深圳市创一网科技有限公司 0755-29183221

帮助企业提升品牌附加值

品牌战略+品牌设计+品牌营销

福州Microsoft Office 365 新型网络钓鱼攻击,使用多个验证码检测体现合法性

浏览量(203917) 时间:2020-10-09

网络犯罪分子设置了三种不同的验证码(CAPTCHA),Office 365 的目标必须单击这些验证码,然后才能进入最终的网络钓鱼页面。

研究人员警告说,正在进行的 Office365 凭据钓鱼攻击针对的是酒店行业,并且使用可视 CAPTCHA 避免检测并显得合法。

验证码 - 诸如 LinkedIn 和 Google 等网站通常使用的验证码是一种挑战 - 响应测试,用于确定用户是否为人类,例如单击显示特定对象的网格部分。网络犯罪分子以前曾利用验证码作为击败自动爬网系统,确保人员与网页互动并使网络钓鱼登陆页面合法的一种方法。

尽管在网络钓鱼攻击中使用验证码并不是突破性的,但这种攻击表明该技术有效 - 如此之大,以至于该活动的攻击者对目标使用了三种不同的 CAPTCHA 检查,最后将它们带到网络钓鱼登陆页面,即 Microsoft Office 365 登录页面。

    Menlo Security 的研究人员在本周的一篇文章中说:“这里发生了两件重要的事情。” “首先是让用户认为这是一个合法网站,因为他们的认知偏见使他们相信这些检查只会出现在良性网站上。此策略的第二件事是击败试图识别网络钓鱼攻击的自动爬网系统。”

Microsoft Office 365网络钓鱼攻击使用多个验证码

攻击期间出现的验证码之一。 Credit: Menlo Security

研究人员说,万一第一个被自动系统击败,CAPTCHA 可以作为备份。

在第一次 CAPTCHA 检查中,仅要求目标选中一个框,上面写着 “我不是机器人”。

之后,将它们带到第二个 CAPTCHA,这要求他们选择例如所有与自行车相匹配的图片块,然后是第三个 CAPTCHA,要求他们识别出与人行横道匹配的所有图片。攻击者也不使用相同的验证码 - 研究人员说,在测试过程中,他们至少发现了四张不同的图像。

最后,在通过所有这些检查之后,目标被带到最终的登录页面,该页面模拟了 Office 365 登录页面,以试图窃取受害者的凭据。


Office 365 网络钓鱼登录页面。 Credit: Menlo Security

如上所述,网络犯罪分子依靠以前利用 CAPTCHA 系统显得合法的网络钓鱼攻击。例如,五月网络钓鱼攻击伪装成发送传票,但实际上是在窃取用户的 Office 365 凭据。并且,在 2019 年,发现了一个网络钓鱼骗局,利用伪造的 Google reCAPTCHA 系统掩盖其恶意登陆页面,兜售恶意软件。

研究人员说,这种攻击表明网络犯罪分子在网络钓鱼和基于电子邮件的攻击方面继续改变其策略。确实,就在过去一周内,研究人员警告过创新的网络钓鱼技术,例如利用 OAuth2 或其他基于令牌的授权方法,或假装为 Windows 7 升级的网络钓鱼电子邮件。

以上文章部分内容采集于网络,如有侵权请联系创一网客服处理,谢谢!

推荐文章
福州阿里CMO董本洪开讲新商业变革的“无忌之谈”,从电商到新零售
福州你要运营流量,更要运营超级用户-阿里CMO董本洪
福州策略中心四大价值,三大功能
福州策略中心 - 2+8 应用场景(下)
福州策略中心 - 2+8 应用场景(上)
最新动态
福州阿里CMO董本洪开讲新商业变革的“无忌之谈”,从电商到新零售
8月14日,阿里巴巴集团CMO、阿里妈妈事业部总裁董本洪(花名张无忌)出席在台湾举办的“新零售·新商业”公开课,解读新零售背景下的新商业模式和发展趋势,该活动由淘宝大学、阿里妈妈和台湾远见杂志合办,吸引了近700名台湾中小企业和创业者的热烈参与。
福州你要运营流量,更要运营超级用户-阿里CMO董本洪
4月26日,阿里巴巴集团CMO、阿里妈妈总裁董本洪(花名:张无忌)在《天下网商》主办的2018新网商营销大会上,来一场“无忌之谈”。
福州策略中心四大价值,三大功能
基于“统一身份识别”策略中心源于阿里全量数据,实时Real-time全量Sizable全维Dimensional,解决策略制定&应用痛点。
福州策略中心 - 2+8 应用场景(下)
品牌挑战:1.Darphin作为雅诗兰黛旗下的小众品牌,已经有海淘C店进行代购,在淘内有一定的声量,但覆盖不大。2.为了惠及更多的中国消费者,品牌决定讲Darphin正式引入中国。
福州策略中心 - 2+8 应用场景(上)
策略制定:品类发展策略,品牌发展策略,竞争策略,新品策略,按策略制定节奏推进。营销策划:品牌沟通,新品上市,消费者体验,消费者互动,按营销活动节奏推进。
福州策略中心业务FAQ
阿里巴巴将全域生态中不同应用的消费者账号识别统一到自然人,及其在阿里生态内可识别的行为归因而形成的数据架构体系, 这一数据基础设施被称为 Uni ID Infrastructure,即“统一身份识别体系”。阿里巴巴的全域生态应用包括电子商务、娱乐(视频、新闻、电影、音乐等)、社交...
福州什么是交叉链接?对SEO有什么作用?
交叉链接的基础还是友情链接,但是普通的友情链接是两个站之间交换链接,交叉链接三个站或者更多站交换。例如:我有两个站,一个是A站,一个是B站,而和我交换的人有一个C站,那么我想和你做交叉链接从而重点做A站的权重,那么将超链接就是B站链接你的C站,而C站不需要链接给B站,直接链接给A...
福州经久不衰的SEO到底有多牛?
拥有20年历史的域名与维持2年的域名不具有可比性。不要误导所谓的旧域名。此处提到的旧域名是指已构建和更新的域名,请不要盲目。要购买域名,如果要购买,则必须购买可继续构建且正在更新网站的域名。此类网站通常已经过百度沙盒期。网站建立后,您可以在其中添加原始内容,并且几乎在第二天就包含...

做品牌直接找总监谈

总监一对一免费咨询与评估