分享

FIRSTonline 横幅广告

网络犯罪、域名抢注的卷土重来也欺骗了开发者

二十年前,对键盘的轻微疏忽就足以冒落入网络犯罪分子陷阱的风险:最心烦意乱、技术水平较低的互联网用户就在他们的视线中。现在,拼写错误技术甚至针对开发人员、专业计算机科学家

网络犯罪、域名抢注的卷土重来也欺骗了开发者

在 2000 年代初期,一种非常普遍的计算机欺骗技术是“错字抢注”(源自“squatting”, 虐待职业和“错别字”, 输入错误),即将用户的 URL 重定向到与他想要访问的站点不同的站点。只需要在浏览器中输入互联网地址时犯下一个拼写错误,我们就被传送到了一个包含计算机病毒或其他形式的数字感染的网站(尽管我们自己不知道)。网络犯罪分子注册了 cvorriere.it refublica.it 或 yuotube.com 等域名,以欺骗不幸的人们,让他们相信他们所在的页面本来是他们期望找到的,但这些页面却准备好接种恶意软件或下载伪装成官方更新的脚本。或该组件软件。随着时间的推移,相关公司采取了一些措施,尽管这些公司没有责任,但对那些注册了与其品牌或报纸名称如此相似的域名的人采取了行动。拥有所有这些域名的始终是同一个人:他的名字是“Aleksejs Bojarovs”,负责保持服务器正常运行的公司名为“Prolat”,总部位于德国(后来搬到拉脱维亚)。该组织针对的目标是意大利航空、Tiscali、Libero、La Gazzetta dello Sport、Pagine Bianche、Trenitalia、Enel 等私营公司和报纸,甚至还有 Google(注册的假域名是“Gocgle”,非常容易在视觉上混淆)。

域名仿冒不仅利用了打字错误,还利用了不同的“顶级域名”(句号后域名的最后部分)。一个引人注目的案例是 白宫.com 而不是whitehouse.gov,它最初是作为一个网站来参与有关美国政府政策的未经审查的讨论,然后用成人内容丰富以使其更有利可图。欺骗的目的当然与接种病毒不同,但仍然是为了达到其他目的而滥用数字空间。事实上,注册可用且不直接与个人或公司名称相关的域名并不违法(就像今天一样)。完全掩盖所有最可能的打字错误并准备恶意软件以供下载的想法反而处于合法与犯罪之间的边界。

迄今为止,域名仿冒似乎已经过时了,或者更确切地说:犯罪分子认为适合从事与他们以前进行的活动类似的活动,但利润更高,可疑性也更少。我们不是注册有拼写错误的域名,而是尝试注册实际名称,而不是窃取它们,而是采用主名称的不同偏斜等方式,而不会产生任何误解。策略不同:一是被利用 健忘 由负责续订域名的人员购买 当地偏角 不同(.it、.eu、.es、.de、.fr)、 复数域 破折号 在复合词之间(或没有,如果它存在于原始域中),然后尝试将它们转售给合法所有者。穿搭也很流行 域名被拍卖给出价最高者 通过专门创建的网站,包含完整的报价,或多或少是假的。这种类型的活动与 域名抢注,即盗用他人商业品牌或名人姓名对应的域名,以通过转让所有权获利或损害无法使用的人的利益,所不同的是,在第一种情况下,该名称的所有者已经拥有自己的互联网域名和一个正常运行的网站。

然而,如果到现在为止受害者一直是链条中的薄弱环节,即不专心的用户、懒惰的用户、那些在不知道 IT 系统到底如何工作的情况下使用 IT 系统的人,那么现在 - 近 20 年后 - 域名抢注已决定声称受害者甚至包括最精明和最专业的用户,例如开发人员。事实上,42月底,“Palo Alto Networks”公司的网络安全专家小组“UnitXNUMX”发现了木马病毒(特洛伊木马)的新变种​​“Bifrost” 现在影响系统 Linux,众所周知是专业人士最常使用的。该木马的新版本名为“布里福斯“,利用域名 download.vmfare.com(指向台湾的一台服务器),与合法的 download.vmware.com 非常相似(VMware 是一家并入 Dell Technologies 的公司,该公司开发用于创建虚拟机的软件) 。这一消息给 Bifrost 带来了负面记录,因为它于 2004 年首次被发现,是目前寿命最长的“远程访问木马”(Rats)之一。感染后,病毒会收集有关受害者的敏感信息:主机名和 IP 地址等数据。此外,还可以在受影响的设备上执行代码。

关于拼写错误卷土重来的另一个令人担忧的消息是恶意软件通过编程语言包传播,这再次成为开发人员关注的焦点 Python 。这次是“国家黑客”,即朝鲜组织“Lazarus”,实际上是由朝鲜政府资助和支持的。 北朝鲜。该组织向“Python Package Index”(PyPI)存储库发布了四个恶意软件包,目的是感染开发人员的系统。这些软件包被称为“pycryptoenv”、“pycryptoconf”、“quasarlib”和“swapmempool”,但它们不包含开发人员所期望的内容(pycrypto 是一个流行的用于加密的 Python 软件包,quasar 是一个前端开发框架)。第二 JPCCERT日本第一个网络安全组织,发现的软件包是一项活动的一部分,该活动首先由该公司的专家描述 (另一家公司 计算机安全)于2023年XNUMX月,使用以加密货币为主题的npm(节点包管理器,即自安装软件包)模块来分发Comebacker恶意软件。

应该指出的是,某些域受 注册近似域名通过相关方采取法律行动和通过各种浏览器扩展自动更正进行补救,现在又通过重定向到注册出版物的虚假页面或陷阱来分散冲浪者的注意力,诱使用户下载恶意软件。例如, youtube.com 域名 (不要尝试输入它!)现在会导致提到的随机目的地,但浏览器不会将其报告为可疑活动。

评论