小心!網路釣魚郵件仿冒Google的reCAPTCHA驗證系統

聯合新聞網 三嘻行動哇 Yipee!
圖片及資料來源:threatpost、sucuri

Google reCAPTCHA圖片驗證系統常常在不少網站看到,但是…最近資安公司Sucuri 卻發現了網路釣魚攻擊,不只會偽造Google reCAPTCHA圖片驗證系統誘騙使用者上當,還會下載惡意檔案,進而取得使用者的銀行帳號憑證。

圖片及資料來源:threatpost、sucuri

這起網路釣魚攻擊事件是 2016 年曾出現的BankBot金融木馬程式,這次被發現是它偽裝成波蘭銀行的通知信,裡面顯示一筆未經過同意的交易要求使用者點擊信件裡的連結確認,而這個連結已經被嵌入惡意 PHP 檔案。

若點擊照釣魚信件的連結時,會先進入一個 404 錯誤頁面,再出現一個Google的reCAPTCHA圖片系統要求使用者驗證,當然這一切都是假的,目的都只是要讓整個詐騙過程真實性更高,讓使用者誤以為是真的。

圖片及資料來源:threatpost、sucuri

在驗證之後,惡意程式會偵測使用者的系統,若是Android 手機會下載.apk檔案,如果是Windows…等系統則是會下載.zip檔案,恐怖的是Android系統下載了.apk檔案之後,會暗自攔截來自簡訊的雙步驟認證碼,藉此取得使用者銀行帳號憑證。

想要避免網路釣魚攻擊,使用者必須注意別隨意點擊來路不明的連結;而對於網站管理員來說,則是要小心這些網路釣魚攻擊使用的惡意目錄會被上傳到已經被入侵的網站,管理員在移除惡意程式時,可別忘了一併移除相關的檔案與資料庫,才不會被資安防毒軟體當作惡意網站而封鎖了。

圖片及資料來源:threatpost、sucuri

《原文刊登於合作媒體三嘻行動哇,聯合新聞網獲授權轉載。》

📌 數位新聞搶鮮看!

 訂閱《科技玩家》YouTube頻道!
💡 追新聞》》在Google News按下追蹤,科技玩家好文不漏接!
📢 小米Tag開箱!拚當平替版AirTag 2 實測4大功能高CP
📢 iPhone Fold不是傳聞「真的生產中」!最終手機渲染圖曝光 果粉好兩難
📢 三星爆有4款新摺疊機!神祕新機型號現身 傳為平價Galaxy Z Fold8 FE
📢 Insta360 Snap手機自拍螢幕開箱!實測磁吸手機主鏡頭取景超讚
📢 iPhone鬧鐘又罷工!苦主看著它跳出來聲音卻不響 2方法解決
📢 安卓跳槽愛瘋「用到懷疑人生」!2功能超難戒 內行反推蘋果最大優勢

推薦文章