Google reCAPTCHA圖片驗證系統常常在不少網站看到,但是…最近資安公司Sucuri 卻發現了網路釣魚攻擊,不只會偽造Google reCAPTCHA圖片驗證系統誘騙使用者上當,還會下載惡意檔案,進而取得使用者的銀行帳號憑證。
這起網路釣魚攻擊事件是 2016 年曾出現的BankBot金融木馬程式,這次被發現是它偽裝成波蘭銀行的通知信,裡面顯示一筆未經過同意的交易要求使用者點擊信件裡的連結確認,而這個連結已經被嵌入惡意 PHP 檔案。
若點擊照釣魚信件的連結時,會先進入一個 404 錯誤頁面,再出現一個Google的reCAPTCHA圖片系統要求使用者驗證,當然這一切都是假的,目的都只是要讓整個詐騙過程真實性更高,讓使用者誤以為是真的。
在驗證之後,惡意程式會偵測使用者的系統,若是Android 手機會下載.apk檔案,如果是Windows…等系統則是會下載.zip檔案,恐怖的是Android系統下載了.apk檔案之後,會暗自攔截來自簡訊的雙步驟認證碼,藉此取得使用者銀行帳號憑證。
想要避免網路釣魚攻擊,使用者必須注意別隨意點擊來路不明的連結;而對於網站管理員來說,則是要小心這些網路釣魚攻擊使用的惡意目錄會被上傳到已經被入侵的網站,管理員在移除惡意程式時,可別忘了一併移除相關的檔案與資料庫,才不會被資安防毒軟體當作惡意網站而封鎖了。
圖片及資料來源:threatpost、sucuri
《原文刊登於合作媒體三嘻行動哇,聯合新聞網獲授權轉載。》
📌 數位新聞搶鮮看!
訂閱《科技玩家》YouTube頻道!
💡 追新聞》》在Google News按下追蹤,科技玩家好文不漏接!
📢 便宜資費懶人包/5G 399元搶市!不限速吃到飽方案比4G划算
📢 CMF Headphone Pro耳罩式耳機開箱!實測動感滑桿聽見動ㄘ動、驚豔降噪高CP
📢 坐飛機遇行充自燃怎麼辦?專家曝溫度控制就用它:亂用1物會更慘
📢 iPhone鬧鐘「沒響」錯過航班!網紅抱怨引出一票苦主 2招避免中招
📢 HTC VIVE Eagle智慧眼鏡開箱!日本實測AI翻譯菜單 聽音樂驚豔、拍出日系照片
📢 懶人包/台灣吉伊卡哇常設店12月27日開幕!13樣新品、贈品、地點一次看
