于泛域名需要注意的事项
    关于泛域名需要注意的事项1.泛域名是带通配符的域名,只能代表所有的二级域名类似"com""cn"是顶级域名类似"zuiyoujie.com"是一级域名,类似"www.zuiyoujie.com"是二级域名类似"blog.www.zuiyoujie.com"是三级域名类似"*.zuiyoujie.com"是一个泛域名,可以涵盖所有二级......