Fw: [新闻] 新钓鱼攻击“浏览器中的浏览器”窃取玩家

楼主: wizardfizban (疯法师)   2022-09-14 18:51:34
新钓鱼攻击“浏览器中的浏览器”窃取玩家Steam帐号,安全专家提醒注意
https://www.4gamers.com.tw/news/detail/55066/
全球拥有超过 1.2 亿玩家数的 Steam 平台,因许多游戏的虚拟物品在市集交易有利可图
,一直是网络钓鱼攻击的重点目标,而海外网络安全组织 CERT-GIB 近日公开一种全新的
网络钓鱼技术“浏览器中的浏览器”(browser-in-the-browser),能够成功伪造 SSL
凭证并骗取玩家帐号资讯,呼吁玩家与 Valve 特别注意。
这个“浏览器中的浏览器”手方为网络研究员 mr.d0x 在 2022 年春季所发现,简单来说
,这些骇客利用钓鱼资源创造一个弹出式的帐号登入视窗,从外表上该视窗与真实的登入
视窗没有区别,而玩家透过该视窗输入的帐号资讯即会被窃取。
根据 CERT-GIB 描述,不法份子会先建立目前许多当红游戏电竞赛事活动网页,像是《
CS:GO》、《PUBG》等作品,这些网页都是安全的,但该网页会诱使玩家登入并连结
Steam 或其他游戏帐号,而点击登入所弹出的登入视窗则是骇客们所假造的。
在防范一般的传统钓鱼攻击时,通常会以 URL 网址是否正确,同时也会确认网址旁的绿
色锁头符号,即为 SSL 凭证来证明其安全性。
然而,这个“浏览器中的浏览器”手法却绕过这个限制。一开始玩家进入的诈骗网页是合
法安全的,但是点击该网页连结所弹出的浏览器视窗却是伪造的,而且该浏览器能够伪造
SSL 凭证,且你在 URL 看不出什么区别。
换言之,一般的浏览器安全架构防得住表面第一层,但弹出式浏览器安全性则有严重漏洞
,当玩家信以为真,认为登入视窗是合法安全之际输入帐号资讯,他们就得手了。该手法
甚至也能应用在 Google、Facebook、Twitter 等其他 SNS 平台的登入。
CERT-GIB 揭露这些诈骗网页的连结经常透过其他 SNS 平台散播,你可能在 YouTube 某
个频道的短网址就点进去,然后被诈骗活动网页诱使去登入游戏帐号,因此无论如何,不
要点击不信任的来源的连结,也需要仔细过滤 SNS 通知消息或电子邮件,避免落入新钓
鱼攻击的圈套。
====
诈骗技术越来越厉害了....
这招真的厉害。
作者: oxooao (云)   2022-09-14 18:57:00
所以对抗方法是啥?弹出式视窗全部关掉还是有什么更好的防范方式
作者: ab4daa (nooooooooooooooooooo)   2022-09-14 18:58:00
看来只好拔网络线了
作者: lokiwash (Maplewash)   2022-09-14 19:03:00
弹视窗 关快显应该有用
作者: e04su3no (钢铁毛毛虫)   2022-09-14 19:22:00
有用guard没差吧
作者: common7 (阿库西斯教最虔诚教徒)   2022-09-14 19:31:00
如果故意登错资料 会怎样
作者: GRJOE (捡到一百块~)   2022-09-14 19:40:00
有假的guard 接着跳出
作者: lpsobig (LP//1)   2022-09-14 20:56:00
唉 昨天才遇到朋友帐号中招
作者: losage (~黄粱一梦~)   2022-09-14 21:28:00
这跟之前版上领免费游戏但是要连结STEAM帐号手法一样阿
作者: yukitowu (雪兔哥)   2022-09-14 22:37:00
看不懂这再说什么跑去西洽看看懂了 就在网页里刻一个视窗样式的接口
作者: testPtt (测试)   2022-09-14 22:56:00
sega都用连结帐号送阿
作者: yabiboy   2022-09-15 00:05:00
检查网站的凭证,不确定是否可行?抱歉,漏看内文有提到可被伪造XD
作者: macaber (hmm)   2022-09-15 08:39:00
我最近输入密码第一次都是故意用错的, 不过没中招不知道有没有用
作者: benson861119 (Benson)   2022-09-15 09:19:00
智商检测网

Links booklink

Contact Us: admin [ a t ] ucptt.com