APP下载

小心!骇客以假凭证过期通知散布恶意程式

消息来源:baojiabao.com 作者: 发布时间:2026-08-05

报价宝综合消息小心!骇客以假凭证过期通知散布恶意程式

卡巴斯基发现有恶意程式利用被骇网站显示“安全凭证过期”的警告讯息(图左),告知访客需要更新网页凭证,才能继续浏览,并以按键引导用户下载。研究人员分析,这类警告讯息并不是用户造访网站的实际内容,而是包在iFrame的页面,以jquery.js script(图右),覆加在合法网站上。(图片来源/卡巴斯基、pixabay)

恶意软件假冒合法软件骗取用户上钩时有所闻,像是谎称成新版浏览器或新版Adobe Flash Player,让造访被骇网站的用户不疑有他下载。安全厂商卡巴斯基发现又有新招,有后门及木马程式假冒网站凭证过期的通知讯息,诱使访客点击下载。

网页SSL/TLS凭证是由凭证机构(CA)签发,可验证网站身份不是钓鱼网站,以及在用户浏览器和网页服务器之间建立加密连线以确保资讯的隐私性。因此SSL/TLS凭证是安全上网的关键,而启用SSL/TLS凭证的网站,就会显示HTTPS为开头的网址,Chrome、Firefox、Safari、Edge等浏览器,都已预设不支援HTTP的网站。

但最近卡巴斯基发现有骇客滥用此类凭证散布后门程式。用户连进被骇网站后,网页显示“安全凭证过期”的警告讯息,告知需要更新网页凭证才能继续浏览,并以按键引导用户下载。卡巴斯基侦测,此类攻击最早出现于今年1月16日,现今已出现于多种主题网站上,从动物园到汽车零件经销商等。

研究人员分析,网站凭证过期的通知讯息,并不是用户造访网站的实际内容,而是包在iFrame的页面,以jquery.js script覆加在合法网站上。恶意网页内容则是由第三方C&C网站 ldfidfa [.] pw 载入。但从网址列来看则仍然显示为合法网址。但如果用户点入,就会从恶意网站上载入名为Certificate_Update_v02.2020 .exe的档案,它其实是一个恶意shellcode,一经执行就会释出木马程式Buerak。另一种后门程式 Mokes ,在1月间也是用同样方式散布。

卡巴斯基指出,Buerak进入Windows电脑后会执行程式、修改程式行程、窃取资料、还会经由机码潜伏在电脑中。而Mokes则是macOS/Windows后门程式,可执行程式码、窃取资料或影音档案,并偷偷进行截图。

SSL凭证最近也成为资安关注焦点。免费凭证发行机构Let\'s Encrypt发现,它所使用的凭证机构软件有臭虫,导致误发凭证,得撤销3百万个TLS/SSL凭证。另外,苹果、Mozilla和Google也认为凭证效期太长不安全,因而计划将缩短支援的SSL/TLS凭证效期,这可能迫使网站更频繁更新凭证。

2020-03-06 16:53:00

相关文章