eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plWiadomościTechnologieInternetPhishing z użyciem certyfikatów SSL

Phishing z użyciem certyfikatów SSL

2009-08-21 10:57

Firma Symantec zaobserwowała wzrost ataków typu „phishing” z wykorzystaniem autentycznych certyfikatów SSL na sfałszowanych stronach. W ten sposób internetowi przestępcy starają się nadać fałszywej witrynie autentyczny charakter i nakłonić użytkowników do podawania własnych danych.

Przeczytaj także: RSA: gang Rock Phish znów atakuje

Cyberprzestępcom udaje się ten podstęp dzięki włamaniu się na serwer WWW legalnie działającej firmy i użyciu go do publikowania własnych witryn. W rzeczywistości sfałszowana strona wykorzystująca wizerunek danej marki, np. instytucji finansowej, nie łączy się z jej autentycznym serwerem i certyfikatem. Korzysta za to z certyfikatu przechwyconego wcześniej serwera innej firmy, dzięki czemu na górnym pasku przeglądarki internetowej wyświetla się charakterystyczny znak kłódki, informujący o szyfrowaniu połączenia.

Choć do tego rodzaju ataków „phishingowych” nie dochodzi na szeroką skalę, ich zagrożenie dla bezpieczeństwa danych jest wyjątkowo wysokie. Celem certyfikatów SSL jest zaszyfrowanie kanału transmisji danych oraz uwiarygodnienie autentyczności witryn. Użytkownicy ufają tego rodzaju stronom i chętniej podają poufne dane, takie jak nazwy użytkownika i hasła.

„W trakcie logowania na stronach instytucji finansowych użytkownicy zawsze powinni zachować daleko posuniętą ostrożność. Jeżeli na komputerze nie zainstalowano rozwiązania ochronnego, które wykrywa sfałszowane witryny, użytkownik dla własnego spokoju powinien sprawdzić autentyczność i pochodzenie certyfikatu bezpieczeństwa” – uważa Maciej Iwanicki, ekspert firmy Symantec.

Jak wynika z opublikowanego przez firmę Symantec raportu „The State of Phishing”, największa ilość ataków typu „phishing” (81%) w lipcu wymierzana była w sektor finansowy. Na drugim miejscu znalazł się sektor informacyjny (17%). Z kolei najrzadziej wykorzystywany był sektor administracji rządowej (1%).

Firma Symantec nie zauważyła zmian motywacji cyberprzestępców przy przeprowadzaniu tego typu ataków. W sektorze finansowym Internetowi przestępcy przechwytywali dane w celu wykradania pieniędzy z kont bankowych, z kolei w sektorze usług informacyjnych zdobyte informacje wykorzystywane były do rozsyłania spamu.

oprac. : Katarzyna Sikorska / eGospodarka.pl eGospodarka.pl

Eksperci egospodarka.pl

1 1 1

Wpisz nazwę miasta, dla którego chcesz znaleźć jednostkę ZUS.

Wzory dokumentów

Bezpłatne wzory dokumentów i formularzy.
Wyszukaj i pobierz za darmo: