211service.com
En portal til dine adgangskoder
En tyv, der ønsker at tjene penge ved at stjæle følsomme oplysninger online, kan bryde ind i banksystemerne, der gemmer sådanne data, eller få fat i dem, når de rejser over en usikker forbindelse. Men i disse dage er det meget nemmere at phishing i stedet – med andre ord at overbevise uforsigtige internetbrugere til selv at udlevere sådanne oplysninger. For at gøre dette designer phishere typisk falske versioner af rigtige websteder – som en bank eller en onlineforhandler – og lokker uvidende websurfere til at indtaste deres login- eller kreditkortoplysninger. Et almindeligt trick er at suge dem ind med en e-mail, der hævder at komme fra en rigtig bank, men som faktisk indeholder links til en af phishernes falske websteder.
Potentielle ofre er dog ved at blive fortrolige med dette grundlæggende phishing-angreb, og mange e-mail- og browserleverandører har indført modforanstaltninger for at beskytte dem. Så phishere leder efter nye måder at stikke de uforsigtige på, siger Amit lille , CTO for Tillidsmand , baseret i Tel Aviv, Israel. For eksempel bliver mikroblogsiden Twitter i stigende grad brugt til at distribuere phishing-links.
Ikke desto mindre siger Klein, at det [grundlæggende] angreb ikke vil være så succesfuldt i fremtiden, som det har været indtil nu, og i et forsøg på at forhindre fremtidige phishing-angreb, leder hans firma efter bedre måder at snyde folk uden penge før de onde kan. En bekymrende ny taktik, der bliver udforsket af nogle phishere, siger Klein, involverer hacking ind på et legitimt websted for at injicere ondsindet kode, der kaster et pop-up-vindue op, der anmoder om enkeltpersoners brugernavne og adgangskoder til et bankwebsted. Denne tilgang er dog af begrænset værdi, da de fleste brugere vil være mistænksomme over for den pludselige anmodning.
TIL sårbarhed i større browsere, der for nylig blev opdaget af Trusteer, kunne gøre dette trick meget farligere, ved at tillade phishing under session og et mere skræddersyet angreb. Ved at bruge denne nye sårbarhed kunne en phisher via det hackede websted registrere, når en bruger allerede var logget ind på et bankwebsted. Det hackede websted kunne derefter starte en pop-up, der advarer brugeren om, at hendes session har timeout, og beder hende om at indtaste sine loginoplysninger igen. Denne tilgang ville være mindre tilbøjelig til at rejse et rødt flag, siger Klein, da pop-up'et ikke vises helt ud af det blå.

Phishing 2.0 : En sårbarhed, der for nylig blev opdaget af sikkerhedsfirmaet Trusteer, ville give angribere mulighed for at starte pop-ups, der matcher dem fra en bank, som en bruger allerede er logget ind på, som vist ovenfor.
Kernesårbarheden opdaget af de israelske forskere er en webbrowserfejl, der lader phisheren se, hvilke andre websteder en person besøger. Klein forklarer, at en bestemt JavaScript-funktion, der almindeligvis bruges af onlineforhandlere, finansielle institutioner og andre websteder, efterlader et fodaftryk, der afslører, at brugeren er logget ind på dette websted. Klein siger, at beskyttelse som pop-up-blokering ikke nødvendigvis ville afspore angrebet, fordi det hackede websted i sig selv kunne ændres til at virke som en anmodning om at logge ind igen.
Jeg synes, det er fantastisk, at vi forsøger at identificere yderligere steder for phishing-angreb som dette, siger Nitesh Dhanjani , en uafhængig sikkerhedsforsker, der studerer phishing-metoder og -tendenser. For øjeblikket, siger Dhanjani, er denne form for angreb ud over den gennemsnitlige phishers tekniske evner. Barren er alt for lav til at gå ind i phishing-spillet, så phisherne har ingen grund til at udvikle sig til et sofistikeret fællesskab, siger han. Men da brugerne er bedre beskyttet mod de mest basale typer angreb, siger han, kan den tekniske bjælke for phishere begynde at stige: Måske er det her, vi vil se lidt mere avancerede teknikker indarbejdet i phishing-sæt.
Klein siger, at Microsoft, Apple og Mozilla har fortalt ham, at de planlægger at udsende rettelser til browsersårbarheden opdaget af Trusteer. Han tilføjer, at brugere kan beskytte sig selv ved at være omhyggelige med at logge ud af bank- og e-handelssider, før de besøger andre hjemmesider.