网钓骇客利用Captcha来绕过安全机制
报价宝综合消息网钓骇客利用Captcha来绕过安全机制

Cofense发现的新型网钓案例之一,是在一个电子邮件中夹带一个语音档案,当使用者按下播放键时,会先被导至一个只呈现图灵测试以验证是否为人类的页面,由于该页面只具备了Captcha程式,SEG扫描后发现它未含任何恶意元件,即会将它归类为安全。继之受害者就会被导至一个要求输入微软凭证的网钓页面。(图片来源/Cofense,https://cofense.com/new-phishing-campaign-uses-captcha-bypass-email-gateway/ )
专门提供网钓防护服务的Cofense在本周揭露了骇客的新招术:先利用Captcha图灵测试来阻挡安全电子邮件闸道机制(Secure Email Gateway,SEG),再将已被证实为人类的受害者,导至真正的网钓页面上。
Cofense所发现的案例之一,是在一个电子邮件中夹带一个语音档案,当使用者按下播放键时,会先被导至一个只呈现图灵测试以验证是否为人类的页面,由于该页面只具备了Captcha程式,SEG扫描后发现它未含任何恶意元件,即会将它归类为安全。
不过,SEG在这里就被挡住了,只有人类才能通过Captcha图灵测试,继之受害者就会被导至一个要求输入微软凭证的网钓页面。
研究人员表示,不管是Captcha页面或是网钓页面都是由微软架构代管,且两个网页也都使用合法的微软顶级网域名称,因此在与网域黑名单进行比对时,得到的都是“安全”的回复。
根据Cofense的统计,在所有的网钓活动中,有75%都是为了窃取受害者的凭证,而在这些捕获凭证的攻击中,又有超过91%是想方设法地绕过SEG。总之,使用者在开启来路不明的邮件,或是透过连结造访各式网站,并被要求输入凭证时都应特别小心。
